RAT란 무엇인가? 원격 트로이 목마와 일반 바이러스의 차이점

RAT는 Remote Access Trojan의 약자로, 일반적으로 원격 접근 트로이 목마 또는 원격 제어 트로이 목마라고 불립니다. 이는 악성 소프트웨어로, 허가되지 않은 사용자가 피해 장치를 원격으로 보고, 조작하거나 수정할 수 있게 합니다. CISA의 공개 분석 보고서에서는 특정 RAT가 프로세스 조작, 화면 캡처, 파일 수정 및 원격 제어와 같은 기능을 갖추고 있다고 설명했습니다. RAT와 일반 바이러스의 차이는 파일이 스스로 복제하는지 여부뿐만 아니라, 사용자가 주의하지 않도록 원격 제어 경로를 만들려는 시도를 포함합니다. 이러한 제어 능력은 파일, 화면, 키보드, 카메라, 마이크로나 시스템 권한과 관련될 수 있으며, 구체적인 능력은 악성 소프트웨어 패밀리와 장치 환경에 따라 다릅니다.

마우스, 카메라 및 파일의 이상이 있다고 해서 컴퓨터가 제어되고 있는 걸까?

꼭 그렇지는 않습니다. 마우스가 잠깐 이동하거나, 카메라 표시등이 켜지거나, 컴퓨터가 느려지거나 파일 열기에 문제가 생기는 것은 시스템 업데이트, 드라이버, 원격 지원 소프트웨어, 하드웨어 고장 또는 일반 악성 프로그램에서 비롯된 것일 수 있습니다. 단일 증상만으로 장치가 RAT에 감염되었다고 단정할 수는 없지만, 여러 가지 이상이 동시에 발생할 경우에는 고위험 작업을 일시 중지하고 추가 검사를 하는 것이 좋습니다. 다음과 같은 신호를 주의할 수 있습니다:

  1. 장치에 본인이 설치하지 않은 원격 제어 소프트웨어가 나타남.
  2. 카메라, 마이크 또는 화면 공유 권한이 불분명한 시간에 사용됨.
  3. 보안 소프트웨어가 반복적으로 비활성화되거나 업데이트 기능이 갑자기 불능이 됨.
  4. 이상한 로그인, 파일 변경 또는 장기간의 미지의 연결이 나타남.

이 이러한 신호는 확인이 필요함을 나타내며, 진단이 완료되었음을 의미하지는 않습니다. MITRE ATT&CK는 합법적인 원격 도구가 원래 문제 해결, 소프트웨어 설치 및 시스템 관리를 위해 사용될 수 있지만, 위협 행위자가 동일한 도구를 악용하여 제어 채널을 구축할 수 있다고 경고합니다.

합법적인 원격 지원과 악성 원격 제어를 구분하는 방법

합법적인 원격 지원은 일반적으로 명확한 사용자 동의, 확인 가능한 소프트웨어 이름, 분명한 작업 목적 및 종료 가능한 연결을 가지고 있습니다. 사용자는 누구와 협력하고 있는지, 연결이 필요한 이유 및 연결 종료 후 권한을 어떻게 취소할지를 알고 있습니다. 기업 환경에서는 관리자가 승인 목록, 로그인 기록 및 권한 범위를 설정해야 합니다. 의심스러운 원격 제어의 일반적인 경고 신호는 다음과 같습니다: 낯선 사람이 원격 도구를 설치해달라고 요청하거나, 상대방이 일회성 인증 코드를 제공하라고 요청하거나, 보안 소프트웨어를 비활성화하라고 요청하거나, 무인 액세스를 영구적으로 활성화하라고 요구하거나, 그렇게 하지 않으면 즉각적으로 금전적 손실이 발생할 것이라 주장하는 경우. CISA의 원격 접근 보안 가이드에는 원격 소프트웨어가 합법적인 관리 목적으로 사용될 수도 있지만, 위협 행위자가 이를 통해 피해 시스템에 접근할 수 있는 위험이 있다고 지적하고 있습니다.

의심스러운 원격 연결을 발견했을 때 어떤 작업을 먼저 중단해야 할까?

장치가 RAT 또는 다른 악성 프로그램에 의해 제어되고 있다고 의심되는 경우, 해당 장치에서 은행, 주요 이메일, 소셜 플랫폼 또는 암호 자산 계정에 로그인하지 마시고, 암호 및 인증 코드를 입력하지 마십시오. 장치가 여전히 낯선 사람의 원격 작업을 수행하고 있는 경우, 장치 및 기업의 보안 절차에 따라 연결을 중단할 수 있습니다. 만약 작업 장비일 경우, 책임이 있는 IT 또는 정보 보안 직원에게 알리십시오. 다음 몇 가지 작업을 먼저 수행하는 것이 좋습니다:

  • 신뢰할 수 있는 다른 장치를 사용하여 중요한 계정의 비밀번호를 수정하고, 로그인 활동을 확인합니다.
  • 시간, 경고 화면, 낯선 소프트웨어 이름 및 이상 알림을 저장합니다.
  • 불필요한 네트워크 연결을 끊으나, 판단 없이 모든 기록을 삭제하지 마세요.
  • 공식 보안 도구 또는 제조업체 지원 절차를 통해 검사합니다.
  • 중요 데이터의 신뢰할 수 있는 백업이 있는지 확인하고, 의심스러운 장치의 파일을 직접 깨끗한 백업으로 덮어쓰지 마세요.
노트북에서 RAT 원격 제어 이상 및 카메라 권한 경고를 검사하는 사이버 보안 화면.

RAT 방어의 일반적인 질문

RAT가 컴퓨터의 카메라를 직접 켤 수 있습니까?

일부 RAT는 카메라, 마이크 또는 화면 권한을 남용하려고 할 수 있지만, 실제 결과는 운영 체제 권한, 장치 설정, 보안 소프트웨어 및 악성 프로그램의 능력에 따라 달라집니다. 카메라 표시등이 켜진다고 해서 반드시 RAT를 의미하지는 않으며, 정상 애플리케이션이 카메라를 사용하고 있을 수도 있습니다. 만약 카메라나 마이크가 불분명한 시간에 활성화된다면, 최근 사용 권한, 설치된 원격 도구 및 보안 알림을 먼저 확인하십시오. 패닉 상태에서 낯선 삭제 프로그램을 다운로드하지 않도록 하며, 불분명한 지원 페이지에 주요 계정 비밀번호를 입력하지 마십시오.

원격 지원 소프트웨어가 모두 안전하지 않습니까?

그렇지 않습니다. 원격 지원 소프트웨어는 기술 지원, 시스템 관리 및 기업 유지 관리에 사용될 수 있으며, 안전성은 사용자가 연결 상대방을 알고 있는지, 명확한 승인이 있는지, 권한이 필요 범위에 부합하는지 및 연결 종료 후 접근 권한을 취소했는지에 달려 있습니다. 진짜 위험은 동의 없이 설치하거나, 영구적으로 활성화되거나, 낯선 계정을 사용하거나, 보안 소프트웨어를 종료하는 또는 인증 코드를 요구하는 것입니다. 어떤 정당한 지원도 사용자가 자신의 계정과 장비에 대한 기본적인 통제권을 포기하도록 요구하지 않아야 합니다.

RAT에 감염된 것 같다면 즉시 컴퓨터를 다시 설치해야 할까요?

꼭 그렇지는 않습니다. 기업 장비, 중요한 업무용 컴퓨터 또는 의심스러운 범죄 사건이 관련된 경우, 즉시 설치를 다시 하는 것은 일부 조사 단서를 파괴할 수 있습니다. 더 신중한 방법은 고위험 작업을 중단하고 필요한 정보를 저장한 다음, IT, 제조업체 지원 또는 자격 있는 정보 보안 직원의 조언을 따라 처리하는 것입니다. 일반 개인 장치의 경우, 중요한 데이터가 신뢰할 수 있는 백업이 있고, 공식 보안 도구로도 삭제되지 않거나 시스템 상태가 확인되지 않을 경우, 시스템을 재설치하고 깨끗한 백업에서 복원하는 것이 더 안전할 수 있습니다.

핵심 요점: RAT의 위험은 원격 제어에 있으며, 먼저 로그인을 중단하고 신뢰할 수 있는 장치로 검사 및 복구하십시오.