Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

MosaicLoader 악성코드 완벽 분석: Windows 사용자 비밀번호 도용의 모든 것

시간이 지날수록 Windows를 노리는 바이러스와 악성코드는 끊임없이 진화하고 있습니다. 데이터 보안의 중요성은 그 어느 때보다 커졌지만, 정작 "어떻게 지켜야 하는가?"라는 질문은 여전히 우리를 괴롭힙니다.

데이터를 안전하게 지키는 가장 확실한 방법은 검증된 백신 프로그램과 신원 보호 도구를 사용하는 것입니다. 하지만 그 외에 할 수 있는 일은 없을까요? 물론 있습니다. Systweak Antivirus 같은 백신 프로그램과 Advanced Identity Protector 같은 신원 보호 도구를 사용하는 것과 더불어, 현재 유통되고 있는 악성코드의 유형과 대처 방법을 꾸준히 학습하는 것도 매우 중요합니다.

Systweak Antivirus 다운로드

Advanced Identity Protector 다운로드

그래서 오늘은 Windows 사용자를 위협하는 최신 악성코드인 'MosaicLoader'에 대해 자세히 알아보겠습니다. 이 악성코드는 비밀번호를 탈취하고, 암호화폐 채굴 프로그램을 설치하며, 트로이목마를 유포하는 데 활용되고 있습니다.

Windows 사용자가 공격당하는 것은 이번이 처음은 아니지만, 이번 악성코드의 작동 방식은 기존과 사뭇 다릅니다.

자세한 내용에 들어가기 전에, 주목할 만한 Windows 10 제로데이 취약점들을 먼저 살펴보겠습니다.

주목해야 할 Windows 10 제로데이 취약점

  • CVE-2021-31199: Microsoft Enhanced Cryptographic Provider의 권한 상승 취약점 및 익스플로잇
  • CVE-2021-31201: Microsoft Enhanced Cryptographic Provider 권한 상승 취약점의 업그레이드 버전
  • CVE-2021-31955: Windows 커널의 정보 노출 버그
  • CVE-2021-31956: Windows NTFS 권한 상승 취약점의 업그레이드 버전
  • CVE-2021-33739: Microsoft Desktop Window Manager 권한 상승 취약점의 업그레이드 버전
  • CVE-2021-33742: Windows HTML 구성 요소의 원격 코드 실행 버그
  • CVE-2021-31968: Windows 원격 데스크톱 서비스 서비스 거부(DoS) 취약점

Microsoft 프로그램 내부에 존재하는 이러한 취약점들은 매우 위험하지만, 회사 측에서 상세 정보를 공개하지 않아 상황은 더욱 심각합니다. 따라서 최신 위협 동향을 파악하는 것이 무엇보다 중요합니다.

MosaicLoader란 무엇인가?

MosaicLoader는 시스템에 백도어를 만들어 감염시키는 악성코드로, 일종의 '풀서비스(full-service) 악성코드 배포 플랫폼' 역할을 합니다. 또한 원격 접속 트로이목마(RAT), Facebook 쿠키 탈취 프로그램 등 각종 위협을 피해자에게 감염시키는 데 사용됩니다.

비교적 새로운 변종이지만 MosaicLoader는 놀라운 속도로 확산되고 있으며, 이 공격의 배후에는 감염된 Windows PC에 대한 접근 권한을 판매하려는 계획이 숨어 있는 것으로 보입니다.

이 트로이목마는 사용자 이름, 비밀번호, 금융 정보 등 민감한 정보를 탈취합니다. 이를 위해 다운로더형 악성코드는 \PublicGaming\이라는 폴더에 저장된 특정 파일명에 대해 Windows Defender에 로컬 제외 항목을 추가합니다.

또한 MosaicLoader는 감염된 PC에 Glupteba를 비롯한 다양한 위협을 다운로드할 수 있습니다. Glupteba는 감염된 시스템에 백도어를 만들어 기밀 정보를 훔치는 악성코드입니다.

흥미로운 점은 공격자들이 사용자의 다운로드를 유도하기 위해 파일 정보, 이름, 설명 등을 실제 소프트웨어와 똑같이 흉내 내며 크랙 프로그램인 것처럼 위장한다는 사실입니다.

MosaicLoader는 어떻게 확산되는가?

피싱 공격이나 소프트웨어 취약점과 달리, MosaicLoader 악성코드는 검색 결과의 유료 광고를 통해 유포됩니다. 불법 복제 소프트웨어와 게임을 찾는 사람들을 표적으로 삼아, 크랙 소프트웨어 설치 프로그램으로 위장하지만 실제로는 감염된 시스템에 페이로드를 전달하는 악성코드 다운로더입니다.

사용자를 속이기 위해 공격자들은 드로퍼(dropper)를 실제 실행 파일처럼 위장하고, 유사한 아이콘, 회사 이름, 설명 등을 사용합니다. 악성코드가 배포되면 MosaicLoader는 "복잡한 프로세스 체인"을 통해 암호화폐 채굴기, 쿠키 탈취 프로그램부터 원격 접속 트로이목마(RAT), 백도어에 이르기까지 추가 악성코드를 다운로드합니다.

게다가 MosaicLoader는 위협 행위자에게 피해자의 온라인 계정을 탈취하는 데 악용할 수 있는 민감한 정보를 수집할 수 있는 능력까지 부여합니다.

누가 위험한가?

재택근무 직원과 원격 근무자는 크랙 소프트웨어를 다운로드할 가능성이 높아 위험에 더 많이 노출되어 있습니다.

백신 프로그램으로 탐지할 수 있는가?

물론 가능합니다. 하지만 문제는 크랙 버전을 다운로드하는 사용자들이 대부분 실시간 보호 기능이나 방화벽을 스스로 비활성화하여 악성코드에 안전한 통로를 열어준다는 점입니다. 따라서 여러분의 안전을 위해 보호 기능을 절대 비활성화하지 않기를 권장합니다.

해커들이 악성코드를 유포하는 수법

  • 실제 소프트웨어처럼 보이는 파일 정보 위조
  • 실행 순서를 섞고 코드를 작은 조각으로 나누어 난독화
  • 페이로드를 사용해 한 번에 여러 악성코드 변종으로 시스템 감염

연구진에 따르면, 이 공격은 특정 지역을 겨냥하지 않기 때문에 더욱 위험합니다. 크랙 소프트웨어 설치 프로그램을 다운로드하려는 검색 엔진 사용자라면 누구나 감염 대상이 될 수 있습니다.

MosaicLoader로부터 안전하게 지키는 방법

  1. MosaicLoader를 막는 최선의 방법은 어떤 경로로든 크랙 소프트웨어를 다운로드하지 않는 것입니다.
  2. 모든 다운로드의 도메인 출처를 확인하세요. 이를 통해 정품 파일을 다운로드했는지 판단할 수 있습니다.
  3. 실시간 보호, 최신 데이터베이스, 스케줄러, 멀웨어 방어, USB 보호 등 다양한 보안 기능을 갖춘 백신 프로그램을 항상 사용하세요. Systweak Antivirus를 사용해 보시길 권장합니다.

전문가들이 밝힌 MosaicLoader 공격자의 특징

  1. 악성코드 공격은 보안 전문가들의 분석 속도를 늦추고 바이러스 차단을 방해하려는 의도를 담고 있습니다.
  2. 공격자들은 불법 복제 Windows와 이를 실행하는 시스템을 대량으로 감염시키기 위해 시스템 취약점을 악용합니다.
  3. MosaicLoader는 정품 소프트웨어의 세부 정보까지 완벽하게 흉내낼 수 있으며, 검색 엔진 결과를 조작하는 SEO 포이즈닝(SEO 오염) 기법을 사용합니다.
  4. MosaicLoader는 크랙 소프트웨어를 다운로드하려는 사용자를 표적으로 삼을 가능성이 높습니다.

MosaicLoader 대응의 핵심

이번 캠페인은 특정 국가나 조직을 겨냥하지 않으므로, 불법 복제본이나 크랙 버전을 사용하는 모든 사람이 위험에 처해 있습니다. 이는 결코 가볍게 넘길 수 없는 심각한 위협입니다. MosaicLoader를 막는 최선의 방법은 단 하나, 어떤 출처에서든 크랙 소프트웨어를 다운로드하지 않는 것입니다.

마무리하며

재택근무가 새로운 일상이 되면서 개인 기기와 업무용 기기의 경계는 점점 모호해지고 있습니다. 따라서 우리는 예전보다 자신의 행동에 더욱 주의를 기울여야 합니다. 기업은 명확한 BYOD(Bring Your Own Device) 정책을 마련하고, 보안 인식 교육을 실시하며, 강력한 엔드포인트 규칙을 수립해야 합니다.

이와 함께 다음 두 가지 사항도 명확히 해야 합니다:

1) 필수 또는 중요 접근 권한이 무엇을 의미하는지 정의하기

2) 사용자와 직원이 사용하는 소프트웨어 유형 점검하기

이 모든 노력이 기기와 데이터를 보호하는 균형 잡힌 방어 체계가 될 것입니다.

이 글이 MosaicLoader와 유사한 위협으로부터 안전하게 지키는 방법을 이해하는 데 도움이 되었기를 바랍니다. 글에 대한 의견이 있다면 댓글로 남겨주세요!