컴퓨터 보안 분야에서 트로이 목마(Trojan)는 정상적인 프로그램처럼 위장해 사용자를 속인 뒤 악성 행위를 수행하는 소프트웨어를 의미합니다. 그리스 신화 속 거대한 나무 말에 병사를 숨겨 트로이 도시를 함락시켰던 이야기에서 이름을 따온 이 악성코드는, 겉보기에는 전혀 의심스럽지 않게 포장되어 있다는 점이 가장 큰 특징입니다.
트로이 목마는 종류가 매우 다양하며 그 피해 또한 심각합니다. 사용자의 개인 정보 유출부터 기기 손상까지 치명적인 결과를 초래할 수 있습니다. 이번 글에서는 그중에서도 금융 피해를 노리는 대표적인 위협인 오크러스 RAT(Remote Access Trojan)에 대해 자세히 살펴보겠습니다.
오크러스 RAT란?
오크러스 RAT는 정교하게 설계된 캠페인을 통해 확산되는 컴퓨터 바이러스입니다. 특히 비트코인 투자자를 주요 표적으로 삼아 금융 자산을 탈취하려는 것이 특징입니다. 2016년 처음 등장한 이후 전 세계 여러 지역에서 감염 사례가 보고되었으며, 심각한 금전적 손실과 신원 도용을 일으킬 수 있는 위협입니다.
'Armada'라는 닉네임을 사용하던 트위터 사용자가 이 트로이 목마를 정상적인 원격 관리 도구인 것처럼 유포한 혐의로 조사를 받기도 했습니다. 해당 조사가 진행되는 동안 영국과 캐나다에서 감염된 컴퓨터 수가 급격히 증가한 것으로 기록되었습니다. 이 바이러스는 주로 스피어 피싱(spear-phishing) 이메일 캠페인과 드라이브바이 다운로드(drive-by-download) 방식으로 확산됩니다.
오크러스 RAT는 어떤 짓을 하는가?
오크러스 RAT가 시스템에 침투하면 작업 관리자에서 PK Holdings.exe라는 프로세스를 실행합니다. 이후 레지스트리 항목에 접근·수정하고 고급 시스템 플러그인을 활성화하는 등 각종 의심스러운 활동을 벌입니다. 최종 목표는 공격자가 시스템을 원격으로 완전히 장악하는 것입니다. 제어권을 넘긴 사이버 범죄자는 은행 계좌 정보를 수집하고, 키 입력을 기록하며, 웹캠으로 영상을 촬영하고, 비트코인 지갑까지 털어갑니다. 결국 피해자는 막대한 금전적 손실을 입게 됩니다.
미국과 캐나다가 주요 표적이었지만, 보안 전문가들은 이 악성코드가 세계 다른 지역에도 확산되었다고 경고합니다. 흥미로운 점은 이 트로이 목마의 개발자가 2016년부터 40달러에 악성코드를 판매하기 시작했다는 것입니다. 판매자는 경험이 적은 사용자들을 위해 바이러스 사용법 튜토리얼까지 제공했는데, 여기에는 매크로가 심어진 MS Office 문서, 스크립트, CVE-2017-8759 익스플로잇을 활용하는 방법이 포함되어 있었습니다.
2018년에는 미국 납세자를 겨냥한 피싱 캠페인으로 재등장했으며, 이때는 Netwire와 번들 형태로 배포되었습니다. 2019년에는 라마다단 테마의 코카콜라 영상에 RAT를 숨겨 배포하는 새로운 전략을 사용하기도 했습니다. 캠페인 방식은 달라져도 목표는 언제나 동일합니다. 바로 금전적 이익 획득과 은행 인증 정보 탈취입니다.
피해자를 속여 첨부된 악성 파일을 열도록 유도할 때 실제로 사용된 피싱 이메일의 내용은 다음과 같습니다.
친애하는 선생님/여사님께, 좋은 하루 되십시오!
저희는 대만에서 선반 및 CNC 머신, 전기 제품, 볼트와 너트를 취급하는 무역회사입니다. 아래 항목을 참고하시어 최적의 견적을 서둘러 보내주시기 바랍니다. 감사합니다.
- C.I.F 카오슝항, 대만
- 항공 및 해상 운송 각각 견적 요청
- 해당 기계의 명판 사진이 필요하신가요? 첨부되어 있습니다.
가격은 최대한 빨리 회신 바랍니다. 당사 영업 인증서/라이선스와 사양 및 참고자료용 주문서를 첨부했습니다.
궁금한 점이 있으시면 언제든지 연락 주십시오.
감사합니다.
에이미 우(Amy Wu) 영업 관리자 드림
PROTOM MACHINERY TOOLS LTD.
대만 타이베이
오크러스 RAT의 주요 악성 기능
이러한 목적을 달성하기 위해 오크러스 RAT 개발자는 악성코드에 다음과 같은 기능을 탑재했습니다.
- DDoS(분산 서비스 거부) 공격 실행
- 웹캠 기능 탈취 및 활동 표시등 비활성화
- 시스템 리소스를 이용한 영상·음성 녹음
- 핵심 시스템 정보 획득
- 화면 스크린샷 캡처
- 비밀번호 및 브라우저 쿠키 수집
이 가운데 사용자가 눈치챌 수 있는 것은 웹캠 활동 표시등이 꺼진다는 사실뿐입니다. 나머지 기능은 모두 백그라운드에서 은밀하게 실행되기 때문에 일반 사용자가 악성코드의 존재를 알아차리기란 매우 어렵습니다. 따라서 강력한 안티멀웨어 보안 소프트웨어를 통해서만 이 RAT를 탐지할 수 있습니다.
오크러스 RAT 제거 방법
오크러스 RAT를 처리하기 어려운 이유는 이 바이러스가 컴퓨터의 핵심 영역까지 침투한다는 데 있습니다. 레지스트리 항목을 조작하고 시스템 곳곳에 다양한 프로세스를 심어두기 때문에, 프로그램을 삭제하더라도 남겨진 잔여 요소를 통해 공격자가 다시 접근할 수 있습니다. 이런 프로세스들이 상주하면 CPU 점유율과 시스템 리소스를 과도하게 소모하게 됩니다. 그렇기 때문에 자동 제거 도구와 수동 제거 방법을 병행하는 것이 좋습니다.
오크러스 RAT 수동 제거 절차
수동 제거는 자동 제거에 비해 복잡합니다. 컴퓨터 활용 능력이 뛰어나지 않다면 자동 솔루션 사용을 권장합니다. 그럼에도 수동 방식을 원한다면, 먼저 제거하려는 트로이 목마의 이름을 파악하는 것이 첫 번째 단계입니다. 이후 아래 절차에 따라 제거를 진행하세요.
1단계: 네트워킹 지원 안전 모드로 부팅
- Windows + I 키를 눌러 설정 앱을 실행합니다.
- 업데이트 및 보안을 찾아 클릭합니다.
- 왼쪽 창에서 복구를 선택합니다.
- 고급 시작 섹션 아래의 지금 다시 시작을 클릭합니다.
- 문제 해결을 클릭한 뒤 고급 옵션을 선택합니다.
- 시작 설정을 선택한 후 다시 시작을 누릅니다.
- 5) 네트워킹이 있는 안전 모드 사용을 선택합니다.
2단계: 작업 관리자에서 의심스러운 프로세스 종료
- Ctrl + Alt + Delete를 누르고 작업 관리자를 클릭해 실행합니다.
- 자세히를 클릭한 뒤 아래로 스크롤하여 백그라운드 프로세스 섹션을 확인합니다. 목록에서 의심스러운 프로세스가 있는지 살펴봅니다.
- 수상한 프로세스를 마우스 오른쪽 버튼으로 클릭하고 파일 위치 열기를 선택합니다.
- 작업 관리자로 돌아가 해당 프로세스를 다시 마우스 오른쪽 버튼으로 클릭하고 작업 끝내기를 선택합니다.
- 의심스러운 모든 프로세스에 대해 3~4단계를 반복합니다.
- 완료했다면 앞서 열어본 모든 파일 위치로 이동해 해당 폴더의 내용을 삭제합니다.
- 시작프로그램 탭으로 이동해 의심스러운 프로그램을 찾은 뒤, 마우스 오른쪽 버튼을 클릭하고 사용 안 함을 선택합니다.
3단계: 바이러스 파일 삭제
악성코드 파일은 시스템 내 여러 위치에 숨어 있을 수 있습니다. 다음 절차에 따라 찾아 제거하세요.
- Windows 키를 누르고 디스크 정리를 입력한 후 Enter 키를 누릅니다.
- 정리할 저장 드라이브를 선택합니다(운영체제가 설치된 드라이브, 예: C 드라이브를 선택하는 것이 좋습니다).
- 삭제할 파일 목록에서 다음 항목을 확인합니다.
- 임시 인터넷 파일
- 다운로드
- 휴지통
- 임시 파일
- 완료했다면 악성코드가 숨어 있기 쉬운 아래 위치들도 추가로 점검합니다.
- %AppData%
- %LocalAppData%
- %ProgramData%
- %WinDir%
모든 과정이 끝나면 시스템을 일반 모드로 다시 시작하면 됩니다.
자동 제거 솔루션 활용하기
오크러스 트로이 목마를 없애는 가장 효과적인 방법은 강력하고 신뢰할 수 있는 안티멀웨어 보안 소프트웨어를 사용하는 것입니다. 믿을 만한 보안 유틸리티는 데이터베이스를 제때 업데이트하여 최신 악성코드까지 탐지합니다. 따라서 평판이 검증된 보안 업체의 제품을 선택해야 시스템의 모든 악성코드를 한 번에 완전히 제거할 수 있습니다.
보안 프로그램은 반드시 공식 웹사이트에서 다운로드해 설치하세요. 설치가 완료되면 프로그램을 실행하고 전체 검사(Full Scan) 옵션을 선택합니다. 시스템 전체 검사가 끝나고 위협으로 표시된 항목이 모두 표시될 때까지 기다린 뒤, 권장 조치인 격리/제거를 선택해 악성코드를 삭제합니다.
결론
오크러스 테크놀로지스(Orcus Technologies)가 오크러스 RAT 확산에 대한 책임으로 11만 5천 캐나다 달러(CAD)의 벌금을 부과받았지만, 이 바이러스의 확산은 멈추지 않았습니다. 여전히 치명적인 위협이므로 심각한 피해와 손실을 피하려면 즉시 대응해야 합니다. 실시간 보호를 위해 항상 강력한 안티멀웨어 보안 프로그램을 백그라운드에서 실행해 두는 것이 좋습니다. 아울러 최신 보안 패치의 혜택을 받을 수 있도록 사용 중인 모든 소프트웨어를 최신 상태로 유지하는 것도 필수적인 보안 수칙입니다.