가짜 광고 차단기로 위장한 하이브리드 멀웨어 확산
2월 초부터 여러 악성 애플리케이션이 사용자 컴퓨터에 몰래 모네로(Monero) 암호화폐 채굴 프로그램을 심는 사례가 연달아 발견되었습니다. 카스퍼스키(Kaspersky) 보고서에 따르면, 이 랜섬웨어+암호화폐 채굴기 결합형 멀웨어는 사용자의 검색 결과에 무작위로 나타나는 악성 웹사이트를 통해 유포되고 있습니다. 주로 백신 설치 프로그램으로 위장해 하루 평균 2,500명 이상의 사용자를 공격해 온 이 하이브리드 멀웨어는, 이번에는 광고 차단기와 OpenDNS 서비스로 변신해 더 많은 사용자를 현혹하고 있습니다.
"최근 통계에 따르면, 2월 초부터 현재까지 이 하이브리드 멀웨어에 감염된 사용자는 20,000명을 넘어섰습니다."
기술적 세부 사항
이 하이브리드 멀웨어는 AdShield Pro라는 이름으로 유포되며, AdShield 모바일 광고 차단기의 Windows 버전을 가장한 것입니다. 사용자가 이 가짜 광고 차단기를 설치하는 순간 기기의 DNS 설정이 자동으로 변경됩니다. 그 결과 모든 도메인이 공격자 측 서버를 통해 확인(resolve)되며, 피해자는 기존에 사용하던 백신 프로그램에 접근조차 할 수 없게 됩니다. 결국 트로이 목마 등 각종 위협으로부터 완전히 무방비 상태에 놓이는 것이죠.
상황은 생각보다 훨씬 심각합니다
문제는 여기서 끝나지 않습니다. 이 멀웨어는 해커가 원격으로 PC에 침입할 수 있는 백도어를 만들기 위해, 정식 배포판으로 위장한 Transmission 비트토렌트 클라이언트를 추가로 설치합니다.
DNS 서버 교체가 완료되면, 멀웨어는 update.exe 실행 파일을 -self-upgrade 인수("C:\Program Files (x86)\AdShield\updater.exe" -self-upgrade)와 함께 실행하며 스스로를 업데이트하기 시작합니다. 자체 업데이터 파일은 C&C(명령·제어) 서버에 접속해 감염 기기의 핵심 정보를 설치 단계부터 상세히 전송합니다. 또한 이 실행 파일의 일부 명령줄은 철저히 암호화되어 있어, 백신의 정적 탐지를 회피하도록 설계되어 있습니다.
이후 실행 파일은 transmissionbt[.]org 사이트에서 파일을 내려받는데, 이곳에서는 변조된 버전의 Transmission 토렌트 클라이언트가 실행됩니다. 이 일련의 과정에서 멀웨어는 감염 기기 정보를 계속 C&C 서버로 전송하고, 서버로부터 채굴 모듈을 받아 설치합니다.
이 가짜 광고 차단기가 어떤 경로로든 기기에 자리 잡기만 하면, 악성 코드는 디스크 전역으로 퍼져 사용자의 데이터를 잠그고 몰래 모네로 채굴을 시작합니다. 해커는 Windows 작업 스케줄러에 servicecheck_XX 작업을 등록해 채굴 작업이 끊임없이 지속되도록 만듭니다.
함께 읽으면 좋은 글
- 랜섬웨어에 이미 감염된 시스템, 어떻게 대처해야 할까?
- 사파리(Safari) 브라우저를 위한 최고의 광고 차단기 8선 (2021)
- 파이어폭스(Firefox) 최고의 광고 차단기 TOP 10
- 크롬, 모질라, 오페라 미니를 위한 광고 차단기 10선
- 2021년 최고의 신원 도용 방지 서비스 TOP 9
채굴 프로그램 제거 방법
카스퍼스키의 최근 블로그 게시물에 따르면, 이 채굴 프로그램은 위조된 파일을 공식 배포처의 정품 파일로 다시 설치하는 것만으로도 제거할 수 있습니다. 시스템에서 flock.exe 파일이 실행 중인 것을 발견했다면 해당 프로세스를 즉시 종료하고, AdShield, NetShieldKit, OpenDNS, Transmission 토렌트 등 관련 프로그램을 모두 삭제하세요. 아래 폴더가 존재한다면 반드시 제거하는 것이 좋습니다.
C:\ProgramData\Flock%allusersprofile%\start menu\programs\startup\flock%allusersprofile%\start menu\programs\startup\flock2
마지막으로 Windows 작업 스케줄러에서 servicecheck_XX 작업을 삭제하면 정리 과정이 완료됩니다.
향후 감염을 막는 궁극적인 예방책
이런 감염을 애초에 차단하려면 신뢰할 수 있는 백신 소프트웨어를 상시 실행하는 것이 최우선입니다. 저희는 Windows PC에서 Systweak Antivirus 사용을 권장합니다. 위협이 설치되거나 실제 피해를 주기 전에 거의 모든 종류의 악성 코드를 탐지하고 제거할 수 있는 강력한 기능을 갖추고 있습니다.
Systweak Antivirus의 주요 특징:
- 실시간 위협 보호 기능 제공
- 시스템 성능에 영향 없이 백그라운드에서 조용히 작동
- 설치된 앱의 동작을 분석해 필요한 조치를 적시에 취함
- 탐지된 모든 위협의 로그를 체계적으로 관리
- 시스템 구석구석을 스캔해 최대 수준의 보호 실현
- Windows용 경량 백신으로 시스템 리소스 소모가 거의 없음
- 빠른 검사(Quick Scan), 전체 검사(Deep Scan), 사용자 지정 검사(Custom Scan) 등 다양한 검사 모드로 취약 영역을 신속하고 효과적으로 점검
- 전용 광고 차단기 'StopAll Ads'로 온·오프라인 활동을 추적하는 유해 광고와 링크를 차단해 안전한 웹 브라우징 지원
- PUP(잠재적 원치 않는 프로그램)를 찾아내고 제거하는 익스플로잇 방지 기능
- 부팅 속도를 늦추는 시작 프로그램을 점검·관리·제거
Systweak Antivirus 사용 방법
다양한 기능을 갖춘 Systweak Antivirus는 누구나 최대한 편리하게 최고 수준의 보호를 받을 수 있도록 설계되었습니다. 아래 단계에 따라 사용법을 확인해 보세요.
1단계: Systweak Antivirus를 설치하면 보안 프로그램이 자동으로 실행됩니다.
2단계: 메인 대시보드에서 돋보기 아이콘을 클릭한 뒤 원하는 검사 모드를 선택하세요. 빠른 검사(Quick Scan), 전체 검사(Deep Scan), 사용자 지정 검사(Custom Scan) 중 고를 수 있습니다.
3단계: 검사를 시작하면 PC 보안 솔루션이 시스템 구석구석을 샅샅이 훑으며 잠재적 위협을 모두 찾아내 제거합니다.
검사가 완료되면 "PC가 유해 위협으로부터 안전하게 보호됩니다!"라는 알림을 받게 됩니다.
함께 읽으면 좋은 글: 나에게 맞는 백신 소프트웨어 고르는 법, 꼭 확인해야 할 핵심 포인트
번거로움 없이 광고 차단 기능만 깔끔하게 원한다면 Brave 브라우저로 전환해 보는 것도 좋은 선택입니다. 혹시 AdShield Pro를 설치하거나 사용해 본 경험이 있다면, 아래 댓글로 여러분의 경험을 공유해 주세요!