실용 가이드

공식 프로그램을 찾았는데 백도어가 설치됐다…가짜 다운로드의 함정

|작성자: QUASA 편집팀|5 분 소요
공식 프로그램을 찾았는데 백도어가 설치됐다…가짜 다운로드의 함정

Microsoft의 9월 1일 분석 은 공격자가 유명 소프트웨어 업체의 다운로드 페이지를 복제해 악성 설치 파일을 배포한 진행 중인 캠페인을 공개했다. 이 활동은 여러 조직과 산업의 실제 침해로 이어졌고, 실행된 페이로드는 시스템에 지속성을 확보하고 보안 기능을 약화한 뒤 공격자 인프라와 통신했다. 활동 주체는 공개적으로 알려진 Silver Fox, 일명 Yinhu의 가짜 소프트웨어 캠페인과 일치한다는 중간 수준의 신뢰도 평가를 받았지만 특정 국가 배후로 귀속되지는 않았다.

TechRadar의 9월 2일 후속 보도 는 Microsoft Edge, Razer, Kaspersky, NetEase, Baidu NetDisk 등 여러 브랜드가 사칭됐으며 피해자가 받은 프로그램이 지속적인 접근을 제공하는 백도어로 작동했다고 전했다. 따라서 익숙한 로고나 정상적으로 보이는 설치 화면만으로 공식 파일을 판단해서는 안 된다. 실행 전에는 최종 배포 도메인과 게시자 서명을 대조하고, 이미 실행했다면 예약 작업과 Defender 제외 항목, Windows Update 변조 여부까지 확인해야 한다.

복제 페이지는 최종 배포 주소에서 갈렸다

익숙한 소프트웨어 브랜드를 모방했지만 공식 배포 경로와 다른 도메인 및 다운로드 호스트

공격의 출발점은 사용자가 필요한 프로그램을 검색해 내려받는 평범한 과정이었다. 가짜 페이지는 제품명과 브랜드 외형, 눈에 띄는 다운로드 버튼을 갖췄지만 공식 업체가 소유한 주소가 아니었다. 확인된 유인 주소에는 브랜드명을 끼워 넣은 .com.cn, .hl.cn, .cn 도메인이 주로 쓰였고, 다운로드 버튼은 다시 별도의 전달 호스트로 연결됐다.

가짜 Razer 페이지는 app_setup.6653004.zip이라는 압축 파일을 다른 호스트에서 내려보냈다. Kaspersky와 Calibre를 사칭한 페이지도 같은 전달 경로를 사용했다. 화면의 브랜드는 달라도 뒤에서는 공통 배포 인프라가 악성 설치 파일을 공급한 셈이다.

주소를 볼 때는 브랜드명이 들어갔는지가 아니라 실제 등록 도메인의 경계를 읽어야 한다. 예를 들어 제품명이 하위 도메인이나 긴 주소 앞부분에 표시돼도 등록 도메인이 제조사 소유가 아니라면 공식 경로의 증거가 되지 않는다. 제조사의 홈페이지나 공식 지원 문서에서 다운로드 메뉴를 다시 열고, 최종 도착 주소까지 일치하는지 대조하는 편이 안전하다.

같은 파일명 뒤에서 내용은 계속 바뀌었다

이 캠페인은 같은 다운로드 주소와 파일명을 유지하면서 요청마다 압축 파일의 내용을 바꿨다. 짧은 간격으로 저장된 app_setup.6653004.zip 두 개도 서로 다른 내용을 담고 있었다. 사용자가 기억한 파일명이나 보안팀이 등록한 단일 해시만으로는 새로 생성된 변종을 놓칠 수 있는 구조다.

압축을 풀면 일정한 패턴으로 생성된 이름의 래퍼 설치 파일이 나왔고, 실행 뒤에는 Users\Public, Program Files 또는 ProgramData 아래의 무작위 경로에 다음 단계 실행 파일이 생성됐다. 일부 파일은 이름과 위치가 달라도 내용이 같았으며, 정상 Windows Installer인 msiexec.exe를 거쳐 공용 쓰기 가능 경로에서 페이로드를 실행하는 방식도 관찰됐다.

프로그램의 원래 기능이 실행되거나 설치 창이 정상적으로 끝났다는 사실도 안전을 보장하지 않는다. 탐지할 때는 파일명 하나보다 브라우저에서 압축 파일, 압축 해제 도구, 래퍼 설치 파일, 무작위 경로의 실행 파일로 이어지는 부모·자식 프로세스 관계를 함께 보는 것이 중요하다.

다운로드 전에는 도메인과 서명을 분리해 확인한다

설치 파일 실행 전 게시자와 디지털 서명을 공식 배포 정보와 대조하는 과정

도메인과 디지털 서명은 서로 다른 질문에 답한다. 도메인은 파일을 누가 배포했는지 판단하는 단서이고, 서명은 파일에 표시된 게시자와 서명 이후 변경 여부를 검증하는 수단이다. 어느 하나만 정상처럼 보여도 다른 하나가 맞지 않으면 실행을 중단해야 한다.

  1. 공식 경로: 검색 결과의 다운로드 버튼을 바로 누르지 말고 제조사의 공식 홈페이지나 공식 문서에서 제품 페이지로 이동한다. 기업 사용자는 사내 소프트웨어 포털이나 관리자가 승인한 패키지를 우선한다.
  2. 최종 도메인: 다운로드 과정에서 다른 호스트로 이동했다면 그 저장소가 제조사가 안내한 공식 배포 경로인지 확인한다. 철자가 비슷하거나 브랜드명 뒤에 국가 코드와 download, pc 같은 단어를 붙인 주소만으로는 신뢰하지 않는다.
  3. 게시자 서명: Windows 파일 속성의 디지털 서명에서 서명 유효성, 서명자 이름과 인증서 상태를 확인하고 실제 제조사 또는 공인 배포자의 법인명과 대조한다.
  4. 파일 해시: 제조사가 체크섬을 공개했다면 내려받은 파일의 해시와 비교한다. 체크섬이 없다면 예상하지 못한 압축 형식, 무작위 설치 파일명, 공식 페이지와 다른 전달 호스트를 추가 조사 신호로 본다.

유효한 서명도 안전을 단독으로 증명하지는 않는다. 서명된 악성 앱을 다룬 별도 Microsoft 분석 에서는 공격 파일이 EV 인증서로 서명된 채 정상 업무용 앱을 사칭한 사례가 확인됐다. 그러므로 서명 유무뿐 아니라 서명자 이름이 예상한 업체와 일치하는지, 인증서가 취소되지 않았는지, 파일이 공식 경로에서 왔는지를 함께 판단해야 한다.

이번 캠페인의 후속 페이로드는 파일 버전 정보도 정상 제품처럼 꾸몄다. 한 실행 파일에는 유명 음성 처리 소프트웨어 구성 요소를 연상시키는 회사명과 설명이 들어갔지만, 제품명에는 완성되지 않은 제작 템플릿 문구가 남아 있었다. 아이콘과 설명, 회사명처럼 복사하기 쉬운 정보는 암호학적 서명이나 공식 배포 기록보다 신뢰도가 낮다.

실행 뒤에는 예약 작업과 방어 기능 변조가 남았다

가짜 설치 파일 실행 뒤 무작위 실행 파일과 예약 작업, 방어 기능 약화가 발견된 단말

의심스러운 설치 파일을 이미 실행했다면 프로그램 삭제만으로 대응을 끝낼 수 없다. 관찰된 페이로드는 ProgramData 아래에 파일을 두고 예약 작업으로 반복 실행됐으며, 별도의 짧은 SYSTEM 권한 작업을 만들어 Microsoft Defender 제외 경로를 추가한 뒤 그 작업을 삭제했다. 정상 사용자 프로그램에 코드를 주입하고 공격자 제어 서버와 통신하려는 동작도 나타났다.

후속 단계는 Defender 검사 제외 범위를 넓히고 볼륨 섀도 복사본을 삭제해 복구를 방해했다. Windows Update 관련 서비스를 중지하거나 비활성화하고 업데이트 구성 파일과 캐시를 변조하는 행동도 확인됐다. 보안 제품이 갑자기 꺼지거나 업데이트가 실패하는 현상을 단순 오류로 취급하면 침해 흔적을 놓칠 수 있다.

  • Users\Public, ProgramData 또는 Program Files 아래에 설명하기 어려운 무작위 이름의 폴더와 실행 파일이 생겼는지 확인한다.
  • 새로 등록된 예약 작업과 SYSTEM 권한으로 잠시 생성됐다 사라진 작업의 이벤트 기록을 조사한다.
  • Microsoft Defender 제외 경로가 C:\, Users, ProgramData처럼 넓은 범위로 추가됐는지 살핀다.
  • Windows Update 서비스 중지, 볼륨 섀도 복사본 삭제, 낯선 도메인이나 비표준 포트로 향하는 연결을 함께 확인한다.
  • 브라우저가 받은 압축 파일부터 압축 도구, 래퍼와 후속 실행 파일로 이어지는 프로세스 계보를 보존한다.

관찰된 환경에서는 여러 공격 단계가 탐지됐고 조건을 충족한 장치와 계정은 자동 격리됐지만, 남은 지속성을 완전히 제거하려면 대응 담당자의 추가 조치가 필요했다. 기업 보안팀은 의심 단말을 네트워크에서 격리한 뒤 인증 정보 노출과 다른 장치로의 이동 여부까지 조사해야 한다.

확인된 피해 범위와 아직 모르는 것

확인된 피해 장치는 중국 내 다국적 기업 운영 조직과 중국어 사용자 환경에 주로 연결돼 있었다. 피해가 관찰된 분야에는 의료기기·보건, 제조, 게임, 기술, 물류, 정부와 고등교육이 포함된다. 공개 자료에는 전체 피해 조직 수나 대한민국의 별도 피해 규모가 제시되지 않았다.

공개 시점에 캠페인은 진행 중이었다. 다만 모든 검색 결과나 광고가 감염 경로였다고 확인된 것은 아니며, 입증된 핵심은 공식 사이트처럼 꾸민 복제 페이지와 회전하는 전달 호스트가 변형된 설치 파일을 배포했다는 점이다. 추가 피해 지역과 변종이 공개되기 전까지는 공식 배포 주소와 게시자 신원을 함께 확인하고, 실행 뒤에는 파일명보다 예약 작업·방어 기능 변조·후속 통신의 조합을 추적하는 것이 이 캠페인에 대응할 수 있는 기준이다.

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0