• 스마트 파인더
    • Security Map
    • 견적 및 도입 문의
    • My Company
    • V3 Lite 다운로드
웹콘텐츠
엔드포인트 보안 ◦ 위협 소식 ◦ 위협 분석 ◦ 위협 대응2026-03-17

카카오톡 설치하려다 감염? 검색 노린 악성코드 주의

지난 3월 9일, 카카오톡 PC버전 설치 파일로 위장한 ‘Winos4.0’ 악성코드가 발견됐다. 해당 파일은 겉보기에는 정상 카카오톡 설치 프로그램처럼 보이지만, 실행 시 악성코드를 설치해 시스템에 지속적으로 상주하도록 설계돼 있다.

공격자는 검색 엔진 결과를 악용해 카카오톡 다운로드 페이지처럼 꾸민 가짜 사이트로 사용자를 유도한 뒤 악성코드를 유포했다. 이 악성코드로 인해 현재까지 약 5,000대 이상의 PC가 감염된 것으로 확인됐다. 이번 글에서는 검색 결과를 통해 유포되는 Winos4.0 악성코드의 유포 방식과 주요 동작, 그리고 대응 방법을 살펴본다.

 

 


 [그림 1] 카카오톡 설치 파일 위장 악성코드 증가 추이


사람들은 흔히 검색 결과 최상단에 노출되는 사이트를 가장 신뢰할 수 있는 공식 페이지로 인식한다. 공격자들은 이런 심리를 노려 검색 엔진 악성코드를 악용하고, 악성 사이트를 상단에 노출시키는 방식으로 사용자를 속이고 있다.

실제로 가짜 카카오톡 설치 파일이 포함된 사이트는 구글에 ‘카카오톡 PC 버전’을 검색하면 최상단에 노출된다. 해당 페이지는 공식 카카오톡 다운로드 사이트가 아닌, 공격자가 카카오 캐릭터와 로고를 활용해 실제 페이지와 유사하게 제작한 가짜 사이트(hxxps://pc-kakaocorp[.]com)다. 이런 방식은 특정 키워드 검색 시 악성 페이지의 노출 순위를 인위적으로 끌어올리는 SEO 포이즈닝(SEO Poisoning) 기법으로 추정된다.


*SEO 포이즈닝: 공격자가 악성 웹사이트를 제작한 뒤 검색 엔진 최적화(SEO) 기법을 악용해 악성 사이트가 검색 결과 상위에 노출되도록 조작하는 공격 방식


가짜 사이트를 통해 리다이렉트돼 최종 악성코드가 다운로드되는 URL은 아래와 같다.

  • hxxps://download.i96l6[.]top/KakaoTalk_Setup_patched.rar
  • hxxps://xinjiapox.oss-ap-southeast-1.aliyuncs[.]com/KakaoTa2258.zip


[그림 2] 검색 엔진 상단에 노출되는 가짜 카카오톡 사이트(Bing & Google)

  

 

[그림 3] SEO 포이즈닝 공격 프로세스

 

가짜 사이트에서 설치 파일을 다운로드하면 [그림 4]와 같이 카카오톡 아이콘을 사용하는 실행 파일이 설치된다. 하지만 해당 파일의 디지털 서명은 카카오에서 발급한 공식 인증서가 아니라 중국 인터넷 기술 기업 ‘NetEase’ 이름의 유효하지 않은 인증서로 서명돼 있다. 즉, 겉모습은 카카오톡 설치 파일처럼 보이지만, 실제로는 정상 설치 파일이 아닌 것이다.

 

[그림 4] 유효하지 않은 디지털 서명 정보

 

이 악성코드는 NSIS 기반 설치 파일로 제작됐다. NSIS 스크립트를 살펴보면 정상 KaKaoTalk Setup.exe 파일을 생성하기 전에 여러 악성 파일을 먼저 생성하도록 구성돼 있다. 실행 과정에서는 Verifier.exe, AutoRecoverDat.dll, Profiler.json, GPUCache.xml 등 여러 구성 요소가 생성되며, 이들 파일이 서로 연계돼 최종적으로 Winos4.0 악성코드를 동작시킨다.

또한 이 과정에서 Windows Defender 검사 예외 경로를 추가해 보안 기능을 약화시키고, DLL 등록을 통해 지속성을 확보한다. 이후 정상 KakaoTalk Setup.exe를 함께 생성해 사용자에게는 정상 설치 과정처럼 보이도록 위장하는 특징을 보인다.

.xml 확장자를 가진 일부 파일은 쉘코드(ShellCode) 형태이며, Verifier.exe 파일은 이 쉘코드를 메모리에 올려 실행하는 로더(Loader) 역할을 수행한다. 파일 생성 경로와 기능 정보는 [표 1]과 같다.


생성 경로

MD5

설명

%AppData%\GPUCache.xml

29152e0473edef5defc6752dabd0c53d

Winos4.0 악성코드를 포함한 ShellCode

%AppData%\GPUCache2.xml

cc134f77b613f9d6534019b4219123c6

Winos4.0 악성코드를 포함한 ShellCode

%AppData%\Embarcadero\AutoRecoverDat.dll

8cad997c53fa31274ef0f542535c83b3

ShellCode Loader (GPUCache*.xml)

%LocalAppData%\Verifier.exe

108849450dd8410bf6217c9a7af82ab3

ShellCode Loader (Profiler.json)

%LocalAppData%\Profiler.json

56ad524a33e5bb1ae8fee88d41b33294

Injector 

[표 1] 악성코드 생성 경로 및 설명 정보

 

[그림 5] 악성 설치 파일의 NSIS 스크립트 일부

 

이후 악성 동작은 크게 두 흐름으로 나뉜다. 하나는 Verifier.exe가 Profiler.json을 로드하는 방식이고, 다른 하나는 rundll32.exe를 통해 AutoRecoverDat.dll이 GPUCache 계열 파일을 로드하는 방식이다. 실행 경로에는 차이가 있지만, 최종적으로는 모두 Winos4.0 계열 악성 행위로 이어진다.


공격자의 악성코드 설치 과정에는 중국에서 주로 사용되는 안티바이러스(Anti-Virus) 제품(360 Total Security, ZhuDongFangYu) 설치 여부를 확인하는 루틴도 포함돼 있다. 이와 함께, C:\, D:\, E:\ 등 드라이브 루트 경로를 Windows Defender 검사 예외 경로로 추가하는 동작도 존재한다.


[그림 6] 악성 설치 파일 실행 시 프로세스 Tree

 

공격자는 사용자가 실제 카카오톡 설치 파일이 실행된 것으로 착각하도록 정상 카카오톡 설치 파일을 C:\Program Files (x86)\Applica 경로에 생성하고 바탕화면에 바로가기 파일(.lnk)을 생성한다.


[그림 7] 정상 카카오톡 설치 파일로 위장하기 위한 미끼 파일


최종적으로 Verifier.exe 파일과 AutoRecoverDat.dll 파일에 의해 로드된 쉘코드는 Winos4.0 악성코드로 확인됐다. Winos4.0은 C2 서버와 통신하며 외부 명령을 수신하고 실행하는 백도어 기능을 수행한다.

 

[그림 8] 확인된 백도어 악성코드 코드 일부

 

이외에도 Winos4.0 악성코드는 다음과 같은 기능도 수행할 수 있다.

  • 스크린 캡쳐
  • 파일/프로세스 제어
  • 시스템 정보 수집
  • 추가 악성코드 다운로드
  • 분석 및 모니터링 환경 탐지/회피

C2 통신이 성공하면 수신한 패킷을 VirtualAlloc으로 할당한 메모리 공간에 넣어 실행하는 로직이 존재한다. 이는 공격자가 추가 악성코드를 실행하거나 공격 흐름을 바꿀 수 있음을 의미한다.


대응 가이드

카카오톡처럼 널리 사용되는 소프트웨어를 사칭하고, 검색 엔진을 악용해 유포되는 공격은 사용자의 경계심을 낮춰 감염으로 이어질 가능성이 높다. 아래 대응 방안을 참고해 감염 여부를 점검하고 피해를 예방할 수 있다.

1. 공식 카카오톡 설치 파일 여부 확인

이번에 확인된 악성코드는 카카오가 아닌 다른 이름의 디지털 서명 정보를 포함하고 있는 것이 특징이다. 최근에 카카오톡 PC 버전을 다운로드해 실행했다면 해당 설치 파일이 카카오에서 발급한 정식 디지털 서명인지 반드시 확인해야 한다.

2. 작업 스케줄러 확인

악성코드 실행 시 아래 작업 스케줄러가 생성돼 시스템 부팅 시 자동으로 실행되도록 설정된다. 만약 아래 경로로 작업 스케줄러가 생성돼 있다면 삭제해야 한다.

  • Microsoft\Windows\AppID -> .NET Framework adv v6.0.4232
  • Microsoft\Windows\AppID -> .NET Framework JDAH v7.7


[그림 9] 작업 스케줄러에 생성된 악성코드


3. 악성코드 파일 경로 확인

악성코드 내부 NSIS 스크립트에는 악성코드 파일이 설치되는 경로가 하드코딩돼있으며, 주요 설치 경로는 %AppData% 또는 %LocalAppData%이다. 이 경로에 동일한 파일이 존재할 경우 악성 파일일 가능성이 높아 즉시 삭제하는 것이 안전하다.


  • %AppData%\GPUCache.xml
  • %AppData%\GPUCache2.xml
  • %AppData%\Embarcadero\GPUCache.xml
  • %AppData%\Embarcadero\GPUCache2.xml
  • %AppData%\Embarcadero\AutoRecoverDat.dll
  • %LocalAppData%\Verifier.exe
  • %LocalAppData%\Profiler.json


익숙한 프로그램일수록 사용자는 의심 없이 다운로드 버튼을 누르기 쉽다. 하지만 이번 사례처럼 공격자는 검색 결과 상단 노출과 정상 프로그램 위장 수법을 결합해 사용자의 방심을 노린다. 일상적으로 사용하는 소프트웨어일수록, 설치 전 공식 도메인과 디지털 서명 여부를 한 번 더 확인하는 습관이 필요하다.


더 자세한 내용은 ASEC 블로그에서 확인할 수 있다.

▶ ASEC 블로그 바로가기




  • AhnLab
    콘텐츠마케팅팀
목록 보기

관련 콘텐츠

웹콘텐츠

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

침해 이후 골든 타임 확보가 관건! Dwell Time 줄이는 AhnLab EDR 대응 플레이북

웹콘텐츠

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

개인정보 동의서인 줄 알았던 바로가기 파일의 정체는?

웹콘텐츠

정상 이력서처럼 보이지만 실행 순간 감염 시작

정상 이력서처럼 보이지만 실행 순간 감염 시작

웹콘텐츠

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

개인정보 유출 후폭풍, 어떻게 대비해야 할까?

skip navigation
  • 메뉴
  • 본문
  • 하단 정보(링크)
  • 제품
    • AhnLab PLUS Platform
    • AhnLab Endpoint PLUS
      • 안티멀웨어
      • 엔드포인트 보호 플랫폼 (EPP)
      • 지능형 위협 대응
      • 엔드포인트 탐지 & 대응 (EDR)
      • 중소기업 보안
      • 모바일 보안
    • AhnLab Network PLUS
      • 차세대 방화벽 (ZTNA)
      • 차세대 방화벽
      • 디도스 방어
      • 네트워크 침입 방지 (IPS)
      • 지능형 위협 대응
      • 네트워크 위협 관리 (TMS)
    • AhnLab Cloud PLUS
      • 클라우드 워크로드 보안 (CWPP)
      • 클라우드 방화벽
      • 클라우드 IPS
      • 클라우드 네트워크 위협 관리
    • AhnLab Connect PLUS
      • 확장형 탐지 & 대응 (XDR)
      • 위협 인텔리전스 (TIP)
      • SOAR
    • AhnLab CPS PLUS
      • CPS 보안 통합 관리
      • OT 엔드포인트 보안
      • OT 가시성 및 위협 탐지
      • OT 휴대용 안티멀웨어
      • OT 방화벽
      • OT 일방향 데이터 전송
      • OT 지능형 위협 대응
      • IT 엔드포인트 보안
      • IT 안티멀웨어
      • CPS 위협 인텔리전스
    • AhnLab AI PLUS
    • 전체 제품 및 서비스
  • 서비스
    • AhnLab Service PLUS
      • 매니지드 탐지 & 대응 (MDR)
      • 보안관제
      • Professional Service
      • 디지털 포렌식
      • 클라우드 MSP
      • 정보보호컨설팅
      • 글로벌 파트너
    • 전체 제품 및 서비스
  • 솔루션
    • 랜섬웨어 보안
    • 하이브리드 클라우드 보안
    • 제로 트러스트
    • CPS 보안
    • SOC 고도화
    • 위협 탐지 & 대응 (TDR)
    • 디도스 방어
  • 구매
    • 견적 및 도입 문의
    • 스마트 파인더
    • 구매방식
    • 제품 정책
      • 소프트웨어
      • 네트워크
    • 전략 물자
    • 구매 배너
  • 고객지원
    • 온라인 고객지원
      • 원격지원
      • 1:1상담
      • 전화상담 안내
      • FAQ
    • 기업 기술 교육
    • 위협정보 신고센터
    • 다운로드
    • 공지사항
  • 콘텐츠 센터
    • 콘텐츠 센터
      • 시큐리티 레터
      • 월간 安
    • ASEC
      • 위협정보
      • 위협 행위자 분류 체계
      • ASEC 보안권고문
      • ASEC 블로그
    • 하이라이트
      • MITRE ATT&CK 평가 라운드 7
      • 안랩 창립 30주년
      • Frost Radar CPS 보안 리더
  • 파트너
my page
로그인회원가입
언어 선택

최근 검색어가 없습니다.

AhnLab

  • 회사소개
  • 투자정보
  • 채용정보
  • 사용권 약관
  • 개인정보처리방침
  • 이용약관
  • Contact Us
  • 사이트맵

기업정보

  • 대표이사 : 강석균
  • 사업자등록번호 : 214-81-83536
  • (우) 13493 경기도 성남시 분당구 판교역로 220
  • 통신판매신고번호 : 2012-경기성남-1189
  • 대표전화 : 031-722-8000
  • Fax : 031-722-8901
  • © AhnLab, Inc. All rights reserved.

News Letter

시큐리티 레터는 매주 놓쳐서는 안 될 보안 정보를,
월간 '安'은 매월 위협 분석과 보안 동향에 대한 깊이 있는 정보를 이메일로 보내드립니다.

뉴스레터 선택
뉴스레터
이용 동의
V3 엔진 버전OES : 2026.06.20.01SES : 2026.06.17.00
엔진 업데이트 바로가기
  • 카카오톡 채널 바로가기
  • 페이스북 바로가기
  • 링크드인 바로가기
  • 유튜브 바로가기