새로운 종류의 멀버타이징 수법

SourTrade라는 이름으로 추적되는 멀버타이징 캠페인이 보안 도구를 우회하는 특이한 방식을 사용하고 있습니다. 하나의 악성 파일을 전달하는 대신 페이로드를 여러 조각으로 나누어 전달한 뒤, 피해자의 브라우저가 이 조각들을 다시 하나로 모아 작동 가능한 Windows 실행 파일을 만들도록 합니다. 이 캠페인에 관한 보도에 따르면, SourTrade는 이 조립 과정을 처리하기 위해 Bun JavaScript 런타임과 브라우저 워커 프로세스를 활용하며, 이미 12개국에서 활동이 관찰되었습니다.

멀버타이징은 온라인 광고를 통해 악성 코드를 전달하는 방식을 말하며, 사용자가 평범해 보이는 광고나 웹페이지 요소를 클릭하지 않아도 감염되는 경우가 많습니다. SourTrade가 특별한 이유는 전달 방식 자체(이미 흔한 방식) 때문이 아니라, 피해자의 브라우저가 광고 콘텐츠를 처리하기 시작할 때 사용하는 구성 기법에 있습니다.

브라우저에서 조립된 멀웨어가 탐지를 피하는 방법

대부분의 안티바이러스 및 엔드포인트 보호 도구는 해시 기반 탐지에 크게 의존합니다. 이미 식별되어 목록화된 악성코드의 알려진 시그니처와 파일을 비교하는 방식이죠. 모든 피해자가 완전히 동일한 파일을 받을 때는 이 방법이 효과적인데, 하나의 해시만으로 모든 복사본을 탐지할 수 있기 때문입니다.

SourTrade는 바로 이 모델을 무력화하도록 설계된 것으로 보입니다. 악성 페이로드를 조각으로 나누고, 메인 페이지를 차단하지 않고 백그라운드에서 스크립트를 실행하는 스레드인 브라우저 워커를 사용하여 각 피해자의 브라우저 세션 안에서 실행 파일을 재구성함으로써, 매 감염마다 고유한 파일을 생성합니다. 조립된 실행 파일 중 어떤 두 개도 동일한 해시를 공유하지 않으므로, 전통적인 시그니처 기반 검사는 훨씬 덜 효과적입니다. 빠른 JavaScript 런타임인 Bun을 사용하면 브라우저 내에서 이 구성 과정이 사용자나 보안 도구가 알아챌 만한 명백한 성능 문제를 일으키지 않을 만큼 효율적으로 실행된다고 알려져 있습니다.

일단 조립되고 나면, 최종 파일은 표준 Windows 실행 파일이므로, 자격 증명 탈취부터 감염된 기기에 지속적인 원격 접근 권한을 확보하는 작업까지, 운영자가 심어놓은 어떤 악성 기능이든 수행할 수 있습니다.

세션별 빌드가 대규모 탐지에 중요한 이유

SourTrade가 12개국에서 관찰되었다는 보도는 이것이 작고 고립된 실험이 아니라 실제 인프라를 갖춘 활발한 캠페인임을 시사합니다. 세션마다 실행 파일을 생성하는 방식은 전통적인 안티바이러스 방어의 가장 취약한 연결 고리, 즉 멀웨어 샘플이 정적이며 여러 피해자에게 재사용 가능하다는 가정을 직접 겨냥하기 때문에 전술적인 중대한 변화입니다.

보안 연구원들은 일반적으로 이러한 회피 기법에 행동 기반 탐지로 대응하여, 파일이 무엇처럼 보이는지보다는 무엇을 하는지를 감시합니다. 그러나 이 접근 방식은 단순한 해시 매칭보다 더 정교한 도구를 필요로 합니다. 일반 사용자와 많은 소규모 조직의 경우, 기기에서 실행 중인 보안 소프트웨어가 여전히 시그니처 데이터베이스에 크게 의존할 수 있어, SourTrade 같은 캠페인이 노리는 간극을 남깁니다. 이런 방식으로 기기가 한 번 감염되면, 소유자도 모르게 원격에서 제어되는 감염된 장비들의 더 큰 봇넷의 일부가 되어 피해자 한 명을 훨씬 넘어서는 범위로 공격자의 영향력을 확대할 수 있습니다.

이것이 의미하는 바

SourTrade와 같은 캠페인에 대한 위험을 줄이기 위해 보안 연구원이 될 필요는 없습니다. 멀버타이징은 일반적으로 여러분이 방문하는 페이지에 로드되는 광고나 임베디드 스크립트에 의존하며, 명백히 수상한 웹사이트보다는 손상되었거나 악용된 합법적인 광고 네트워크를 통해 전달되는 경우가 많습니다. 따라서 "의심스러운 사이트만 피하라"는 일반적인 조언만으로는 충분한 보호가 되지 않습니다.

광고 스크립트와 서드파티 트래커를 차단하는 브라우저 확장 프로그램은 이러한 공격에 노출될 수 있는 면적을 줄여줍니다. 광고 콘텐츠 자체가 로드되기 전에 차단되면 악성 로직의 상당 부분이 실행될 기회를 얻지 못하기 때문입니다. 브라우저와 운영 체제를 최신 상태로 유지하는 것도 중요합니다. 패치를 통해 공격자가 백그라운드에서 스크립트를 은밀히 실행하기 위해 의존하는 특정 메커니즘이 종종 차단되기 때문입니다. 또한 세션마다 고유하게 생성된 멀웨어는 해시 기반 도구로 탐지하기 더 어려우므로, 단순한 시그니처 매칭뿐 아니라 행동 기반 또는 휴리스틱 분석을 포함하는 보안 소프트웨어를 사용하면 피해가 발생하기 전에 이상 징후를 발견할 가능성이 훨씬 높아집니다.

핵심 요약

  • SourTrade 멀버타이징은 피해자 세션마다 고유한 Windows 실행 파일을 조립하여, 전통적인 해시 기반 안티바이러스 탐지의 효과를 크게 떨어뜨립니다.
  • 이 캠페인은 Bun JavaScript 런타임과 브라우저 워커 프로세스를 사용하여 브라우저 내에서 이 조립을 수행합니다.
  • 12개국에서 관찰되었으며, 이는 제한된 실험이 아니라 활발하고 진행 중인 인프라를 시사합니다.
  • 광고 차단 브라우저 확장 프로그램, 신속한 소프트웨어 업데이트, 행동 탐지 기능을 갖춘 보안 도구는 시그니처 기반 검사만 사용할 때보다 더 강력한 보호를 제공합니다.
  • 감염된 기기는 더 큰 봇넷에 흡수될 수 있으므로, 개별 감염은 원래 피해자 너머로까지 위험을 확산시킵니다.