Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Backoff 악성코드: “비정교하지만” 효과적

Backoff 악성코드: “비정교하지만” 효과적

Mar 17, 2023

자, 겁주려는 건 아닙니다. 다만 현재 데이터 유출로 인한 위협 수준을 생각하면, 조금은 긴장해도 나쁘지 않다고는 봅니다.데이터 유출지난 1년간 주요 헤드라인을 장식한 대규모 침해 사고 대부분의 배후로 의심되는 Backoff 악성코드는 대체로 그리 정교하지 않다고 평가됩니다. 하지만 범죄자들은 이 코드의 변형 버전을 이용해 수억 장에 달하는 신용카드 번호와 관련 개인 정보를 탈취하는 데 성공해 왔습니다.

지난달 Damballa의 보안 전문가들이 Backoff POS(판매 시점) 악성코드 감염이 급증했음을 보여주는 보고서 를 발표했습니다. 2014년 3분기 동안 감염이 크게 늘어났다는 내용이었습니다. 지난주에는 또 하나의 블로그 게시물 을 추가로 올리며, 연중 가장 중요한 연말 쇼핑 시즌으로 접어들수록 감염이 계속 증가하고 있다고 밝혔습니다. 상황은 더 나빠질 뿐입니다. Fortinet 연구진은 야생 환경에서 활동 중인 Backoff의 새로운 버전 2가지 가 탐지를 더 어렵게 만들기 위해 특별히 수정되었다고 발표했습니다.

Backoff는 정교하지 않은 것으로 설명되지만, 그럼에도 불구하고 상당히 교묘합니다. 요약하면, 다음과 같이 작동합니다:

  • 실행 파일이 실행되면, Java 애플리케이션(javaw.exe)처럼 보이기 위해 스스로를 해당 기기의 하드 드라이브에 복사합니다. (새로 발견된 버전인 ROM과 211G1은 대신 미디어 플레이어처럼 보입니다.)
  • 새 파일은 READONLY, SYSTEM, HIDDEN 속성으로 설정됩니다.
  • 악성코드는 재부팅 후에도 지속적으로 실행되도록 여러 레지스트리 키를 설정합니다.
  • 메모리에 있는 신용카드 및 관련 데이터를 수집(스크래핑)하기 위해 사용자 지정 함수를 사용합니다.
  • 악성코드는 키로깅을 사용하며 키보드 입력을 로그 파일에 저장합니다. (ROM 및 211G1 버전에는 키로깅이 포함되어 있지 않은 것으로 보입니다.)
  • 악성코드는 explorer.exe 프로세스에 코드를 주입하려고 시도하며, 제거되더라도 스스로를 다시 설치할 수 있게 합니다.
  • 이는 데이터를 전송하기 위해 공격자와 정기적으로 통신하며, 공격자는 새로운 버전의 악성코드를 포함해 명령을 보낼 수 있는 기능을 갖고 있습니다.

이 과정에 대한 더 자세한 설명은 SpiderLabs의 “Backoff – Technical Analysis.”에서 확인할 수 있습니다.

이번 주에 나온 또 다른 흥미로운 소식은 Home Depot data breach로, Backoff의 한 버전에서 비롯된 것으로 추정되며 5,600만 개의 결제 카드 번호가 유출되는 결과로 이어졌습니다. Home Depot은 악성코드가 제3자 공급업체의 정당한 자격 증명을 통해 자사 시스템에 침투했다고 발표했습니다. 다시 말해, 초기 해킹은 다른 누군가의 네트워크에서 발생했으며, 범죄자들이 합법적인 승인으로 보이는 방식으로 Home Depot에 침입할 수 있었습니다.

이 뉴스에서 얻어야 할 중요한 교훈은 때로는 방화벽(퍼리미터) 보안이 얼마나 훌륭한지가 별로 중요하지 않을 수 있다는 점입니다. 어떤 것에도, 어떤 사람에도 전혀 연결이 없는 지하 벙커에서 살고 있지 않는 한, 언제든지 침입할 방법은 존재합니다. 그리고 연결이 끊긴 벙커에서 운영할 수 있는 현실적인 비즈니스는 많지 않습니다.

Backoff는 주로 소매업체를 대상으로 하는 POS(판매 시점) 악성코드로 설계되었지만, 다른 업종의 비즈니스도 마찬가지로 주의해야 합니다. American Banker 는 “How ‘Backoff’ Malware Works and Why Banks Should Care”를 발표했습니다. 이 글은 주로 금융 기관을 겨냥했지만, 어떤 비즈니스에도 유용한 정보를 담고 있습니다. 기사에서는 악성코드의 키로깅(keylogging) 기능이 비밀번호를 훔치는 데 어떻게 활용될 수 있는지 설명하며, 이는 은행, 의료 기관 또는 보안된 데이터를 다루는 어떤 비즈니스에도 문제가 될 수 있습니다.

거의 모든 악성코드가 그렇듯, Backoff는 자신이 무엇을 하고 있는지 숨기려고 항상 노력합니다. 자기 복사본을 삭제하고, 스스로의 이름을 바꾸는 등의 행동을 하는 것입니다. 동시에, 업무를 수행하는 동안 네트워크에 많은 변경을 가합니다. 그리고 훔친 데이터를 유출( exfiltrate )하기 위해 공격자와의 통신 채널을 생성합니다. 그 결과 Backoff의 활동은 change auditing log에 나타나야 합니다. 예, 최신 안티바이러스 및 맬웨어 보호 기능을 갖추는 것이 중요하지만, 승인되지 않았거나 비정상적인 변경 또는 통신이 발생하는지 네트워크를 면밀히 모니터링하는 것 또한 중요합니다.

Home Depot 침해 사고의 경우, 악성코드는 최소 4개월 동안 그들의 시스템에서 활성 상태였고, 신용카드 및 기타 개인 정보들을 정기적으로 네트워크 밖으로 전송하고 있었습니다. 네트워크 내부에서 그렇게 많은 활동이 이루어지고도 경고 신호가 전혀 발생하지 않았다는 것은 정말로 긴 시간입니다. 다른 IT 전문가들도 network audit 을 더 철저히 하며, Backoff와 같은 문제를 경계해 주길 바랍니다. 침해 사고로 휴가 시즌을 망치고 싶지 않다면, 또는 다른 누군가의 시즌을 망치고 싶지 않다면 말입니다.

TOP-7-522X90 (1)

공유하기

더 알아보기

저자 소개

Asset Not Found

Brian Keith Winstead

시니어 테크니컬 라이터

Brian은 수년 동안 컴퓨터 기술 분야를 다뤄 온 작가이자 편집자입니다. 이전에는 Windows IT Pro에서 시니어 어소시에이트 에디터로 근무했으며, Exchange Server, 메시징, 모빌리티, 통합 커뮤니케이션, 클라우드 컴퓨팅을 전문으로 다뤘습니다.