라이100 - 분양광고

7년간 스파이활동 펼쳐온 스파이웨어 '레긴' 발견

기자정보, 기사등록일
입력 2014-11-25 14:46
    도구모음
  • 글자크기 설정
  • 국가에서 사용되는 주요 스파이웨

아주경제 장윤정 기자 = 은닉기능을 갖춘 최첨단 스파이웨어 '레긴'이 포착됐다. 

이 스파이웨어는 전 세계 정부, 기간산업, 기업, 연구기간 등을 대상으로 7년 이상 숨어서 활동해온 것으로 드러났다. 스텔스 전투기와 같은 은닉기능을 가진 레긴은 국가 차원의 사이버 스파이 활동을 펼쳐온 것으로 추측된다.  


시만텍 지금까지 발견된 멀웨어 가운데 가장 정교하고 진화된 정보 탈취 목적의 멀웨어를 포착했다고 25일 밝혔다.

레긴(Regin)으로 명명된 멀웨어는 최소 2008년부터 세계의 목표물을 대상으로 체계적인 스파이 활동을 펼쳐왔다.

백도어형 트로이목마 바이러스인 레긴은 전례를 찾기 힘들 정도의 기술 수준을 갖춘 복잡한 멀웨어다. 타깃에 따라 자유자재로 역량을 조정할 있는 맞춤형 멀웨어로, 대규모 감시가 가능한 강력한 컨트롤러로 정부 기관이나 기간산업 기관, 기업, 연구 기관 개인을 대상으로 스파이 활동을 펼쳐온 것으로 나타났다.

레긴을 개발하는데 수개월에서 많게는 수년이 소요되었을 것으로 보고 있다. 특히 개발자는 트랙을 감추는데 많은 노력을 기울였을 것으로 추측되고 있으며, 레긴의 역량과 재원의 수준을 고려했을 국가에서 사용되는 주요 사이버스파이 수단으로 추측된다.

시만텍이 발표한 바와 같이, 백도어 레긴 다단계형 위협으로, 단계를 제외한 단계가 암호화되고 감추어져 있다. 단계로 복호(decryption) 도미노 체인을 시작으로 다섯 단계까지 후속 단계가 로딩된다. 개별 단계에는 패키지를 완료하기 위한 정보가 거의 주어지지 않는다. 오직 다섯 단계 모두를 획득해야 위협 분석 이해가 가능하다.

레긴은 또한 모듈 방식(Modular approach) 이용하며 타깃에 맞춤화된 특징을 갖춘다. 이러한 방식은 다른 플레이머(Flamer) 위빌(Weevil) 같은 지능형 멀웨어 계열의 특징이 나타났고, 다단계 로딩 방식은 듀큐(Duqu)/스턱스넷(Stuxnet) 계열과 유사한 특징이다.
 
레긴 감염은 2008년에서 2011 사이에 다양한 조직들에서 관찰되었다가 갑자기 사라졌다. 2013년부터 새로운 버전의 멀웨어가 지속적으로 나타났으며, 사기업을 포함해 정부 단체 연구기관을 목표로 하고 있다. 절반에 가까운 감염 피해가 개인과 중소기업에서 나타났다.

감염은 지리적으로 다양한 나라에서 나타나고 있으며, 특히  러시아, 사우디아라비아, 멕시코 등 10 나라에서 주로 확인됐다.
 
레긴의 감염 경로는 공격 대상마다 다양하며, 현재 기준으로 재현 가능한 경로는 발견되지 않았다.

시만텍은 피해자들이 유명 웹사이트를 사칭한 사이트에 방문하도록 유도되었을 것으로 보고 있다. 피해자가 웹사이트를 방문하면 공격자들은 웹브라우저나 애플리케이션을 이용해 멀웨어를 설치한다. 실제로 컴퓨터의 로그 파일에서 야후! 인스턴트 메시지의 확인되지 않은 공격을 통해 레긴에 감염된 사례를 발견할 있었다.
 
레긴은 은닉 기술로 유명한스텔스기와 유사한 기능들을 가지고 있다.

맞춤화, 암호화된 가상 파일 시스템(EVFS) 안티 포렌식 기능과 함께 일반적으로 사용되지 않는 RC5라는 암호화 방식을 쓴다. 레긴은 다양하고 복잡한 방법을 사용해 공격자가 ICMP(Ping) 패킷이나 HTTP 쿠키에 포함된 명령과 사용자 정의 전송제어프로토콜(TCP) 사용자 데이터그램 프로토콜(UDP) 프로토콜 등을 통해 공격자와 은밀한 소통이 가능하다.
 
레긴은 매우 정교한 위협으로, 체계적인 데이터 수집 또는 정보 수집에 사용되어왔다. 공격자는 멀웨어를 개발하고 운영하는데 상당히 많은 시간과 재원을 투자했을 것으로 보이며, 이는 국가가 개입했을 가능성도 배제할 없다. 멀웨어는 공격 대상을 지속적이고 장기적으로 감시하기에 최적화 되어 있다.
 
시만텍의 SSET(Symantec Security Expert Team) 총괄하는 윤광택 이사는레긴은 매우 복잡하고 정교한 멀웨어로 지금까지 발견된 스파이웨어 가장 진화한 형태라 있다, “특히 통신사나 에너지 기업뿐만 아니라, 전체 감염의 48% 개인 중소기업으로 나타났다는 점에서 각별한 주의가 필요하다 설명했다.
 

국가별 레긴 감염 비율[사진 = 시만텍 ]


 

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

컴패션_PC
0개의 댓글
0 / 300

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

댓글을 삭제 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기

이미 신고 접수한 게시물입니다.

닫기
신고사유
0 / 100
닫기

신고접수가 완료되었습니다. 담당자가 확인후 신속히 처리하도록 하겠습니다.

닫기

차단해제 하시겠습니까?

닫기

사용자 차단 시 현재 사용자의 게시물을 보실 수 없습니다.

닫기
실시간 인기
기사 이미지 확대 보기
닫기