비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

USB 꽂는 순간 퍼지는 코인 마이너, 어떻게 침투할까?

IP
2025.12.04. 11:57:03
조회 수
897
25
댓글 수
21

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.


최근 국내에서 USB 저장장치를 매개로 전파되는 암호화폐 채굴 악성코드가 지속적으로 발견되고 있다. 전반적인 감염 흐름은 과거 USB 기반 공격과 유사하지만, 다단계 드로퍼 구조와 보안 제품 우회, 프로세스 은폐 등 한층 고도화된 기법이 함께 사용되고 있다. 이번 글에서는 이들 악성코드 중 최종 페이로드를 편의상 ‘PrintMiner’로 지칭하고, USB 전파 단계부터 최종 코인 마이너 실행까지의 최신 공격 흐름을 순차적으로 분석한다.



[그림 1] USB를 통해 전파되는 코인 마이너 악성코드 공격 흐름도

 

1. USB를 통한 전파

감염된 USB에는 겉으로는 “USB Drive.lnk” 파일이 보이지만, 실제로는 “sysvolume”, “USB Drive” 폴더가 숨김 속성으로 함께 존재한다. 윈도우 탐색기에서 폴더 옵션 → 보기 탭에서 ‘숨김 파일, 폴더 및 드라이브 표시’를 선택하면 숨겨진 “sysvolume”, “USB Drive” 폴더를 확인할 수 있다.


일반 사용자는 USB를 연결한 뒤 화면에 보이는 “USB Drive.lnk” 파일을 자연스럽게 더블 클릭해 실행하게 된다. 이 바로가기 파일은 “sysvolume” 폴더 하위에 존재하는 “u566387.vbs"와 같이, u로 시작하는 6자리 랜덤 숫자 이름의 VBS 악성 스크립트를 호출한다.


[그림 2] 감염된 USB 내의 파일들


VBS 악성코드는 동일 경로에 위치한 “u643257.bat” 형태의 BAT 스크립트를 추가로 실행하는 역할을 한다. BAT 스크립트는 “USB Drive” 폴더를 열어주는데, 이 폴더 안에는 원래 USB에 있던 사용자의 정상 파일들이 그대로 존재한다. 이 때문에 사용자는 평소처럼 USB를 사용하는 것처럼 느끼며, 악성코드 감염 사실을 눈치채기 어렵다. 


추가로 BAT 스크립트는 “C:\Windows \System32\”와 같은 공백이 포함된 비정상 경로를 생성한 뒤, 드로퍼 악성코드인 “u211553.dat” 파일을 “printui.dll” 이름으로 복사한다. 그 다음, “%SystemDirectory%” 폴더에 존재하는 정상 파일 “printui.exe”를 “C:\Windows \System32\” 경로로 복사해 실행함으로써, 악성 DLL인 “printui.dll(u211553.dat)”이 정상 프로세스 “printui.exe”에 로드돼 실행되도록 한다.


[그림 3] 악성코드 설치 스크립트


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/ko/contents/content-center/36027


공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
1/1
메모리 가격에 등골 빼먹는데 진심의 삼성... 가격 또 올렸다. 이번엔 더 더...
2D로 3D FPS 효과내기 (6)
미국의 소방서 시스템 (4)
월요일 수고많으셨습니다 (4)
식사 하는 분은 시청 금지. (3)
재미로 보는 주간 랭킹[7위]! (10)
월요일 오후네요 (5)
지난주 랭킹은 34위로 마감했네요 (18)
이제 고압 전기 작업도 로봇으로 가능하다 (17)
이 여덟 살이 쩌는 이유 (9)
대한민국 인구 구조 (13)
악의적인 소문 (11)
2026_05_07 경남 진주 (12)
쌀쌀하게 오는 아침.... (6)
습도 높고 선선한 날씨에 월요일이네요. (10)
비 소식이 있습니다. (11)
꿀템농장에서 7번째 경품은 슬립폴드 헤어드라이기 이네요 (17)
2위라니... 쓰긴 했는데... 말이죠. (17)
일본 신칸센 열차 외부 세척 (12)
서천 한우 농장 시그니쳐 조형물 (8)
이 시간 HOT 댓글!
1/4