• 맑음동두천 31.5℃
  • 맑음강릉 31.9℃
  • 구름많음서울 30.3℃
  • 맑음대전 30.8℃
  • 구름많음대구 29.4℃
  • 흐림울산 25.3℃
  • 맑음광주 32.5℃
  • 흐림부산 26.8℃
  • 맑음고창 31.8℃
  • 제주 27.7℃
  • 맑음강화 28.6℃
  • 맑음보은 29.4℃
  • 맑음금산 31.0℃
  • 맑음강진군 32.2℃
  • 흐림경주시 23.9℃
  • 흐림거제 26.2℃
기상청 제공

2026년 08월 18일 화요일

메뉴

보안·안보


암호화폐 지갑 노린 ‘오코봇’ 전 세계 확산...정교한 피싱·스파이웨어로 공격

지갑 창 화면·메모리까지 노리는 다중 모듈 악성 프레임워크, 25개국 피해 확산
한국도 주요 표적 가능성...“보안 기능 비활성화 지양하고 통합 보안 솔루션 필수”

 

암호화폐 지갑 사용자를 노린 새로운 형태의 악성코드 공격이 전 세계적으로 확산하고 있다. 카스퍼스키 글로벌 연구분석팀(GReAT)의 경고에 따르면 ‘오코봇(OkoBot)’이라 불리는 정교한 악성 프레임워크가 1년 이상 활동을 이어오며 지속해서 기능을 확장하고 있다. 특히 이 악성코드는 암호화폐 지갑 애플리케이션 창의 내용을 직접 탈취하고, 지갑 복구용 시드 문구를 빼내기 위해 맞춤형 피싱 화면까지 구현하는 등 사용자 자산을 정밀하게 노린다는 점에서 위협 수준이 매우 높다.


오코봇은 TookPS라는 도구를 이용해 지갑 복구용 시드 문구를 시스템 메모리에서 찾아 외부로 전송한다. 여기에 오코스파이웨어(OkoSpyware) 모듈을 결합해 크로미움 기반 웹브라우저를 실시간으로 모니터링하고, 릴라이드 스틸러(Rilide Stealer)를 포함한 다양한 악성코드를 추가로 배포한다. 카스퍼스키는 현재까지 브라질, 베트남, 캐나다, 멕시코, 튀르키예 등 25개국 이상에서 수백 명의 피해자가 확인됐으며, 피해 규모는 계속 증가하는 추세라고 밝혔다.


오코봇의 구조는 단순한 악성코드가 아닌 ‘프레임워크’에 가깝다. 20개 이상의 악성 페이로드와 임플란트로 구성돼 있으며, 감염된 시스템에서 지속해서 공격자의 명령을 수행한다. 이를 통해 로컬 파일 수집, 원격 명령 실행, 계정 자격 증명 탈취, 임의 브라우저 확장 프로그램 다운로드, 영상 녹화 등 다양한 악성 기능을 수행한다. 특히 최근 발견된 새로운 임플란트는 브라우저 메모리를 변조해 악성 확장 프로그램을 은밀하게 로드하고 숨기는 기능을 갖추고 있어 탐지 난도가 더욱 높아졌다.


오코봇에는 ‘시드헌터(SeedHunter)’라는 구성 요소도 포함돼 있다. 이 모듈은 시스템 프로세스를 지속해서 모니터링하며 트레저 스위트(Trezor Suite), 레저 월렛(Ledger Wallet), 레저 라이브(Ledger Live) 등 공식 암호화폐 관리 애플리케이션에 임플란트를 삽입한다. 이후 하드웨어 지갑이 연결되면 지갑 종류에 맞춰 설계된 피싱 화면을 띄워 사용자가 직접 시드 문구를 입력하도록 유도한다. 하드웨어 지갑을 사용하는 사용자까지 노린다는 점에서 공격의 정교함이 두드러진다.


최초 감염 경로는 대부분 사회공학 기법을 활용한다. 사용자가 악성코드를 직접 실행하도록 유도하는 클릭픽스(ClickFix) 공격이 대표적이며, 깃허브(GitHub)에서 정상 소프트웨어로 위장해 악성 프로그램을 배포하는 방식도 확인됐다. 마이크로소프트 SQL 서버 관리 스튜디오(SSMS)의 가짜 설치 프로그램을 이용한 사례도 보고됐다. 카스퍼스키는 코드 분석 과정에서 러시아어 흔적이 발견된 만큼 러시아어권 위협 행위자의 소행일 가능성이 높다고 분석했다.


드미트리 갈로프(Dmitry Galov) 카스퍼스키 GReAT 총괄 책임자는 “오코봇 공격 캠페인은 1년 이상 활동을 이어오고 있으며 이달 현재도 활발히 유지·관리되고 있다”며 “악성코드가 꾸준히 진화하고 있어 피해가 더 많은 국가로 확산될 가능성이 크다”고 경고했다. 이어 이효은 한국지사장은 “한국은 암호화폐 투자자와 소프트웨어 개발자가 많은 시장으로, 오코봇과 같은 고도화된 악성 프레임워크의 주요 표적이 될 가능성이 높다”고 강조했다. 그는 “서드파티 프로그램 설치를 위해 보안 기능을 비활성화하는 습관을 지양하고, 통합 보안 솔루션과 전용 비밀번호 관리 프로그램을 함께 활용해 다중 모듈 기반 스파이웨어 공격으로부터 자산을 보호해야 한다”고 조언했다.


오코봇은 단순한 악성코드가 아니라 끊임없이 스스로 진화하는 공격 플랫폼으로 자리 잡고 있다. 암호화폐 지갑 사용자뿐 아니라 개발자까지 주요 표적으로 삼고 있는 만큼, 개인과 기업 모두 보안 의식을 강화하고 출처가 불분명한 프로그램 실행을 철저히 피하는 것이 무엇보다 중요해지고 있다.

배너



HOT클릭 TOP7








배너

사회

더보기
낙동강 유류유출 사고 대비...환경부·소방·군 등 9개 기관 합동훈련
기후에너지환경부가 낙동강 본류에서 대규모 유류 유출 사고가 발생한 상황을 가정해 관계기관 합동 방제훈련을 실시한다. 기후에너지환경부는 대규모 수질오염사고에 대한 신속한 현장 대응체계를 점검하기 위해 오는 19일 대구 달성군 사문진교 일대 낙동강에서 관계기관 합동 방제훈련을 실시한다고 18일 밝혔다. 이번 훈련은 18일부터 21일까지 진행되는 ‘2026년 을지연습’과 연계해 실시된다. 훈련은 적의 무인 드론 폭격으로 성주대교가 파손되고, 다리를 지나던 탱크로리 차량이 전복되면서 차량에 실려 있던 경유 약 2천ℓ가 낙동강 본류로 유출·확산되는 상황을 가정해 진행된다. 훈련에는 기후에너지환경부를 비롯해 대구지방환경청, 한국환경공단, 낙동강물환경센터, 대구광역시, 달성군, 달서소방서, 한국농어촌공사, 제2작전사령부 등 9개 기관이 참여한다. 참여 기관들은 실제 수질오염사고가 발생한 상황을 전제로 사고 발생부터 방제까지 단계별 대응체계를 점검한다. 먼저 사고 상황을 관계기관에 신속하게 전파한 뒤 인명구조와 함께 오일붐과 흡착포 등을 활용한 초동 방제작업을 실시한다. 이어 유출된 기름이 낙동강 하류로 확산되는 것을 막기 위한 차단선을 구축하고, 시료 채수와 수질 분석