널리 신뢰받는 유틸리티가 그것에 의존하는 사람들을 공격하는 데 악용되고 있다. Cybersecurity News의 보고서에 따르면, 공격자들은 가짜 7-Zip 설치 프로그램 안에 OpenSUpdater 악성코드를 숨기고, 설치가 실행되는 동안 원격 서버에 접속하는 숨겨진 로더를 사용하고 있다. 이 트로이 목마가 심어진 7-Zip 설치 프로그램 악성코드 캠페인은 여러분이 다운로드하는 파일이 여러분이 얻는다고 생각하는 프로그램만큼이나 중요하다는 것을 상기시켜 준다.
공개된 세부 정보가 제한적이므로, 이 글은 보고된 내용에 충실하고 여러분이 취할 수 있는 실질적인 조치에 초점을 맞춘다.
가짜 7-Zip 설치 프로그램이 OpenSUpdater를 전달하는 방법
보고된 기법은 개념적으로 간단하다. 공격자들은 악성코드 계열인 OpenSUpdater를 7-Zip으로 위장한 설치 프로그램 안에 패키징한다. 그 설치 프로그램 안에는 숨겨진 로더가 있다. 설치 중에 그 로더가 원격 서버에 접속하는데, 바로 이 단계에서 추가적인 악성 활동이 시작될 수 있다.
이것이 중요한 이유는 설치 프로그램이 사용자 관점에서는 정상적으로 보이고 작동할 수 있기 때문이다. 설치 창이 나타나고, 진행 표시가 움직이며, 피해자는 일상적인 소프트웨어 설치로 보이는 것을 목격한다. 의심스러운 네트워크 접속은 보이지 않는 곳에서 백그라운드로 발생한다.
7-Zip을 선택한 것은 우연이 아니다. 이것은 인기 있는 무료 파일 압축 프로그램이며 사람들이 자주 검색하기 때문에 위장하기에 편리하다. 공격자들은 많은 사용자가 공식 프로젝트 사이트로 곧장 가는 대신 소프트웨어 이름을 검색하고 그럴듯해 보이는 결과를 클릭한다는 사실에 의존한다.
원문 기사는 트로이 목마가 심어진 설치 프로그램이 어떻게 유포되는지 언급하지 않으므로, 여기서는 그것에 대해 추측하지 않겠다.
트로이 목마가 심어진 소프트웨어 설치 프로그램을 식별하는 방법
어떤 단일 점검도 완벽하지는 않지만, 몇 가지 습관이 위험을 상당히 줄여준다.
- 파일이 어디서 왔는지 확인하라. 광고, 검증하지 않은 검색 결과, 포럼 링크 또는 제3자 미러를 통해 다운로드에 도달했다면 의심하라. 유사 도메인은 흔한 속임수이므로 주소를 주의 깊게 읽어라.
- 설치 중 예상치 못한 동작을 주시하라. 단순한 압축 프로그램은 파일을 복사하고 바로가기를 만드는 것 이상을 할 필요가 없어야 한다. 설명되지 않는 네트워크 활동, 추가 프롬프트 또는 추가 프로그램의 등장은 경고 신호다.
- 파일 세부 정보를 비교하라. 공식 프로젝트는 종종 버전 번호와 체크섬을 공개한다. 크기, 버전 또는 해시가 공식 사이트에 나열된 것과 일치하지 않으면 그 파일을 실행하지 마라.
- 보안 경고에 주의를 기울여라. 백신이나 Windows의 내장 보호 기능이 설치 프로그램을 경고하면, 경고를 무시하지 말고 멈추고 조사하라. 새로운 릴리스가 때때로 잘못 탐지될 수 있다는 점을 염두에 두고, 결론을 내리기 전에 공식 출처를 통해 확인하라.
- 디지털 서명을 검토하라. Windows에서는 설치 프로그램을 마우스 오른쪽 버튼으로 클릭하고 속성을 열어 디지털 서명 탭을 볼 수 있다. 서명이 있어야 하는 소프트웨어에 서명이 없거나 낯선 서명자가 있다면 의문을 가질 만하다.
더 넓은 요점은 트로이 목마가 심어진 설치 프로그램이 소프트웨어 결함이 아니라 신뢰를 악용한다는 것이다. 이 패턴은 매우 다양한 위협에서 나타난다. 미국, 영국, 네덜란드 기관이 경고한 이란의 텔레그램 스파이웨어에 대한 우리의 보도는 악성 소프트웨어가 사람들이 이미 사용하고 안전하다고 믿는 것처럼 보임으로써 어떻게 성공할 수 있는지를 보여준다.
VPN이 도움이 되는 곳과 그렇지 않은 곳
VPN은 거의 모든 개인정보 보호 대화에서 등장하므로, 여기서 VPN이 하는 일에 대해 정확히 짚는 것이 가치 있다.
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨긴다. 이는 공용 Wi-Fi에서 그리고 일부 종류의 추적을 제한하는 데 유용하다. 그러나 VPN은 여러분이 다운로드하는 파일을 검사하지 않으며, 설치 프로그램이 진짜인지 알지 못한다.
VPN을 통해 악성 7-Zip 설치 프로그램을 다운로드하더라도, 여전히 악성 설치 프로그램을 가진 것이다. 그것이 Windows 컴퓨터에서 실행되면, 숨겨진 로더는 다른 트래픽과 마찬가지로 VPN 터널을 통해 연결이 이동하기 때문에 여전히 원격 서버에 접속할 수 있다. 일부 보안 제품군은 악성 사이트 차단 같은 보호 기능을 묶어 제공하지만, 이는 VPN이 제공하는 핵심 개인정보 보호 서비스와는 별개의 기능이며 당연시해서는 안 된다.
VPN을 하나의 제한된 계층으로 생각하라. VPN은 전송 중인 데이터와 일부 개인정보를 보호하지만, 신중한 다운로드, 엔드포인트 보호 또는 시스템 업데이트를 대체하지는 않는다.
Windows 소프트웨어를 더 안전하게 다운로드하고 검증하는 방법
몇 가지 일상적인 습관이 이런 종류의 공격이 여러분을 상대로 성공하기 훨씬 어렵게 만든다.
- 공식 프로젝트 사이트로 곧장 가라. 검색 결과나 광고에 의존하는 대신 주소를 직접 입력하거나 신뢰할 수 있는 출처에서 만든 북마크를 사용하라.
- 실행하기 전에 검증하라. 프로젝트가 체크섬이나 서명을 공개하는 경우, 다운로드한 파일과 비교하라.
- 패키지 관리자를 고려하라. winget 같은 도구는 큐레이션된 저장소에서 소프트웨어를 설치할 수 있어 유사 사이트에 노출되는 것을 줄여준다.
- 엔드포인트 보호를 활성화하고 최신 상태로 유지하라. 실시간 검사는 알려진 악성 설치 프로그램이 실행되기 전에 잡아낼 수 있다.
- 일상 작업에는 표준 계정을 사용하라. 관리자 승인이 필요한 설치 프로그램은 그 요청이 타당한지 자문할 여유를 준다.
- 낯선 파일은 먼저 검사하라. 확신이 서지 않으면, 열기 전에 평판 있는 다중 엔진 스캐너로 설치 프로그램을 검사하라.
이것이 여러분에게 의미하는 바
7-Zip을 사용한다면 당황할 필요는 없지만, 여러분의 복사본을 어떻게 얻었는지 확인해야 한다. 공식 프로젝트 사이트가 아닌 곳에서 다운로드했다면, 제거하고, 전체 보안 검사를 실행하고, 합법적인 출처에서 재설치하는 것을 고려하라. 설치 후 비정상적인 네트워크 활동, 낯선 프로세스 또는 보안 경고를 발견하면, 기기를 잠재적으로 침해된 것으로 취급하고 깨끗한 기기에서 중요한 비밀번호를 변경하는 것을 고려하라.
조직의 경우, 이는 직원들에게 유틸리티를 직접 다운로드하는 대신 승인된 채널을 통해 소프트웨어를 요청하라고 상기시킬 좋은 시점이다.
핵심 요점
- 보고된 트로이 목마가 심어진 7-Zip 설치 프로그램 악성코드 캠페인은 가짜 설치 프로그램에 OpenSUpdater를 숨기고, 설치 중 원격 서버에 접속하는 로더를 사용한다.
- 소프트웨어는 공식 프로젝트 사이트에서만 다운로드하고, 체크섬이나 서명이 제공되면 설치 프로그램을 검증하라.
- VPN은 트래픽과 IP 주소를 보호하지만, 악성 설치 프로그램이 실행되는 것을 막지는 못한다.
- 보안 도구를 최신 상태로 유지하고, 어떤 경고든 무시하지 말고 조사하라.
악성 소프트웨어가 신뢰를 어떻게 악용하는지 더 이해하려면, vpn.social의 국가 연계 악성코드 캠페인 보도를 읽어 보라. 먼저 이란의 텔레그램 스파이웨어에 관한 공동 경고부터 시작하라. 교훈은 그대로 이어진다. 먼저 출처를 검증하고, VPN을 포함한 모든 보호 계층을 답의 일부로만 취급하라.




