Sality 봇넷 차단|P2P 싱크홀 작전과 방어 포인트
20년 넘게 운영된 Sality P2P 봇넷이 국제 공조로 차단됐습니다. 감염 호스트 1만5천대 이상의 명령 경로를 끊은 방식과 조직이 확인할 탐지·치료 순서를 다룹니다.

사건 요약
Sality 봇넷 국제 차단 작전이 2026년 9월 1일 공개됐습니다. 미국 법무부와 FBI, 미 국방부 감찰관실 산하 DCIS, 유럽 수사기관, CrowdStrike, Shadowserver가 20년 넘게 운영된 P2P 봇넷의 명령 경로와 악성 페이로드 배포 기반을 동시에 끊은 조치를 진행했습니다.
CrowdStrike는 Sality 운영자가 전 세계 1만5천대가 넘은 감염 호스트에 악성 페이로드를 배포할 수 있었다고 설명했습니다. 이번 조치의 핵심은 중앙 서버 한 대를 내리는 방식이 아니라 감염 호스트가 서로 교환하는 피어 정보를 바꾸고, 통신을 통제된 싱크홀로 돌려 운영자의 명령이 더 이상 전파되지 않게 한 데 있습니다.
공개된 조치는 공격 인프라 차단과 감염 호스트 식별을 함께 설계했습니다. 도메인 압수는 악성파일을 내려받은 주소를 줄이고, P2P 싱크홀은 분산된 봇의 피어 목록을 통제된 경로로 바꿉니다. 이어지는 피해자 통지와 치료는 인터넷 사업자와 침해사고대응팀이 맡아 외부 차단을 실제 호스트 복구로 연결합니다.
공개된 항목
미국 법무부 발표에 따르면 국제 공조 작전은 미국과 불가리아, 헝가리, 루마니아에서 진행됐습니다. 미국에서는 Sality와 연결된 도메인을 압수했고, 유럽 수사기관도 현지에 호스팅된 관련 도메인에 조치했습니다. Shadowserver는 인터넷 서비스 제공자와 각국 침해사고대응팀이 감염 장비를 식별하고 사용자 통지와 치료를 이어갈 수 있도록 지원합니다.
Sality는 2003년부터 감염된 장비에 악성코드를 설치해 암호화폐 절도와 추가 사이버공격에 이용된 파일 감염형 악성코드입니다. 감염 장비의 소유자는 자신의 컴퓨터가 봇으로 편입됐다는 사실을 모르는 경우가 많았고, 각 봇은 다른 봇과 직접 명령과 피어 정보를 공유했습니다.
CrowdStrike가 확인한 활동 중단 직전까지 Sality v3와 v4라는 두 P2P 네트워크가 별도로 유지됐습니다. 두 네트워크는 코드 기반과 운영자를 공유했지만 서로 다른 프로토콜 버전과 암호화 키를 사용해 호환되지 않았습니다. 이 분리는 차단 작업에서도 각 네트워크의 피어 구조를 따로 다뤄야 했다는 뜻입니다.
Sality의 명령 전달에는 두 종류의 묶음이 쓰였습니다. URL 팩은 추가 파일을 받을 위치를 전달하고, 파일 팩은 악성 페이로드 자체를 배포하는 통로가 됩니다. 차단팀은 피어 네트워크를 분리하는 동시에 마지막 URL 팩에 포함된 호스팅 주소를 내림으로써 이미 퍼진 명령과 새 파일의 유입 경로를 함께 줄였습니다.

P2P 구조와 차단 방식
일반적인 중앙집중형 봇넷은 명령제어 서버를 압수하거나 접속을 차단하면 통신 기반이 크게 약화됩니다. Sality는 감염 호스트가 서로 피어 목록을 교환하고, 연결성이 높은 슈퍼 피어가 URL 팩과 파일 팩을 전달하는 분산 구조를 사용했습니다. 한 노드가 사라져도 다른 피어를 통해 명령 경로가 유지되는 설계라 단순 도메인 차단만으로는 전체 네트워크를 분리하기 어려웠습니다.
차단팀은 먼저 통신의 중추가 되는 슈퍼 피어를 겨냥했습니다. 피어 검증 절차를 조작해 각 봇의 목록에서 기존 슈퍼 피어 항목을 무효화하고, 비워진 목록에는 조사팀이 운영하는 싱크홀 항목을 넣었습니다. 감염 호스트가 정상적인 유지 통신을 수행할 때 이 목록을 받아들이면 운영자가 지시를 전달하던 길 대신 싱크홀로 연결됩니다.
방화벽이나 NAT 뒤에 있어 외부에서 직접 접속할 수 없은 장비도 고려됐습니다. 이런 장비는 평소 주기에 따라 싱크홀 노드에 접속할 때 피어 목록이 정리되며, 이후 운영자 네트워크와 분리됩니다. 차단팀은 동시에 마지막으로 배포되던 URL 팩이 가리키는 페이로드 호스팅 주소도 국제 수사기관과 함께 내렸습니다.
이 방식은 명령 통신과 추가 악성파일 전달을 함께 약화합니다. 슈퍼 피어가 격리되면 URL 팩과 파일 팩이 새 감염 장비로 이동하지 않고, 운영자 쪽에서는 기존 봇이 차례로 사라지는 것처럼 보입니다. 감염 호스트는 싱크홀로 통신하므로 방어팀은 남아 있은 감염을 찾아 통지와 치료로 연결할 수 있습니다.
CrowdStrike는 감염 확인용 싱크홀 주소로 188.166.101[.]148을 공개했습니다. 네트워크 로그나 엔드포인트 텔레메트리에서 이 주소로 향하는 UDP 통신이 보이면 Sality 감염을 나타내는 신호로 취급해야 합니다. 이 주소는 차단 인프라이므로 무조건적인 차단만 수행하기보다 어떤 내부 호스트가 통신했는지 먼저 보존하고 격리 판단에 활용하는 편이 조사에 유리합니다.
탐지 신호를 해석할 때에는 목적지 주소만 확인하고 끝내지 않은 편이 좋습니다. 출발지 호스트, 최초와 최종 통신 시각, 같은 구간에서 접촉한 내부 시스템, 실행 파일 변경 흔적을 묶어야 감염 범위를 좁힐 수 있습니다. 피어 통신이 끊어진 뒤에도 변조된 파일과 이동식 매체 사본은 남을 수 있으므로 네트워크 차단과 호스트 조사를 별도 작업으로 관리해야 합니다.
주요 점검사항
Sality는 실행 파일을 감염시키는 특성 때문에 단일 악성 프로세스를 종료하는 것만으로 범위가 끝나지 않을 수 있습니다. 보안 담당자는 싱크홀 통신을 발생시킨 호스트를 네트워크에서 분리한 뒤, 같은 장비의 실행 파일과 공유 경로, 이동식 매체 사용 흔적을 함께 확인해야 합니다.
- 방화벽·프록시·DNS·엔드포인트 로그에서 188.166.101[.]148과의 통신 주체와 최초·최종 시점을 확인합니다.
- 탐지된 호스트를 격리하고 메모리·프로세스·네트워크 연결·파일 변경 증거를 보존합니다.
- 공유 폴더와 USB 등 이동식 매체를 통해 실행 파일이 확산됐는지 조사 범위를 넓힙니다.
- 감염 파일을 개별 복구할지 신뢰할 수 있은 이미지로 재설치할지 조직의 악성코드 치료 절차에 따라 결정합니다.
- 치료가 끝난 뒤 노출 가능성이 있은 계정의 자격증명을 깨끗한 장비에서 교체하고, 싱크홀 통신이 재발하지 않는지 검증합니다.
도메인 압수와 싱크홀 전환은 공격자의 통제 경로를 약화하지만 감염 장비의 실행 파일을 원상복구하는 조치는 아닙니다. 따라서 외부 작전이 성공했다는 발표만으로 내부 호스트를 정상 상태로 간주하면 안 됩니다. 격리, 범위 확인, 재설치 또는 치료, 자격증명 교체, 재접속 검증을 하나의 연속된 절차로 운영해야 합니다.
복구 검증은 치료 직후 한 번으로 끝내기보다 장비가 업무망에 돌아온 뒤 같은 싱크홀 통신이 반복되는지 관찰하는 단계까지 포함해야 합니다. 공유 폴더나 USB에서 다시 감염 파일이 유입되면 처음 격리한 호스트만 고쳐서는 재발을 막을 수 없습니다. 같은 사용자와 같은 네트워크 구간의 장비를 함께 대조하면 남은 전파 경로를 찾은 데 도움이 됩니다.

영향도
이번 작전은 오래된 Windows 환경과 이동식 매체, 공유 실행 파일을 관리하는 조직에 특히 실무적인 의미가 있습니다. Sality가 오래된 악성코드라는 이유로 탐지 우선순위에서 밀려 있었다면, 싱크홀 통신을 기준으로 현재 연결된 감염 호스트를 다시 찾을 수 있은 시점이 됐습니다.
국내 조직도 해외 지사, 협력사, 레거시 업무망, 장기간 교체되지 않은 단말을 운영한다면 같은 탐지 기준을 적용할 수 있습니다. 공식 발표가 제공한 싱크홀 주소와 네트워크 흐름을 방어 로그에 대조하고, 감염 흔적이 보이는 장비는 단순 차단 목록 추가보다 호스트 치료 절차로 연결하는 것이 중요합니다.
감염 장비가 싱크홀에 도달했다고 해서 사용자가 즉시 정상 업무로 복귀해도 된다는 뜻은 아닙니다. 명령 경로는 끊겼지만 실행 파일의 변조, 이동식 매체의 잔존 사본, 과거 자격증명 노출 가능성은 내부 조사와 치료로 확인해야 합니다. 차단 작전과 조직 내부 복구를 분리해 이해하는 것이 이번 발표의 가장 중요한 방어 포인트입니다.
장기 운영 단말이 많은 제조·연구·설비 환경에서는 재설치가 업무 중단으로 이어질 수 있어 순서가 더 중요합니다. 먼저 네트워크 격리와 증거 보존으로 확산을 막고, 업무 소유자와 복구 창구를 정한 뒤 신뢰 이미지 재설치 여부를 결정해야 합니다. 정상 복귀 조건을 싱크홀 통신 중단, 악성 실행 파일 제거, 자격증명 교체, 주변 호스트 재점검으로 명시하면 조기 재접속 위험을 줄일 수 있습니다.
공식 출처
미국 법무부 Sality 국제 차단 발표와 CrowdStrike의 P2P 싱크홀 기술 분석을 중심으로 확인했습니다. Reuters의 2026년 9월 1일 22:01 UTC 보도 시각은 이번 회차의 공개 시점을 대조하는 데 사용했습니다.
확인한 출처
- Sality Malware Disrupted in International Cyber TakedownU.S. Department of Justice · 공식 자료
- Peer Pressure: Inside the Sality Botnet Disruption OperationCrowdStrike · 공식 자료
- Russian cybercrime operation being dismantled after two decades, US officials and CrowdStrike sayReuters
사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.
의견을 남겨주세요
아직 등록된 댓글이 없습니다.