• 맑음동두천 15.1℃
  • 맑음강릉 19.8℃
  • 맑음서울 16.2℃
  • 맑음대전 17.9℃
  • 구름조금대구 19.3℃
  • 구름많음울산 16.8℃
  • 구름조금광주 18.7℃
  • 구름많음부산 19.4℃
  • 구름조금고창 17.7℃
  • 흐림제주 18.3℃
  • 맑음강화 13.6℃
  • 맑음보은 17.0℃
  • 맑음금산 18.0℃
  • 구름조금강진군 19.2℃
  • 구름조금경주시 19.5℃
  • 구름조금거제 18.0℃
기상청 제공

2025년 11월 04일 화요일

메뉴

과학·기술·정보


새 악성코드 ‘플래그’, 리눅스 잠입 공격...백신 탐지도 불가

PAM, 리눅스·유닉스 기반 시스템 내 앱 및 서비스 인증정책 관리 라이브러리 모음
독일 보안기업 넥스트론 시스템즈 발견...PAM 무결성 검사 등 신속 조치 취해야

 

악성 PAM 모듈로 제작되어 정체를 숨긴 ‘플래그(Plague)’라는 백도어 악성코드가 발견돼 비상이 걸렸다. 보안 블로그 시큐리티 어페어즈(Security affairs)는 이달 2일 독일 보안기업인 넥스트론 시스템즈(Nextron Systems) 연구원들이 이를 발견했다고 전했다.


이번에 발견된 플래그 악성코드는 앞서 1년 넘게 여러 종류의 변종이 구글 자회사 바이러스토탈(VirusTotal)에 등록됐지만, 그 어떤 안티바이러스 엔진도 이를 ‘악성’으로 인지하지 못했다. PAM(Pluggable Authentication Module)이란 리눅스 및 유닉스 기반 시스템에서 애플리케이션과 서비스에 대한 사용자 인증 정책을 정의하고 관리하는 공유 라이브러리 모음이다.


넥스트론 시스템즈(Nextron Systems) 연구원 피에르 앙리 페지어(Pierre-Henri Pezier)는 “이 백도어 악성코드는 악성 PAM으로 제작되어 공격자가 시스템 인증을 은밀하게 우회하고 지속적인 클라이언트와 서버 간 보안 연결에 사용되는 네트워크 프로토콜인 SSH(Secure Shell) 접근 권한을 획득할 수 있도록 한다”고 말했다.


PAM 모듈은 권한이 부여된 인증 프로세스에 로드되는 만큼 악성 PAM은 사용자 자격 증명을 도용하고 인증 검사를 우회하며 보안 도구에 탐지되지 않을 수 있다. 지난해 7월 29일 이후 바이러스토탈에는 여러 개의 플래그 아티팩트가 올라왔지만, 이곳에 등록된 여러 안티멀웨어 엔진에서는 악성으로 탐지된 적이 없었다.


피에르 앙리 연구원은 이 페스트 악성코드가 대표적으로 네 가지 악성 기능이 있다고 분석했다. 첫 번째는 ‘안티버그’로 분석 및 역설계를 방해하는 것이다. 두 번째는 ‘문자열 난독화’로 민감한 문자열과 오프셋을 보호해 안티바이러스 탐지를 복잡하게 만든다. 세 번째 ‘정적 자격증명’으로 공격자에게 추적 없이 은밀하게 접근할 수 있다. 네 번째는 ‘숨겨진 세션 아티팩트’로 공격 활동의 흔적을 삭제한다.


보안 전문가들은 이번 신형 악성코드에 대응하기 위해서는 PAM 무결성 검사, 인증 모니터링 강화, 행위 기반 보안 강화 등을 염두에 두고 보안 태세를 더욱 강화해야 한다고 밝혔다.




HOT클릭 TOP7


배너





배너

사회

더보기
을지로위원회, 정부 향해 “홈플러스 살릴 수 있는 M&A 추진해야”
더불어민주당 을지로위원회(위원장 민병덕)는 4일 국회 소통관에서 ‘허울뿐인 인수의향서 제출, 홈플러스를 살릴 수 있는 M&A를 추진하라’ 기자회견을 열었다. 홈플러스는 지난 10월 31일 인수의향서 접수를 마감했다. 그러나 제출기업 두 곳 중 한 곳은 연 매출 5억 원, 영업이익률 –1000%라는 초라한 실적의 기업이며, 다른 한 곳은 유통 경험이 전혀 없는 부동산 개발업체인 것으로 알려졌다. 기자회견 참석자들은 이날 “이 같은 부적격 기업의 참여는 회생 절차를 진지하게 접근하기보다는 사모펀드의 책임 회피를 위한 들러리일 수 있다”며 강한 우려를 표했다. 이번 사태로 2만 명 직접 고용 노동자, 8~9만 명의 간접고용 인력, 1,800여 납품업체, 8,000여 입점업체의 생존을 위협하는 상황으로 이어지고 있다는 우려가 높다. 이들은 “지금이 마지막 골든타임”이라며 “정부는 즉각 고용·영업 승계가 가능한 공공적 인수 추진과 지역경제 보호 방안을 논의해야 한다”고 한목소리로 촉구했다. 민병덕 을지로위원장은 “올바른 홈플러스 회생은 노동자·입점점주·협력업체·전단채 피해자들의 생계를 지키는 것에서 출발해야 한다”며 “투기자본의 잔치가 아닌, 서민의 일터와 지