[디지털데일리 이대호기자] 최근 늘어나는 지능형지속위협(APT)의 탐지를 위해 샌드박스(가상환경) 내 동적 분석이 추천되고 있지만 이를 우회하는 멀웨어들이 속속 나오고 있다. 이에 멀웨어의 샌드박스 우회를 막기 위한 방안으로 ‘맞춤형 샌드박스’ 기술이 거론되고 있다.
최 실장은 “정형화된 샌드박스 분석환경을 인식하고 실행을 회피하는 멀웨어가 증가하고 있다”며 “맞춤형(커스텀 스마트) 샌드박스 기술이 필요하게 된 것”이라고 현황을 전했다.
한국트렌드마이크로에 따르면 지난해 한국수력원자력(한수원) 내부정보 탈취 공격에서 사용된 아래아한글 파일(HWP)은 2007버전에서 파괴 동작을 보였다. 이 때문에 보안솔루션에서 샌드박스 분석을 하더라도 한글 프로그램 버전이 다르거나 한글이 없다면 멀웨어가 제대로 동작하지 않게 된다. 맞춤형 샌드박스가 필요한 이유다.
최 실장은 “커스텀 스마트 샌드박스는 사용자 환경과 동일한 OS(운영체제) 및 애플리케이션 버전으로 구성된다”며 “사용자 조직을 타깃한 공격을 정확히 탐지하게 된다”고 설명했다.
멀웨어에서 샌드박스 우회를 위해 체크하는 항목은 가상기기, 네트워크 주소, 바이오스/액티베이션 코드, 가상 드라이버, CPUID 등 다양하다. 최근엔 멀웨어가 마우스 클릭 여부까지 체크해 우회를 노리기도 한다. 또 무한정 시간을 가지고 분석이 불가능한 허점을 노려 실행을 지연하면서까지 샌드박스를 회피하는 멀웨어도 나오고 있다.
이에 맟춤형 샌드박스에선 취약점 키트를 통해 플래시, 자바 스크립트, VB스트립트 등을 실행해 테스트되는 모든 코드에 대한 정보를 효과적으로 수집하게 된다. 또 메모리 스캔과 C&C 통신(IP주소, 도메일, URL) 탐지, 글로벌 보안 인텔리전스 등으로 다중 검사를 시행한다.
이날 최 실장은 “실행회피 멀웨어의 증가로 알려지지 않은 멀웨어 분석엔 관리자, 운영자의 판단 기준이 개입돼야 한다”며 “샌드박스 분석 기능에 너무 의존하는 기술은 한계가 있다는 의견도 있다”고 APT 대응에 주의를 기울일 것을 당부했다.
<이대호 기자>ldhdd@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
연간 통신분쟁 전년 대비 22% 급증…”이용계약 관련 분쟁이 절반”
2025-02-21 17:39:30[DD퇴근길] 계속되는 '망 사용료 갈등'…MWC, 논의의 장으로
2025-02-21 17:28:22[IT클로즈업] ‘망 사용료 논쟁’ MWC서 재점화될까…“주요국 입장 예의주시해야”
2025-02-21 11:30:17[DD퇴근길] 제로트러스트 실제 적용사례·정부정책 한눈에
2025-02-20 17:15:10"KT·네카오·메가존 합류"…ICT기업 품은 한경협, DX 혁신 꿈꾼다
2025-02-20 15:34:56SM·카카오엔터 합작 英 보이그룹 '디어앨리스' 공식 데뷔
2025-02-21 17:28:39[DD퇴근길] 계속되는 '망 사용료 갈등'…MWC, 논의의 장으로
2025-02-21 17:28:2229CM, 상반기 ‘이구홈위크’ 전년비 거래액 2배 돌파…“주방용품·홈 패브릭 상품 추천 적중”
2025-02-21 16:24:36위메이드 ‘레전드오브이미르’, 구글 플레이 인기 1위 달성
2025-02-21 16:16:01데브시스터즈 ‘쿠키런: 모험의탑’, 일본 현지 CBT 시작
2025-02-21 14:55:42"D.P. 신드롬 한 번 더"…한준희 신작 '로드', 넷플릭스로?
2025-02-21 13:24:56