본문 바로가기

벌새::Analysis

미투데이(me2DAY)를 이용한 국내 제휴(스폰서) 프로그램 유포 주의

반응형
국내에서 제휴(스폰서) 프로그램을 사용자 컴퓨터에 설치하도록 유도하기 위한 방법으로 올해 가장 합법적인 형태로 배포가 이루어지고 있는 부분이 공개 자료실 형태로 운영되는 방식이 아닌가 생각됩니다.

대부분 이들 공개 자료실은 국내외 유명 소프트웨어를 다운로드하기 위해 ActiveX 설치를 통해 이루어지도록 구성되어 있지만, 일부 서비스의 경우 다운로더(Downloader) 파일로 제작하여 공개 자료실이 아닌 블로그(Blog), 카페, 게시판 등에서 파트너 계약을 통해 유포되고 있습니다.

이런 방식은 사용자 눈을 속이는 부분이 수시로 발견이 되어 문제 제기를 블로그를 통해 몇 차례 분석을 해보았으나, 최근에는 조금 더 복잡한 경로를 거쳐서 파일 다운로드를 시도하는 과정에서 제휴(스폰서) 프로그램을 설치하도록 하는 부분이 있기에 살펴보도록 하겠습니다.

SNS 서비스 미투데이(me2DAY)를 통한 악성코드 유포가 확인이 된 것처럼 인기를 끌고 있는 SNS 서비스를 통해 어떻게 사용자에게 접근을 하는지 미투데이(me2DAY) 서비스 사례를 통해 살펴보겠습니다.

특정 미투데이(me2DAY) 계정을 통해 인터넷 사용자들의 검색이 많은 각종 소프트웨어 제목과 함께 파란(Paran) 블로그의 특정 게시물 링크가 표시되어 있습니다.

해당 링크를 통해 접속한 파란(Paran) 블로그에는 그림과 같은 해당 소프트웨어 소개와 함께 다운로드 링크가 포함되어 있습니다.

기존에는 특정 공개 자료실 링크를 바로 표시를 하거나, 최근에 확인된 유명 사이트 유사 도메인을 이용한 방법이 있었는데 이런 방식은 해당 공개 자료실의 도메인을 일반 사용자가 쉽게 확인을 할 수 있다는 점에서 이번에는 단축 URL 방식을 이용하고 있습니다.

그림과 같이 해외 단축 URL 서비스를 이용하여 다운로드 링크를 구성하여 일정 지식이 없는 사용자는 해당 다운로드 링크가 어떤 도메인으로 최종적으로 연결되는지 확인하기 어렵게 구성되어 있습니다.

현재 이런 과정을 통해 최종적으로 다운로드되는 공통된 파일(MD5 : d48f2f52eb6c8ac6f7b59e4ae4435b55)에 대하여 안철수연구소(AhnLab) V3 보안 제품에서는 Trojan/Win32.Gen (VirusTotal : 15/42) 진단명으로 사전 차단을 하고 있습니다.

다운로드된 파일을 사용자가 초기 실행을 하였을 경우에는 블로그에서 제시하는 "토토 디스크 검색어 패치" 관련 프로그램이 다운로드되는 것이 아니라, 특정 서버에 접속하여 FileLandSetup.exe 파일을 불러와 사용자 몰래 설치하는 동작만을 진행하고 있습니다.


실제로 설치된 FileLand 프로그램은 추가적인 동작을 하지 않으며, 사용자가 초기 실행시 아무런 화면 변화가 없어 재실행을 하였을 경우 해당 프로그램이 실행되도록 구성되어 있습니다.


즉, 블로그에서 제공하는 단축 URL 링크를 통해 다운로드한 파일은 FileLand 프로그램을 설치하는 동작을 하며, 사용자가 재실행을 하였을 경우 [C:\Program Files\FileLand\FileLand.exe] 파일을 불러와 실행하는 방식입니다.

이렇게 설치된 프로그램을 삭제하기 위해서는 제어판의 [FileLand] 삭제 항목을 이용하여 삭제하실 수 있습니다.

[생성 레지스트리 등록 정보]

HKEY_CURRENT_USER\Software\fileland
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\FileLand_is1

프로그램 삭제 후에는 추가적으로 [C:\Documents and Settings\(사용자 계정)\Local Settings\Temporary Internet Files\FileLandSetup.exe] 파일을 수동으로 삭제하시기 바랍니다.

재실행한 경우 그림과 같은 다운로더(Downloader) 실행창이 생성되며, 사용자가 다운로드를 원하는 파일을 제시하는 동시에 제휴(스폰서) 프로그램을 우측에 포함시켜 사실상 사용자가 실수로 체크 해제를 하지 않는 점을 이용하여 금전적 수익을 얻을 것으로 판단됩니다.

위와 같이 미투데이(me2DAY)를 비롯한 SNS 서비스, 블로그, 단축 URL 서비스로 연결하여 배포하는 소프트웨어는 숨은 의도가 있을 수 있으므로 소프트웨어 다운로드는 되도록 제작사 홈페이지를 이용하시기를 권장하며, 프로그램 설치시에는 추가적으로 설치가 될 수 있는 제휴(스폰서) 프로그램의 존재 여부를 꼼꼼하게 체크를 하시기 바랍니다.
728x90
반응형