다크 웹에 판매되는 정식 디지털 서명 인증서
맥(Mac)이나 윈도우(Windows)를 겨냥한 멀웨어 공격 소식은 오늘날 인터넷 사용자에게 더 이상 낯선 뉴스가 아닙니다. 설상가상으로 부트 바이러스, 악성 파일 첨부, 매크로 바이러스 같은 변종들까지 이미 큰 주목을 받고 있습니다. 하지만 모든 문제가 멀웨어로 시작하고 끝난다고 생각한다면 큰 오산입니다. 지금의 멀웨어는 앞으로 다가올 위협의 시작에 불과하며, 이를 경각심을 일깨우는 종소리로 받아들여야 합니다.
사이버 보안 연구원(Cyber Security Research Institute, CSRI)의 최근 연구는 디지털 코드 서명 인증서 역시 심각한 위험에 노출되어 있음을 밝혀냈습니다. 2005년 이란의 핵 농축 시설을 무력화하는 데 사용된 스턱스넷(Stuxnet) 웜이 이런 유형의 공격 최초 사례였으며, 디지털 코드 서명 인증서가 악용된 최근 사례로는 CCleaner 공격을 꼽을 수 있습니다.

디지털 코드 서명 인증서란?
디지털 인증서는 신분증과 같은 역할을 하며, 개인이나 기업에 고유한 신원을 부여합니다. 이 인증서는 신뢰할 수 있는 공인 인증 기관(Certificate Authority, CA)이 발급합니다.

이미지 출처: SSL.org
인증 기관은 소유자의 신원과 권한을 확인·승인하기 위해 디지털 인증서를 발급합니다. 개인이나 기업에 발급되는 각 인증서에는 공개 키(public key)와 기타 식별 정보가 포함되며, 인증서는 암호학적으로 서명되어 데이터 무결성을 보장하고 사용 목적을 검증합니다.
따라서 디지털 인증서가 부착된 응용 프로그램이나 소프트웨어는 운영 체제로부터 신뢰를 받으며, 별도의 경고 메시지 없이도 프로그램 실행이 허용됩니다.
디지털 인증서는 어떻게 위험에 노출되는가?
문제는 정식으로 서명된 디지털 인증서가 다크 웹(Dark Web)에서 개당 최대 1,200달러에 거래되고 있다는 점입니다. 해커들은 이러한 인증서를 이용해 자신의 악성 코드를 신뢰할 수 있는 소프트웨어 공급업체와 연결함으로써 멀웨어가 탐지될 위험을 크게 줄입니다. 결과적으로 표적 네트워크나 사용자 PC의 보안 장치를 손쉽게 우회할 수 있게 됩니다.
일반 사용자도 걱정해야 할까?
미국 메릴랜드 대학교(University of Maryland, College Park)의 보안 연구진인 두원 김(Doowon Kim), 범준 권(BumJun Kwon), 튜더 듀미트라스(Tudor Dumitras)는 디지털 서명된 멀웨어가 이미 만연해 있다는 사실을 확인했습니다. 조사 과정에서 총 325개의 서명된 멀웨어 샘플이 발견되었으며, 그중 189개는 유효한 디지털 서명을 보유하고 있었습니다.
"형식이 잘못된 서명은 공격자에게 매우 유용합니다. 합법적인 샘플에서 Authenticode 서명을 복사해 서명되지 않은 멀웨어에 붙여 넣기만 해도 백신 탐지를 우회할 수 있습니다."
유출된 인증서 중 27개는 이미 폐기(revoke)되었지만, 나머지 84개는 폐기 절차가 완료될 때까지 시스템에서 여전히 신뢰받는 상태로 남아 있습니다.
"멀웨어 계열의 88.8%가 단일 인증서에 의존하고 있습니다. 이는 악용된 인증서가 제3자보다 주로 멀웨어 제작자 본인들이 통제하고 있음을 시사합니다."
출처: thehackernews.com
더욱 심각한 점은 인증서가 폐기된 이후에도 사이버 범죄자들의 악용이 즉시 차단되지 않는다는 사실입니다. 일부 백신 프로그램은 폐기된 인증서에 포함된 악성 프로그램을 제대로 인식하지 못하기 때문에, 악성 코드가 시스템에서 아무런 제약 없이 실행될 수 있습니다.
해커들은 또한 유효한 마이크로소프트 서명이 적힌 윈도우 시스템 파일이나 MS 오피스 파일에 악성 코드를 손쉽게 삽입할 수 있습니다. 마이크로소프트가 서명한 파일은 보안 프로그램의 화이트리스트에 등록되어 있어, 중요 시스템 파일 삭제나 시스템 충돌 같은 오탐(false positive)을 방지하려는 보안 소프트웨어가 이를 건드리지 않기 때문입니다.
안전하게 지키려면 어떻게 해야 할까?
- 운영 체제와 브라우저를 항상 최신 버전으로 업데이트합니다.
- 루트 인증서 저장소에 새로운 CA를 임의로 추가하지 않습니다.
- 출처를 알 수 없는 개발자가 배포하는 파일의 다운로드를 차단합니다.
- 신뢰할 수 있는 인증서 목록을 주기적으로 점검·관리합니다.
- 엔드포인트 보안 솔루션을 반드시 설치합니다.
"디지털 서명된 멀웨어는 유효한 서명을 가진 프로그램만 설치·실행을 허용하는 시스템 보호 메커니즘마저 우회할 수 있습니다." — 논문 『Certified Malware: Measuring Breaches of Trust in the Windows Code-Signing PKI』
해커가 유효한 인증서에 접근할 수 있게 되면 백신 프로그램과 운영 체제 모두 이러한 위협을 식별하지 못합니다. 결국 백신을 우회하는 일이 한층 쉬워졌으며, 더 이상 어떤 환경도 완전히 안전하다고 장담할 수 없습니다.
공격자가 악용한 인증서 목록은 signedmalware.org에서 확인할 수 있습니다.