기가바이트 드라이버의 취약점을 악용해 퍼지는 랜섬웨어가 발견되어 사용자들의 주의가 요구된다.

sophos.com에 따르면 로빈후드로 명명된 랜섬웨어는 CVE-2018-19320으로 구분된 기가바이트의 gdrv.sys 커널 드라이버 취약점을 이용해 보안 소프트웨어를 무력화하는 것으로 알려졌다. 해당 드라이버는 더 이상 사용되지 않지만 Versign으로 부터 디지털 인증되어 로빈후드 랜섬웨어의 공격 통로로 악용되었다.
구체적으로는 해당 취약점을 악용해 신뢰할 수 있는 프로그램인 것처럼 속여 백신 소프트웨어의 실행을 중단 시키고, 악성 드라이버를 로드해 랜섬웨어 공격을 실행한다.

로빈후드 랜섬웨어어 공격에 악용된 gdrv.sys 커널 드라이버는 어로스 그래픽 엔진 1.33/ 기가바이트 앱센터 1.05.21/ 익스트림 게이밍 엔진 1.25 버전까지 포함되어 있어, 이들 프로그램의 구버전 사용자는 신속히 최신 버전으로 업데이트할 필요가 있다
한편, 해당 취약점을 알린 sophos.com은 로빈후드처럼 다양한 방식으로 이뤄지는 사이버 공격에 의한 피해를 방지하기 위해 다단계 인증(MFA), 계정 접근 권한 제한, 주기적인 백업, 불필요한 경우 원격 데스크탑 프로토콜(RDP) 사용 중단, 변조 방지 보호 사용등을 권장했다.
|