안랩은 최근 윈도우 정품 인증 툴로 위장한 BitRAT과 XMRig 코인 마이너가 유포 중인 것을 확인, 네티즌들에게 주의를 당보했다.

해당 악성코드는 이전에도 웹하드를 통해 유포된 바 있으며, 특이점으로는 백신 설치 여부에 따라 설치되는 유형이 달라진다는 것이다. 이전에도 BitRAT은 웹하드를 통해 MS 윈도우 정품 인증 툴과 MS 오피스 설치 프로그램으로 위장하여 유포된 이력이 있어 이번 사례도 동일한 공격자의 소행으로 추정되며, 특이한 점으로는 V3가 설치되지 않은 환경에서는 BitRAT 원격제어툴이 설치되지만 V3가 설치된 환경에서는 (BitRAT이 아닌) 코인 마이너를 설치한다.
해당 악성코드의 최초 유포 사례는 확인되지 않으나, 현재 기준으로 미디어파이어(MediaFire)라는 파일 호스팅 사이트에 KMS 윈도우 정품 인증 툴로 위장한 압축 파일 형태로 업로드되어 있고, 다운로드 주소가 국내 여러 커뮤니티 사이트를 통해 공유되었다.

다운로드한 압축 파일 내부에는 별도의 악성 파일 없이 실행 압축 파일(SFX)인 'KMS Tools Unpack.exe'만 존재한다. SFX는 단순히 내부에 포함된 파일들을 설치하는 것뿐만 아니라 추가적으로 설치 과정에서 특정 명령을 실행할 수 있는 기능을 제공하지만, 악성 코드는 바로 이 기능을 악용해 사용자를 노린다.
해당 악성 파일은 설치 과정에서 악성코드 설치 경로로 추정되는 특정 경로를 윈도우 디펜더가 악성코드 검사 하지 않도록 예외 경로로 추가하고, 외부에서 추가적인 악성코드를 다운로드해 실행하는 명령을 실행한다.
실제 KMS 툴이 설치되지 않더라도 사용자가 실행했던 'KMS Tools Unpack.exe' 파일이 삭제되고 동일한 아이콘의 KMS 툴이 'KMSTools.exe'라는 명칭으로 생성되어, 사용자는 악성코드에 감염된 사실을 인지하기 힘들다.
안랩은 국내 자료 공유 사이트를 통해 악성코드가 활발하게 유포되고 있어 사용자의 주의가 필요하다며, 유틸리티 및 게임 등의 프로그램은 반드시 공식 홈페이지에서 다운로드하는 것을 권장했다.
|