[안철수연구소] 크리스마스 판촉 이벤트로 눈 속임한 '웜' 주의보

2008-12-04     황재선

 

이 웜은 e-메일로 전파되며, 첨부된 ZIP 파일의 압축을 풀고 생성된 파일을 실행하면 감염된다. 발신자 주소는 noreply@coca-cola.com, giveaway@mcdonalds.com, postcards@hallmark.com 중 하나며, 수신자 주소는 먼저 웜에 감염된 PC에 저장된 주소록에서 임의로 선택된다. 때문에 아는 사람으로부터 온 e-메일이 대부분이다.  제목은 ‘Mcdonalds wishes you Merry Christmas!’, ‘Coca Cola is proud to accounce our new Christmas Promotion.’, ‘You've received A Hallmark E-Card!’ 중 하나, 첨부 파일명은 coupon.zip, promotion.zip, postcard.zip 중 하나이다. 첨부 파일의 압축을 풀면 postcard.exe, coupon.exe, promotion.exe 7개 중 한 개의 파일이 만들어지고, 눈사람 모양의 아이콘이 생긴다. 

 

EXE 파일 실행 윈도 시스템 폴더(C:WINDOWSsystem32) vxworks.exe로  복사본을 만들고, 다른 변형인 qnx.exe(Win32/Ceein.worm.157184) 파일을 생성한다. 그리고 콜라 값을 할인해준다는 내용의 팝업 창을 띄워 이용자가 정상 파일로 착각하게 만든다.

 그리고 인터넷 익스플로러를 실행해서 특정 주소로 접속해 감염된 PC의 IP를 조회한 뒤 레지스트리에 특정 키 값을 생성해 윈도 운영체제에 들어있는 방화벽을 피한다.

 

안철수연구소 시큐리티대응센터(ASEC) 조시행 상무는 크리스마스와 연말연시를 맞아 사용자를 현혹하는 악성코드가 잇달아 등장할 것이다. 이메일에 첨부된 파일을 함부로 열지 말고 백신 프로그램을 설치해 최신 버전으로 유지하는 동시에 실시간 감시 기능을 항상 켜두는 것이 안전하다. 아울러 윈도 운영체제의 보안 패치를 모두 적용해야 한다.”라고 강조했다.