본문 바로가기
2026년 10월 4일 일요일
정치·IT·경제·증시·환율·사건사고를 공식 자료로 검증하고 함께 토론하는 뉴스 커뮤니티
Independent News & Insight
실용 IT 정보

CHOSEN BRICK 스파이웨어 경보…회사에서 막힌 파일, 개인 PC로 열면 안 되는 이유

미·영·네덜란드가 CHOSEN BRICK 스파이웨어 공동 경보를 공개했다. 지인 사칭과 개인 PC로의 실행 유도, 윈도 기기에서 관측된 기능과 한계를 짚고 파일을 받았을 때와 이미 실행했을 때의 대응을 구분한다. 국내 피해나 모든 메신저의 위험으로 확대 해석하지 않는다.
이슈페이퍼 편집부
메신저 첨부파일과 감시를 상징하는 눈 그림자, 자물쇠를 표현한 AI 제작 보안 삽화
조회수 50회

지인이 보낸 설치 파일이라도 회사 PC에서 열리지 않는다며 개인 노트북으로 옮겨 실행해 달라는 요청은 멈춰서 확인해야 한다. 영국 국가사이버안보센터(NCSC)는 9월 15일 미국 FBI·네덜란드 AIVD와 함께 CHOSEN BRICK 스파이웨어 경보를 공개했다. 기관들은 공격자가 메신저에서 신뢰를 쌓은 뒤 정상 프로그램처럼 보이는 파일을 실행하도록 유도했다고 설명했다.

이번 경보의 핵심은 메신저 앱 자체가 모두 위험하다는 뜻이 아니다. 대화 상대를 믿게 된 과정과 그 상대가 건넨 프로그램의 안전성은 별도로 확인해야 한다는 점이다. 특히 조직의 보안 장치가 파일 실행을 막았을 때 개인 기기로 옮기는 행동은 보호받던 업무 정보를 관리 밖으로 내보낼 수 있다.

확인된 표적은 언론인·활동가 등, 관측된 감염은 윈도 기기

공동 경보는 최소 2025년부터 영국·미국·네덜란드를 포함한 여러 지역의 인물이 표적이 됐다고 밝혔다. 이란 정권에 위협으로 인식되는 반체제 인사·활동가·언론인 등이 대상이라는 것이 발표기관의 판단이다. 이란 국가 연계라는 공격 주체의 평가는 해당 기관들에 귀속되며, 이 글이 공격자를 직접 추적하거나 감염 기기를 분석한 것은 아니다.

기관들이 관측한 악성코드는 윈도 운영체제를 대상으로 했다. 연락처·이메일·메신저 정보를 수집하고 화면을 캡처하거나 마이크에 접근할 수 있으며, 재부팅 뒤에도 남을 수 있다고 설명했다. 다만 가능한 기능 목록이 모든 피해자에게 전부 실행됐다는 뜻은 아니다. 공개 자료만으로 한국 내 피해 규모나 특정 개인의 감염 여부를 확인할 수 없고, 국내 대규모 확산으로 단정할 근거도 없다.

회사에서 막힌 파일을 개인 PC로 옮기라는 요청이 위험 신호

공식 문서는 공격자가 지인이나 메신저 기술지원 담당자를 사칭하고, 정상 소프트웨어나 검사 결과처럼 보이는 파일을 전달했다고 설명한다. 업무용 기기에서 전달이 실패하거나 탐지 위험이 커지면 개인 기기로 파일을 열도록 유도한 사례도 적시했다.

이 대목은 조직의 보안을 장비 문제로만 볼 수 없다는 점을 보여준다. 회사 PC의 차단을 단순 오류로 취급하고 개인 PC에서 대신 처리하면 같은 대화와 자료가 더 약한 보호 환경에 놓인다. 익숙한 이름·프로필·대화 주제는 파일의 진위를 증명하지 않는다. 기존에 알고 있던 별도 연락 경로로 요청을 확인하고, 프로그램은 전달받은 링크가 아니라 직접 확인한 공식 배포처에서 받아야 한다.

파일을 받았을 때와 이미 실행했을 때의 대응은 다르다

  • 아직 실행하지 않았다면: 첨부된 설치 파일을 열지 말고 요청의 진위를 별도 경로로 확인한다. 보안 경고를 끄거나 무시해서 실행하지 않는다.
  • 기기를 관리할 때: 운영체제·앱·백신 업데이트를 유지하고, 백신이 실제 활성화돼 있는지 확인한다. 정상 프로그램의 이름을 쓴다는 이유만으로 안전하다고 판단하지 않는다.
  • 이미 실행이 의심된다면: 재부팅만으로 해결됐다고 보지 말고 조직의 IT·보안 담당자나 신뢰할 수 있는 지원기관에 점검을 요청한다. 업무용 기기뿐 아니라 같은 요청을 받은 개인 기기도 점검 범위에 포함한다.

NCSC 공동 경보는 조직에 로그·탐지 지표 확인과 보안 담당자의 조사를 권고한다. 일반 사용자가 파일명 하나만 보고 정상 파일을 삭제하거나 레지스트리를 임의로 고치는 방식은 이 글에서 권하지 않는다. 공식 문서도 악성 파일의 이름과 경로가 달라질 수 있다고 경고한다. 특정 메신저나 클라우드 서비스에 접속했다는 사실 하나만으로 감염을 확정하는 것도 잘못이다.

계정 보호와 기기 보호를 함께 해야 하는 이유

조직에는 피싱에 강한 다중요소 인증, 허용된 앱만 실행하는 관리, 이메일 검사와 기기·네트워크 관측이 권고됐다. 다중요소 인증은 중요하지만 이미 악성 프로그램이 실행된 기기를 치료하는 도구는 아니다. 화면과 마이크까지 접근하는 위협에는 로그인 단계의 보호와 단말 점검이 함께 필요하다.

언론사·시민단체·국제업무 조직은 개인에게 주의하라고만 요구하기보다 의심 파일을 신고할 창구와 개인 기기 점검 지원을 마련할 필요가 있다. 업무를 빨리 끝내려는 사람에게 보안 차단을 우회하도록 맡기는 관행부터 줄여야 한다. 이번 발표는 특정 국가 국민 전체에 대한 경계가 아니라, 확인된 사칭 요청과 실행 유도 행동을 구분하는 기준으로 읽어야 한다.

함께 읽을 글

토론할 질문: 업무용 PC에서 차단된 파일을 개인 기기로 옮기지 않도록 하려면 조직은 어떤 확인·지원 절차를 제공해야 할까?

출처와 확인 범위

대표이미지는 파일 사칭과 개인정보 보호를 설명하기 위해 제작한 AI 삽화이며 실제 감염 화면이나 피해자의 사진이 아니다. 원문의 사진·도표·본문을 복제하지 않았으며, 공격 실행 명령이나 악성코드 제작 절차는 제공하지 않는다.

의견을 남겨주세요

자유로운 의견을 나눠 주세요. 서로를 존중하는 인터넷 네티켓을 지켜 주세요.욕설이나 상대를 비하·비방하는 댓글은 자동으로 삭제됩니다.