보안

악성코드의 진화, 멜넷의 정체와 대책 방안

Thor Olavsrud | CIO 2012.10.10
보안업체 블루코트 시스템스는 2011년부터 멜넷(Malnet)을 조사해왔다. 멜넷이란 지속적으로 주요 시장을 공격하도록 설계된 분산형 네트워크 기반을 일컫는다. 이 멜넷은 전설 속의 '레르나의 히드라'와 같다. '머리' 하나를 잘라내면 두 개가 그 자리에 다시 생기는 것이다. 멜넷이 만드는 봇넷(Botnet) 역시 유사하다.
 
최근 블루코트 2012 악성코드 보고서(Blue Coat 2012 Malware Report)에 따르면, 블루코트 보안 연구소가 조사한 멜넷의 수는 단 6개월만에 500개에서 1,500개로 무려 300%가 급증했다. 
 
멜넷은 본격적으로 공격을 시작하면 하루에도 수천 개의 새 호스트 네임을 생성해 사용할 수 있는 것이 특징이다. 예를 들어, 현재 세계 최대 멜넷인 슈나쿨(Shnakule)은 지난 6개월간 하루 50~5,005개의 도메인 네임을 사용해 자신의 기반을 확장, 매일 공격했다.
 
또다른 대형 멜넷인 루볼(Rubol)은 스팸 서식처다. 블루코트에 따르면, 지금은 하나의 도메인 네임만을 갖고 있을 수 있다. 그러나 본격적으로 공격이 개시되면 많게는 467개의 도메인 네임을 사용할 수 있다.
 
블루코트 보안 연구소 팀 반 데르 호스트(Tim Van Der Host) 수석 악성코드 연구원은 "범죄자들은 많은 지속 기반을 설정해 공격을 시작한다. 멜넷은 가장 먼저 봇넷을 만드는데 사용되는 도구다. 따라서 멜넷을 제거해야 한다. 그렇지 않으면 계속해서 튀어 나오기 때문이다. 한 마디로 원천에서 공격을 중단시켜야 한다"고 말했다.
 
멜넷의 작동 원리
원천에서 공격을 중단시켜야 한다고 말했지만, 사실 그 '행동'은 '말'처럼 쉽지 않다. 멜넷은 수천 개의 도메인, 서버, 웹사이트의 집합체다. 이렇게 하나의 집합체로 희생자가 악성코드에 감염되도록 유도한다. 
 
때때로 신뢰할 수 있는 사이트를 출발점으로 삼기도 한다. 멜넷을 구성하는 수백 개의 서버에는 각각 책임이 부여된다. 일부는 악성코드를 호스팅한다. 또다른 서버들은 스팸에서 스캔, 검색엔진 감염, 포르노 등 특정 목적의 공격에 사용된다. 또한 지휘통제 기반 역할을 하는 서버들도 있다. 이런 서버들은 전세계의 인터넷에 골고루 퍼져 있다.
 
멜넷 운영자들은 공격 형태, 공격 대상에 따라 각 멜넷 구성요소의 위치를 쉽게, 빠르게 바꿀 수 있다. 블루코트는 슈나쿨을 예로 들어 멜넷의 다이내믹한 활동을 설명했다. 
 
2012년 1월만 하더라도 슈나쿨의 스팸 및 스캠 서버의 3.33%는 북미에, 60%는 러시아에 위치해 있었다. 그러나 7월, 이곳의 서버가 폐쇄되면서 위치가 바꼈다. 북미 지역의 스캠 및 스팸 서버 비중이 39.75%로 급증했다. 서유럽도 16.67%에서 36.44%로 늘어났다.
 
올해 악성코드 공격 대부분이 멜넷이 될 것
블루코트에 따르면, 사이버 범죄자들은 이런 중개 및 취약점 기반을 이용해 보안 기술로 공격을 파악해 막기 전, 많은 희생자를 공격할 수 있는 새로운 공격을 빠르게 개시할 수 있다. 
 
반 데르 호스트는 이를 '공격과 감염의 악성 순환'이라는 말로 표현했다. 블루코트는 올해 전체 악성코드 공격에서 멜넷이 차지하는 비중이 2/3를 넘을 것이며, 앞으로도 계속 비중이 늘어날 것이라고 전망했다. 사실상 폐쇄가 불가능하기 때문이다.
 
블루코트는 기반이 자리잡고 나면, 멜넷은 크게 두 가지 형태의 공격을 한다고 설명했다.
 
첫번째, 소셜 네트워킹, 스팸, 포르노 공격, SEP(Search Engine Poisoning)를 이용해 사용자가 링크를 클릭하도록 유도하는 공격이다. 이 가운데 SEP는 검색엔진최적화(SEO) 기법을 이용, 악성코드 사이트가 검색 결과 상단에 위치하도록 하는 공격이다.
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.