[Special Report] 맥 악성코드 위협, 어디까지 왔나?
2014년 맥 악성코드 결산 및 분석
얼마 전 맥의 운영체제인 OS X 요세미티(Yosemite)가 업데이트 되었고 아이폰 6는 여전히 큰 인기를 끌며 판매되고 있다. 한때 음악, 디자인 등 예술계 종사자들 혹은 소수의 마니아들만 사용하던 애플사의 맥 컴퓨터는 아이팟과 아이폰의 성공에 힘입어 사용자 계층이 크게 확대되고 대중화되었으며, 이에 따라 OS X 악성코드 또한 증가하고 있는 추세이다. 그러나 현재 국내에는 맥과 관련된 백신 사용률이 매우 낮고 보급 속도 또한 더딘 상태라 표적 공격에 매우 취약할 수 있기 때문에, 만약 사고가 나면 그 위험성과 피해는 예상보다 훨씬 클 수 있다. 따라서 당장 큰 위협은 없어 보여도, 이전과 같은 대형 보안 사고가 반복되기 전에, 미리 맥 관련된 악성코드에 대해 짚어둘 필요가 있다. 이 글에서는 2014년에 발견된 맥 악성코드에 대해 살펴본다.
2014년 맥 악성코드
지난 2014년의 보안 이슈 키워드로는 ‘멀티 플랫폼•인터넷 뱅킹을 노린 파밍 악성코드•공격 경로의 다양화 •다수의 오픈소스 취약점 등장 등을 꼽을 수 있다. 윈도(Windows) 뿐만 아니라 모바일, POS(Point of Sales), 맥 등 다양한 플랫폼을 공격하는 악성코드가 발견되었다. 파밍을 비롯하여 메모리 해킹을 이용해 인터넷 뱅킹의 금융정보를 탈취하는 기술까지 공격 기법 또한 다양했다. 더불어 하트블리드(Heartbleed), 쉘쇼크(ShellSock)와 같은 오픈소스 취약점도 연이어 공개가 되었다.
2014년에 발견된 맥 악성코드는 물론 기술적인 차이는 있지만 그 형태가 윈도 악성코드와 비교해서 크게 다르지 않다. 애플사도 과거와는 다르게 게이트키퍼(GateKeeper)와 같은 보안 기능을 추가하는 등 마이크로소프트사와 마찬가지로 보안을 크게 염두에 두고 있다. 현재 발견되는 맥 악성코드는 불법 다운로드와 프로그램의 취약점, 피싱, 앱스토어 등을 주된 유포 경로로 삼아 감염되는데, 이 또한 윈도의 사례와 유사하다.
크로스 플랫폼 - 플래시백 & 아이스포그
2012년 발견된 플래시백(Flashback) 악성코드는 맥 사용자들에게는 유명한 악성코드이다. 이때만 해도 애플사는 자바(Java)를 기본 패키지로 맥 OS를 배포했는데, 플래시백 악성코드는 바로 이 자바의 취약점(CVE-2012-0507, CVE-2011-3544)을 통해 감염되었다. 이 악성코드는 약 60만대의 맥을 감염시킬 정도로 파급력이 컸기 때문에, 애플사는 맥 OS Lion(10.7) 버전 이후로 자바를 기본 패키지에서 제외했다. 글로벌 보안 업체 인테고(Intego)의 통계에 따르면, 플래시백 악성코드로 인한 피해는 2014년 초반까지도 계속되었다.
한편 악성코드의 C&C(Command-And-Control) 서버 문자열로 이름 붙여진 아이스포그(Icefog) 악성코드는 한국과 일본의 주요 기업과 기관을 대상으로 한 소규모 APT(Advanced Persistent Threat) 악성코드로 당시 매우 위협적이었다. 본격적인 표적공격이라 할 수 있는 이 악성코드는 자바의 취약점뿐만 아니라 HWP, 마이크로 오피스 등의 취약점을 이용하였다.
[그림 1] 플래시백 악성코드
위의 두 악성코드는 자바의 취약점을 감염 경로로 이용했는데, 특히 아이스포그 악성코드는 자바뿐 아니라 다양한 프로그램의 취약점을 이용하여 윈도와 OS X 플랫폼을 감염시켰다. 이른바 크로스 플랫폼(Cross platform) 공격인데, 하나의 취약점을 통해 다양한 플랫폼을 공격함으로써 피해자가 사용하는 플랫폼에 제약 없이 악성코드를 감염시키는 형태였다. 과거에 이어, 2014년 역시 이러한 크로스 플랫폼 공격 형태의 악성코드는 다양한 형태로 발견되었다.
RAT - 라오슈(LaoShu)
2014년 1월에 발견된 라오슈(LaoShu) 악성코드는 피싱 메일을 통해 유포되었다. 이 메일은 유명 운송업체를 가장하고 다운로드 링크를 포함하여 사용자가 파일을 다운로드 하도록 유도하였다. PDF 아이콘으로 위장한 라오슈 악성코드는 RAT(Remote Access Trojan) 악성코드로 분류되며, 다른 RAT류의 악성코드와는 달리 사용자의 컴퓨터 정보, 인터넷 연결 정보, 데이터를 탈취하는데 그 기능이 집중되어 있었다. 확장자가 DOC, DOCX, XLS, XLSX, PPT 및 PPTX, ZIP 인 파일 정보를 탈취하였고 또 다른 파일을 다운로드 하여 스크린샷 이미지도 탈취했다.
[그림 2] 유포된 이메일 전문(좌)/스크린샷 이미지 전송 코드(우) 출처: Sophos
이러한 RAT류의 악성코드는 주로 APT 형태로 특정 기업 및 기관을 대상으로 배포되었지만, 2014년부터 대상 범위가 불특정 다수의 일반인들까지 확대되었다. 2014년에 발견되었던 뱅킹류의 악성코드에 CyberGate RAT, Gh0st RAT 등이 포함된 것이 그 예이다. 라오슈(LaoShu) 악성코드도 주로 기업이나 기관을 대상으로 하던 기존과는 달리 일반인들을 대상으로 유포된 RAT류 악성코드의 대표적 예로, 맥 또한 Windows의 그 흐름을 같이 하고 있다.
비트코인 탈취 – 코인티프(CoinThief)
코인티프(CoinThief), 코인스틸러(CoinStealer)라 불리는 이 악성코드는 2014년 2월경 발견되었으며, 주 목적은 비트코인을 탈취하는 것이다. 온라인 가상 화폐의 일종인 비트코인(Bitcoin)은 P2P(파일공유 시스템)를 기반으로 발행 및 거래가 이루어지는데, 이러한 비트코인의 가치가 상승하면서 이를 탈취하기 위해 맥에 배포된 것으로 보인다. 2014년 8월경 리눅스에서도 같은 형태의 악성코드가 싸보봇(Ssabobot), 보싸봇(Bossabot) 이라는 이름으로 발견되었다.
코인티프 악성코드는 정상 애플리케이션으로 가장하여 유포되었다. 해킹으로 인해 2014년 3월에 파산한 마운트곡스(Mt.Gox: 당시 세계 최대 비트코인 거래소) 관련 애플리케이션과 유명한 게임인 앵그리버드(Angry Birds)가 대표적이다. 또한 코인티프 악성코드 종류 중에는 OS가 윈도인지 맥인지 체크 후, 각 OS에 맞는 악성코드를 배포하여 감염시키기도 했다.
[그림 3] 마운트곡스를 위장한 윈도 악성코드 실행화면(좌) / 앵그리버드(우)
마운트곡스가 파산한 뒤 얼마 전 세계 최대의 비트코인 거래소로 자리잡은 비트스탬프가 출금 거래를 중단했다. ‘거래 과정에서 문제가 감지되었다’는 것이 이유인데, 이러한 불안함 속에서도 비트코인의 가치는 하락하지 않고 있다. 또한 2015년에도 인터넷 뱅킹, 모바일 뱅킹과 관련된 악성코드는 물론이며, 가상화폐 비트코인 관련 악성코드 또한 크게 증가할 것으로 보인다. 이에 맥 또한 예외 없이 이 악성코드에 대한 대비책이 있어야 할 것이다.
봇넷 - 루아딧(Luaddit)
아이웜(iWorm)이라는 이름으로도 알려진 루아딧(Luaddit) 악성코드는 2014년 9월 해외 보안업체 닥터웹(Dr. Web)에 의해 발견되었다.
[그림 4] Luaddit 출처: Dr. Web
루아딧 악성코드는 일반적인 트로이목마(Trojan) 악성코드와 유사하나, 감염된 맥과 관련되어 확인된 IP 가 1만 7천여 개 이상이라는 것이 특이점이다. 이는 윈도뿐만 아니라 맥에서도 대규모 봇넷(Botnet)에 감염될 수 있다는 것을 의미한다. 물론 플래시백 악성코드와 같은 맥의 대규모 악성코드 감염 사례가 이미 있었지만, 이 루아딧 악성코드는 윈도와 마찬가지로 맥 또한 악성코드로 인한 대규모 피해로부터 안전지대가 아니라는 것을 다시 한 번 확실히 보여주었다. 당시에 해당 악성코드는 애플사의 XProtect 에도 아이웜이라는 이름으로 업데이트되었고, 안랩에서는 루아딧(Luaddit)으로 진단이 가능하다.
'모듈화'와 '오픈소스' - 벤티르(Ventir)
2014년 10월에 발견된 벤티르(Ventir)는 다양한 기능이 모듈화된 악성코드로 확인되었다. 보통 악성코드들은 정보 탈취, 원격 제어 등 하나의 기능과 목적을 위해 제작되는 반면, 이 악성코드는 드롭퍼(Dropper) 파일 안에 키로거, 백도어, 이벤트 모니터 등의 기능들이 모두 모듈화되어 있었다. [그림 5]는 하나의 드롭퍼 안에서 각각의 기능을 수행하는 파일들의 위치를 보여준다.
[그림 5] 각 모듈의 파일 위치 (출처: 카스퍼스키)
벤티르 악성코드의 대표적 특징은 모듈 중에 오픈소스가 사용된 점이다. 이러한 오픈소스는 사용자들이 자유롭게 이용이 가능하며, 깃허브(Github)와 같은 사이트를 통한 코드 공유가 매우 편리하다. 위에서 언급한 Gh0st RAT 툴도 이러한 오픈소스의 한 예로 볼 수 있다. 이러한 오픈소스를 적극 활용한 악성코드 배포가 증가하게 되면, 상대적으로 악성코드로부터 안전하다고 여겨지는 맥 OS X를 대상으로 한 새로운 악성코드 제작도 매우 쉬워진다. 따라서 이 악성코드는 그 자체로 끼치는 피해로만 그치는 것이 아니라, 다양한 악성코드 증가에도 큰 영향을 끼칠 것으로 보인다.
새로운 위협의 서막 - 와이어러커(Wirelurker)
지난해 11월에 발견된 와이어러커(Wirelurker)는 기존과 다른 새로운 형태의 악성코드였다. 윈도가 아닌 OS X, iOS 만을 타깃으로 하여 제작되었고, [그림 6]과 과정을 거쳐 감염 과정을 거친다. 즉 사용자가 써드파티 앱스토어에서 악성코드를 다운로드 받아 설치를 하면 감염된 맥은 이미 감염되어 있는 악성 앱을 다시 다운로드하고 USB 연결을 모니터링 한다. 이후, 사용자가 아이폰을 맥 컴퓨터와 연결했을 때 악성 앱이 아이폰에 설치된다.
[그림 6] iOS 감염 과정
중국에서 만든 것으로 추정되는 이 악성코드는, 기존의 정상 앱 리패키징을 이용한 점, USB 연결을 통해 iOS 를 감염시킨 점, 그리고 탈옥하지 않은 스마트폰도 감염시킨다는 것이 특징이다. 그리고 이러한 점은 과거에 발견되지 않은 형태로, 일반적으로 악성코드로부터 안전하다고 평가 받는 iOS도 안드로이드와 다름없이 위험하다는 것이다. 해당 악성코드로 인해 큰 피해가 발생한 것은 아니지만, OS X 와 iOS 시스템과 관련해 종전보다 한층 정교한 기술을 보여주기 때문에, 이후 나올 악성코드에 많은 영향을 끼칠 것으로 보인다.
결론
보통 맥 사용자들은 윈도가 아닌 OS X를 사용한다는 이유 때문에 악성코드로부터 자유로울 수 있다고 생각할지 모른다. 물론 윈도에 비해 맥 악성코드가 많지 않고 그 파급력 역시 현재는 크지 않기에 틀린 말은 아니다. 그러나2014년에 발견된 맥 관련 악성코드들을 살펴보면, 맥 역시 앞으로 악성코드의 위협에서 결코 자유로울 수 없다는 것을 확인할 수 있다.
위에서 언급했던 맥 악성코드의 대표적 양상인 크로스 플랫폼 공격 형태는 2014년에 새로 등장한 게 아니라, 과거부터 현재까지 계속적으로 발견되어 온 형태의 악성코드다. 더 나아가 앞서 언급했듯이 와이어리커 악성코드처럼 기술적으로 수준이 높은 맥의 OS만을 대상으로 한 악성코드 또한 이미 등장했다. 즉 OS X, iOS의 악성코드는 계속 진화하고 있으며, 그 속도는 점점 빨라진다는 것을 알 수 있다. 또한 RAT, 비트코인 오픈소스 등을 이용한 악성코드를 통해 확인했듯이, 맥 악성코드 또한 사회적 흐름에 따라 파급 분야는 다양해지고, 기술적으로는 점점 체계화되고 정교해지고 있다.
이러한 악성코드 예방을 위해 최소한 아래 세 가지는 반드시 기억하도록 하자.
1. 검증된 소프트웨어 다운로드 및 설치, 최신 업데이트
2. 시작 시, 등록된 앱(App) 확인
[그림 7] 검증되지 않은 앱 실행(좌)/시작 시, 실행되는 앱 설정(우)
3. 백신 소프트웨어 설치
[그림 8] AhnLab V3 for 맥
끝으로 윈도든지 맥이든지 모든 기술은 완벽할 수 없다. 2015년에는 핀테크, 사물인터넷 등 새로운 기술들이 우리 생활에 더 가까이 다가올 것이다. 그러나 국내 사용자들의 보안 인식과 패러다임을 바꾸지 않는다면 아무리 최고의 기술도, 편리한 기술도 보안 문제로 인해 자유롭게 사용할 수 없을지 모른다. 충분한 보안 인식을 토대로 했을 때에만, 사용자들은 새로운 기술을 완벽하게 누릴 수 있을 것이다. @
- AhnLabASEC 대응팀 강민철 연구원