안랩 보안대응센터(ASEC)에 따르면, 2021년 인터넷 익스플로러의 취약점을 악용해 피해자를 노렸던 마그니버(Magniber) 랜섬웨어가 이제 구글 크롬과 마이크로소프트 엣지까지 공격 대상을 넓히고 있습니다.
그렇다면 이 악성 프로그램은 어떤 방식으로 사용자를 공격할까요? 그리고 이를 예방하려면 무엇을 해야 할까요? 지금부터 마그니버 랜섬웨어에 대해 알아야 할 모든 것을 정리해 드립니다.
마그니버(Magniber)란 무엇인가?
마그니버는 인터넷 익스플로러나 어도비 플래시처럼 오래되고 업데이트되지 않은 소프트웨어의 취약점을 악용해 컴퓨터를 감염시키는 랜섬웨어입니다. 하지만 시간이 지나면서 점차 최신 브라우저까지 감염 범위를 넓혀 왔습니다.
마그니버는 주로 구글 크롬 사용자를 표적으로 삼지만, 마이크로소프트 엣지 역시 크롬과 동일한 크로미움 기반 코드를 사용하기 때문에 윈도우 PC의 기본 브라우저까지도 영향을 받을 수 있습니다.
마그니버를 배포하는 '매그니튜드(Magnitude)' 익스플로잇 킷은 과거에는 세르버(Cerber) 랜섬웨어를 이용해 피해자를 공격했습니다. 공격은 2013년부터 시작되었으며, 매그니튜드는 2017년부터 마그니버 악성코드를 배포하기 시작했습니다. 해커들은 악성코드 유포를 목적으로 별도 제작한 사이트에 광고를 게재하는 방식으로 마그니버를 퍼뜨렸습니다.
이후 2021년 7월에는 마그니버가 '프린트나이트메어(PrintNightmare)' 취약점을 활용하기 시작했습니다. 이 취약점은 원격 코드 실행과 로컬 권한 상승에 악용될 수 있어, 해커가 사용자의 허락 없이 시스템을 장악하는 것이 가능해졌습니다.
그리고 2022년 초, ASEC 연구진은 해당 랜섬웨어가 현재 가장 널리 쓰이는 두 웹 브라우저인 구글 크롬과 마이크로소프트 엣지를 공격하기 시작했다는 사실을 확인했습니다.
마그니버 랜섬웨어의 공격 방식
마그니버는 웹 브라우저 업데이트로 위장한 뒤 확장 프로그램 형태로 설치되는 방식으로 유포됩니다. 감염된 웹사이트에 방문하면 "브라우저를 수동으로 업데이트해야 한다"는 내용의, 마치 공식 페이지처럼 보이는 화면이 나타납니다. 여기서 'Update Edge' 버튼을 클릭하면 해당 웹사이트가 확장 프로그램을 컴퓨터에 다운로드하려 합니다.
이 랜섬웨어는 .appx 확장자를 사용하고 유효한 윈도우 인증서를 포함하고 있어, 운영체제가 이를 신뢰할 수 있는 애플리케이션으로 착각하게 만듭니다. 악성 소프트웨어를 설치하면 C:\Program Files\WindowsApps 폴더 안에 실행 파일과 DLL 파일이 생성됩니다. 이 폴더는 일반적으로 보호되어 있고 숨겨져 있어 사용자가 접근하기 어렵기 때문에, 대부분의 사용자는 이 폴더의 존재조차 모릅니다.
설치가 완료되면 마그니버는 악성코드를 실행하고 파일을 암호화한 뒤, 금품 요구를 담은 랜섬 노트를 화면에 띄웁니다.
마그니버 랜섬웨어로부터 자신을 보호하는 방법
마그니버로부터 자신을 지키는 가장 쉬운 방법은, 구글 크롬 또는 마이크로소프트 엣지 공식 웹사이트에서 직접 내려받은 경우가 아니라면 브라우저 수동 업데이트를 설치하지 않는 것입니다. 최신 브라우저는 기본적으로 자동 업데이트되며, 브라우저를 닫았다가 다시 열 때마다 업데이트가 진행됩니다.
다만 며칠씩 브라우저를 열어 두는 습관이 있다면 수동 업데이트를 고려하는 것이 좋습니다. 데이터 사용량 제한이 있는 요금제를 사용 중이거나, 중국에서 최근 셀룰러 통신이 가능한 컴퓨터를 구매한 경우에도 수동 업데이트가 필요할 수 있습니다. 그럼 브라우저를 수동으로 업데이트하는 방법을 살펴보겠습니다.
구글 크롬 수동 업데이트 방법
크롬 사용자라면 창 오른쪽 위, X 아이콘 바로 아래에 있는 점 세 개 메뉴를 클릭하세요. 이후 도움말 > Chrome 정보로 이동하면 새 설정 탭이 열리고, 기본 창에 Chrome 정보 화면이 표시됩니다.
그 아래에서 현재 사용 중인 브라우저 버전을 확인할 수 있습니다. 새 버전이 있다면 크롬이 자동으로 다운로드 및 설치를 진행하며, 이후 다시 시작 버튼을 클릭해 업데이트를 적용하면 됩니다. 생각보다 훨씬 간단합니다.
마이크로소프트 엣지 수동 업데이트 방법
엣지 브라우저에서 창을 닫는 X 아이콘 바로 아래, 오른쪽 위의 점 세 개 아이콘을 클릭합니다. 드롭다운 메뉴에서 설정을 선택하면 설정 메뉴가 새 탭으로 열리고, 왼쪽 사이드바에서 Microsoft Edge 정보를 선택하세요.
정보 페이지에는 엣지 로고와 함께 현재 실행 중인 버전이 표시됩니다. 최신 버전이라면 'Microsoft Edge가 최신 상태입니다'라는 문구가, 그렇지 않다면 '업데이트 사용 가능'이라는 문구가 나타납니다. 엣지 역시 크롬과 마찬가지로 업데이트를 자동으로 다운로드·설치한 뒤 브라우저 다시 시작을 안내합니다.
가짜 사이트를 경계하여 마그니버 피하기
수동 브라우저 업데이트에 주의하는 것 외에도, 공식 사이트로 위장한 가짜 웹사이트를 조심해야 합니다. ASEC이 공유한 사례에 따르면, 마그니버를 유포하던 웹사이트에는 마이크로소프트 엣지 또는 구글 크롬 로고가 사용되었습니다.
하지만 너무 걱정할 필요는 없습니다. 가짜 웹사이트를 식별하는 데 프로그래머나 컴퓨터 전문가일 필요는 없습니다. 조금만 자세히 들여다보면 됩니다. 예를 들어 마그니버 다운로드 페이지는 다운로드 아이콘에 대소문자 표기 오류를 포함하고 있었습니다.
게다가 해당 다운로드 페이지에는 정보가 거의 없습니다. 다운로드 버튼과 원본 사이트에서 복사해 온 듯한 공식적인 느낌의 이미지 몇 장이 전부입니다.
다운로드 링크의 URL도 반드시 확인하세요. 공식 웹사이트라면 주소창에 google.com 또는 microsoft.com이 표시되어야 하며, 무작위 숫자 문자열이 나타나서는 안 됩니다. 주소창에 다른 주소가 표시되면서 파일 다운로드를 요구한다면 즉시 그 사이트에서 벗어나는 것이 좋습니다.
인터넷의 모든 정보를 맹신하지 마세요
인터넷은 강력한 도구이지만, 접속할 때마다 항상 주의해야 합니다. 불법적으로 금전을 가로채려는 사람들이 곳곳에 있기 때문입니다. 진짜 페이지와 가짜 페이지를 구분하는 방법을 익히고, 온라인에서 접하는 정보를 비판적으로 받아들이면 스스로를 보호할 수 있습니다.
또한 앱을 항상 최신 상태로 유지하되, 반드시 공식 채널을 통해서만 업데이트해야 합니다. 브라우저 업데이트를 제안하는 페이지가 있더라도 구글이나 마이크로소프트의 공식 링크가 아니라면 믿지 마세요.
이들 회사는 앱을 자동으로 업데이트하며, 수동 업데이트가 필요한 경우에도 브라우저 설정에서 직접 진행할 수 있도록 안내합니다. 이렇게 하면 시스템을 위험에 빠뜨리지 않는 안전한 업데이트만 적용할 수 있습니다.