트로이목마 (Trojan Horse)

정보보안학
한 줄 정의: 정상적이고 유용한 프로그램으로 위장하여 사용자를 속인 뒤, 실행되면 시스템에 악성 행위를 수행하는 악성코드 유형입니다.

쉽게 풀면

그리스 신화 속 트로이 전쟁에서 유래한 이름으로, 겉으로는 선물처럼 보이는 커다란 목마 안에 병사들이 숨어 있다가 성 안에 들어간 뒤 몰래 나와 공격한 이야기에서 따왔습니다. 컴퓨터 세계의 트로이목마도 마찬가지로, 게임이나 유용한 프로그램처럼 보이는 파일을 사용자가 스스로 실행하도록 유도하고, 실제로는 그 안에 숨겨진 악성 코드가 시스템에서 정보를 훔치거나 다른 악성 행위를 수행합니다. 웜이나 바이러스와 달리 스스로 다른 파일에 복제되어 퍼지지는 않으며, 사용자를 속이는 사회공학적 기법에 크게 의존합니다.

왜 중요한가

트로이목마는 사용자의 신뢰나 부주의를 악용한다는 점에서 기술적 취약점뿐 아니라 사회공학적 요소까지 함께 고려해야 하는 위협으로, 악성코드 분석과 사용자 인식 교육 연구 모두에서 다루어집니다. 원격 접속 도구나 정보 탈취 기능을 내장한 형태로 진화하면서 실질적인 피해 규모가 커, 지속적인 연구가 이루어지고 있습니다.

논문에서는 이렇게 쓰입니다

"본 연구는 정상 애플리케이션으로 위장한 트로이목마(trojan horse)가 사용자 인증 정보를 탈취하는 과정을 동적 분석을 통해 관찰하였다."

위장된 프로그램이 실제로 어떤 악성 행위를 수행하는지 실행 관찰을 통해 밝혀낸 연구 사례입니다.

"원격 접속 트로이목마(remote access trojan)를 이용한 지능형 지속 위협 공격의 감염 및 은폐 단계를 사례 연구를 통해 분석하였다."

공격자가 원격으로 피해 시스템을 조종할 수 있게 해주는 트로이목마 유형과 그 공격 과정을 다룬 연구입니다.

조금 더 깊게 보면

트로이목마는 기능에 따라 정보를 빼내는 유형, 원격 제어를 가능하게 하는 유형, 다른 악성코드를 추가로 내려받는 유형 등으로 세분화됩니다. 정상 소프트웨어와 구분이 어렵도록 위장하는 경우가 많아, 파일 서명 검증이나 행위 기반 탐지 기법이 대응 연구에서 함께 다루어집니다.

주의할 점

트로이목마는 자기 복제 능력이 없어 컴퓨터 웜과는 구분되는 개념이지만, 실제 공격에서는 다른 악성코드와 결합되어 유포되는 경우도 흔해 명확히 한 가지 범주로만 분류하기 어려운 사례도 존재합니다.

관련 용어