
일반적으로 프로그램의 취약점이 발견되면 개발사는 이를 수정하는 핫픽스(hotfix)를 배포합니다. 이러한 생명주기 때문에 취약점은 발견부터 수정까지 비교적 짧은 기간만 존재하게 됩니다. 그렇기 때문에 인기 있는 프로그램의 오래된 결함이, 특히 패치가 배포된 이후에도 여전히 유통되고 있다는 것은 매우 드문 일입니다.
바로 이런 이유에서 Microsoft Office의 오래된 취약점이 아직도 인터넷을 떠돌고 있다는 사실이 주목할 만합니다. 이 취약점 공격은 2018년 세 번째로 많이 발생한 공격이 되기까지 했습니다. 문제는 이 취약점이 2017년에 이미 수정되었음에도 불구하고 지금까지도 피해를 일으키고 있다는 점입니다.
취약점이란 무엇인가?

이 취약점은 "CVE-2017-11882"라는 다소 생소한 이름을 가지고 있습니다. 이 취약점은 Office가 메모리를 올바르게 처리하지 못하는 부분을 악용하며, 해커는 이를 통해 Office가 임의의 코드를 실행하도록 강제할 수 있습니다. 더 심각한 것은, 피해자가 관리자 권한을 가지고 있었다면 이 취약점을 이용해 컴퓨터 자체를 장악할 수도 있다는 점입니다.
이 취약점으로 Office를 공격하려면 해커는 사용자가 Word에서 감염된 파일을 열도록 유도해야 합니다. 즉, 이 취약점은 사용자의 호기심을 자극해 감염된 문서 파일을 열게 만드는 사기 수법을 통해 가장 빠르게 확산됩니다. 해커들은 해당 문서가 담긴 가짜 웹사이트를 만들어 중요한 문서라고 주장하거나, "지금 당장 확인해야 한다"며 파일 다운로드를 요청하는 이메일을 보내는 방식을 사용합니다.
새로운 공격 캠페인은 어떻게 작동하는가?
"유럽 언어로 작성된 이메일을 통해 배포되는 활발한 맬웨어 캠페인이 CVE-2017-11882 취약점을 싣고 있는 RTF 파일을 유포하고 있습니다. 이 취약점을 이용하면 공격자가 사용자의 상호작용 없이도 자동으로 악성 코드를 실행할 수 있습니다."
— Microsoft Security Intelligence(@MsftSecIntel), 2019년 6월 7일
이번 새로운 공격 물결에서는 유럽 언어로 작성된 이메일에 RTF 파일이 첨부되어 발송됩니다. 사용자가 파일을 다운로드하여 열면 스크립트를 내려받아 실행하는 코드가 작동합니다. 이 스크립트들은 Office 내부에 백도어를 열어 외부의 명령 통제 서버와 연결을 설정합니다.
왜 다시 나타난 것인가?

공격자들이 2017년에 "수정된" 취약점을 다시 활용하는 이유에 대해서는 이번 공격 물결을 촉발한 구체적인 동기가 명확하지 않습니다. 다만 이러한 유형의 공격이 패치 출시 2년 후에도 여전히 성공하고 있기 때문에, 해커들 입장에서는 "안전한 표적"이 되었을 가능성이 큽니다.
Microsoft는 트위터 계정을 통해 "CVE-2017-11882 취약점은 2017년에 수정되었지만, 오늘날까지도 공격에서 이 익스플로잇이 관찰되고 있습니다. 특히 지난 몇 주 동안 활동이 증가했습니다. 보안 업데이트를 반드시 적용하기를 강력히 권장합니다"라고 밝혔습니다.
취약점 해결 방법
앞서 언급한 경고에서 알 수 있듯이, 수정 사항은 몇 년 전부터 제공되고 있었습니다. 안타깝게도 이 수정 사항은 오늘날까지 완전히 배포되지 않았습니다. 이것이 수정 사항을 "제대로" 배포하지 않은 Microsoft의 탓인지, 아니면 2년 전부터 준비된 업데이트를 건너뛴 사용자의 탓인지에 대한 논쟁이 있을 수 있습니다. 하지만 지금 중요한 것은 Office 소프트웨어를 즉시 업데이트해야 한다는 점입니다.
업데이트 방법은 간단합니다. Windows 버전의 경우 Word 등 Office 프로그램을 실행한 뒤 [파일] > [계정] > [업데이트 옵션] > [지금 업데이트]를 클릭하면 됩니다. Mac 버전이라면 상단 메뉴에서 [도움말] > [업데이트 확인]을 선택하세요. 그러면 Office가 누락된 업데이트를 검색하여 다운로드하며, 아직 적용하지 않았다면 이 문제에 대한 수정 사항도 함께 설치됩니다.
오래된 해킹 기법은 좀처럼 사라지지 않는다
최근의 Office 기반 공격 물결은 2년 전에 이미 "사라졌어야 할" 문제가 되살아난 기묘한 사례입니다. 마지막으로 Office를 업데이트한 시점이 기억나지 않는다면, 지금 바로 패치 적용 여부를 확인해 보시기 바랍니다.
소프트웨어에서 이런 오래된 취약점 공격이 반복되는 것을 막는 가장 좋은 방법이 무엇이라고 생각하시나요? 여러분의 의견을 댓글로 남겨주세요.