사이버 보안 분야에서 '스텔스(Stealth)'는 말 그대로 '은밀함', '잠복'을 의미하는 핵심 개념입니다. 악성코드가 시스템에 숨어드는 기술로 쓰이기도 하고, 반대로 네트워크 자산을 공격자에게 보이지 않게 보호하는 방어 기술로도 활용됩니다. 이 글에서는 스텔스의 다양한 의미와 활용 사례를 정리해 드립니다.
보안에서 스텔스란 무엇인가?
보안 분야에서 스텔스 기술이란 악성코드가 감염된 시스템에 가한 변경 사항을 외부에 드러내지 않고 은폐하는 기법을 말합니다. 즉, 악성코드가 시스템 파일이나 설정을 수정했더라도 사용자나 백신 프로그램이 이를 알아채지 못하도록 숨기는 것이 핵심입니다. 대표적인 예로 루트킷(Rootkit)을 들 수 있습니다.
스텔스 바이러스의 작동 원리
스텔스 바이러스는 다양한 메커니즘을 활용해 백신 프로그램의 탐지를 회피하는 시스템 바이러스입니다. 일반적으로 백신 프로그램이 실행되는 동안 메모리에 숨어 있다가, 자신이 파일이나 부트 레코드에 가한 변경 사항을 여러 가지 트릭으로 위장합니다. 예를 들어 감염된 파일을 열람 요청할 때는 마치 깨끗한 원본처럼 보여주는 방식을 사용하기도 합니다.
스텔스 바이러스와 멀티파타이트 바이러스의 차이
스텔스 바이러스는 주로 파일이나 부트 섹터에 대한 자신의 변경 사항이 발견되지 않도록 하는 데 초점을 맞춥니다. 반면 멀티파타이트(Multipartite) 바이러스는 부트 섹터와 실행 파일 등 여러 영역을 동시에 감염시키면서, 자신 안에서 수많은 변종을 만들어 내는 특징이 있습니다. 이는 백신 도구가 모든 변종을 탐지하지 못하도록 만드는 매우 교묘한 위장 전략입니다.
스텔스 바이러스의 주요 특징
스텔스 바이러스는 운영체제 프로세스를 공격하고 일반 백신 프로그램의 탐지를 회피하는 은닉형 컴퓨터 바이러스입니다. 파일, 파티션, 부트 섹터 등에 숨어들어 탐지를 피하는 대표적인 악성코드 유형이며, 한 번 감염되면 여러 작업을 동시에 수행하면서도 백신 소프트웨어가 검사를 진행할 때는 존재를 감추는 방식으로 활동합니다.
스텔스 바이러스의 감염 경로
스텔스 바이러스는 다양한 경로를 통해 컴퓨터에 침투합니다. 대표적인 감염 경로는 다음과 같습니다.
- 악성 이메일의 첨부파일을 열거나 클릭했을 때
- 검증되지 않은 출처에서 악성코드가 포함된 파일을 다운로드했을 때
- 신뢰할 수 없는 소프트웨어 설치 과정에서 악성코드가 함께 설치되었을 때
스텔스 터널링 바이러스란?
터널링(Tunneling) 바이러스는 인터럽트 처리기 체인(interrupt handler chain)에 자신을 삽입하여 백신 검사를 우회하는 방식을 사용합니다. 이렇게 되면 바이러스 공격 패턴을 감시하고 차단하는 인터셉트 프로그램들이 제 기능을 잃게 됩니다. 결과적으로 백신 프로그램이 바이러스를 발견하기 전에 이미 시스템의 하위 계층을 장악하게 되는 것입니다.
멀티파타이트 바이러스란?
멀티파타이트 바이러스는 하나의 바이러스가 부트 섹터와 실행 파일 등 서로 다른 여러 영역을 동시에 감염시키는 유형을 말합니다. 두 가지 이상의 감염 방식을 결합하고 있기 때문에 한 곳만 치료해서는 완전히 제거되지 않으며, 재감염이 반복될 수 있어 제거가 특히 까다롭습니다.
백신으로 스텔스 바이러스를 탐지할 수 있을까?
스텔스 바이러스는 컴퓨터에 상주하면서 여러 작업을 동시에 수행합니다. 문제는 백신 소프트웨어가 검사 작업을 실행할 때 자신을 숨기도록 설계되어 있다는 점입니다. 따라서 일반적인 실시간 검사만으로는 탐지가 어려울 수 있으며, 오프라인 스캔이나 전용 제거 도구, 최신 백신 엔진을 함께 활용하는 것이 효과적입니다.
네트워크 보안에서의 스텔스 솔루션
네트워크 보안 분야의 스텔스 기술은 공격자에게 중요한 네트워크 자산을 '보이지 않게' 만드는 방어 접근법입니다. 스텔스 보안 솔루션은 무단 접근을 차단하고 핵심 네트워크를 숨겨 보호하며, 끊임없이 변화하는 네트워크 인프라와 확대되는 공격 표면에 간편하고 매끄럽게 통합되어 적응할 수 있습니다. 데이터를 안전하게 유지하고 무단 접근을 방지하며, 패킷·신원·권한의 복제나 위조를 불가능하게 만드는 것이 특징입니다.
Unisys Stealth의 작동 방식
Unisys Stealth는 신뢰할 수 있는 신원(identity)을 기반으로 연결을 은폐(cloak)하고, 해커에게 서버를 숨김으로써 인프라 전체를 보호합니다. 핵심 원리는 단순합니다. '보이지 않으면 해킹할 수 없다'는 것입니다. 참고로 관련 보안 조사에서는 제3자가 허가 없이 개인 데이터를 수신하거나 사용하는 문제를 우려하는 응답이 많았습니다.
그 외 스텔스 관련 개념
스텔스 서비스(DNS 스텔스 서버)
DNS에서 스텔스 서비스란 특정 존(zone)에 대한 권위 있는 응답을 생성하지만, 해당 존의 NS 레코드에는 나타나지 않는 서버를 의미합니다. 스텔스 서버를 활용하면 각 원격 네임서버의 존 정보를 일일이 수정하는 대신, 존 배포를 중앙에서 집중적으로 관리할 수 있어 운영 효율성이 크게 향상됩니다.
스텔스 모니터링(Stealth Monitoring)
스텔스 모니터링은 능동적 비디오 감시 기술과 사람의 지능(전문 모니터링 요원)을 결합하여 범죄를 사전에 탐지하고 억제하는 서비스입니다. 기존 경비 인력을 줄이거나 대체할 수 있어 보안 비용을 최대 60%까지 절감할 수 있는 것으로 알려져 있습니다.
스텔스 모니터링 비용
요금 구조는 비교적 단순합니다. 사용량과 관계없이 카메라당 동일한 요금이 적용되며, 현재 기준으로 기본형(저활동) 카메라는 월 100달러부터 시작합니다.
네트워크에서 바이러스를 제거하는 방법
스텔스 바이러스를 포함한 악성코드 감염이 의심될 때는 다음 순서로 대응하는 것이 좋습니다.
- 백신 프로그램 설치: 신뢰할 수 있는 백신 프로그램을 다운로드하여 설치합니다.
- 인터넷 연결: 백신 정의 업데이트를 위해 인터넷에 연결합니다. 필요시 네트워크 격리 후 로컬 스캔을 병행하세요.
- 세이프 모드 재부팅: 안전 모드로 재부팅하면 악성코드가 활성화되지 않은 상태에서 검사할 수 있습니다.
- 임시 파일 삭제: 임시 파일들을 삭제하여 숨어 있을 수 있는 악성코드 흔적을 제거합니다.
- 바이러스 검사 실행: 전체 시스템 검사를 진행합니다.
- 바이러스 삭제 또는 격리: 탐지된 바이러스를 삭제하거나 격리 처리합니다.
마무리
스텔스는 악성코드의 은폐 기술부터 네트워크를 보이지 않게 보호하는 방어 기술까지 폭넓게 사용되는 개념입니다. 공격자는 스텔스 기술로 탐지를 회피하고, 방어자는 스텔스 기술로 자산을 숨겨 지킵니다. 결국 가장 중요한 것은 최신 백신과 보안 솔루션을 꾸준히 유지하고, 출처 불명의 파일이나 이메일 첨부파일을 경계하는 기본적인 보안 수칙을 생활화하는 것입니다.