보안 분석가들은 인보이스로 위장한 매크로 사용 엑셀 파일을 이용해 사용자 스스로 자신의 기기를 감염시키도록 유도하는 활발한 랜섬웨어 캠페인에 대해 긴급 경고를 발령했다. 이 공격은 익숙하지만 여전히 효과적인 속임수에 의존한다: 일상적인 업무 인보이스처럼 보이는 문서와 함께 숨겨진 매크로가 실행될 수 있도록 수신자에게 "콘텐츠 사용"을 요청하는 메시지를 결합하는 방식이다. 일단 활성화되면, 해당 매크로는 랜섬웨어를 다운로드하고 설치하는 스크립트를 실행하여 공격자가 파일을 잠그고 금전을 요구할 수 있게 한다.

이 기법 자체는 새로운 것이 아니지만, 새로운 경고를 발령할 만큼 여전히 활발하고 효과적이라는 사실은 현대 사이버 공격에서 사회공학이 얼마나 중요한지를 보여준다. 기술적 방어는 수년에 걸쳐 극적으로 향상되었지만, 공격자들은 소프트웨어 취약점 대신 인간의 판단력을 대상으로 삼아 계속 성공을 거두고 있다.

엑셀 인보이스 사기의 작동 방식

경고에 따르면, 이 캠페인은 .xlsm 확장자를 가지며 매크로라는 내장 스크립트를 실행할 수 있는 매크로 사용 엑셀 문서를 중심으로 한다. 매크로는 원래 스프레드시트에서 반복적인 작업을 자동화하기 위해 설계되었지만, 사용자가 권한을 부여하는 순간 코드를 실행할 수 있기 때문에 오랫동안 악성코드 전달 메커니즘으로 악용되어 왔다.

이 캠페인에서 악성 스프레드시트는 정당한 인보이스처럼 보이도록 위장되어 있는데, 이는 일상적인 업무 서신을 모방하기 때문에 수신자의 경계를 자연스럽게 낮추는 형식이다. 파일을 열면 엑셀은 일반적으로 보안 경고를 표시하고 매크로를 기본적으로 차단한다. 이 공격은 피해자가 수동으로 해당 보호를 무시할 때만 성공하는데, 보통 문서에 매크로를 활성화하지 않으면 내용을 읽을 수 없다는 가짜 안내가 포함되어 있기 때문이다.

일단 그 장벽이 우회되면, 내장된 매크로는 외부 서버에 접속하여 추가 악성 코드를 다운로드하고 피해자 시스템에 랜섬웨어를 배포하는 스크립트를 실행한다. 그 시점부터 파일이 암호화되어 몸값을 요구받을 수 있으며, 누가 표적이 되느냐에 따라 개인 데이터, 비즈니스 운영, 또는 둘 다가 중단될 수 있다.

스크립트 기반 전달이 탐지하기 어려운 이유

이러한 유형의 공격이 지속적으로 유지되는 한 가지 이유는 스크립트 기반 전달이 일부 전통적인 탐지 도구를 빠져나갈 수 있기 때문이다. 공격자들은 랜섬웨어 페이로드를 엑셀 파일 안에 직접 포함시키는 대신, 매크로를 악성 코드를 별도로 가져오는 발판으로 사용한다. 이러한 단계적 접근 방식은 스크립트가 실행된 후에야 진정으로 해로운 구성 요소가 존재하기 때문에 초기 문서가 자동화된 스캔 도구에 덜 의심스럽게 보이도록 만들 수 있다.

이는 공격자들이 악성 코드를 보안 소프트웨어 너머로 보내기 위해 계층적이거나 위장된 방법을 사용하는 더 광범위한 추세를 반영한다. vpn.social이 다룬 별도의 사례에서, 러시아 해커들은 악성 스크립트 내부에 삽입된 가짜 핵 프롬프트를 사용하여 AI 스캐너를 속였다 — 이는 위협 행위자들이 단순 무차별적인 기술적 익스플로잇에 의존하기보다 자동화된 방어를 혼란시키거나 회피하기 위해 특별히 페이로드를 설계하는 또 다른 예이다.

이것이 당신에게 의미하는 것

일반 사용자와 소규모 기업에게 이 캠페인은 랜섬웨어가 항상 정교한 기술적 익스플로잇을 필요로 하지는 않는다는 것을 상기시켜 준다. 종종 정당해 보이는 파일에서 한 사람이 "콘텐츠 사용"을 클릭하기만 하면 된다. 인보이스, 영수증, 청구 문서는 긴급함이나 일상적인 의무감을 조성하여 사람들이 파일을 열기 전에 잠시 멈추고 scrutinize할 가능성을 낮추기 때문에 특히 효과적인 미끼이다.

직장이나 개인 이메일이 정기적으로 인보이스, 구매 주문서, 또는 금융 첨부 파일을 포함한다면, 이 캠페인은 진지하게 받아들일 가치가 있다. 감염된 기기를 통해 배포된 랜섬웨어는 공유 드라이브, 클라우드 동기화 폴더, 연결된 네트워크로 확산될 수 있어, 부주의한 클릭 한 번이 컴퓨터 한 대를 훨씬 넘어서는 결과를 초래할 수 있다.

실행 가능한 핵심 사항

예상치 못한 인보이스 첨부 파일, 특히 실제 공급업체를 모방한 익숙하지 않은 발신자나 익숙하지 않은 이메일 주소의 첨부 파일을 주의하라. 출처가 확실하고 이를 수행할 구체적인 업무상 이유가 없는 한 Office 문서에서 매크로를 절대 활성화하지 마라. 대부분의 정당한 문서는 매크로를 필요로 하지 않으므로 엑셀 및 기타 Office 응용 프로그램에서 매크로 설정을 기본적으로 비활성화 상태로 유지하라. 랜섬웨어가 유일한 복사본을 인질로 잡을 수 없도록 중요한 파일의 정기적인 오프라인 백업을 유지하라. 많은 탐지 도구가 이러한 진화하는 스크립트 기반 전달 방법을 잡아내기 위해 지속적으로 개선되고 있으므로 엔드포인트 보안 소프트웨어와 운영 체제를 최신 상태로 유지하라.

이와 같은 랜섬웨어 캠페인은 기술적 약점만이 아니라 신뢰와 일상을 악용함으로써 성공한다. 예상치 못한 첨부 파일에 경계를 늦추지 않고, 파일을 열기 전에 발신자를 확인하며, 매크로를 기본적으로 비활성화 상태로 유지하는 것은 개인과 조직 모두가 사용할 수 있는 가장 간단하고 효과적인 방어 수단으로 남아 있다.