RokRat은 2014년 사이버 보안 연구자들에 의해 처음 발견된 원격 접속 트로이 목마(Remote Access Trojan, RAT)입니다. 이 악성코드는 수년간 활동하면서 상당히 진화했으며, 현재는 매우 정교하고 탐지를 교묘히 회피하는 멀웨어로 발전했습니다.
RokRat은 한국에서 MS 워드의 대안으로 널리 사용되는 한글(HWP) 워드 프로세서를 악용합니다. 감염은 스피어 피싱(표적형 피싱) 이메일 캠페인이나, Windows 취약점 CVE-2013-0808을 공격하려는 EPS 객체가 포함된 익스플로잇 키트를 통해 시작됩니다. EPS 객체는 JPG 파일로 위장한 바이너리를 다운로드하며, 이 바이너리가 피해자의 컴퓨터에서 RokRAT 멀웨어를 실행하는 역할을 합니다.
RokRat 트로이 목마의 주요 표적은 누구인가?
RokRat 멀웨어가 한국어 워드 프로세서에 특화되어 있다는 점을 고려하면, 주요 공격 대상은 한국인으로 보입니다. 실제로 감염을 유도하는 문서에는 한반도 통일 문제 등 많은 한국인이 관심을 가질 만한 정치적 내용이 담겨 있습니다.
또한 이 멀웨어는 구버전 Windows OS 또는 업데이트가 되지 않은 시스템을 노리는 것으로 분석됩니다. CVE-2013-0808 취약점에 대한 패치는 이미 마이크로소프트가 배포했기 때문입니다.
RokRat 트로이 목마가 할 수 있는 일
앞서 언급했듯이 RokRat 트로이 목마의 감염 경로는 캡슐화된 포스트스크립트(EPS) 객체가 포함된 악성 HWP 문서입니다. EPS 객체는 잘 알려진 취약점 CVE-2013-0808의 약점을 악용한 뒤, JPG 파일로 위장한 바이너리를 다운로드합니다.
기기 내부에 침투하면 RokRat 트로이 목마는 cmd.exe 프로세스를 시작해 추출한 코드를 주입하고 실행합니다. RokRat은 추적을 회피하기 위해 다양한 기법을 사용합니다. 예를 들어 Mediafire, Yandex, Twitter와 같은 합법적인 클라우드 플랫폼을 명령 및 제어(C&C) 서버로 활용하며, HTTPS 연결을 사용해 활동 정보 수집을 극도로 어렵게 만듭니다.
트로이 목마인 RokRat은 비밀번호 도용, 키로깅, 화면 캡처, 파일 실행, 문서 업로드, 심지어 프로세스 종료까지 가능합니다. 사이버 범죄자들은 이렇게 수집한 데이터를 금융 사기나 신원 도용 등 다양한 목적으로 악용할 수 있습니다. 하지만 북한의 사이버 무기로 추정되는 RokRat 트로이 목마의 진짜 목적은 국가를 위한 정보 수집인 것으로 보입니다.
RokRat은 매우 정교한 멀웨어로, 피해자에게 심각한 위협이 될 수 있습니다. 컴퓨터가 RokRat 원격 접속 트로이 목마에 감염되었다면 반드시 즉시 제거해야 합니다.
RokRat 트로이 목마 제거 방법
RokRat 트로이 목마를 제거하는 것은 어렵지 않습니다. 강력한 안티 멀웨어 솔루션만 있으면 됩니다. 또한 RokRat이 이용하는 취약점(CVE-2013-0808)은 이미 패치되었기 때문에 더 이상 크게 걱정할 필요는 없습니다. 따라서 오랫동안 업데이트하지 않은 컴퓨터를 사용하지 않는 한, 이 멀웨어가 큰 위협이 될 가능성은 낮습니다.
그럼에도 불구하고 멀웨어 제작자들은 향후 감염 캠페인에 사용할 새로운 취약점을 끊임없이 찾고 있으므로, 항상 경계심을 유지하는 것이 중요합니다. 다음은 그에 도움이 되는 몇 가지 팁입니다.
최신 Windows 업데이트 설치
어떤 운영체제를 사용하든(Windows XP 사용은 정말 피해야 할 선택입니다) 권장 업데이트를 다운로드하고 설치해 항상 최신 상태로 유지하세요.
안티 멀웨어 소프트웨어 설치
컴퓨터에 안티 멀웨어 소프트웨어가 설치되어 있습니까? 없다면 지금 바로 다운로드하세요. 멀웨어 감염으로부터 보호받을 수 있는 가장 확실한 방법입니다.
컴퓨터 정리
PC 복구 도구가 아직 없다면 이 글을 다 읽기 전에 하나 준비하세요. 이러한 소프트웨어는 정크 파일, 브라우징 기록, 쿠키를 삭제하고 손상되거나 누락된 레지스트리 항목을 복구하여 RokRat 트로이 목마 같은 멀웨어가 기기에 자리 잡지 못하도록 막아줍니다.
온라인 사기 조심
컴퓨터와 인터넷을 사용해 온 지 오래라면, 사이버 범죄자들이 컴퓨터 침입을 위해 온갖 수단을 동원한다는 사실을 잘 알 것입니다. 허술한 온라인 사기에 쉽게 속아 그들에게 기회를 주지 마세요.
RokRat 트로이 목마 제거 방법에 관한 이 글이 여러분께 유익한 정보가 되었기를 바랍니다. 이 글에서 다룬 멀웨어에 대해 궁금한 점이 있다면 아래 댓글로 자유롭게 남겨주세요.