Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

Mac을 위협하는 신종 악성코드 'Silver Sparrow' 완벽 정리: 감염 경로부터 제거 방법까지

자신의 Mac은 악성코드로부터 안전하다고 생각하시나요? 그렇지 않습니다. 악성코드 제작자들은 macOS를 포함한 다양한 플랫폼의 취약점을 이용하는 데 능숙해졌으며, 실제로 Shlayer나 Top Results 같은 맥 전용 악성코드가 이미 등장한 바 있습니다.

Silver Sparrow macOS 악성코드란 무엇인가?

최근 Red Canary, Malwarebytes, VMware Carbon Black의 보안 연구진들이 전 세계 4만 대가 넘는 Mac을 감염시킨 새로운 macOS 악성코드를 발견했습니다. 이 위협 요소의 이름은 바로 'Silver Sparrow(실버 스패로우)'입니다.

Malwarebytes에 따르면 이 악성코드는 153개국으로 퍼져 나갔으며, 미국, 영국, 캐나다, 프랑스, 독일에서 감염이 특히 집중적으로 발생했습니다. 다만 4만 대 중 애플 M1 맥이 몇 대인지, 그리고 배포 경로가 어떻게 구성되어 있는지는 아직 명확히 밝혀지지 않았습니다.

흥미롭게도 연구진들은 Silver Sparrow가 감염 기기에 상당히 심각한 위협이 될 수 있음에도 불구하고, 일반적인 macOS 광고 애드웨어에서 흔히 볼 수 있는 악성 행위를 전혀 보이지 않는다는 점을 지적했습니다. 결국 보안 전문가들조차 이 악성코드가 어떤 목적으로 설계되었는지 파악하지 못하고 있어 더욱 미궁에 빠졌습니다.

다만 연구진은 이 악성 소프트웨어가 언제든지 악성 페이로드(payload)를 전달할 준비가 되어 있다는 사실을 확인했습니다. 조사 결과 Silver Sparrow는 실제로 감염된 기기에 악성 페이로드를 배포한 적은 없지만, 휴면 상태라 해도 여전히 상당한 위험을 내포하고 있다고 사용자들에게 경고했습니다.

추가 악성 페이로드 배포는 관찰되지 않았지만, M1 칩 호환성, 글로벌 확산 범위, 높은 감염률, 그리고 성숙한 운영 방식을 고려하면 Silver Sparrow는 결코 가볍게 볼 수 없는 위협입니다. 특히 이 맥용 악성코드는 인텔(Intel)과 애플 실리콘(Apple Silicon) 프로세서 양쪽 모두와 호환되는 것으로 밝혀졌습니다.

Silver Sparrow 악성코드의 주요 타임라인

  • 2020년 8월 18일: 버전 1(M1 미지원)의 콜백 도메인 api.mobiletraits[.]com 생성
  • 2020년 8월 31일: 버전 1(M1 미지원)이 VirusTotal에 업로드됨
  • 2020년 9월 2일: 버전 2 실행 중 확인된 version.json 파일이 VirusTotal에 업로드됨
  • 2020년 12월 5일: 버전 2(M1 지원)의 콜백 도메인 api.specialattributes[.]com 생성
  • 2021년 1월 22일: M1 바이너리를 포함한 PKG 파일 버전 2가 VirusTotal에 업로드됨
  • 2021년 1월 26일: Red Canary가 Silver Sparrow 버전 1 탐지
  • 2021년 2월 9일: Red Canary가 Silver Sparrow 버전 2(M1 지원) 탐지

Silver Sparrow는 어떤 작업을 수행하는가?

Silver Sparrow는 새로운 M1 프로세서를 탑재한 Mac을 표적으로 삼는 악성코드로, 보안 회사 Red Canary가 처음 발견했습니다. 이 악성코드는 macOS Installer JavaScript API를 활용해 명령을 실행한다는 점에서 주목받고 있습니다.

정확한 최종 목적은 아직 nobody도 알지 못합니다. Mac에 침투한 Silver Sparrow는 매시간 서버에 접속하며, 보안 연구자들은 이것이 대규모 공격을 준비하는 과정일 가능성을 우려하고 있습니다.

Red Canary는 Silver Sparrow가 아직 악성 페이로드를 전달하지 않았지만 상당히 심각한 위협이 될 수 있다고 분석합니다. 이 악성코드가 큰 주목을 받은 이유는 애플의 M1 칩에서 실행되기 때문인데, 이는 반드시 범죄자들이 M1 맥만을 노렸다는 의미는 아니며, M1 맥과 인텔 맥 모두 감염될 수 있다는 것을 의미합니다.

확인된 사실은 감염된 컴퓨터가 매시간 서버에 접속한다는 것뿐입니다. 이는 대규모 공격에 대한 일종의 사전 준비 단계로 해석될 수 있습니다.

애플 측도 움직였습니다. 애플은 Silver Sparrow 악성코드 패키지에 사용된 개발자 인증서를 철회했으며, 이로 인해 추가 감염은 어려워졌습니다.

하지만 애플 공증(notary) 서비스에도 불구하고 macOS 악성코드 제작자들은 MacBook Pro, MacBook Air, Mac mini처럼 최신 ARM 칩을 사용하는 제품까지 성공적으로 공격해 왔습니다. 애플이 '업계 최고 수준'의 사용자 보호 메커니즘을 갖추고 있다고 주장해도 악성코드 위협은 계속해서 되살아나고 있습니다.

특히 많은 정식 개발자들이 아직 새 플랫폼으로 앱을 포팅하지 않은 시점에, 위협 행위자들은 이미 한발 앞서 M1 칩 초창기부터 이를 노리고 있다는 점이 놀랍습니다.

AWS와 Akamai CDN을 활용한 인텔·ARM 동시 지원

연구진은 "Clipping Silver Sparrow's wings: Outing macOS malware before it takes flight"라는 블로그 포스트를 통해 Silver Sparrow의 작동 방식을 상세히 설명했습니다.

이 악성코드는 두 개의 바이너리로 존재합니다. 하나는 인텔 x86_64 프로세서를 겨냥한 Mach-O 형식, 다른 하나는 M1 맥용으로 설계된 Mach-O 바이너리입니다.

macOS 악성코드는 'update.pkg' 또는 'updater.pkg'라는 이름의 애플 설치 프로그램 패키지를 통해 설치됩니다. 패키지에는 설치 스크립트가 실행되기 전에 먼저 작동하는 JavaScript 코드가 포함되어 있어, 사용자에게 "소프트웨어를 설치할 수 있는지 확인"하기 위해 프로그램 실행을 허용하도록 요청합니다.

사용자가 이를 수락하면 JavaScript 코드는 verx.sh라는 스크립트를 설치합니다. Malwarebytes에 따르면 이 시점에서 설치를 중단해도 이미 시스템은 감염된 상태이기 때문에 소용이 없습니다.

설치가 완료되면 스크립트는 매시간 명령 및 제조(C&C) 서버에 접속하여 실행할 명령이나 바이너리가 있는지 확인합니다. 이 C&C 서버는 Amazon Web Services(AWS)와 Akamai 콘텐츠 전송 네트워크(CDN) 인프라 위에서 운영되는데, 클라우드 인프라를 사용하기 때문에 차단이 더욱 어려워진다고 연구진은 설명했습니다.

놀랍게도 연구진들은 최종 페이로드의 배포를 전혀 탐지하지 못했으며, 이 때문에 악성코드의 궁극적인 목적은 여전히 미스터리로 남아 있습니다. 특정 조건이 충족되기를 기다리는 것일 수도 있고, 보안 연구자들의 감시를 감지하고 페이로드 배포를 자제하는 것일 가능성도 있습니다.

실행 시 인텔 x86_64 바이너리는 "Hello World"를 출력하고, Mach-O 바이너리는 "You did it!"이라는 메시지를 표시합니다. 연구진들은 이들이 악성 행위를 보이지 않는다고 하여 '방관자 바이너리(bystander binaries)'라고 명명했습니다. 또한 이 악성코드는 스스로를 삭제하는 메커니즘까지 갖추고 있어 은폐 능력을 한층 높였습니다.

다만 자체 삭제 기능은 감염된 기기에서 실제로 사용된 적은 없었습니다. 악성코드는 설치 후 자신이 내려받아진 원본 URL도 검색하는데, 이는 개발자가 어떤 유통 경로가 가장 효과적이었는지 추적하려는 의도로 보입니다.

연구진은 악성코드가 어떤 경로로 유통되었는지 특정하지 못했지만, 가짜 플래시 업데이트, 불법 복제 소프트웨어, 악성 광고 또는 정상적인 앱 등이 가능한 유통 채널로 지목됩니다.

결국 사이버 범죄자들이 공격의 규칙을 정하고 우리는 그들의 전술에 맞서 방어해야 하는 상황입니다. 현재로선 Silver Sparrow가 그렇게 큰 피해를 일으키지 않는 것처럼 보이지만, 우리가 대비해야 할 공격 전술에 대한 중요한 통찰을 제공해 줍니다.

Silver Sparrow 악성코드의 기술 사양

연구진의 조사에 따르면 Silver Sparrow 악성코드는 '버전 1'과 '버전 2', 두 가지 버전으로 나뉩니다.

악성코드 버전 1

  • 파일명: updater.pkg (v1 설치 패키지)
  • MD5: 30c9bc7d40454e501c358f77449071aa

악성코드 버전 2

  • 파일명: update.pkg (v2 설치 패키지)
  • MD5: fdd6fb2b1dfe07b0e57d4cbfef9c8149

다운로드 URL 변경과 스크립트 코멘트 차이를 제외하면 두 버전의 유일한 큰 차이점은 컴파일된 바이너리입니다. 첫 번째 버전은 인텔 x86_64 아키텍처 전용 Mach-O 바이너리만 포함한 반면, 두 번째 버전은 인텔 x86_64와 M1 ARM64 아키텍처 양쪽용으로 컴파일된 Mach-O 바이너리를 함께 담고 있습니다. M1 ARM64 아키텍처는 새로운 플랫폼이고 이를 노린 위협이 거의 발견되지 않았다는 점에서 이 차이는 매우 중요한 의미를 갖습니다.

컴파일된 Mach-O 바이너리들은 실질적인 작업을 수행하지 않는 것으로 보여 '방관자 바이너리(bystander binaries)'라고 불립니다.

Silver Sparrow는 어떻게 유통되는가?

보고에 따르면 많은 macOS 위협은 Adobe Flash Player 같은 정상 프로그램이나 업데이트로 위장한 PKG 또는 DMG 형태의 단독 설치 프로그램을 통해 악성 광고로 유통됩니다. 그러나 이번 경우 공격자는 updater.pkg와 update.pkg라는 두 개의 별도 패키지로 악성코드를 배포했으며, 두 버전 모두 동일한 실행 기법을 사용하고 방관자 바이너리의 컴파일 방식만 다릅니다.

Silver Sparrow의 독특한 점은 설치 패키지가 macOS Installer JavaScript API를 활용해 의심스러운 명령을 실행한다는 것입니다. 일부 정식 소프트웨어도 이 방식을 사용하지만, 악성코드가 이를 활용한 것은 이번이 처음입니다. 일반적으로 악성 macOS 설치 프로그램은 preinstall 또는 postinstall 스크립트로 명령을 실행하는데, 이 경우 설치 과정은 다음과 같은 텔레메트리 패턴을 생성합니다.

  • 부모 프로세스: package_script_service
  • 프로세스: bash, zsh, sh, Python 또는 기타 인터프리터
  • 명령줄: preinstall 또는 postinstall 포함

정상 소프트웨어도 이런 스크립트를 사용하기 때문에 이 텔레메트리 패턴 자체만으로 악성 여부를 판단할 수는 없지만, preinstall/postinstall 스크립트를 사용하는 설치 프로그램을 식별하는 데는 신뢰할 만합니다.

Silver Sparrow는 이러한 예상과 달리 패키지 파일의 Distribution 정의 XML 파일 안에 JavaScript 명령을 포함시켰습니다. 이는 다른 텔레메트리 패턴을 만들어냅니다.

  • 부모 프로세스: Installer
  • 프로세스: bash

preinstall/postinstall 스크립트는 실제 실행되는 내용을 짐작하게 해주는 명령줄 인수를 포함하지만, Silver Sparrow의 악성 JavaScript 명령은 정상적인 macOS Installer 프로세스를 통해 실행되므로 설치 패키지의 내용이나 JavaScript 명령의 용도를 파악하기가 매우 어렵습니다.

악성코드는 update.pkg 또는 updater.pkg라는 이름의 애플 설치 패키지(.pkg 파일)를 통해 설치된 것으로 알려져 있으나, 이 파일들이 사용자에게 어떻게 전달되었는지는 확인되지 않았습니다.

.pkg 파일에는 설치가 실제로 시작되기도 전에 코드가 먼저 실행되도록 하는 JavaScript 코드가 들어 있었습니다. 그러면 사용자는 "소프트웨어를 설치할 수 있는지 확인"하기 위해 프로그램 실행을 허용할지 묻는 창을 보게 됩니다.

Silver Sparrow 설치 프로그램이 사용자에게 표시하는 문구는 다음과 같습니다.

"이 패키지는 소프트웨어를 설치할 수 있는지 확인하기 위해 프로그램을 실행합니다."

즉, '계속'을 클릭한 후 마음이 변해서 설치 프로그램을 종료하더라도 이미 늦은 상태입니다. 이미 감염된 것이죠.

또 하나의 악성 활동 징후는 PlistBuddy 프로세스가 Mac에 LaunchAgent를 생성하는 것이었습니다.

LaunchAgent는 macOS 초기화 시스템인 launchd에게 주기적 또는 자동으로 작업을 실행하도록 지시하는 방법을 제공합니다. 어떤 사용자든 작성할 수 있으며, 일반적으로 작성한 사용자의 권한으로 실행됩니다.

macOS에서 속성 목록(plist)을 만드는 방법은 여러 가지가 있는데, 해커들은 PlistBuddy라는 내장 도구를 활용해 LaunchAgent를 포함한 다양한 plist를 생성하며 지속성(persistence)을 확보하기도 합니다. 다행히 PlistBuddy를 통한 생성은 파일의 모든 속성이 작성 전에 명령줄에 표시되기 때문에 EDR로 LaunchAgent 내용을 쉽게 검사할 수 있습니다.

Silver Sparrow의 경우 plist 내용을 기록하는 데 사용된 명령은 다음과 같습니다.

  • PlistBuddy -c "Add :Label string init_verx" ~/Library/Launchagents/init_verx.plist
  • PlistBuddy -c "Add :RunAtLoad bool true" ~/Library/Launchagents/init_verx.plist
  • PlistBuddy -c "Add :StartInterval integer 3600" ~/Library/Launchagents/init_verx.plist
  • PlistBuddy -c "Add :ProgramArguments array" ~/Library/Launchagents/init_verx.plist
  • PlistBuddy -c "Add :ProgramArguments:0 string '/bin/sh'" ~/Library/Launchagents/init_verx.plist
  • PlistBuddy -c "Add :ProgramArguments:1 string -c" ~/Library/Launchagents/init_verx.plist

생성되는 LaunchAgent Plist XML은 대체로 다음과 같은 구조입니다.

Label
init_verx
RunAtLoad
true
StartInterval
3600
ProgramArguments
'/bin/sh'
-c
"~/Library/Application\\ Support/verx_updater/verx.sh" [타임스탬프] [plist에서 내려받은 데이터]

Silver Sparrow는 ~/Library/._insu 파일의 존재 여부를 검사하는 파일 확인 로직도 포함하고 있습니다. 이 파일이 존재하면 악성코드는 모든 지속성 메커니즘과 스크립트를 제거합니다. Malwarebytes가 보고한 해시(d41d8cd98f00b204e9800998ecf8427e)에 따르면 ._insu 파일은 비어 있는 상태였습니다.

if [ -f ~/Library/._insu ]
then
rm ~/Library/Launchagents/verx.plist
rm ~/Library/Launchagents/init_verx.plist
rm /tmp/version.json
rm /tmp/version.plist
rm /tmp/verx
rm -r ~/Library/Application\\ Support/verx_updater
rm /tmp/agent.sh
launchctl remove init_verx

설치 마지막 단계에서 Silver Sparrow는 curl HTTP POST 요청용 데이터를 구성하기 위해 두 개의 정보 수집 명령을 실행합니다. 하나는 보고용으로 시스템 UUID를 가져오고, 다른 하나는 원본 패키지 파일을 내려받을 때 사용된 URL을 찾습니다.

sqlite3 쿼리를 실행해 PKG가 다운로드된 원본 URL을 파악함으로써 사이버 범죄자들에게 성공적인 유통 채널에 대한 정보를 제공합니다. 이런 유형의 활동은 macOS의 악성 애드웨어에서 흔히 관찰됩니다: sqlite3 sqlite3 ~/Library/Preferences/com.apple.LaunchServices.QuarantineEventsV* 'select LSQuarantineDataURLString from LSQuarantineEvent where LSQuarantineDataURLString like "[redacted]" order by LSQuarantineTimeStamp desc'

Mac에서 Silver Sparrow 악성코드 제거하는 방법

애플은 Silver Sparrow 악성코드 설치를 가능하게 했던 개발자 인증서를 신속히 철회하는 조치를 취했습니다. 덕분에 추가 감염은 더 이상 발생하지 않을 것으로 보입니다.

애플 고객은 평소 Mac App Store 외부에서 내려받은 모든 소프트웨어가 공증(notarization)을 받아야 한다는 규칙 덕분에 악성코드로부터 보호받습니다. 하지만 이번 사건에서는 악성코드 제작자가 패키지 서명에 사용할 인증서를 확보하는 데 성공한 것으로 보입니다.

이 인증서가 없으면 악성코드는 더 이상 다른 컴퓨터를 감염시킬 수 없습니다.

또한 아래의 지표(indicator)들을 검색하면 Silver Sparrow 감염 여부를 확인할 수 있습니다.

  • LaunchAgents, RunAtLoad, true를 포함하는 명령줄과 함께 실행되는 PlistBuddy 프로세스 확인 — 이 분석은 LaunchAgent 지속성을 확보하는 여러 macOS 악성코드 계열을 찾는 데 도움이 됩니다.
  • LSQuarantine을 포함하는 명령줄과 함께 실행되는 sqlite3 프로세스 확인 — 이 분석은 내려받은 파일의 메타데이터를 조작하거나 검색하는 여러 macOS 악성코드 계열을 찾는 데 도움이 됩니다.
  • s3.amazonaws.com을 포함하는 명령줄과 함께 실행되는 curl 프로세스 확인 — 이 분석은 S3 버킷을 배포에 활용하는 여러 macOS 악성코드 계열을 찾는 데 도움이 됩니다.

다음 파일들이 존재하면 Silver Sparrow 버전 1 또는 버전 2에 감염되었음을 의미합니다.

  • ~/Library/._insu (악성코드 자체 삭제를 유도하는 빈 파일)
  • /tmp/agent.sh (설치 콜백용으로 실행되는 셸 스크립트)
  • /tmp/version.json (실행 흐름을 결정하기 위해 S3에서 내려받은 파일)
  • /tmp/version.plist (version.json을 속성 목록으로 변환한 파일)

악성코드 버전 1 관련 항목:

  • 파일명: updater.pkg (v1 설치 패키지) 또는 updater (v1 패키지 내 방관자 Mach-O 인텔 바이너리)
  • MD5: 30c9bc7d40454e501c358f77449071aa 또는 c668003c9c5b1689ba47a431512b03cc
  • s3.amazonaws[.]com (v1용 version.json이 저장된 S3 버킷)
  • ~/Library/Application Support/agent_updater/agent.sh (매시간 실행되는 v1 스크립트)
  • /tmp/agent (배포될 경우 최종 v1 페이로드를 담는 파일)
  • ~/Library/Launchagents/agent.plist (v1 지속성 메커니즘)
  • ~/Library/Launchagents/init_agent.plist (v1 지속성 메커니즘)
  • Developer ID Saotia Seay (5834W6MYX3) – v1 방관자 바이너리 서명, 애플이 철회

악성코드 버전 2 관련 항목:

  • 파일명: update.pkg (v2 설치 패키지) 또는 tasker.app/Contents/MacOS/tasker (v2 패키지 내 방관자 Mach-O 인텔 & M1 바이너리)
  • MD5: fdd6fb2b1dfe07b0e57d4cbfef9c8149 또는 b370191228fef82635e39a137be470af
  • s3.amazonaws[.]com (v2용 version.json이 저장된 S3 버킷)
  • ~/Library/Application Support/verx_updater/verx.sh (매시간 실행되는 v2 스크립트)
  • /tmp/verx (배포될 경우 최종 v2 페이로드를 담는 파일)
  • ~/Library/Launchagents/verx.plist (v2 지속성 메커니즘)
  • ~/Library/Launchagents/init_verx.plist (v2 지속성 메커니즘)
  • Developer ID Julie Willey (MSZ3ZH74RK) – v2 방관자 바이너리 서명, 애플이 철회

Silver Sparrow 악성코드를 삭제하려면 아래 단계를 따르세요.

1단계: 안티 멀웨어 소프트웨어로 검사하기

컴퓨터의 악성코드를 막는 가장 좋은 방어책은 Outbyte AVarmor 같은 신뢰할 수 있는 안티 멀웨어 소프트웨어입니다. 이유는 간단합니다. 안티 멀웨어 프로그램은 컴퓨터 전체를 검사하여 아무리 잘 숨겨진 의심 프로그램이라도 찾아내고 제거하기 때문입니다. 수동 제거도 가능하지만 뭔가 놓칠 가능성이 항상 있습니다. 반면 제대로 된 안티 멀웨어 프로그램은 그렇지 않습니다.

2단계: Silver Sparrow 프로그램, 파일, 폴더 삭제하기

Mac에서 Silver Sparrow 악성코드를 삭제하려면 먼저 활성 상태 보기(Activity Monitor)로 이동해 의심스러운 프로세스를 종료해야 합니다. 그렇지 않으면 삭제 시도 중 오류 메시지가 나타납니다. 활성 상태 보기를 여는 방법은 다음과 같습니다.

  1. Finder를 엽니다.
  2. 응용 프로그램 > 유틸리티 > 활성 상태 보기로 이동합니다.
  3. 활성 상태 보기에서 실행 중인 프로세스를 살펴봅니다. 의심스럽거나 낯선 프로세스가 있다면 종료하세요. 프로세스를 자세히 확인하려면 마우스로 선택한 후 오른쪽 클릭하여 파일 위치를 확인할 수 있습니다.

의심스러운 프로그램을 삭제한 후에는 악성코드 관련 파일과 폴더도 함께 삭제해야 합니다. 순서는 다음과 같습니다.

  1. Finder의 '폴더로 이동' 옵션을 사용해 /Library/LaunchAgents 폴더로 이동합니다. 이 폴더 안에서 Silver Sparrow와 관련된 의심스러운 파일을 찾습니다. 예를 들어 "myppes.download.plist", "mykotlerino.ltvbit.plist", "installmac.AppRemoval.plist" 같은 파일들이 해당됩니다. 식별을 돕기 위해 공통 문자열이 포함된 파일을 찾아보세요.
  2. Finder로 /Library/Application Support 폴더로 이동합니다. 여기에서 의심스러운 파일, 특히 응용 프로그램 폴더에서 이미 삭제한 앱과 관련된 파일을 찾아 제거합니다. 이렇게 하면 Silver Sparrow가 나중에 다시 나타나는 것을 막을 수 있습니다.
  3. /Library/LaunchDaemons 폴더로 이동해 의심스러운 파일을 찾습니다. Silver Sparrow 악성코드와 관련된 의심 파일의 예로는 "com.myppes.net-preferences.plist", "com.kuklorest.net-preferences.plist", "com.aoudad.net-preferences.plist", "com.avickUpd.plist" 등이 있습니다. 이 파일들을 휴지통으로 이동하세요.

3단계: Silver Sparrow 브라우저 확장 프로그램 제거하기(해당되는 경우)

컴퓨터 하드 드라이브에서 악성코드를 수동으로 삭제한 후에는 브라우저 확장 프로그램도 제거해야 합니다. 사용 중인 브라우저에서 설정 > 확장 프로그램으로 이동해 낯선 확장 프로그램을 모두 삭제하세요. 아니면 브라우저를 기본 설정으로 초기화하는 것도 확장 프로그램을 제거하는 방법이 됩니다.

마무리 정리

Silver Sparrow 악성코드는 오랜 시간이 지나도 추가 페이로드를 내려받지 않기 때문에 여전히 미스터리로 남아 있습니다. 즉, 이 악성코드가 어떤 목적으로 설계되었는지 알 수 없어 맥 사용자와 보안 전문가들을 혼란스럽게 하고 있습니다. 비록 악성 활동이 관찰되지 않았다 해도, 악성코드가 존재한다는 사실 자체가 감염된 기기에 잠재적 위협이 됩니다. 따라서 즉시 제거하고 흔적을 완전히 삭제하는 것이 중요합니다.