[디지털데일리 이민형기자] 마이크로스프트(MS) 윈도 시스템파일과 호스트파일을 변조해 파밍을 유도하는 악성코드가 발견됐다. 과거와 달리 로컬호스트 IP주소(127.0.0.1)를 사용해 백신SW 탐지를 회피하고 있는 것이 특정이다.
3일 잉카인터넷은 로컬호스트 IP주소를 사용하는 파밍용 악성코드(gmserv32.dll)를 발견했다고 밝혔다. 이 악성코드는 윈도 시스템파일(svchost.exe)과 호스트 파일(hosts.ics)를 변조해 파밍용 홈페이지로 유도한다.
호스트 파일을 변조하는 수법은 이미 오래전부터 사용돼 왔다. 때문에 백신SW는 호스트 파일의 변조여부를 매번 확인하게 된다. 백신SW는 인터넷뱅킹 홈페이지의 주소가 엉뚱한 IP주소로 연결되는 것을 탐지하고 이를 차단한다.
문제는 백신SW도 로컬호스트 IP주소는 걸러내지 않는다는 점이다. 사용자의 편의(광고차단, 사이트차단) 등의 이유로 로컬호스트 IP주소를 호스트 파일에 사용하는 경우가 많기 때문이다. 악성코드는 우선 호스트 파일을 읽어내는 시스템 파일(svchost.exe)에 악성파일을 삽입(injection)해 로컬호스트로 위장된 호스트 파일을 불러온다.
사용자는 정상적인 URL을 입력해서 홈페이지에 접속하더라도 파밍용 홈페이지로 연결되게 된다.
문종현 잉카인터넷 팀장은 “이번에 발견된 악성코드는 로컬호스트 IP주소를 사용함에도 불구하고 파밍 사이트로 연결되도록 유도한 지능적인 수법”이라며 “설령 치료를 했더라도 호스트 파일의 복원 작업을 수행해야 한다”고 설명했다.
<이민형 기자>kiku@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
[DD퇴근길] '애플' 美 대규모 투자, 트럼프 덕?…스벅, 아메리카노 가격 오른다
2025-01-20 17:07:39쇼핑엔티, 설 수요 높은 농축수산물 할인 판매…“정부와 합심해 지원”
2025-01-20 17:03:41[오징어게임2 이펙트] 기대효과 반감?…'엑스오, 키티2', 3일 연속 1위
2025-01-20 17:02:09김태규 직무대행 "TV수신료 통합징수시 혼란 발생할 것"
2025-01-20 16:24:3923일 이진숙 위원장 운명의 날…헌재, 탄핵심판 선고일 확정
2025-01-20 15:35:00가온전선, 연 매출 사상 최고치 경신…"북미 수출·지앤피 실적↑"
2025-01-20 14:50:59넥슨 ‘드리프트’, 오버 드라이브 전환… 반등 질주 시작하나
2025-01-20 14:51:30행안부, 카톡 알림톡 도입했더니…행정 예산 연 40억원 절감
2025-01-20 14:51:12“더 짧고 재밌게”…네이버, 새해도 숏폼·AI 갈고닦기
2025-01-20 14:14:23