CWN(CHANGE WITH NEWS) - 사이버 보안 전문가, 슈퍼마리오 게임 설치 프로그램 이용한 멀웨어 유포 사례 발견…윈도 기기 정보 탈취 위험성 경고

  • 맑음완도-1.7℃
  • 맑음순천-4.8℃
  • 맑음상주-7.6℃
  • 흐림제천-11.0℃
  • 맑음양산시-3.4℃
  • 흐림광주-3.5℃
  • 맑음거창-7.9℃
  • 맑음창원-3.4℃
  • 흐림정읍-2.6℃
  • 구름많음장흥-4.0℃
  • 흐림영광군-3.3℃
  • 흐림수원-5.7℃
  • 구름조금속초-2.2℃
  • 흐림정선군-13.0℃
  • 구름많음백령도1.4℃
  • 맑음천안-8.3℃
  • 맑음강릉-3.0℃
  • 맑음함양군-6.4℃
  • 구름많음진도군-3.6℃
  • 맑음구미-6.1℃
  • 맑음청주-6.3℃
  • 맑음여수-1.7℃
  • 흐림서산-5.5℃
  • 흐림충주-10.0℃
  • 흐림철원-12.0℃
  • 눈안동-8.7℃
  • 흐림강진군-3.2℃
  • 맑음남해-1.5℃
  • 맑음경주시-7.0℃
  • 맑음산청-8.0℃
  • 흐림이천-9.4℃
  • 흐림청송군-9.6℃
  • 흐림봉화-15.9℃
  • 흐림대관령-10.7℃
  • 흐림고창-2.7℃
  • 흐림군산-4.4℃
  • 맑음파주-11.2℃
  • 구름조금서울-7.7℃
  • 구름조금성산2.9℃
  • 맑음울진-3.6℃
  • 흐림양평-8.5℃
  • 흐림춘천-11.0℃
  • 맑음영천-6.9℃
  • 구름많음목포-2.6℃
  • 흐림남원-6.5℃
  • 흐림원주-10.7℃
  • 구름많음제주4.2℃
  • 맑음합천-8.6℃
  • 눈홍성-4.8℃
  • 흐림영월-12.0℃
  • 맑음문경-8.4℃
  • 흐림홍천-11.0℃
  • 흐림인제-12.1℃
  • 맑음해남-3.8℃
  • 맑음포항-3.9℃
  • 흐림영주-10.5℃
  • 흐림금산-8.1℃
  • 맑음서청주-8.2℃
  • 구름조금영덕-5.6℃
  • 맑음의령군-8.3℃
  • 구름조금울릉도-2.1℃
  • 맑음밀양-6.9℃
  • 맑음광양시-2.9℃
  • 맑음통영-3.2℃
  • 흐림태백-10.6℃
  • 구름많음고산4.7℃
  • 맑음고흥-2.6℃
  • 흐림보령-2.3℃
  • 흐림고창군-2.8℃
  • 맑음김해시-4.9℃
  • 구름많음부여-5.7℃
  • 눈북춘천-11.3℃
  • 맑음대구-4.6℃
  • 맑음부산-1.9℃
  • 흐림의성-10.4℃
  • 흐림장수-9.6℃
  • 맑음거제-1.5℃
  • 맑음세종-6.7℃
  • 흐림부안-2.7℃
  • 눈대전-5.9℃
  • 맑음북창원-3.5℃
  • 맑음진주-6.8℃
  • 맑음울산-3.2℃
  • 흐림전주-3.0℃
  • 흐림순창군-5.8℃
  • 맑음동해-3.5℃
  • 맑음북강릉-4.1℃
  • 흐림임실-6.2℃
  • 구름많음흑산도1.8℃
  • 흐림동두천-8.6℃
  • 맑음보은-9.8℃
  • 흐림서귀포3.2℃
  • 맑음보성군-3.3℃
  • 눈인천-6.3℃
  • 맑음강화-6.7℃
  • 흐림추풍령-7.7℃
  • 맑음북부산-3.5℃
  • 2026.01.12 (월)

사이버 보안 전문가, 슈퍼마리오 게임 설치 프로그램 이용한 멀웨어 유포 사례 발견…윈도 기기 정보 탈취 위험성 경고

최은희 / 기사승인 : 2023-06-27 14:35:22
  • -
  • +
  • 인쇄

슈퍼마리오 시리즈 게임의 인기를 악용한 사이버 공격 위험이 감지됐다.

사이버 보안 전문 매체 블리핑컴퓨터는 보연 연구원 사이블(Cyble) 연구팀이 트로이 목마가 숨겨진 ‘슈퍼마리오 3: 마리오 포에버(Super Mario 3: Mario Forever)’ 설치 프로그램 때문에 윈도 기기에서 멀웨어 감염 위험성이 보고된 사실을 보도했다.

연구팀이 발견한 설치 프로그램은 위협 행위자가 알 수 없는 채널을 통해 자동 압축 해제 아카이브 실행 파일로 배포된 것으로 알려졌다. 트로이 목마에 감염된 게임은 게임 포럼, 소셜 미디어 그룹 홍보, 멀웨어를 숨긴 온라인 광고 등을 통해 사용자에게 접근했다.

트로이 목마가 숨겨진 아카이브에는 정상적인 마리오 게임 설치 실행 파일 하나와 게임 설치 중에 피해자의 앱 데이터 디렉터리에 몰래 설치되는 "java.exe" 및 "atom.exe" 실행 파일로 구성되었다.

디스크에 악성 실행 파일이 있을 때, 설치 프로그램이 악성 파일을 실행하면서 가상자산 모네로(Monero, XMR) 채굴기와 슈프림봇(SupremeBot) 채굴 클라이언트를 실행한다.

피해자 기기에 몰래 설치되는 java.exe 파일은 모네로 채굴기로, 피해자의 하드웨어 정보를 수집한 뒤 gulf[.]moneroocean[.]stream에 있는 채굴 서버에 연결하여 채굴을 시작한다.

java.exe 파일과 함께 설치되는 atom.exe 파일은 자체적으로 복사본을 생서하고, 게임 설치 디렉터리의 숨겨진 폴더에 복사본을 배치한다. 이후 15분 간격으로 무한정 실행되는 복사본 실행 예약 작업을 생성하여 합법적인 프로세스의 이름으로 멀웨어 감지를 피한다.

초기 프로세스가 종료되고 원본 파일이 삭제되어 탐지를 피한다. 그다음 악성코드는 C2 연결을 설정하여 정보를 전송하여 클라이언트를 등록하고, 채굴 구성을 수신하여 모네로 채굴을 시작한다.

마지막으로 슈프림봇이 C2에서 추가 페이로드를 검색하여 "wime.exe"라는 실행 파일에 도달한다.

최종 파일인 엄브럴 스틸러(Umbral Stealer)는 2023년 4월부터 깃허브에서 사용이 허용된 오픈소스 C# 정보 탈취 툴이다. 엄브럴 스틸러는 트로이 목마화된 ‘슈퍼마리오 3: 마리오 포에버’ 설치 프로그램 탓에 멀웨어에 감염된 윈도 기기에서 데이터를 탈취한다. 지금까지 탈취된 데이터에는 세션 토큰, 암호화폐 지갑이 포함된 저장된 비밀번호와 쿠키, 디스코드(Discord), 마인크래프트, 로블록스, 텔레그램의 자격 증명 및 인증 토큰 등이 포함된 것으로 확인됐다.

사이블 연구팀은 최근 ‘슈퍼마리오 3: 마리오 포에버’ 설치 프로그램을 내려받은 사용자에게 컴퓨터에 설치된 멀웨어를 검사하고 탐지된 멀웨어를 모두 제거해야 한다고 경고했다. 또, 사용 중인 기기에서 멀웨어를 발견한 사용자에게는 은행, 금융, 암호화폐, 이메일 사이트 등 민감한 사이트의 비밀번호를 재설정할 것을 당부했다.

또한 게임이나 소프트웨어를 다운로드할 때는 반드시 퍼블리셔의 웹사이트나 신뢰할 수 있는 디지털 콘텐츠 배포 플랫폼과 같은 공식 출처에서 다운로드해야 한다는 점도 덧붙여 전했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue