악성코드 사례

김윤성·2026년 2월 23일

정보보안 공부

목록 보기
11/14

1. 체르노빌 바이러스

  • 분류: 바이러스 + 논리 폭탄
  • 내용: 1998년에 처음 발견되어 2000년대 초반까지 유행하던 멀웨어로, 매년 4월 26일에 논리 폭탄 기능의 바이러스로 동작하였다. 정해진 파일이 있던 건 아니고 Windows 95, 98, Me의 허점을 노려 평소에는 exe 실행 파일에 기생해 동작하였다.
  • 특징
    • 하드웨어를 공격해 BIOS 데이터를 0으로 덮어 PC를 벽돌 상태로 만들었다.
    • 실행 파일 크기를 키우지 않고 파일 내부의 남는 공간에 기생해 당시 백신으로 찾는 데 어려움이 있었다.
    • 한국에서만 약 30만 대 이상의 피해를 만들었다.
  • 해결: 윈도우 95, 98의 취약점을 노린 것으로 그 이상의 버전에서는 작동하지 않는다.
  • 시사점: 소프트웨어가 하드웨어를 망가뜨릴 수 있다는 걸 증명해 BIOS 강화의 계기가 되었고, 한국에서는 V3와 같은 백신의 필요성을 인지하며 보안 인식이 확산되었다.
  • 바이러스의 다른 사례: 미켈란젤로, 예루살렘, 브레인

2. 아이러브유(ILOVEYOU)

  • 분류: 이메일 전파형 웜
  • 내용: 2000년대 최악의 보안사고로 ‘ILOVEYOU’라는 제목의 메일 첨부 파일에 LOVE-LETTER-FOR-YOU.TXT.vbs 파일을 첨부하여 전파가 이루어졌다. 윈도우 기본 설정으로 .vbs가 숨겨져 사람들은 안전한 txt 파일로 알고 실행하였고, 실행하는 순간 사용자의 주소록(MS Outlook)에 있는 모든 연락처로 같은 방식의 메일을 전달해 네트워크로 전파되었다.
  • 특징
    • 사회공학적으로 ‘ILOVEYOU’라는 제목이 호기심을 자극했다.
    • 자가 복제로 메일을 사용해 네트워크 전파가 이루어져 폭발적인 속도로 증가하여 전 세계 PC 10%를 감염
    • PC 내 이미지(JPG), 음악(MP3), 문서(JS, VBS 등) 파일을 검색해 같은 코드로 덮어쓰거나 숨겨 원본 데이터를 파괴
    • 기하급수적으로 늘어난 메일 트래픽 때문에 펜타곤, CIA, 포드 자동차 등 주요 기관의 메일 서버가 다운
  • 해결: 당시 보안 기업의 백신 업데이트와 ILOVEYOU 제목이 포함된 메일을 서버 수준에서 강제로 차단하였고, 마이크로소프트는 아웃룩(Outlook)에서 .vbs 같은 실행 파일이 포함된 첨부 파일을 열지 못하게 업데이트

3. CodeRed

  • 분류: 웜 + 논리 폭탄 + DDoS
  • 내용: 코드레드는 마이크로소프트(MS)의 웹 서버 소프트웨어인 IIS(Internet Information Services)의 취약점을 이용한 네트워크 웜 공격이다. 보안 패치가 되지 않은 IIS 서버의 취약점을 찾아 버퍼 오버플로우를 유발해 서버 메모리에 직접 침투한다. 이후 매월 1일부터 19일까지는 파일 없이 메모리에 상주(파일리스)하며 무작위 IP로 자신을 복제해 전 세계로 빠르게 확산한다. 20일부터 27일 사이에는 감염된 다수의 서버를 동원해 백악관 등 특정 타깃에 대규모 DDoS 공격을 수행한다. 28일부터 월말까지는 모든 활동을 중단하고 잠복하다가 다음 달 1일이 되면 다시 1단계부터 공격 사이클을 반복하는 형태를 보였다.
  • 특징
    • 하드디스크에 파일을 만들지 않고 컴퓨터의 메모리(RAM)에만 존재(파일리스)
    • 날짜에 따라 다른 행동 패턴
    • 발생 14시간 만에 약 36만 대의 감염을 발생한 빠른 전파 속도
  • 해결: 서버를 재부팅해 메모리상의 웜을 제거한 뒤, 즉시 MS사의 보안 패치를 진행
  • 시사점: MS사의 보안 패치가 한 달 전에 이루어졌음에도 업데이트를 하지 않아 문제가 발생했다고 볼 수 있다.

4. Zeus(Zbot)

  • 분류: 트로이목마
  • 내용: 제우스는 사용자의 금융 정보를 탈취하기 위해 설계된 악성코드이다. 감염 시 키로깅이나 브라우저 하이재킹과 같은 방법으로 정보를 탈취해 C&C 서버로 전송하고, 감염된 PC들을 기반으로 봇넷을 형성한다. 2000년대에 수백만 대의 PC를 감염시키고 수억 달러 이상의 피해를 발생시켰다. 현재는 소스 코드가 공개되어 많은 변종이 발생했다.
  • 특징
    • 브라우저 하이재킹으로 중간에 가짜 입력창을 만들어 사용자가 민감한 금융 정보를 입력하도록 유도(Man-in-the-Browser, MitB)
    • 루트킷 기술을 활용해 은폐성이 높다.
    • 단독으로 활동하기보다 봇넷을 형성하고 C&C 서버와 통신하며 실시간으로 명령을 주고받는다.
    • 모듈형 구조를 가지고 있다.
    • 오픈소스 악성코드로의 길을 열고, 돈만 주면 해킹을 할 수 있도록 산업화했다.
  • 해결: 제우스는 현재도 변종으로 활동하는 멀웨어로 완전한 해결이 어렵고, 감염 시 빠른 대처와 예방이 중요하다.

5. WannaCry

  • 분류: 랜섬웨어 + 웜
  • 내용: 워너크라이는 2017년 윈도우의 SMB 취약점을 노린 웜 형태의 랜섬웨어로, 첫 시작점은 해커의 피싱 메일로 유추되며 mssecsvc.exe라는 웜 파일에 NSA에서 유출된 해킹 툴인 EternalBlue가 사용되었다. 감염된 컴퓨터에서는 파일이 암호화되고 .WCRY/.WNCRY 계열 확장자로 변경되며, 복구 대가로 비트코인을 요구하는 메시지가 표시된다.
  • 감염 흐름: mssecsvc.exe가 네트워크 상에서 취약한 SMB(445) 포트를 스캔 → EternalBlue로 사용자의 실행 없이 원격에서 악성 코드가 실행되도록 하고, 자기 복제 방식으로 전파 → 감염된 컴퓨터는 암호화 후 금전 요구
  • 특징
    • 웜의 특징처럼 사용자의 실행 없이 복제되는 특성으로 빠르게 전파
    • 미국 국가안보국이 개발한 EternalBlue를 사용
    • 전 세계 150여 개국, 약 23만 대 이상의 컴퓨터가 감염
  • 해결: 보안 전문가가 코드 속 킬 스위치(Kill Switch) 도메인을 등록하여 전 세계적인 악성코드 자동 확산을 즉시 중단

6. 레드라인

  • 분류: 트로이목마 + 인포스틸러
  • 내용: 레드라인은 2020년경 발견된 트로이목마(Stealer)형 정보 탈취 멀웨어이다. 시스템을 파괴하거나 암호화하는 다른 멀웨어들과 달리 사용자의 정보와 자산을 탈취하는 디지털 도둑과 같은 악성 소프트웨어이다. 레드라인은 다크웹에서 MaaS 형태로 유통되고 있어 변종도 많고 흔하게 발견된다.
  • 동작 방식: 가짜 소프트웨어, 피싱 메일, 구글 허위 광고 등을 통해 사용자를 속여 파일을 실행시켜 침투 → 사용자 PC 환경을 스캔(백신 유무, 국가 등) → 사용자 정보 탈취 → C&C 서버에 전송 후 흔적을 지우거나 종료
  • 특징
    • PC에 저장되어 있는 광범위한 정보를 탈취(브라우저 쿠키, 앱 정보 등)
    • 시스템 하드웨어 사양, IP 주소, 위치 정보까지 수집해 사용자의 신원을 특정
    • 서비스형 멀웨어(MaaS)로 초보자도 다크웹에서 돈을 주고 사용할 수 있으며 지속적인 업데이트와 변종이 발생
    • 코드를 암호화하는 등의 방법으로 백신 프로그램을 회피하는 방식이 업데이트됨

7. BPFDoor

  • 분류: 트로이목마 + 루트킷 + 백도어
  • 내용: BPFDoor는 리눅스 및 유닉스 계열 시스템을 대상으로 하는 지능형 지속 위협(APT)용 백도어이다. 주로 국가 지원을 받는 것으로 추정되는 해커 그룹(예: RedPeul 등)이 사용하며, 타깃 시스템에 몰래 상주해 외부 명령을 실행할 수 있는 통로를 확보하는 것이 주 목적이다.
  • 동작 방식
    • 방화벽이 패킷을 검사해 차단하기 전에 데이터(해커 명령)를 가로챈다.
    • 평소에는 조용히 있다가, 해커가 보낸 특수한 형태의 ICMP, UDP, TCP 패킷(매직 패킷)을 감지하면 즉시 반응한다.
    • 매직 패킷을 감지하면 해커의 서버로 역접속하여 셸을 개방한다.
  • 특징
    • 시스템 필수 프로세스처럼 이름을 바꿔 관리자를 속인다.
    • 실행 직후 실행 파일(자기 자신)을 삭제해 스캔을 피하고, 재부팅 시 다시 실행되도록 미리 설정한다.
    • 실질적인 공격 도구라기보다 지속적으로 통로를 만드는 것이 특징이다.

8. Medusa

  • 분류 : 트로이목마 + 서비스형 랜섬웨어
  • 내용 : 메두사는 2021경 처음 등장한 랜섬웨어 멀웨어이자 그룹이다 단순히 파일을 잠그는 프로그램을 넘어, 고도의 전문성을 갖춘 RaaS(Service-형 랜섬웨어) 모델로 운영되며 의료, 교육, 제조, 정부 기관 등 '서비스 중단 시 피해가 막대한' 산업군을 주로 공격하여 높은 몸값을 요구한다
  • 동작방식 피싱 이메일, 패치되지 않은 VPN/RDP 취약점 악용해 침투한다 → 보안 프로그램들을 강제종료 시킨다 →네트워크를 스캔해 다른 서버를 탐색 → 암호화전 중요자료는 미리 탈취 → 파일을 AES-256 방식으로 빠르게 암호화
  • 특징
    • 단순히 돈을 주면 복구해줄께가 아니라 복구비용, 유출방지비용, 옵션등으로 압박을 가함
    • 공격 시 외부에서 가져온 악성코드보다는 시스템에 이미 깔려 있는정상적인 도구(PowerShell, WMI 등)를 최대한 활용해 탐지를 어렵게 한다
    • 안전모드 강제로 실행시켜 백신이 작동하지 않는 틈을 이용해 암호화
    • 감염된 파일에 .MEDUSA 가 붙고 !!!*READ_ME_MEDUSA*!!!.txt 파일이 모든 폴더에 생성
  • 유사 멀웨어 : Interlock 랜섬웨어 그룹

9. BADBOX 2.0

  • 내용: BADBOX 2.0은 전 세계 수백만 대의 저가형 안드로이드 기기(TV 박스, 태블릿 등)를 감염시킨 공급망 공격(Supply Chain Attack) 기반의 봇넷 악성코드이다. 사용자 몰래 백그라운드에서 가짜 광고를 클릭하게 해 공격자가 수익을 얻거나, 감염 기기를 주거용 프록시(해커 전용 VPN)로 악용하거나, 기기 사용자의 계정 정보를 탈취한다.
  • 동작 방식
    • 제조 공정 또는 유통 과정에서 악성코드가 포함된 변조 안드로이드 펌웨어가 기기에 설치됨
    • 사용자가 기기를 사용하기 위해 인터넷에 연결하면 내장된 백도어가 공격자의 C&C 서버에 연결됨
    • 서버로부터 공격자 명령을 받아 수행함
  • 특징
    • 사용자의 행위가 아니라 제품 구매 시점부터 감염
    • 펌웨어 깊숙이 존재해 공장 초기화를 해도 삭제되지 않는 경우가 있을 수 있음
    • 2025년 기준 전 세계 200개국 이상의 국가에서 발견되었으며, 수백만 대의 기기가 연결
    • 단순 파괴보다는 광고 클릭 사기, 유료 서비스 몰래 가입, 주거용 프록시 판매 등을 통해 직접적인 금전적 이득
    • 구글의 ‘Play Protect’ 인증을 받지 않은 저가형 안드로이드 기기가 타겟

10. PromptLock 랜섬웨어

  • 내용: 기존 랜섬웨어는 미리 짜여진 고정된 코드로 파일을 암호화하지만, PromptLock은 로컬 LLM을 공격 엔진으로 사용한다. 즉, 멀웨어 내부에 암호화 코드가 포함된 것이 아니라 AI에게 던질 프롬프트가 들어 있어 AI가 스스로 공격 코드를 작성하는 랜섬웨어이다.
  • 동작 흐름: 침투 후 시스템 환경 분석 → 로컬에 설치된 AI에 Lua 언어로 코드를 만들어 달라고 요청 → SPECK-128 알고리즘 등으로 파일을 암호화
  • 특징
    • Ollama와 같은 설치형 로컬 LLM을 사용
    • AI가 매번 코드를 새로 작성하므로 공격 시마다 코드 형태가 달라져 탐지가 어려울 수 있다
    • AI가 Lua 스크립트를 생성하므로 Windows, Linux, macOS 등 운영체제를 가리지 않고 공격이 가능
    • 시스템을 분석해 중요도가 높은 데이터(PII 등)를 우선적으로 골라내어 암호화

11. LAMEHUG(라메휴)

  • 내용: 2025년 7월경 우크라이나 침해사고대응팀에 의해 처음 발견된 악성코드로, 생성형 AI(LLM)를 공격 프로세스에 직접 통합한 악성코드이다. Hugging Face API를 통해 알리바바 LLM을 사용해 공격을 수행한다.
  • 동작
    • 정부 기관을 사칭한 이메일에 .pif 실행 파일 형태로 숨어 침투
    • 감염된 PC에서 Python 기반 코드가 실행되며, Hugging Face API를 호출해 LLM 모델에 접속
    • 공격자는 AI를 활용해 정보를 수집하고 탈취
  • 특징
    • 숙련된 해커가 아니더라도 AI의 도움을 받아 복잡한 시스템 명령어를 오차 없이 실행
    • 공격 환경이 바뀌어도 AI가 그에 맞는 명령어를 생성할 수 있어 공격의 유연성이 매우 높다
    • 보안 전문가들은 ‘악성코드가 AI 서비스(Hugging Face 등)와 통신하는 행위’를 감시해야 하는 새로운 과제가 생김
profile
꾸준한 IT 공부

0개의 댓글