보안이슈

ValleyRAT 공격|서명된 광고 프로그램 위장과 방어 포인트

정상 서명된 QN Wallpaper 실행파일 곁에 악성 DLL을 배치해 ValleyRAT을 불러온 캠페인이 공개됐습니다. 설치파일 선택부터 의심 단말 격리·검사·계정 복구까지 방어 순서를 다룹니다.

ValleyRAT 공격이 서명된 광고 프로그램으로 위장한 상황을 표현한 한국어 표지
ValleyRAT 공격이 서명된 광고 프로그램으로 위장한 상황을 표현한 한국어 표지

사건 개요

2026년 8월 31일 Kaspersky는 광고 프로그램으로 위장해 ValleyRAT 백도어를 설치하는 새 감염 사례를 공개했습니다. 분석의 출발점은 고객이 제출한 설치파일 하나였습니다. 이 파일은 QN Wallpaper라는 중국어권 배경화면 프로그램의 변조본처럼 보였고, 실행 과정에서는 DingTalk·Google Chrome·Tencent Meeting 가운데 하나를 설치하거나 여는 변형도 관찰됐습니다. 이용자에게 익숙한 프로그램과 정상 동작을 앞세워 설치 과정의 경계심을 낮추는 방식입니다.

이 캠페인의 중요한 지점은 ‘서명된 실행파일’과 ‘악성 구성요소’를 한 묶음처럼 보이게 만든 데 있습니다. QN Wallpaper의 실행파일 자체에는 유효한 디지털 서명이 있었지만, 같은 폴더에 배치된 libcef.dll은 공격자가 준비한 파일이었습니다. Windows가 실행파일을 시작하면 프로그램은 필요한 DLL을 주변 경로에서 찾고, 공격자는 이 로딩 순서를 이용해 악성 DLL이 먼저 불리도록 구성했습니다. 서명이 보인다는 이유만으로 설치 묶음 전체가 안전하다고 판단하면 놓치기 쉬운 공격입니다.

신뢰를 빌린 설치 방식

설치파일은 QN Wallpaper를 사용자 프로필 아래에 풀어놓고 자동 실행 항목을 만든 뒤, Windows Defender의 DisableAntiSpyware 설정을 건드리려 했습니다. 이어 서명된 QnWallpaper.exe를 실행해 정상 프로그램의 외형을 보여줍니다. 겉으로는 배경화면 앱이 열리지만, 내부에서는 옆에 놓인 libcef.dll이 로드됩니다. 이 DLL은 암호화된 ValleyRAT 페이로드를 찾아 복호화하고 메모리에서 실행하는 로더 역할을 맡았습니다.

Kaspersky가 살펴본 표본에는 페이로드 저장 위치가 두 가지였습니다. 한 변형은 PeLoader라는 파일에 AES로 암호화한 데이터를 담았고, 다른 변형은 악성 DLL의 리소스 영역 안에 페이로드를 넣었습니다. 저장 위치는 달랐지만 결과는 같았습니다. 사용자가 본 설치 화면과 백도어 실행 사이에 정상 서명 파일을 끼워 넣어 보안 제품과 사람의 판단을 동시에 흔드는 구조였습니다.

디지털 서명 검사는 여전히 중요한 출처 확인 수단이지만, 검사 단위를 정확히 잡아야 합니다. 서명은 해당 파일이 서명 후 바뀌지 않았고 인증서의 주체가 누구인지를 확인하는 데 도움을 줍니다. 그러나 설치 압축파일 안의 다른 DLL, 설정 파일, 실행 순서까지 함께 검증하는 표시는 아닙니다. 따라서 다운로드한 설치 묶음에서는 서명 파일의 게시자만 보는 대신 배포 경로, 압축 내부 구성, 같은 폴더에서 불리는 DLL, 실행 뒤 만들어진 자동실행 항목을 이어서 확인해야 합니다. 이번 사례가 보여준 신뢰 착시는 정상 파일을 없애는 문제가 아니라 정상 파일이 어떤 이웃 파일을 불렀는지 살피는 문제에 가깝습니다.

변조 설치파일 실행부터 QN Wallpaper 배치, libcef.dll 사이드로딩, ValleyRAT 원격제어까지 네 단계 감염 흐름
서명된 실행파일을 경유한 ValleyRAT 감염 흐름

ValleyRAT 실행 단계

libcef.dll이 불린 뒤에는 암호화된 데이터를 복호화해 ValleyRAT을 메모리에서 실행합니다. 백도어는 파일 연결이나 시작 프로그램을 이용해 재부팅 뒤에도 다시 실행되도록 구성하고, 관리자 권한이 필요한 단계에서는 runas를 시도합니다. 이어 별도의 재시작 코드를 svchost.exe에 주입하고 자신의 프로세스를 중요 프로세스로 표시해 중단과 분석을 어렵게 만듭니다. 예외가 발생한 뒤에도 백도어를 재시작하는 보조 흐름까지 마련한 셈입니다.

원격 제어가 자리를 잡으면 키 입력과 클립보드 내용을 수집하고, 시스템 정보와 화면 이미지를 가져갈 수 있습니다. 명령을 통해 로그를 지우거나 C2 주소를 바꾸며, 추가 모듈 다운로드도 수행합니다. 이 기능 조합은 단순 광고 노출과 거리가 멉니다. 로그인 정보, 복사한 인증 정보, 업무 화면, 브라우저 세션처럼 단말 안에서 다루는 여러 자료가 공격자의 후속 명령 범위에 들어갈 수 있으므로, 의심 단말을 계속 사용하면서 프로그램만 삭제하는 대응은 충분하지 않습니다.

탐지 수치와 공격 범위

Kaspersky는 2026년 들어 ValleyRAT과 관련 악성코드를 10만 회 넘게 탐지했고, 고유 사용자 1,500명 이상에게서 활동을 관찰했다고 밝혔습니다. 주요 관찰 지역은 중국과 인도였습니다. 이 수치는 QN Wallpaper 변조본 한 경로만 집계한 피해자 수가 아니라 ValleyRAT 계열 전체 탐지 활동을 합친 값입니다. 따라서 조직은 해당 숫자를 특정 설치파일의 감염 규모로 바꾸어 해석하기보다, 백도어가 여러 전달 경로를 통해 계속 운용되고 있다는 신호로 받아들이는 편이 정확합니다.

연구진은 활동 지역, 사용한 악성코드와 이전 작전의 특징을 종합해 중국어권 위협 조직 Silver Fox와의 연관성을 높게 평가했습니다. 방어 관점에서 더 중요한 사실은 공격자 이름보다 전달 방식입니다. 사용자가 비공식 경로에서 받은 유틸리티를 실행하고, 정상 서명 실행파일과 악성 DLL이 같은 폴더에서 움직이며, 보안 제외 설정과 자동실행이 함께 바뀌는 조합을 탐지해야 합니다.

조직 점검 순서

의심 단말이 발견되면 먼저 네트워크에서 격리해 추가 명령 수신과 내부 확산 가능성을 줄여야 합니다. Microsoft Defender for Endpoint를 사용하는 조직은 장치 페이지의 격리 기능과 바이러스 검사, 조사 패키지 수집 기능을 활용할 수 있습니다. 관리되지 않은 개인 PC라면 유선·무선 연결을 끊고, 다른 깨끗한 기기에서 대응 정보를 확인하는 편이 안전합니다. 격리는 삭제보다 먼저 진행해야 로그와 관련 파일을 보존하면서 외부 통신을 차단할 수 있습니다.

다음으로 QNWallpaper 설치 경로와 주변 파일, 자동실행 항목, Defender 제외 설정 변경을 함께 확인합니다. QnWallpaper.exe 하나만 살피지 말고 같은 디렉터리의 libcef.dll, 페이로드 저장 파일, 생성 시각이 비슷한 파일을 묶어서 조사해야 합니다. 정상 서명 여부는 실행파일의 출처를 설명하는 단서일 뿐이며, 옆에서 로드된 DLL과 설치 묶음 전체를 보증하지 않습니다. 조직 환경에서는 파일 생성·프로세스 실행·레지스트리 변경·네트워크 연결의 시간 순서를 하나의 타임라인으로 맞추면 감염 범위를 더 정확히 정리할 수 있습니다.

의심 단말 격리, QNWallpaper 경로 확인, 자동실행과 보안 제외 점검, 전체 검사, 계정 재설정의 다섯 단계 대응 순서
의심 단말 점검과 복구 순서

복구와 계정 보호

공급자가 검증된 보안 도구로 전체 검사를 수행하고 탐지된 파일을 격리한 뒤, 자동실행과 보안 제외 설정이 원래 정책으로 돌아왔는지 확인합니다. 기업 단말은 재이미징 기준과 포렌식 보존 정책을 우선 적용하고, 개인 단말은 운영체제와 보안 제품을 최신 상태로 갱신한 뒤 전체 검사를 반복하는 방식이 적절합니다. 백도어가 키 입력과 클립보드, 화면을 다루므로 저장된 결제수단이나 업무 계정의 재로그인은 감염 제거 뒤로 미루는 편이 좋습니다.

계정 복구는 깨끗한 기기에서 진행합니다. 의심 기간에 사용한 업무·메일·금융 계정의 비밀번호를 우선순위에 따라 바꾸고, 활성 세션을 종료하며, 다중요소인증 수단과 복구 연락처를 점검합니다. Microsoft의 사고 대응 지침도 조사에서 확인된 계정부터 단계적으로 비밀번호를 재설정하고 세션을 종료하도록 안내합니다. 여러 계정을 한꺼번에 무작정 바꾸기보다 관리자·메일·비밀번호 관리자처럼 다른 계정에 영향을 주는 자격증명부터 통제하는 순서가 안정적입니다.

복구 완료 판정에는 재부팅 후 검증이 필요합니다. 단말을 다시 시작한 뒤 QNWallpaper 관련 프로세스와 의심 파일이 되살아나는지, 자동실행 항목과 보안 설정이 유지되는지, 외부 연결 경보가 반복되는지를 확인합니다. 기업 환경에서는 동일 파일 해시나 경로, 비슷한 설치 시각과 네트워크 목적지를 다른 단말에서도 검색해 한 대의 문제로 축소하지 않아야 합니다. 점검 결과와 조치 시각을 남기면 이후 계정 이상 로그인이나 추가 경보가 나타났을 때 같은 사건과 연결해 판단하기 쉬워집니다.

방어 포인트

  • 배경화면·화상회의·브라우저 보조도구는 공급사 공식 경로와 조직 승인 채널에서만 설치합니다.
  • 디지털 서명 검사는 설치 묶음의 모든 실행파일과 DLL에 적용하고, 서명 파일 옆의 비서명 DLL 로딩을 함께 살핍니다.
  • 사용자 프로필 아래 새 프로그램 폴더, 자동실행 등록, 보안 제외 설정 변경이 연속해 발생하면 하나의 사건으로 조사합니다.
  • 애플리케이션 허용 정책은 파일 이름만 보지 말고 게시자·경로·해시와 자식 프로세스 동작을 함께 반영합니다.
  • 의심 단말은 격리와 증거 보존을 먼저 수행한 뒤 검사·재이미징·계정 복구 순으로 처리합니다.

ValleyRAT 사례는 익숙한 프로그램의 화면과 정상 서명이 안전을 대신하지 못한다는 점을 보여줍니다. 설치파일의 출처, 같은 폴더에 들어온 DLL, 자동실행과 보안 설정 변화, 이후의 외부 통신을 하나의 흐름으로 연결해야 공격을 놓치지 않습니다. 개인 이용자는 비공식 수정판을 피하고, 조직은 승인되지 않은 소프트웨어 설치와 서명 파일 기반 DLL 사이드로딩을 함께 감시하는 것이 이번 캠페인에 대한 가장 직접적인 방어입니다.

확인한 출처

  1. ValleyRAT masquerading as adwareKaspersky Securelist · 공식 자료
  2. Take response actions on a device in Microsoft Defender for EndpointMicrosoft Learn · 공식 자료
  3. Incident response overviewMicrosoft Learn · 공식 자료
  4. ValleyRAT Backdoor Hides in Signed Adware Using DLL SideloadingThe Hacker News

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.