[보안 포커스] 진짜 포털 사이트 같은 '파밍' 사이트 조심하세요.
악성코드 치료 후에도 특정 포털 사이트 접속시에만 파밍 증상이 나타나 주의가 요구된다. 최근, 다수의 개인 V3 사용자로부터 파밍 문의가 안랩으로 접수됐다. 접수된 PC는 실행 중인 악성코드가 존재하지 않거나 이미 치료됐음에도 지속적으로 파밍 증상이 나타났다. 특히 특정 포털 사이트 접속 시에만 파밍 증상이 나타났는데 확인 결과 DNS 주소가 변조되어 포털 사이트의 URL 요청 시, 공격자의 DNS 서버를 통해 파밍 페이지로 접속하게 된다.
또한 접수된 대부분의 PC에서 공유기를 통해 인터넷을 이용중이었으며 지난 4월 28일 공유기 취약점을 통해 DNS 주소를 변조하여 악성 앱을 유포한 사례와 매우 유사하다('KISA 사칭한 악성 앱 유포주의' 참조).
DNS 주소가 변조된 상태에서 포털 사이트로 접속하면 파밍 사이트로 접속되며 액티브X 설치를 유도한다. 액티브X 를 설치하면 [그림 1]과 같은 창이 나타난. 설치된 액티브X의 회사 정보는 구글로 위장하고 있다. 액티브X가 설치되면 추가로 호스트(hosts) 변조 악성코드를 다운로드 받아 실행한다.
[그림 1] 설치된 액티브X 정보
실행되는 악성코드는 Program Files 경로에 자기 자신을 복사하고 추가로 파일을 생성한다. 생성된 bmp 파일은 단순 악성코드 파일명이다.
[그림 2] bmp 파일 내용
또한 레지스트리를 수정하여 악성코드를 시작프로그램에 등록하고 인터넷 시작 페이지 주소를 포털 사이트 주소로 등록, 인터넷 익스플로러를 실행하면 파밍 사이트가 바로 노출되도록 설정한다.
이후 기존 호스트 파일을 삭제하고 C&C에서 호스트 파일을 다운받아 hosts.ics와 호스트 파일을 생성하여 호스트를 변조한다.
[그림 3] C&C 연결
[그림 4] 변조된 호스트 파일
테스트 당시 다수의 파밍 사이트가 접속되지 않았으며 접속 가능한 페이지도 메인 페이지를 제외하고는 접속되지 않았다.
[그림 5] 호스트 파일에 등록된 뱅킹 파밍 사이트
DNS 주소가 변조돼 있다면 호스트 변조 또는 악성코드가 실행 중이 아니어도 포털 사이트에 접속할 때마다 액티브X 설치를 유도하는 파밍 사이트로 연결되기 때문에 일반 사용자는 당황할 수밖에 없다. DNS 주소의 변조 여부를 확인하는 방법은 [그림 6]과 같이 '다음 DNS 서버 주소 사용'에 체크되어 있고, DNS가 수동으로 설정되어 있다면 DNS 변조를 의심해볼 필요가 있다. 일반적으로 DNS 주소는 자동으로 받아오는 것으로 설정되어 있기 때문이다. 수동으로 설정되어 있다면 IP를 Whois(Http://whois.kisa.or.kr/kor/)에 검색해서 어느 곳에 위치해 있는 DNS 서버인지 확인할 수 있다.
안랩이 해당 현상으로 접수된 개인 고객의 PC를 확인한 결과, 사용중인 공유기의 DNS 주소가 변조된 사례였다. 공유기의 DNS 주소가 변조됐면, 해당 공유기를 사용중인 PC는 모두 변조된 DNS 주소를 통해 인터넷을 사용하게 된다. 공유기의 DNS 주소를 확인하는 방법은 공유기마다 관리설정 창이 다르다. IPTIME의 경우 아래와 같이 확인해 볼 수 있다.
1) 공유기 관리자 페이지 접속(http://192.168.** : 일반적으로 default gateway인 경우가 대부분)
2) 고급설정 → 네트워크 관리 → 인터넷 연결 설정으로 들어가서 기본 DNS 서버, 보조 DNS 서버 주소 확인
따라서 백신을 통한 정밀검사가 필요하며 탐지된 악성코드가 없더라도 파밍이 의심된다면 공유기 자체를 초기화하거나 펌웨어 업그레이드를 통해 취약점을 해결해야 한다.
공유기 초기화와 펌웨어 업그레이드 이후에는 피해 예방을 위해 다음과 같이 공유기를 설정할 수 있도록 권장한다.
- 공유기 비밀번호는 유추하기 어려운 '문자와 숫자 조합으로 설정한다.
- 해당 공유기를 이용하는 기기가 정해져 있다면 MAC 주소만 연결이 가능하도록 설정한다.
- 원격 관리 접속기능을 사용하지 않는 경우 비활성화로 설정한다.
- 사용중인 공유기는 공유기 판매사 사이트에서 패치하거나 주기적으로 업데이트하여 항상 최신 버전으로 유지한다.
만약 PC의 DNS 주소가 변경되면 다음과 같은 방법으로 설정을 변경해야 한다.
[제어판] → [네트워크 및 공유 센터] → [어댑터 설정 변경] → 로컬 네트워크 연결] → 마우스 오른쪽 클릭 → [Internet Protocol Version4(TCP/IPv4) 속성]의 속성 버튼 클릭 → [자동으로 DNS 서버 주소 받기] 클릭 및 확인 버튼 클릭
[그림 6] PC의 DNS 설정 변경
한편, V3 제품에서는 관련 악성코드를 다음과 같이 진단한다. @
V3 제품군의 진단명
Trojan/Win32.Downloader (2014.05.13.00)
BinImage/Agent (2014.05.12.04)
Trojan/Win32.Hosts (2014.05.12.04)
BinImage/Hosts (2014.05.15.00)
- AhnLab