키로거 (Keylogger)

정보보안학
한 줄 정의: 사용자가 키보드로 입력하는 내용을 몰래 기록하여 유출하는 악성 소프트웨어 또는 하드웨어 장치를 말합니다.

쉽게 풀면

키로거는 마치 누군가 어깨 너머로 몰래 훔쳐보며 내가 타이핑하는 모든 글자를 받아 적는 것과 비슷합니다. 아이디, 비밀번호, 카드번호처럼 화면에는 별표(****)로 가려져 보이지 않는 정보도 실제 입력 순간의 키 입력값 자체를 가로채기 때문에 그대로 노출될 수 있습니다. 소프트웨어 형태로 컴퓨터에 몰래 설치되는 경우가 대부분이지만, 물리적인 키보드 케이블에 장치를 끼워 넣는 하드웨어 형태도 존재합니다. 수집된 정보는 공격자가 지정한 서버로 주기적으로 전송됩니다.

왜 중요한가

키로거는 계정 탈취, 금융 정보 유출, 기업 내부 기밀 절취 등 실질적인 피해로 직결되기 때문에 정보보안학에서 중요한 위협 유형으로 다뤄집니다. 다른 악성코드의 페이로드로 함께 탑재되는 경우가 많아 탐지 및 대응 전략 연구의 대상이 됩니다.

논문에서는 이렇게 쓰입니다

"본 연구에서는 사용자 입력 패턴 분석을 통해 키로거 유형의 악성 프로세스를 실시간으로 탐지하는 기법을 제안한다."

키 입력의 시간 간격이나 후킹 방식의 특징을 분석해 키로거를 찾아내는 탐지 연구를 소개하는 문장입니다.

"피싱 이메일에 첨부된 문서 파일을 실행하면 키로거가 시스템에 설치되어 사용자의 로그인 정보를 외부 서버로 전송하는 것으로 확인되었다."

피싱 공격의 실제 감염 경로와 키로거의 정보 유출 과정을 설명하는 사례 문장입니다.

조금 더 깊게 보면

소프트웨어 키로거는 운영체제의 키보드 입력 이벤트를 가로채는 후킹(hooking) 기법이나, 커널 드라이버 수준에서 입력 장치 데이터를 직접 읽는 방식으로 동작합니다. 일부는 화면 캡처나 클립보드 감시 기능까지 함께 탑재해 스크린 키보드 입력이나 복사-붙여넣기로 우회한 정보까지 수집하기도 합니다. 안티바이러스 소프트웨어는 이러한 후킹 API 호출 패턴이나 알려진 시그니처를 기반으로 키로거를 탐지합니다.

주의할 점

키로거는 항상 악성 목적으로만 쓰이는 것은 아니며, 기업의 직원 모니터링이나 부모의 자녀 보호 소프트웨어처럼 합법적인 용도로 사용되는 사례도 있어 도구 자체의 존재만으로 악성 여부를 단정하기는 어렵습니다.

관련 용어