2024-03-29 10:00 (금)
안랩 사칭 인터넷 뱅킹용 악성파일 등장…주의!
상태바
안랩 사칭 인터넷 뱅킹용 악성파일 등장…주의!
  • 길민권
  • 승인 2013.01.20 15:28
이 기사를 공유합니다

“피싱 사이트, 보안카드 비번 모두 입력토록 유도한다는 것” 명심
국내 인터넷 뱅킹 이용자를 겨냥한 피싱용 악성파일(KRBanker) 변종이 마치 안랩(ahnlab) 파일처럼 위장해 전파 중인 사례가 몇 차례 발견됐다. 해당 악성파일은 종전과 동일하게 인터넷 뱅킹 이용자를 노려 사용자 컴퓨터의 호스트파일(hosts)을 변조해 정상적인 금융 사이트로 접속을 시도하더라도 피싱 사이트로 연결되도록 하는 기능을 수행하기 때문에 주의해야 한다.
 
잉카인터넷 대응팀 관계자는 “이번 발견된 악성파일의 주요 특징은 윈도우 임시폴더(Temp)에 "ahnlab.exe", "ahnlab.ini" 파일명으로 등록해, 이용자로 하여금 육안상 정상적인 안랩 보안 모듈처럼 보이도록 사칭한 점”이라며 “이처럼 전자금융사기용 악성파일이 거의 매일 새로운 형태로 양산되고 있고 불특정 다수의 국내 인터넷 이용자들에게 무차별적으로 배포되고 있다는 점을 명심해 소중한 금융정보와 자산이 안전하게 보호될 수 있도록 개인 보안강화에 힘써야 할 것”이라고 강조했다.
 
또, 지금까지 발견된 대부분의 전자금융사기용 악성파일(KRBanker)들은 강제로 피싱 사이트로 접속시켜 개인금융 정보를 과도하게 입력하도록 유도하고, ‘보안카드의 모든 비밀번호를 입력하도록 요구’한다는 공통점을 필히 기억해 두어야 한다.
 
◇안랩 모듈로 가장한 악성파일 정보
잉카인터넷 분석에 따르면, 발견된 유사 악성파일들은 모두 압축프로그램의 한 종류인 7-Zip SFX 형태로 제작되어, 실행시 자동압축해제 기능을 통해서 내부에 포함된 악성파일이 자동적으로 설치되도록 구성되어 있으며 파일은 중국어 언어로 제작되어 있는 것으로 나타났다.
 
실행 가능한 압축 파일 내부에는 "ahnlab.exe", "ahnlab.ini", "test.exe" 등의 악성파일이 포함되어 있고 실행시 윈도우 임시폴더(Temp)에 압축을 해제하고 실행한다.

 
"ahnlab.exe", "ahnlab.ini" 파일은 사용자 컴퓨터에 존재하는 호스트파일(hosts)파일을 피싱 사이트로 변경하기 위한 기능을 수행하며, "ahnlab.ini" 파일에 포함된 피싱 사이트 IP주소를 이용하게 된다.
 
"test.exe" 파일이 실행되면 계정명 하위의 임시폴더(Temp)에 마치 시스템 파일처럼 보이도록 유사한 파일명으로 랜덤하게 생성되며, 실행된 직후 파일명을 "시스템 파일명 유사(가변적)_test.tgs" 파일명으로 변경한다. 또 "$$Windows$$.bat" 파일을 생성해서 배치파일을 통해서 스스로 삭제되도록 한다.
 
실제 프로세스는 실행파일 형태로 작동되지만 로컬의 파일명이 변경되었기 때문에 분석을 방해하기 위한 목적 등으로 사용될 수 있고 게임사이트로 위장한 사이트와 연결을 시도한다.
 
전자금융사기용 악성파일(KRBanker) 변종들이 국내 유명 보안 프로그램처럼 위장하거나 금융보안 프로그램처럼 사칭해 이용자들에게 전파되는 사례가 속속 발견되고 있다. 전자금융 서비스 이용자들은 신뢰하기 어렵거나 평소와 다른 화면의 웹 사이트의 내용을 접하게 될 경우 유심히 관찰해 보고 의심스러운 부분이 있다면 관계 금융기관이나 보안업체 등에 전문적인 상담을 받아보는 것이 필요하다.
 
잉카인터넷 관계자는 “최근의 전자금융 사기용 피싱사이트들은 나날이 진화하고 있고 일반 사용자가 육안상 진위여부를 쉽게 가리기 어려울 정도로 정교화되고 있는 추세이다. 따라서 서비스 이용자들은 피싱 사이트가 공통적으로 보안카드 비밀번호를 모두 입력하도록 유도한다는 점을 명심하고 기억해 둘 필요가 있다”며 “또한 최근에는 스마트 폰이나 태블릿PC 이용자들을 노린 스마트 뱅킹용 피싱 앱까지 등장하고 있어 그 어느 때보다 전자금융 보안위협에 대한 적극적 대비가 필요하고 한치의 소홀함도 없도록 좀더 많은 관심을 가져야 할 때”라고 강조했다.
 
데일리시큐 길민권 기자 mkgil@dailysecu.com
 
■ 보안 사건사고 제보 하기

▷ 이메일 : mkgil@dailysecu.com

▷ 제보 내용 : 보안 관련 어떤 내용이든 제보를 기다립니다!

▷ 광고문의 : jywoo@dailysecu.com

★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★