원래 'FormBook'으로 알려져 있던 윈도우용 키로거 맬웨어가 'XLoader'라는 새로운 형태로 진화했습니다. 이 변종은 이제 Mac 사용자까지 표적으로 삼아 비밀번호와 클립보드 정보에 접근할 뿐만 아니라, 키 입력 내용과 화면 스크린샷까지 기록합니다.
그렇다면 이 XLoader 변종은 얼마나 위험하며, 우리의 컴퓨터를 이 맬웨어로부터 지키려면 어떻게 해야 할까요?
XLoader 맬웨어란 무엇인가?
XLoader는 원래 윈도우용 정보 탈취형 악성코드인 'FormBook'에서 파생된 프로그램입니다. 별도의 의존성 없이 동작하는 크로스 플랫폼 봇넷으로 분류되며, 이후 macOS 역시 공격 대상에 포함시켰습니다.
현재 이 맬웨어는 지하 시장에서 봇넷 로더 서비스 형태로 판매되고 있으며, 웹 브라우저와 일부 이메일 클라이언트에 저장된 비밀번호를 빼내는 데 사용됩니다. XLoader의 가장 큰 문제점은 매우 가볍기 때문에 감염된 기기에서 잘 드러나지 않는다는 점입니다.
XLoader와 그 변종은 얼마나 위험할까?
XLoader는 기본적으로 데이터를 유출하도록 설계된 맬웨어입니다. 본질적으로 키로거 방식으로 작동하여 키 입력을 기록하고, 스크린샷을 캡처하며, 클립보드(복사/붙여넣기 버퍼)에 저장된 정보까지 빼낼 수 있습니다. 또한 대부분의 브라우저, 메신저, 이메일 클라이언트에서 아이디와 비밀번호를 추출할 수 있습니다.
더 심각한 것은 최신 XLoader 변종이 '맬웨어 서비스(MaaS)' 형태로 판매된다는 점입니다. 누구나 돈만 내면 정보 탈취 도구를 손에 넣을 수 있다는 뜻입니다. 집필 시점 기준으로 macOS 버전은 한 달 약 49달러에 제공됩니다.
XLoader 변종이 특히 더 위험한 이유는 다음과 같습니다.
- 누구나 이 맬웨어를 구매할 수 있기 때문에 특정 대상을 겨냥한 정교한 공격이 가능해집니다.
- 사이버 범죄자들은 탈취한 이메일·소셜 미디어 계정을 이용해 지인들에게 악성코드를 퍼뜨리거나 금전을 요구하는 등의 범죄를 저지를 수 있습니다. 온라인 뱅킹 계정, 디지털 지갑, 전자상거래를 통한 사기성 거래와 결제도 가능해집니다.
- XLoader는 추가적인 악성 소프트웨어를 다운로드하거나 설치할 수도 있습니다. 그 결과 트로이목마, 랜섬웨어 등 다양한 위협이 연쇄적으로 감염되는 사고로 이어질 수 있습니다.
요약하자면, XLoader는 여러 차례의 시스템 감염을 일으킬 수 있는 매우 위험한 소프트웨어입니다. 피해자에게 막대한 금전적 손실과 개인정보 침해를 안길 뿐 아니라 신원 도용으로까지 번질 수 있습니다.
XLoader로부터 자신을 보호하는 방법
XLoader를 막는 가장 확실한 방법은 수상한 출처의 이메일 첨부파일을 열거나 프로그램을 다운로드하지 않는 것입니다. 설치 파일을 실행하기 전에 강력한 백신 소프트웨어로 검사하는 습관도 큰 도움이 됩니다.
참고: 파일을 마우스 오른쪽 버튼으로 클릭하면 바로 검사 옵션을 선택할 수 있는 경우가 많습니다.
다음은 각종 맬웨어로부터 스스로를 지키기 위해 실천할 수 있는 구체적인 방법들입니다.
백신 소프트웨어 설치
악성코드로부터 기기를 보호하는 가장 효과적인 방법 중 하나는 강력한 백신 프로그램을 사용하는 것입니다.
백신 프로그램은 단순히 컴퓨터를 검사해 악성코드를 찾아내고 제거하는 것을 넘어, 자동 업데이트를 통해 최신 위협에 대한 방어력도 함께 제공합니다.
윈도우/macOS 업데이트 적용
백신 설치와 더불어 운영체제와 소프트웨어를 항상 최신 상태로 유지하는 것이 필수적입니다. 구버전 시스템의 취약점을 통해 공격자가 접근하는 경로를 사전에 차단할 수 있습니다.
수상한 이메일 첨부파일이나 링크 열지 않기
피싱은 해커들이 악성코드를 배포하는 가장 흔한 수단입니다. 대부분의 피싱 공격은 정상적인 기업이나 신뢰할 만한 출처에서 온 것처럼 위장한 이메일이나 링크를 클릭하도록 유도합니다. 해당 링크는 보통 가짜 웹사이트로 연결되어 개인정보와 로그인 정보를 입력하게 만듭니다.
또는 악성코드에 감염된 웹사이트로 이동시켜 기기를 오염시키기도 합니다. 어떤 경우든 링크를 열 때는 항상 경계심을 갖는 것이 기본입니다.
온라인 팝업에서 제공하는 앱 다운로드 금지
팝업 창을 통해 권유되는 앱이나 프로그램은 절대 다운로드해서는 안 됩니다. 팝업 화면 내의 링크 클릭은 어떤 경우에도 삼가야 합니다. 다행히 대부분의 웹 브라우저에는 팝업 차단 기능이 내장되어 있으며, 설정에서 관련 보안 옵션을 조절할 수 있습니다.
안전을 위해 브라우저 설정에서 팝업을 완전히 비활성화해 두는 것이 좋습니다.
오피스 문서의 매크로 비활성화
Microsoft Word나 Excel 같은 오피스 제품은 반복적인 작업을 자동화하기 위해 매크로를 활용합니다. 하지만 사이버 범죄자들이 악성 스크립트를 실행하는 수단으로 매크로를 악용할 수 있으므로 기본적으로 비활성화해 두는 것이 안전합니다. 매크로 기반 공격 대부분은 피싱 이메일을 통해 이루어지며, 피해자는 매크로가 숨겨진 Word 문서를 열도록 속임을 당합니다.
수신자가 매크로 실행을 허용하는 순간 악성 코드가 기기에 다운로드됩니다.
매크로 비활성화와 함께 Java, Flash, Adobe 등 자주 사용되는 서드파티 소프트웨어를 항상 최신 패치 상태로 유지하는 것도 초기 단계에서 공격 성공률을 크게 낮추는 효과적인 방법입니다.
다단계 인증(MFA) 활용
MFA는 두 가지 이상의 인증 요소를 확인한 후에만 접근을 허용하는 보안 인증 방식입니다. 추가 자격 증명을 요구함으로써 한층 강화된 보안 계층을 제공합니다.
예를 들어 MFA가 설정된 상태에서 온라인 뱅킹을 이용한다고 가정해 보겠습니다. 은행 웹사이트에 로그인 정보를 입력하면 미리 등록된 다른 기기(예: 스마트폰)로 일회용 비밀번호(OTP)가 전송됩니다.
그 후 이 코드를 은행 웹사이트에 입력해야 비로소 접근이 허용됩니다.
가급적이면 Google Authenticator 같은 MFA 앱을 통해 시간 제한이 있는 OTP를 사용하는 것이 가장 안전합니다.
이메일 링크 클릭 전 한 번 더 생각하기
피싱 공격은 여러 형태로 이루어질 수 있지만, 가장 흔한 방식은 클릭 가능한 악성 URL이 포함된 그럴듯한 이메일입니다. 사용자가 이메일 링크를 클릭한 후 나타나는 결과는 원격 코드 실행, 랜섬웨어 요구, 악성코드 감염 등 매우 다양합니다.
결국 수상한 이메일을 열고 링크나 첨부파일을 클릭하면 기기가 끊임없는 감염의 늪에 빠질 수 있습니다. 아무리 정상적으로 들려도 출처를 모르는 발신자의 이메일은 열기 전에 반드시 한 번 더 생각하세요.