악성코드
악성코드는 정보 탈취, 원격제어, 금전 요구, 파괴, 감시 등 해로운 목적을 수행하도록 제작되거나 악용되는 소프트웨어의 총칭입니다.
악성코드
악성코드에는 트로이목마, 랜섬웨어, 정보탈취형 악성코드, 스파이웨어, 웜, 봇, 루트킷, 드로퍼가 포함됩니다. 하나의 악성코드가 여러 기능을 수행하거나 설치 단계마다 다른 구성요소를 내려받을 수 있습니다.
정상 원격관리 도구와 스크립트도 공격자가 무단으로 사용하면 악성 행위에 활용될 수 있습니다. 파일 이름과 제품 분류만 확인하는 방식으로는 전체 침해 범위를 파악하기 어렵습니다.
핵심 특성
사용 맥락과 작동 원리
드로퍼는 초기 파일을 실행한 뒤 추가 구성요소를 설치합니다. 정보탈취형 악성코드는 브라우저 비밀번호, 쿠키, 암호화폐 지갑, 메신저 토큰을 수집합니다. 봇은 원격 명령을 받아 스팸, 공격, 프록시 기능을 수행할 수 있습니다.
악성코드는 자동실행 항목, 예약작업, 서비스, 브라우저 확장, 부트 영역에 지속성을 만들 수 있습니다. 보안제품 탐지를 피하기 위해 정상 프로세스에 코드를 삽입하거나 시스템 도구를 사용할 수 있습니다.
유출·오용 시 위험
감염 기기에서는 계정 자격증명과 세션이 탈취되고 내부망 접근에 악용될 수 있습니다. 기업에서는 한 대의 사용자 PC 감염이 관리자 계정 탈취와 대규모 유출로 확대될 수 있습니다.
악성코드 삭제 후에도 유출된 비밀번호와 토큰은 계속 악용될 수 있습니다. 감염 시점 이후 사용한 자격증명과 접근한 시스템을 추적해 교체해야 합니다.
사건 공지에서 확인할 항목
- 악성코드 유형과 최초 실행 경로를 확인합니다.
- 탈취 대상 파일, 브라우저, 계정, 토큰을 확인합니다.
- 외부 통신과 추가 다운로드, 내부 이동 정황을 확인합니다.
- 감염 기간과 영향을 받은 기기 범위를 확인합니다.
- 재설치, 자격증명 교체, 장기 탐지 계획을 확인합니다.
개인이 취할 조치
- 의심 기기를 네트워크에서 분리하고 안전한 다른 기기로 계정 비밀번호를 변경합니다.
- 메일, 브라우저, 금융, 메신저의 세션과 연결기기를 정리합니다.
- 보안 업데이트와 신뢰할 수 있는 검사 도구를 사용합니다.
- 감염이 확실한 경우 중요한 자료를 보존한 뒤 기기 초기화·재설치를 검토합니다.
- 불법 소프트웨어와 출처 불명 설치파일을 사용하지 않습니다.
조직의 보호조치
- 애플리케이션 허용목록, EDR, 이메일·웹 격리, 취약점 관리를 운영합니다.
- 일반 사용자에게 관리자 권한을 상시 부여하지 않습니다.
- 스크립트, 매크로, 원격관리 도구의 실행을 통제하고 감사합니다.
- 감염 대응 시 자격증명과 세션 교체 범위를 포함합니다.
- 네트워크 분리와 복구 이미지를 준비하고 대응훈련을 실시합니다.
혼동하기 쉬운 개념
바이러스는 다른 파일에 자신을 삽입해 확산하는 악성코드 유형입니다. 웜은 네트워크를 통해 자동 확산할 수 있습니다. 랜섬웨어는 암호화와 갈취에 초점을 둡니다. 웹셸은 웹서버에 설치되는 원격제어 수단입니다.