가짜 게임 캠페인의 작동 방식: RenPy 로더, MSBuild, EtherHiding 설명

Malwarebytes의 보안 연구원들이 많은 게이머들이 의심 없이 신뢰하는 것 뒤에 숨은 악성코드 캠페인을 발견했습니다: Ren'Py 엔진으로 제작된 인디 게임입니다. Ren'Py는 비주얼 노벨 스타일의 게임을 제작하는 데 널리 사용되는 합법적인 도구이기 때문에, 바로 그 점이 완벽한 위장 수단이 됩니다. 공격자들은 RenPy 로더라고 불리는 로더를 정상적인 다운로드 게임처럼 보이고 작동하는 게임 파일 안에 포함시키고 있습니다.

피해자가 가짜 게임을 실행하면, 로더는 MSBuild를 조용히 악용합니다. MSBuild는 코드 컴파일을 위해 이미 많은 Windows 머신에 설치되어 있는 합법적인 Microsoft 개발 도구입니다. MSBuild는 신뢰할 수 있고 서명된 Windows 구성 요소이기 때문에, 이를 통해 실행되는 활동은 보안 도구에 의해 탐지될 가능성이 낮아, 악성 페이로드가 독립 실행 파일보다 덜 의심받으며 실행됩니다.

이 캠페인은 또한 EtherHiding이라는 기법을 활용합니다. 여기서는 악성 코드나 구성 데이터가 블록체인 트랜잭션이나 스마트 컨트랙트 안에 숨겨집니다. 공격자는 폐쇄되거나 블랙리스트에 오를 수 있는 서버에 명령을 호스팅하는 대신, 방어자가 교란하기 훨씬 어려운 탈중앙화된 인프라에서 명령을 가져올 수 있습니다. 신뢰받는 게임 엔진, 신뢰받는 빌드 도구, 블록체인 기반 은닉을 함께 엮은 점이 이 캠페인의 두드러진 특징입니다. 각 요소는 개별적으로는 평범해 보이지만, 합쳐지면 Amatera Stealer의 전달 파이프라인을 구성합니다.

Amatera Stealer가 감염된 기기에서 실제로 가져가는 것

Amatera Stealer는 이 체인의 최종 페이로드이며, 하는 일은 단순합니다. 감염된 기기에서 가치 있는 모든 것을 수집하는 것입니다. 이 유형의 스틸러 악성코드는 일반적으로 저장된 브라우저 비밀번호, 자동 완성 데이터, 암호화폐 지갑 파일, 세션 쿠키, 게임·이메일·소셜 계정의 자격 증명을 탈취하도록 설계되어 있습니다. 수집된 데이터는 공격자에게 전송되며, 공격자는 이를 판매하거나 계정 탈취에 사용하거나 추가 캠페인에 활용할 수 있습니다.

Amatera와 같은 스틸러가 위험한 이유는 화려한 랜섬웨어식 혼란이 아니라, 조용하고 은밀한 탈취에 있습니다. 피해자는 아무런 이상 징후도 없이 며칠 동안 가짜 게임을 계속 플레이할 수 있지만, 그 사이 로그인 자격 증명과 지갑 데이터는 이미 다른 사람의 손에 넘어갑니다. 승인되지 않은 로그인이나 계좌 유출이 감지될 때쯤이면 악성코드는 이미 할 일을 마치고 사라진 경우가 많습니다.

악성코드가 실행된 후 VPN이 당신을 보호하지 못하는 이유

많은 게이머들이 오해하는 점을 분명히 할 필요가 있습니다. VPN은 바이러스 백신이 아니며 이러한 종류의 감염을 막을 수 없습니다. VPN은 인터넷 트래픽을 암호화하고 IP 주소를 숨겨주어 개인 정보 보호, 지역 차단 우회, 공용 Wi-Fi에서의 노출 감소에 실질적으로 유용합니다. 그러나 악성 파일을 자발적으로 다운로드하고 실행한 후에는 그 어느 것도 소용이 없습니다. 악성코드는 기기에서 로컬로 실행되며, 저장된 비밀번호와 파일을 로컬로 읽고, 훔친 데이터를 유출할 준비가 되었을 때만 네트워크에 접근합니다. 이 시점에서 VPN은 절도를 방지하는 대신 전송 중인 도난 데이터를 암호화할 뿐입니다.

이러한 구분은 지연 시간 감소나 지역 제한 콘텐츠 접근과 같은 합법적인 이유로 이미 VPN을 사용하는 게이머에게도 중요합니다. 특정 게임을 위한 옵션을 알아보고 있다면 Best VPN for Roblox 가이드 같은 자료가 연결 품질 및 차단 해제에 도움이 될 수 있지만, 이는 자격 증명 탈취 악성코드로부터 자신을 보호하는 문제와 별도로 결정할 사항입니다. 이 두 문제는 서로 다른 도구를 필요로 합니다. VPN은 네트워크 수준의 개인 정보 보호를, 악성코드에 대해서는 안전한 다운로드 습관과 엔드포인트 보안이 필요합니다.

게이머를 위한 자격 증명 탈취 악성코드 방지 다운로드 안전 수칙

이 캠페인은 플레이어를 속여 파일을 실행하게 하는 데 의존하기 때문에, 가장 강력한 방어는 기술적 수단이 아닌 행동 습관입니다. 몇 가지 습관만으로도 큰 효과를 볼 수 있습니다.

  • 게임은 공식 스토어나 개발자가 확인된 웹사이트에서만 다운로드하고, Discord 서버나 포럼 게시물, '게임을 한번 해보라'는 원치 않는 DM으로 공유된 링크를 의심하세요.
  • 익숙하지 않은 실행 파일을 실행하기 전에 파일 속성과 디지털 서명을 확인하세요. 특히 Ren'Py 같은 게임 엔진과 함께 제공되는 파일은 별도의 빌드 도구가 필요하다고 일반적으로 기대하지 않으므로 주의해야 합니다.
  • 바이러스 백신과 엔드포인트 보호를 활성화하고 최신 상태로 유지하세요. 전달 방식이 새롭더라도 알려진 스틸러 시그니처를 탐지할 수 있기 때문입니다.
  • 비정상적인 권한을 요청하거나 예상치 못한 백그라운드 프로세스를 실행하는 게임을 경계하세요. 여기에는 MSBuild나 직접 설치하지 않은 유사한 개발 도구를 호출하는 모든 것이 포함됩니다.
  • 브라우저에 저장하는 대신 신뢰할 수 있는 비밀번호 관리자에 고유하고 강력한 비밀번호를 보관하세요. 그러면 하나의 스틸러 감염으로 모든 계정이 뚫리는 것을 막을 수 있습니다.

이것이 당신에게 의미하는 것

여기서 설명한 가짜 게임 악성코드 스틸러 캠페인은 게임 엔진, 빌드 유틸리티, 블록체인 등 익숙한 도구에 대한 신뢰가 방어자가 위협을 찾는 방식을 이해하는 공격자에 의해 무기화될 수 있음을 상기시킵니다. 게이머들이 당황할 필요는 없지만, 비공식 다운로드를 낯선 사람이 보낸 이메일 첨부 파일과 같은 주의로 다뤄야 합니다.

최종 요점

게임 다운로드 시 검증된 출처를 고수하고, 보안 소프트웨어를 최신 상태로 유지하며, VPN은 연결을 보호할 뿐 기기를 보호하지 않는다는 점을 기억하세요. 익숙하지 않은 링크에서 설치 프로그램을 실행하라는 요청이 있다면 클릭하기 전에 멈추고 확인하세요. 이 단 하나의 습관이 어떤 단일 보안 소프트웨어보다 이러한 캠페인에 효과적입니다.