[Focus In-Depth] 악성코드 분석가가 예측한 하반기 보안 위협은?
2014년 상반기 보안 동향 및 하반기 예측
악성코드 분석가가 예측한 하반기 보안 위협은?
2014년 상반기는 개인정보 유출, 윈도XP 서비스 지원 종료, 스피어피싱, 스미싱 등의 보안 위협이 이슈가 되었다. 이에 따라 월간 ‘안’ 7월호에서는 ‘2014년 상반기 이슈를 대표할만한 사건과 용어를 살펴본 바 있다. 이번 호에서는 ASEC(안랩시큐리티대응센터)에서 발표한 2014년 상반기 보안 동향과 하반기 보안 위협 예측을 소개한다.
2014년 상반기 보안 동향
하이브리드 악성코드
악성코드 제작자는 더 이상 플랫폼을 구분하지 않는다. 이제까지 PC 악성코드 제작자는 PC만을 대상으로 악성코드를 제작하고, 모바일 악성코드 제작자는 모바일 플랫폼을 대상으로 악성코드를 제작했다. 그러나 2014년 상반기에 발견된 악성코드 중 일부는 PC를 먼저 감염시킨 후 모바일 단말기에 악성코드를 감염시키는 기능을 포함하고 있다. 이 악성코드는 감염된 PC로 모바일 단말기가 연결되는 것을 감지해 악성앱을 설치한다. 또 공유기의 취약점을 공격해 공유기에 설정된 DNS 정보를 변조하는 기법도 확인되었다. 과거에는 PC의 호스트(hosts) 파일을 변조해 유명 사이트 접근시 피싱 사이트로 연결을 유도했다. 반면 최근에는 공유기의 취약점을 이용해 DNS 설정을 변경하는 방법으로 변조된 공유기에 연결된 PC와 모바일 단말기 모두에 영향을 미치는 방법도 활용하고 있다.
POS 시스템 보안 문제
2013년 말 미국 유명 유통사의 POS(Point-Of-Sales) 시스템이 해킹 당해 7천 만 명 이상의 개인정보가 유출되었다. 이 사건 이후 미국 백화점, 식당 등의 POS 시스템 해킹으로 신용카드 정보 유출이 꾸준히 발생한다. 국내에서도 POS 단말기를 해킹해 유출한 정보로149장의 위조 카드를 만든 일당이 검거되었다. 이들은 POS 시스템 공급 업체의 서버를 해킹해 정상 파일을 악성코드로 교체하는 방식을 이용했다.
IoT 보안 문제 시작
사물인터넷(IoT)의 보안 문제가 발생하기 시작했다. 보통 리눅스로 운영되는 인터넷 공유기를 감염시키는 웜이 등장한 것. 가상화폐인 비트코인이 유행하면서 일부 악성코드는 비트코인 채굴 기능도 포함하고 있다. 국내에서도 무선 인터넷 공유기 DNS 주소를 변경해 악성코드 배포에 이용하고 DDoS 공격에 냉난방 관리용 셋톱박스가 이용된 사례가 발생하기도 했다. 아직 대부분의 사물인터넷에는 보안 기능이 존재하지 않아 근본적인 해결이 어려운 상태이다.
심각한 서버보안 취약점 연이어 등장
지난 상반기에는 심각한 서버 보안 취약점들이 다수 보고되었다.
첫 번째로 알려진 ‘하트블리드(HeartBleed)’ 취약점은 한글로 표현하면 ‘심장출혈’이라는 의미를 가진다. 그 이름만큼이나 강한 인상을 남겼던 해당 취약점(CVE-2014-0160)은 SSL/TLS를 구현한 OpenSSL 라이브러리 상의 문제로 메모리상에 올려진 민감한 데이터가 노출될 수 있다. 상반기가 채 지나기도 전에, 6건이나 되는 OpenSSL 라이브러리 취약점들이 추가적으로 발표되었다. 웹, 이메일, 메신저 및 VPN(Vritual Private Network)과 같은 광범위한 애플리케이션에 보안 적용을 위해 사용한 라이브러리가 오히려 사용자 및 보안 관계자들의 심장을 바짝 긴장하게 했던 사건이다.
두 번째 취약점은 아파치(Apache) 웹 서버를 공격할 수 있는 아파치 스트러츠(Apache Struts) 보안 우회 취약점(CVE-2014-0094) 이다. 자바EE(Java EE) 웹 애플리케이션 개발을 위해 설치되는 스트러츠(Struts) 프레임워크 상의 문제로, 정상적인 서비스 운영을 방해하고 공격자가 원하는 코드를 수행할 수 있는 위험이 존재한다. 해당 프레임워크 상의 취약점 또한 이미 여러 차례 발표된 바 있다. 이처럼 상반기에는 클라이언트 시스템을 주로 공격하는 현재 트랜드 속에서 주목할 만한 서버 공격 취약점이 발생했으며, 보안을 위해 적용한 방어막도 잘못 사용할 경우 더 큰 위협이 될 수 있다는 것을 상기시켰다.
스미싱 악성 앱의 고도화
스미싱 악성 앱은 SMS(단문문자서비스)에 포함된 URL 형태로 유포된다. 초기에는 SMS에 포함된 URL에 접속할 경우 앱이 다운로드 되는 단순한 형태에서, 접속한 클라이언트가 모바일 단말기일 경우만 악성 앱을 다운로드 받을 수 있도록 진화했다. 특히 정교한 피싱 사이트를 제작해 사용자를 속이는 방법도 확인되었으며, 캡챠코드(CAPTCHA)를 도입한 경우도 확인되었다. 배포 방법과 기능적인 면에서도 많은 변화가 있다. 초기 스미싱 악성코드는 C&C 서버의 주소(URL 또는 IP)가 내부에 하드코딩 되어 있었으며 HTTP를 통해서만 명령을 전달 받은 반면 최근 확인된 스미싱 악성코드는 SNS의 댓글, SMS, XMPP(인스턴트메신저(IM)를위한국제표준규격)등 다양한 방법으로 C&C 서버로부터 명령을 전달 받는 것으로 진화하고 있다.
스미싱 악성코드, 소액결제에서 스마트폰 뱅킹으로 공격 집중
2014년 이전까지 발견된 국내 스미싱 악성코드는 휴대전화 인증방식을 이용하는 소액결제 또는 스마트폰 뱅킹을 공격 대상으로 삼는 두 가지 형태로 발견되었다. 그러나 2014년 초부터 최근까지, 소액결제를 노리는 악성코드는 더 이상 발견되지 않고 있다. 소액결제에 이용되는 휴대전화 인증 절차가 강화됨에 따라 악성코드 제작자들이 스마트폰 뱅킹으로 공격 대상을 집중한 것으로 보여진다. 최근 발견되는 인터넷 뱅킹 정보 탈취 악성 앱은 가짜 은행 앱을 다운로드하는 다운로더와 다운로드되는 가짜 은행 앱들로 구성된다. 설치되는 가짜 은행 앱은 아이콘과 화면구성까지 실제 은행 앱과 매우 흡사하며 사용자가 입력한 계좌번호, 계좌 비밀번호, 보안카드 등 금융거래에 필요한 정보와 기기에 저장된 공인인증서를 탈취한다.
특정 대상을 감시하는 스파이 앱 증가
2014년 상반기에는 과거2~3년 전과 유사하게 불특정 다수를 대상으로 개인정보를 유출하는 스미싱 악성코드가 꾸준히 증가했는데 주로 택배, 차량단속적발, 등기, 예비군 훈련 등의 내용으로 위장해 전파됐다. 그러나 최근엔 특정 대상의 통화내용, 문자, 사진, 인터넷 검색기록, GPS 정보 등을 실시간으로 엿볼 수 있는‘스파이 앱’이 급격하게 증가하고 있다. 이 스파이 앱은 상용 앱으로 제작사 홈페이지에 접속하면 설치방법과 자세한 기능들을 확인 할 수 있다. 앱의 이용을 위해 한 달 이용료 3만원~ 10만원을 결제하면 구매자 이메일을 통해 다운로드 받을 수 있다. 앱의 유포는 특정 피해자의 스마트폰에 직접 설치하거나 문자, 메일, 메시지 등으로 링크를 보내 설치를 유도하는 방법이 사용되고 있다. 스파이 앱은 자녀들의 비행이나 배우자의 외도를 감시하는 것이 상대적으로 쉬운 만큼 앞으로도 지속적으로 증가할 것으로 예상된다.
2014년 하반기 보안 예측
스미싱의 증가 및 고도화
인터넷 뱅킹을 통한 금융 거래나 결제를 위해 필요한 개인 정보 및 금융 정보를 탈취하는 스미싱 기법이 보다 더 교묘해질 것이다. 일반 사용자들이 의심없이 악성 앱을 설치하도록 사회공학적 기법을 이용한 문구를 사용하거나 정상 서비스와 구분이 어려울 만큼 정교한 형태의 피싱 사이트를 구성할 것이다. 보안 제품의 진단을 회피하기 위한 다양한 시도 역시 지속될 것이다. 또한 거듭되는 개인 정보 유출 및 이미 악성 앱에 감염된 사용자의 단말기에 저장된 전화번호부가 상당수 유출되어 이를 활용하여 스미싱 또한 더욱 증가할 것으로 예상된다.
하이브리드 악성코드 증가
스마트폰 사용자는 충전이나 데이터 교환 등을 위하여 PC와 자주 연결하게 되는데 이를 악용하여 중요한 데이터를 유출하거나 추가로 악성코드를 설치하는 등의 하이브리드 악성코드 및 악성 앱이 증가할 것이다. 특히 스마트폰에는 개인 정보, 금융 거래에 필요한 각종 정보, 기업 정보, 사생활 정보 등 금전적으로 이용 가치가 높은 데이터가 많이 저장되어 있어 PC 감염을 통해 이에 연결되는 스마트폰까지 함께 감염시켜 좀더 효과적으로 중요 정보를 유출하려는 시도가 증가할 것으로 예상된다.
모바일 랜섬웨어의 위협
모바일 랜섬웨어는 감염된 스마트폰의SD 카D에 있는 모든 데이터를 암호화 시킨다. 매우 고수준의 암호화 알고리즘을 사용하기 때문에 사실상 악성 앱 제작자의 복호화 키 말고는 해제 시킬 방법이 없다. 모바일 랜섬웨어에 감염되면 사진, 동영상, 음악, 영화, 문서, 앱 데이터 파일들이 모두 암호화 되어 쓸 수 없게 된다. 악성 앱 제작자는 이런 파일들을 인질로 삼은 후 사용자에게 돈을 요구한다. 최초로 발견된 모바일 랜섬웨어는 우크라이나 사용자를 노리고 제작되었다. 우리나라처럼 스마트폰과 모바일 뱅킹이 발달한 환경에서 모바일 랜섬웨어는 더 치명적으로 작용할 수 있다. 랜섬웨어에 감염된 상태에서 섣불리 모바일 뱅킹을 이용하여 돈을 이체하려다가 오히려 뱅킹 계정마저 탈취당해 더 큰 피해를 입을 수 있기 때문이다. 앞으로 우리나라 모바일 사용자를 목표로 한 모바일 랜섬웨어와 뱅킹 계정 탈취 악성 앱이 결합된 형태의 새로운 위협이 발생할 것으로 예상된다.
악성코드에 의한 전자금융사기 수법의 다양화
공격자가 사용자의 금융정보를 탈취하는 최종 목적은 사용자의 예금을 갈취하기 위해서이다. 이를 위해 악성코드 제작자는 지금까지 피싱, 메모리 해킹, 호스트(hosts 또는hosts.ics) 파일 변조 그리고 공유기DNS 설정 변경, 스미싱 등 다양한 방법을 사용해 왔다. 향후 악성코드 유포방법에 있어서 지금보다 더 사용자가 인지하기 어려운 방법(정상 프로그램의 업데이트 파일 변조 등)을 사용할 가능성이 높다. 하지만 악성코드의 전자금융사기 수법은 지금과 크게 다르진 않을 것이며, 호스트 파일 변조가 가장 많이 사용될 것으로 보인다.
호기심을 자극하는 이메일로 특정 대상을 공격하는 스피어피싱은 올 하반기에도 꾸준하게 지속 될 것으로 보인다. 이러한 사회공학적 기법에 인천 아시안게임이나 북한 이슈 등이 악용 될 수 있다. 그리고 해킹된 웹사이트에 접속하면 제로데이 취약점을 통해 악성코드를 감염시키는 워터링홀(Watering Hole) 기법도 있다. 오픈소스의 취약점을 이용한 공격도 가능하며, 최근에 발견 된OpenSSL 취약점인 하트블리드(HeartBleed)가 대표적이다. 공격 대상도 금융기관 및 일반 기업으로 확대되고 있는 추세이므로, 기업의 경제적 손실이나 기밀 유출 등에 항상 대비해야 한다.
IoT 보안 문제
사물인터넷 사용이 증가하면서 사물인터넷의 보안 문제도 계속 발생할 것으로 보인다. 특히 업계에서 사물인터넷의 표준화 작업을 시도하고 있는데 표준화가 성공하고 보안에 취약한 플랫폼이 선정된다면 앞으로 큰 재난이 발생 할 수 있다. 하반기에 바로 이런 일이 발생하지는 않겠지만 사물인터넷의 보안 문제는 보급과 보안 정도에 따라 큰 문제가 될 가능성이 높다.
개발사 및 콘텐츠 전송 네트워크 업체 해킹
올 하반기에는 개발사 및 콘텐츠 전송 네트워크(CDN) 업체를 해킹하려는 시도가 증가할 것으로 예상된다. 많은 사람들이 개발사에서 제공하는 소프트웨어를 신뢰하지만 보안에 취약한 개발사들이 존재한다. 또 CDN 업체를 해킹해 업로드 된 파일을 악성코드로 교체 할 경우 개발사에서 보안을 철저하게 해도 악성코드에 감염된 프로그램이 고객에게 배포 될 수 있다. 따라서, 개발사와 콘텐츠 전송 네트워크 업체의 보안 강화가 필요하다.
국가간 사이버 분쟁 심화
최근 몇 년 동안 여러 주요 국가는 특정국에서 사이버 첩보와 공격을 하고 있다고 주장하고 구체적인 증거를 내놓기도 했다. 미국 정부는 자국에서 사이버 스파이 행위를 한 중국인을 기소하고 용의자를 검거하기도 했다. 중국 정부는 미국 운영체계와 보안 제품의 사용을 중지 혹은 검토 하고 있다. 앞으로 이런 국가간 사이버 분쟁은 계속될 것으로 보인다. @
- AhnLabASEC 분석팀