컴퓨터 웜 (Computer Worm)

정보보안학
한 줄 정의: 사용자의 개입 없이 네트워크를 통해 스스로 복제되며 다른 시스템으로 자율적으로 확산되는 악성 소프트웨어입니다.

쉽게 풀면

불씨 하나가 마른 들판을 타고 스스로 번져나가는 산불을 떠올리면 이해하기 쉽습니다. 컴퓨터 웜은 사용자가 파일을 열거나 실행하지 않아도, 네트워크의 취약점을 이용해 스스로 다른 컴퓨터로 옮겨가며 계속 자신을 복제합니다. 트로이목마가 사용자를 속여 실행되기를 기다린다면, 웜은 별다른 사용자 조작 없이도 자동으로 퍼져나간다는 점이 큰 차이입니다. 짧은 시간 안에 수많은 시스템으로 확산될 수 있어 큰 규모의 피해로 이어지는 경우가 많습니다.

왜 중요한가

컴퓨터 웜은 자율적인 확산 능력 때문에 짧은 시간 안에 대규모 네트워크 전체에 영향을 줄 수 있어, 네트워크 보안 및 악성코드 분석 연구에서 중요한 위협 모델로 다루어집니다. 웜의 확산 속도와 경로를 예측하고 조기에 차단하는 기법이 지속적으로 연구되고 있습니다.

논문에서는 이렇게 쓰입니다

"본 연구는 네트워크 서비스의 원격 코드 실행 취약점을 이용해 자가 복제하는 컴퓨터 웜(computer worm)의 확산 모델을 수학적으로 분석하였다."

웜이 네트워크를 통해 얼마나 빠르게, 어떤 경로로 확산되는지를 모델링한 연구 사례입니다.

"IoT 기기의 취약한 인증 설정을 악용하는 웜의 확산을 탐지하기 위한 네트워크 트래픽 기반 이상 탐지 기법을 제안하였다."

사물인터넷 기기처럼 관리가 소홀하기 쉬운 환경에서 웜이 퍼지는 경로와 이를 막는 탐지 기법을 다룬 연구입니다.

조금 더 깊게 보면

웜은 흔히 네트워크 서비스나 프로토콜의 취약점을 이용해 다른 시스템에 직접 침투하며, 감염된 시스템은 다시 다른 시스템을 감염시키는 새로운 확산 지점이 됩니다. 확산을 막기 위한 연구로는 네트워크 세분화, 취약점 패치 관리, 트래픽 이상 탐지, 확산 속도를 늦추는 격리 기법 등이 다루어집니다.

주의할 점

웜은 자기 복제와 자율 확산이 핵심 특징이라는 점에서 사용자를 속여 실행을 유도하는 트로이목마나, 다른 파일에 기생해 퍼지는 전통적인 바이러스와는 구분되는 개념입니다. 다만 실제 악성코드는 여러 특성을 동시에 지니는 경우가 많아 분류가 항상 명확하지는 않습니다.

관련 용어