환불 문의 메일에 숨은 목적, PureRAT 악성코드 주의
온라인 쇼핑몰이나 기업의 고객 지원 담당자라면 제품이 파손됐다며 교환 또는 환불을 요청하는 이메일을 자주 접할 것이다. 그런데 최근 이런 고객 문의를 악용해 원격 제어 악성코드 ‘PureRAT’이 유포되는 정황이 포착됐다. 제품 개봉 영상이나 손상 사진을 확인해 달라며 자연스럽게 외부 링크 접속을 유도한 뒤, 문서로 위장한 악성 파일을 실행하는 수법이다. 특히 정상적인 오피스 문서처럼 보이는 파일과 DLL 사이드 로딩(Side-Loading) 기법을 활용해 사용자가 악성 파일임을 쉽게 알아차리지 못하게 만든다는 점이 특징이다. 제품 파손 및 환불 문의로 위장한 PureRAT 공격 방식과 주요 특징, 대응 방법을 살펴보자.

PureRAT은 감염된 시스템의 정보를 수집하고 공격자의 명령에 따라 다양한 악성 행위를 수행할 수 있는 원격 제어 악성코드다. 유포 캠페인과 변종에 따라 초기 실행 방식이 달라지며, 기존 사례에서는 LNK, PowerShell, VBS, Python 로더, DLL 사이드 로딩 등 다양한 기법이 활용됐다.
이번 공격에서 공격자는 기업이나 온라인 쇼핑몰의 고객을 사칭해 제품 파손이나 교환, 환불 문의를 주제로 이메일을 발송했다.
해당 이메일은 배송된 제품이 파손됐다고 주장하며 교환 또는 환불 절차를 문의하거나 제품 개봉 영상과 손상 사진을 확인해 달라는 내용을 담고 있다. 공격자는 파일 용량이 커서 이메일에 직접 첨부할 수 없다는 이유를 들며, 수신자가 외부 문서 공유 서비스나 드라이브 링크에 접속하도록 유도한다.

[그림 1] 제품 파손 및 환불 문의로 위한 피싱 이메일
영상과 사진 대신 다운로드되는 ZIP 파일 다운로드
이메일에 포함된 링크에 접속하면 제품 개봉 영상이나 손상 사진이 아닌 ZIP 압축 파일이 다운로드된다. 안랩은 다음과 같은 파일명으로 유포되는 것을 확인했다.
- Complete_Unboxing_And_Damage_Inspection.zip
- Full_Unboxing_Process_Inspection_Record*.zip
- Parcel_Inspection_And_Unboxing.zip
압축 파일 내부에는 Word, Excel 등 Microsoft Office 문서로 위장한 실행 파일과 숨김 상태의 악성 DLL 파일 등이 포함돼 있다.
사용자가 문서 내용을 확인하기 위해 실행 파일을 실행하면, 동일한 경로에 존재하는 악성 DLL이 DLL Side-Loading 방식으로 함께 로드된다. DLL Side-Loading은 정상 프로그램의 동작을 악용해 악성 DLL을 불러오는 공격 기법이다.
이후 악성 DLL은 필요한 데이터를 복호화하고 후속 페이로드를 실행하며, 최종적으로 PureRAT을 동작시킨다.

[그림 2] 압축 파일 내부 구성 및 숨김 속성으로 존재하는 악성 파일
제품 파손·환불 피싱 메일 대응 방법
온라인 쇼핑몰이나 판매 업체의 고객 지원 담당자는 제품 파손이나 환불 문의 이메일을 받았더라도 곧바로 링크나 첨부 파일을 열기보다 실제 고객 문의인지 먼저 확인해야 한다.
특히 다음과 같은 특징이 나타나는 이메일은 주의할 필요가 있다.
- 주문 번호나 구매 정보 없이 제품 파손 또는 환불 사실만 강조하는 이메일
- 파일 용량이 크다는 이유로 외부 링크 접속을 요구하는 이메일
- 발신 도메인과 다운로드 링크의 도메인이 서로 관련이 없는 이메일
- 개봉 영상이나 손상 사진이라고 설명하면서 실행 가능한 파일 다운로드를 요구하는 경우
- 압축 해제 후 문서 아이콘을 사용한 실행 파일이 나타나는 경우
- 파일 확장자가 숨겨진 상태에서 Word, Excel, PowerPoint 또는 PDF 문서처럼 보이는 파일
- 압축 파일 내부에 업무와 관련성이 낮은 이름의 문서 파일이 다수 포함된 경우
의심스러운 이메일을 수신했다면 링크를 직접 열지 말고, 이메일에 기재된 주문 번호와 고객명, 연락처를 내부 주문 시스템에 등록된 정보와 대조해 실제 고객 문의인지 확인해야 한다. 출처가 불분명한 외부 문서 공유 링크나 압축 파일은 열지 않고, 영상이나 사진, PDF 또는 오피스 문서처럼 보이는 파일이라도 실제 확장자와 파일 형식을 살펴봐야 한다. 특히 문서 열람을 위해 별도의 실행 파일을 열도록 유도하는 경우에는 이에 응하지 않아야 한다.
V3를 포함한 백신과 EDR 제품은 최신 엔진으로 유지해야 한다. 또한 의심스러운 이메일의 링크에 접속했거나 파일을 실행했다면 즉시 네트워크 연결을 차단하고 보안 담당자에게 신고해야 한다.
- AhnLab콘텐츠마케팅팀