홈으로 돌아가기

Zapret 2 GUI: 스파이웨어 및 개인정보 보호 위협 분석

Zapret 2 GUI에 대한 상세한 기술 분석에서 숨겨진 맬웨어가 드러났습니다: Windows Defender 비활성화, MitM 공격을 위한 Root CA 설치, 데이터 유출. 자신을 보호하는 방법을 알아보세요.

Zapret 2 GUI: DPI 우회로 위장된 스파이웨어 및 개인정보 위협
Advertisement 728x90

Zapret 2 GUI: DPI 우회로 위장한 개인정보 위협 및 사이버 스파이웨어

러시아에서 인터넷 검열이 강화되고 YouTube, Discord와 같은 인기 서비스의 속도 제한이 심화되면서, 딥 패킷 검사(DPI) 우회 도구에 대한 수요가 급증했습니다. @bol-van이 개발한 오리지널 zapret 프로젝트는 효과적인 명령줄 솔루션을 제공했지만, 일반 사용자가 사용하기에는 복잡하다는 단점 때문에 수많은 GUI 래퍼가 등장하게 되었습니다. 안타깝게도, 편리함이라는 약속 뒤에는 심각한 보안 위협이 숨어 있는 경우가 많습니다. 이 글에서는 GitHub에서 인기를 얻었음에도 불구하고 사용자 시스템을 침해할 수 있는 완전한 스파이웨어 도구로 밝혀진 "Zapret 2 GUI" 포크(개발자 censorliber)에 대한 상세 분석을 진행합니다.

배경 및 경고 신호

최근 몇 년간 DPI 시스템의 확산은 차단을 우회하는 솔루션 개발을 촉진했습니다. zapret은 기술적으로 복잡하지만 신뢰할 수 있는 도구로 자리매김했습니다. 이는 사용자 친화적인 그래픽 인터페이스를 제공하는 프로젝트를 위한 틈새시장을 열었습니다. 그러나 바로 이러한 "간소화된" 버전들이 종종 공격의 매개체가 됩니다. "Zapret 2 GUI"에 대한 조사는 컴퓨터에서 의심스러운 활동이 감지된 후 시작되었으며, GitHub 소스 코드에 대한 심층적인 리버스 엔지니어링과 배포된 바이너리 빌드에 대한 동적 분석으로 이어졌습니다. 분석 결과는 트로이 목마 다운로더 및 스파이웨어의 특징적인 기능이 존재함을 나타냅니다. 연구원이 프로젝트 저장소에서 이 문제를 제기하려 했을 때, 개발자들은 공격적인 반응과 "코드의 비공개 부분에 비밀이 있다"는 주장을 펼쳤고, 이는 확인된 위협을 대중에게 공개해야 할 필요성을 더욱 강화했습니다.

파괴적인 행동 및 시스템 침해

"Zapret 2 GUI" 소스 코드 분석 결과, DPI 우회라는 명시된 목표와는 무관하며 사용자 시스템 보안에 직접적인 위협을 가하는 여러 기능이 밝혀졌습니다.

Google AdInline article slot

시스템 보호 기능 비활성화

altmenu/defender_manager.py 파일에는 시스템 레지스트리를 수정하여 Windows Defender를 의도적으로 비활성화하는 기능이 포함되어 있습니다. 개발자들은 이를 안티바이러스 간섭을 막기 위한 "편의성"으로 정당화할 수 있지만, 내장된 보호 기능을 완전히 비활성화하는 것은 시스템을 극도로 취약하게 만듭니다. 이는 이후의 모든 악성 활동에 문을 열어주어, 공격자가 취약점을 악용하거나 다른 악성코드를 방해 없이 설치할 수 있게 합니다.

은밀한 루트 CA 설치

가장 중요한 측면 중 하나는 startup/certificate_installer.py 파일에 구현된 기능입니다. 이 프로그램은 운영 체제의 "신뢰할 수 있는 루트 인증 기관" 저장소에 제3자 인증서를 은밀하게 설치합니다. 루트 인증서 설치는 DPI 우회에 전혀 필요하지 않습니다. 이는 HTTPS 트래픽을 해독하는 데만 필요합니다. 자체 루트 CA를 설치함으로써 공격자는 중간자(MitM) 공격을 수행할 수 있는 능력을 얻게 됩니다. 이를 통해 통신, 인증 데이터(쿠키 세션, 비밀번호) 및 HTTPS를 통해 전송되는 기타 기밀 정보를 포함하여 모든 보호된 사용자 트래픽을 가로채고 해독할 수 있습니다. 따라서 사용자 트래픽은 더 이상 비공개가 아니며 모니터링 및 데이터 수집에 접근 가능하게 됩니다.

스파이 활동 및 데이터 유출

보호 및 트래픽 침해 외에도 "Zapret 2 GUI"는 사용자 데이터를 적극적으로 수집하고 유출합니다. tgram/tg_log_delta.pytg_log_full.py 스크립트는 정기적인 시스템 정보 수집을 위해 구성되어 있습니다. 30분마다 컴퓨터 이름, 운영 체제 버전 및 시스템 고유 ID(UUID)를 수집합니다. 이 데이터는 암호화된 봇 토큰을 사용하여 프로젝트 관리자의 비공개 텔레그램 채팅으로 전송됩니다. 수집된 정보는 사용자를 식별하고 활동을 추적하며 추가적인 표적 공격을 시작하는 데 사용될 수 있으므로, 이 과정은 스파이웨어 활동의 명확한 징후입니다.

Google AdInline article slot

소스 코드와 바이너리 빌드 간의 불일치

공개 GitHub 저장소의 코드와 프로젝트 텔레그램 채널을 통해 배포되는 컴파일된 실행 파일(EXE) 간의 불일치에서 심각한 우려가 발생합니다. 개발자들 스스로 GitHub의 코드가 "실제 코드보다 두 달 뒤처져 있다"고 인정했습니다. 이는 "깨끗한" 코드를 공개적으로 보여주면서도 배포되는 바이너리에는 추가적인 숨겨진 기능이 포함된 악성 기능(페이로드)을 숨기는 고전적인 전술입니다.

ANY.RUNTria.ge와 같은 신뢰할 수 있는 샌드박스의 보고서는 빌드의 악성 특성을 확인합니다. "악성 (로더 / 스파이웨어)" 판정은 악성코드의 존재를 명확하게 나타냅니다. 메모리에 코드를 주입하려는 시도가 관찰되었는데, 이는 탐지를 회피하고 시스템에 영구적으로 상주하려는 정교한 악성코드의 특징적인 행동입니다.

윤리 및 라이선스 위반

"Zapret 2 GUI" 프로젝트는 포크(fork)라고 자처하지만, MIT 라이선스 조항을 심각하게 위반하고 있습니다. 포크의 작성자는 원본 핵심 개발자(@bol-van)의 이름을 삭제하고 자신의 닉네임으로 대체했습니다. 이는 저작권 고지 및 허가 유지를 명시하는 라이선스 요구 사항에 대한 직접적인 위반입니다. 더욱이, 무료 오픈소스 winws.exe 코어 위에 유료 "프리미엄 구독" 시스템이 구축되었습니다. 스파이 활동을 하고 사용자 데이터를 침해하는 소프트웨어에 대해 유료 서비스를 판매하는 것은 냉소주의와 사기의 극치입니다.

Google AdInline article slot

개발자 반응 및 결과

GitHub와 텔레그램 채널에서 확인된 문제에 대해 논의하려는 시도가 있었을 때, "Zapret 2 GUI" 개발자들은 루트 CA 설치 또는 기타 의심스러운 기능에 대해 기술적으로 타당한 답변을 제공하지 못했습니다. 대신, 그들은 연구원에게 "AI 생성 텍스트"를 사용했다고 비난하고 "주부들을 위한 편리함"을 내세우는 가스라이팅 전술을 사용했습니다. 가장 결정적으로, 그들은 비공개 저장소에 "비밀"이 있다고 주장했습니다. 신뢰성을 주장하는 오픈소스 프로젝트에게는 숨겨진 코드 섹션의 존재, 특히 확인된 악성 기능을 고려할 때 이는 용납할 수 없으며 명백히 불성실함을 나타냅니다.

공개 분석 이후, GitHub Trust & Safety는 자체 조사를 시작했습니다. 흥미롭게도, 논의가 시작된 후 개발자들은 일주일 만에 코드의 90%를 다시 작성하여 분석에서 강조된 모듈들을 정확히 제거했습니다. 이는 제기된 모든 비난의 타당성을 간접적으로 확인시켜주며, 악성 활동의 흔적을 은폐하려는 시도를 보여줍니다.

주요 내용 요약

  • "Zapret 2 GUI"는 안전한 DPI 우회 도구가 아니며, 스파이웨어이자 트로이 목마 다운로더입니다.
  • 이 프로그램은 Windows Defender를 비활성화하고 제3자 루트 CA를 은밀히 설치하여 HTTPS 트래픽 가로채기를 가능하게 합니다.
  • 시스템 데이터(PC 이름, OS, UUID)를 수집하여 관리자의 텔레그램 채팅으로 유출합니다.
  • 배포된 바이너리 빌드에는 공개 저장소에 없는 악성 기능이 포함되어 있습니다.
  • 이 프로젝트는 MIT 라이선스를 위반하고 "프리미엄 구독"을 통해 악성코드를 수익화합니다.

완화 조치

"Zapret 2 GUI"를 설치하고 실행했다면, 시스템과 데이터를 보호하기 위해 다음 단계를 따를 것을 강력히 권장합니다:

  • 프로그램 제거: "Zapret 2 GUI"와 관련된 모든 구성 요소를 시스템에서 완전히 제거하십시오.
  • 인증서 확인: certmgr.msc를 열고(Win + R을 통해) "신뢰할 수 있는 루트 인증 기관" 섹션에서 의심스럽거나 알 수 없는 인증서가 있는지 철저히 확인하십시오. 발견되면 제거하십시오.
  • Hosts 파일 복원: C:\Windows\System32\drivers\etc\hosts 파일에 무단 변경 사항이 있는지 확인하십시오. 불필요한 IP 주소가 포함되어 있지 않고 모든 사용자(Everyone:F)에게 확장된 쓰기 권한이 부여되어 있지 않은지 확인하십시오. 필요한 경우 기본 내용으로 복원하십시오.
  • 비밀번호 변경: "Zapret 2 GUI" 설치 후 사용했던 모든 중요한 온라인 서비스(이메일, 뱅킹 앱, 소셜 미디어 등)의 비밀번호를 즉시 변경하십시오.
  • 전체 안티바이러스 검사: 신뢰할 수 있는 안티바이러스 소프트웨어로 전체 시스템 검사를 수행하십시오.

세련된 인터페이스를 가진 무료 소프트웨어는 종종 숨겨진 위험을 품고 있습니다. 항상 높은 권한을 요구하는 프로그램을 비판적으로 평가하고, 검증된 출처만을 신뢰하십시오. 여러분의 디지털 신원과 데이터를 보호하세요.

— Editorial Team

Advertisement 728x90

다음 읽기