비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

암호화폐 노리는 악성코드, 원격 제어에 코인 채굴까지

IP
2025.11.27. 08:26:01
조회 수
120
18
댓글 수
10

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


안랩은 ViperSoftX 유포자가 모네로 코인 채굴을 위한 코인 마이너 악성코드까지 설치하고 있는 정황을 확인했다. ViperSoftX는 암호 화폐 지갑 주소를 탈취하는 기능을 포함한 원격 제어 악성코드로, 주로 정상 소프트웨어의 크랙·키젠이나 eBook을 위장한 파일을 통해 유포돼 왔다. 


이 과정에서 ViperSoftX뿐만 아니라 QuasarRAT, PureRAT(PureHVNC), ClipBanker 등 원격 제어 및 암호 화폐 지갑 주소 탈취를 노리는 악성코드도 함께 사용했다. 여기에 더해, 최근에는 모네로 코인을 채굴하는 코인 마이너까지 설치하는 사례가 확인된 만큼, 이번 글에서는 ViperSoftX 공격 방식과 최근 동향, 그리고 대응 방안을 함께 살펴보자.


 


ViperSoftX는 2020년 처음 보고된 이후 전 세계적으로 유포되며 국내에서도 다수의 감염 사례가 확인된 악성코드로, 암호 화폐 지갑 주소 탈취에서 클립보드 변경, 추가 페이로드 설치, 비밀번호 관리자·브라우저 확장 프로그램 등 악용 등으로 지속적으로 기능이 고도화되고 있다. 2024년에는 딥러닝 기반 OCR 엔진 ‘Tesseract’를 활용해 화면 이미지에서 비밀번호나 암호 화폐 지갑 주소를 추출하는 TesseractStealer가 등장했으며, 2025년에도 PureRAT, ClipBanker 등 새로운 악성코드를 결합한 공격이 이어지는 등 ViperSoft 관련 위협은 형태를 바꿔가며 확산 중이다.

 

2. 악성코드 분석

2.1. 초기 스크립트

ViperSoftX는 감염 대상 시스템에 작업 스케줄러를 등록해 주기적으로 악성 파워셸(PowerShell) 스크립트를 실행한다. 이때 악성 스크립트가 삽입된 위장 파일의 특정 오프셋을 읽어 복호화하거나, 레지스트리에 저장된 파워셸 명령을 불러와 실행하는 구조를 취한다. 이런 기법은 최근까지도 유지되고 있으며, DGA(Domain Generation Algorithm) 방식으로 도메인을 조합해 C&C 주소를 찾거나 DNS의 TXT 레코드를 악용해 정보를 받아오는 등 통신 메커니즘 역시 과거와 유사한 형태를 보이고 있다.


[그림 1] DGA 방식을 활용한 C&C 서버 획득


[그림 2] 다운로드된 암호화된 파워셸 명령


공격 사례에서 확인되는 파워셸 명령은 다음과 같이 두 종류이며 ViperSoftX를 비롯한 다른 악성코드를 설치하는 데 사용된다.


[그림 3] 추가 페이로드 다운로더 스크립트

 

2.2. ViperSoftX

ViperSoftX는 기존 보고서에서 분석된 유형과 동일한 형태를 유지하고 있다. 추가 명령 실행과 페이로드 설치는 물론, 암호 화폐 지갑 프로그램 관련 윈도우 모니터링, 암호 화폐 지갑 주소를 대상으로 한 클립보드 감시, 시스템 정보 전송 등 다양한 기능을 수행한다.


명령

기능

Cmd

파워쉘 명령 실행

DwnlExe

실행 파일 다운로드 및 실행

SelfRemove

종료

RestartClient

종료

[표 1] ViperSoftX가 지원하는 명령


ViperSoftX는 이 외에도 또 다른 스크립트를 통해 시스템에 설치된 암호 화폐 지갑 프로그램이나 웹 브라우저 확장 프로그램, 그리고 비밀번호 관리자인 KeePass, 1Password 설치 여부를 모니터링하는 루틴도 지원한다.


[그림 4] 암호 화폐 지갑 및 비밀번호 관리자 모니터링 루틴

 

2.3. QuasarRAT

QuasarRAT은 닷넷(.Net)으로 개발된 오픈 소스 RAT 악성코드로, 프로세스 및 파일 제어, 시스템 작업, 원격 명령 실행, 파일 업로드 및 다운로드와 같은 원격 제어 기능들을 제공한다. 또한, 키로깅이나 계정 정보 수집과 같은 기능들을 활용해 감염 대상 시스템에 저장된 사용자 정보를 탈취할 수도 있다.


[그림 5] 복호화된 QuasarRAT의 설정 데이터


* 전체내용은 아래에서 확인하세요.

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
DPG모아보기 최신 글 전체 둘러보기
1/1
입소문쇼핑 [G마켓/옥션] LG 게이밍모니터 27G440A(30.9만), 27GS65F(19.9만), 32G600A(28.9만) / 4K 27US550(28.9만) 블프 세일
신상품뉴스 "사진·영상 모두 잡는다" 캐논 EOS R6 Mark III·C50 출시
입소문쇼핑 [지마켓] 지마켓 블랙프라이데이에서 만나는 HP 베스트셀러 노트북!
입소문쇼핑 [지마켓] 신제품 옴니북3 블프 특가 59만원대
소비자사용기 xfx 9060xt swift dual oc d6 16gb 사용 후기
자유게시판 해외에서 연구감이라는 우리나라 직업
자유게시판 11/28 전국 날씨
전문가 리뷰 전문가를 위한 풀옵션 4K 모니터, 크로스오버 32UCA950 UHD4K IPS USB-C PD65 프로아트 멀티스탠드
체험단 메쉬형케이스 Daven N1 mesh
ㄷㅂㄷ [리뷰] 필모라15 실제 사용해보니 진짜 쉬워진 AI 영상 편집! | 텍스트로 영상 만들기, 음성 복제, 템플릿 자동적용까지 완전 활용법
체험단 각형 디카충전기 없을 때 해결책, 만능 파워윈 무극성 멀티 배터리충전기
신상품뉴스 필립스, 27인치 QHD IPS 시력보호 모니터 '27E2N1500L' 출시
신상품뉴스 아이노비아, 카본 전기히터 'homeo HM-615C' 및 PTC 온풍기 'WPTC-11' 런칭
체험단 영상편집 게이밍 노트북 추천 성능 찐 오멘 16-am0147TX
자유게시판 아바타 3편 '아바타: 불과 재' 12/17 전 세계 개봉 예정
신상품뉴스 크로스오버존, 32인치 6K IPS 초정밀 전문가 모니터 ‘미켈란 32PK6W’ 출시
자유게시판 영진위 영화관입장권 통합전산망 제공 12/1~6 주간 개봉 예정작 정봉입니다.
신상품뉴스 앱코, 진정한 ATX3.1 파워 ‘코어맥스 ETA 골드 ATX3.1 시리즈’ 출시
일반뉴스 MSI, UMPC '클로'에 Microsoft Xbox 풀 스크린 익스피리언스 지원 확대
신상품뉴스 마이크로닉스, 프리미엄 케이스 'HAVN BF 360 Flow' 출시
이 시간 HOT 댓글!
1/4