지난 1월 암호화폐 사용자를 겨냥한 새로운 악성코드가 발견, 다수의 공격 정황이 포착됐다.
글로벌 사이버보안 기업 카스퍼스키(한국지사장 이효은)는 28일 지난 1월 암호화폐 지갑 애플리케이션 창의 내용을 탈취할 수 있는 새로운 악성코드를 이용한 다수의 공격을 확인했다고 밝혔다. 이는 '오코봇(OkoBot)'으로 암호화폐 지갑의 복구용 시드 문구를 메모리에서 찾아 외부로 탈취하는 악성 도구인 'TookPS'를 이용하는 악성 프레임워크로 알려졌다.
공격자들은 새로운 오코스파이웨어(OkoSpyware) 모듈을 통해 크로미움 기반 웹브라우저를 모니터링하며, 릴라이드 스틸러(Rilide Stealer)를 비롯한 다양한 악성코드를 배포하는 식으로 공격을 시도했다. 현재까지 25개국 이상에서 수백 명의 피해자가 확인됐으며, 피해 규모가 가장 큰 국가는 브라질, 베트남, 캐나다, 멕시코, 튀르키예로 나타났다. 카스퍼스키 연구진은 이 위협이 현재도 활발히 활동 중이며, 특히 암호화폐 사용자가 주요 표적이 되고 있다고 밝혔다.
'오코봇(OkoBot)'은 20개 이상의 악성 페이로드 (악성 기능을 수행하는 실행 코드)와 임플란트(감염된 시스템에 설치돼 지속적으로 공격자의 명령을 수행하는 악성 모듈)로 구성돼 있다. 이를 통해 로컬 파일 수집, 원격 명령 실행, 임의의 브라우저 확장 프로그램 다운로드, 계정 자격 증명 탈취, 영상 녹화 등 다양한 악성 기능을 수행한다.
뿐만 아니라 브라우저 메모리를 변조해 악성 확장 프로그램을 은밀하게 로드하고 숨기는 로더 역할을 수행한다. 오코봇에는 키 입력과 특정 애플리케이션 창의 화면을 실시간으로 수집하는 오코스파이웨어 모듈도 포함돼 있다.
공격 방식은 사회공학적 기법을 이용해 사용자가 직접 악성 코드를 실행하도록 유도하거나, 깃허브에서 정상 소프트웨어로 위장한 악성코드를 배포하는 방식이다. 조사 과정에서 연구진은 마이크로소프트의 데이터베이스 관리 도구인 SQL Server Management Studio(SSMS)의 가짜 설치 프로그램을 이용한 사례도 확인했다.
관련기사
- 카스퍼스키 "디지털 폭력, 10명 중 3명은 현실 피해로 이어진다"2026.07.15
- 카스퍼스키 "기업 3곳 중 1곳 공급망 위협 경험"2026.06.16
- 카스퍼스키 "매일 50만개 새로운 악성코드 탐지"2026.06.16
- 카스퍼스키 "랜섬웨어, 줄었지만 더 위험해졌다"2026.06.04
이번 공격에 사용된 기법과 정보 탈취형 악성코드(Infostealer)는 러시아어권 위협 행위자들이 널리 사용하는 방식이며, 기술 분석 과정에서도 러시아어 코드 흔적이 확인됐다.
이효은 카스퍼스키 한국지사장은 "한국은 암호화폐 투자자와 소프트웨어 개발자가 많은 시장으로, 오코봇과 같은 고도화된 악성 프레임워크의 주요 표적이 될 가능성이 높다"며 "국내에서도 공격자들은 사회공학 기법과 정상적인 오픈소스 소프트웨어로 위장한 악성 프로그램을 적극 활용하고 있으며, 하드웨어 지갑을 노린 피싱 공격도 꾸준히 증가하고 있다"고 말했다. 그는 "사용자는 서드파티 프로그램 설치를 위해 보안 기능을 비활성화하는 습관을 지양하고, 통합 보안 솔루션과 전용 비밀번호 관리 솔루션을 함께 활용해 다중 모듈 기반 스파이웨어 공격으로부터 암호화폐 자산을 안전하게 보호해야 한다"고 강조했다.











