이중 확장(double extension)은 가장 오래된 사이버 공격 유형 중 하나이지만, 여전히 매우 효과적입니다. 이러한 유형의 공격이 지속적으로 효과적인 이유는 그 단순성에 있습니다.
파일 확장자는 우리에게 너무나 친숙해서 굳이 신경 쓰지 않아도 됩니다. .doc 또는 .docx 확장자는 Microsoft Word 문서이고, .xlsx 파일은 Microsoft Excel, .ppt/.pptx는 PowerPoint, .jpeg/.gif는 이미지 파일 등 다양합니다. 우리는 이러한 파일 형식을 너무 자주 사용하기 때문에 파일 확장자에 대해 거의 생각하지 않습니다.
이중 확장은 눈에 띄지 않게 숨길 수 있습니다.
사이버 범죄자들이 악용하려는 것은 바로 이러한 익숙함입니다. Microsoft Windows 운영 체제에는 기본적으로 활성화되어 있는 "알려진 파일 형식의 파일 확장명 숨기기" 옵션이 있습니다. 악성코드 제작자는 이 기능을 이용하여 의심하지 않는 사용자가 겉보기에는 정상 파일처럼 보이지만 실제로는 실행 가능한 파일을 다운로드하도록 유도할 수 있습니다.
예를 들어, .exe로 끝나는 파일은 실행 파일이며 대부분의 이메일 제공업체는 이러한 파일의 다운로드나 설치를 차단합니다. 사용자는 출처를 알 수 없는 .exe 파일을 다운로드하는 것을 경계할 것입니다. 그러나 악성코드 공격자는 이중 확장자를 사용하여 확장자를 쉽게 위장할 수 있습니다. 파일 이름을 "Sales Report Q4 FY21"처럼 공식적인 것처럼 보이도록 변경할 수 있습니다. 그런 다음 .exe 확장자를 숨기려면 "Sales Report Q4 FY21.doc.exe"와 같이 이중 확장자를 지정할 수 있습니다.
실행 파일을 실행하도록 속았습니다
윈도우는 기본적으로 알려진 파일 확장자를 숨기기 때문에, 해당 파일은 사용자에게 .exe 확장자 없이 .doc 문서로 표시됩니다. 사용자는 이를 워드 문서로 착각하고 열게 되며, 자신도 모르게 시스템에 악성 프로그램을 다운로드하게 됩니다. 지난 몇 년 동안 수많은 랜섬웨어와 악성 프로그램이 바로 이런 방식으로 확산되었습니다. 대표적인 예로 파일을 암호화하고 복구를 위해 거액의 몸값을 요구하는 크립토로커(CryptoLocker) 랜섬웨어가 있습니다.
매우 간단한 공격 방법이지만 매우 효과적일 수 있습니다. 한 사용자가 악성코드 실행 파일을 다운로드하고 실행하더라도 네트워크의 다른 시스템으로 쉽게 확산되어 기업 네트워크 전체를 마비시킬 수 있습니다. 랜섬웨어는 매우 빠르게 확산되어 전체 네트워크를 마비시킬 수 있습니다.
사이버 보안 101: 알 수 없는 사람이 보낸 첨부 파일을 열지 마세요
이중 확장자 공격을 방지하는 핵심 방법은 특히 출처를 알 수 없는 파일을 열 때 매우 주의를 기울이는 것입니다. 사용자는 파일 확장자 숨기기 옵션을 해제해야 합니다. 이렇게 하면 파일 확장자 전체를 볼 수 있습니다. 출처를 알 수 없는 이메일도 절대 열지 말아야 하지만, 아는 사람에게서 온 이메일이라고 해서 안전하다는 보장은 없습니다. 감염되었을 가능성이 높습니다. 파일 확장자 전체를 확인하고 진짜처럼 보이는 파일만 여는 것이 기본 원칙입니다.
Seqrite의 최첨단 엔드포인트 보안(EPS) EPS는 알려진 시그니처를 통해 악성 활동을 사전에 탐지하고 차단하는 침입 탐지 시스템(IDS) 및 침입 방지 시스템(IPS)을 갖추고 있습니다. 또한 EPS에는 랜섬웨어 방지 기능이 포함되어 있습니다. SeqriteEPS의 행동 탐지 기술은 랜섬웨어 위협을 탐지하고 차단합니다. 이중 확장형 공격과 같은 멀웨어 공격으로부터 보호하려면 EPS와 같은 최신 보안 솔루션을 사용하는 것이 좋습니다.



