WIPIVERSE

트로이 목마 (컴퓨팅)

트로이 목마(Trojan horse)는 컴퓨터 보안 분야에서 악성 루틴이 숨어 있는 악성 프로그램을 가리키는 용어이다. 겉보기에는 정상적인 프로그램으로 보이지만 사용자가 이를 실행하면 내부에 숨겨진 악성 코드가 함께 실행된다. 명칭은 고대 그리스 신화의 트로이 전쟁에 등장하는 트로이 목마 이야기에서 유래하였으며, 평범한 목마 안에 적군의 병사가 숨어 있었던 것에 비유한 것이다.

트로이 목마는 일반적으로 사회공학 기법의 형태로 유포된다. 사용자가 이메일 첨부 파일, 위장된 소프트웨어 다운로드, 가짜 업데이트 알림 등을 통해 스스로 실행하도록 유도된다. 컴퓨터 바이러스나 웜과 달리, 트로이 목마는 다른 파일에 자신을 삽입하거나 스스로 전파하는 기능을 갖추지 않는다. 즉, 자가 복제 능력이 없다는 점이 바이러스 및 웜과의 주요 차이점이다.

트로이 목마가 시스템에 설치되거나 상승된 권한으로 실행되면 공격자는 감염된 시스템에 대해 제한 없는 접근 권한을 획득할 수 있다. 이를 통해 수행할 수 있는 악성 행위는 다음과 같이 다양하다.

파괴적 목적으로는 시스템 충돌 유발, 파일의 변조나 삭제, 데이터 오염, 디스크 포맷, 네트워크를 통한 추가 악성코드 전파, 사용자 행동 감시 및 민감 정보 접근 등이 있다. 자원 또는 신분 도용 측면에서는 감염된 컴퓨터를 봇넷의 일원으로 활용하여 분산 서비스 거부(DDoS) 공격에 이용하거나, 암호화폐 채굴에 컴퓨팅 자원을 사용하거나, 불법 행위를 위한 프록시 서버로 사용하는 경우가 있다. 금전적 피해를 목적으로 전자화폐 절도나 랜섬웨어 설치가 이루어지기도 하며, 데이터 절해를 위해 기밀 정보, 비밀번호, 체크카드 정보, 개인신용정보, 영상 정보 등을 탈취한다. 또한 키로깅, 웹캠 감시, 원격 제어 등을 통한 스파이 활동이나 스토킹에도 사용될 수 있다.

대표적인 트로이 목마로는 넷버스(Netbus, 12345번 포트 사용), 백오리피스(Back Orifice, 31337번 포트 사용), 스쿨버스(Schoolbus, 54321번 포트 사용), Executor(80번 포트 사용), Silencer(1001번 포트 사용), Striker(2565번 포트 사용) 등이 알려져 있다.

비트디펜더(BitDefender)의 2009년 조사에 따르면 1월부터 6월까지 발견된 악성코드의 83%가 트로이 목마와 유사한 형태였으며, 약 15%의 컴퓨터가 주로 트로이 목마 감염에 의해 봇넷의 구성원이 된 것으로 보고되었다. 트로이 목마는 웜과 결합하여 인터넷을 통해 확산되는 경우도 많아 현대 악성코드 생태계에서 중요한 위치를 차지한다.

둘러보기

더 찾아볼 만한 주제

    전체 문서 보기