Skip to main content
QUICK REVIEW

[논문 리뷰] Privacy and Security Risks of "Not-a-Virus" Bundled Adware: The Wajam Case

Xavier de Carné de Carnavalet, Mohammad Mannan|arXiv (Cornell University)|2019. 05. 13.
Advanced Malware Detection Techniques참고 문헌 22인용 수 4
한 줄 요약

이 논문은 7년간 지속된 광고 소프트웨어 플랫폼인 Wajam을 분석하여, 개인정보 및 보안을 심각하게 위협하는 고도로 발전한 위협으로 진화한 과정을 조사한다. 2013~2018년 기간 동안 52개 샘플을 역공학 분석한 결과, 프로토콜 필터를 통한 트래픽 가로채기, 브라우저 기록 유출, 임의의 HTTPS 콘텐츠 삽입, 원격 코드 실행 등 고도화된 분석 회피 및 악성 소프트웨어 회피 기법을 확인하였으며, 이는 광고 소프트웨어가 기존 악성 소프트웨어와 유사한 위협 수준에 이르렀음을 입증한다.

ABSTRACT

Comprehensive case studies on malicious code mostly focus on botnets and worms (recently revived with IoT devices), prominent pieces of malware or Advanced Persistent Threats, exploit kits, and ransomware. However, adware seldom receives such attention. Previous studies on "unwanted" Windows applications, including adware, favored breadth of analysis, uncovering ties between different actors and distribution methods. In this paper, we demonstrate the capabilities, privacy and security risks, and prevalence of a particularly successful and active adware business: Wajam, by tracking its evolution over nearly six years. We first study its multi-layer antivirus evasion capabilities, a combination of known and newly adapted techniques, that ensure low detection rates of its daily variants, along with prominent features, e.g., traffic interception and browser process injection. Then, we look at the privacy and security implications for infected users, including plaintext leaks of browser histories and keyword searches on highly popular websites, along with arbitrary content injection on HTTPS webpages and remote code execution vulnerabilities. Finally, we study Wajam's prevalence through the popularity of its domains. Once considered as seriously as spyware, adware is now merely called "not-a-virus", "optional" or "unwanted" although its negative impact is growing. We emphasize that the adware problem has been overlooked for too long, which can reach (or even surplus) the complexity and impact of regular malware, and pose both privacy and security risks to users, more so than many well-known and thoroughly-analyzed malware families.

연구 동기 및 목표

  • Wajam이라는 7년간 지속된 광고 소프트웨어 플랫폼이 사회적 검색 엔진에서 고위험 스파이웨어로 전환한 기술적 진화와 지속적 위협을 조사한다.
  • Wajam이 사용하는 분석 회피 및 악성 소프트웨어 탐지 회피 메커니즘, 예를 들어 다형성 업데이트, 스테고그래피, 레지스트리 오브스컬피케이션 등을 분석한다.
  • Wajam이 초래하는 실제 개인정보 및 보안 위험, 예를 들어 브라우저 기록의 평문 유출 및 임의의 HTTPS 콘텐츠 삽입 등을 평가한다.
  • 도메인 추적 및 데이터베이스 유출 분석을 통해 Wajam과 유사한 유형의 보급 빈도와 영향을 평가한다.
  • 광고 소프트웨어와 PUPs의 복잡성과 위협 범위가 점점 증가하고 있음에도 불구하고, 이에 대한 연구가 부족한 점을 감안해 사이버보안 연구 분야에서 광고 소프트웨어와 PUPs에 대한 더 깊은 검토가 필요하다고 주장한다.

제안 방법

  • 2013~2018년 기간 동안의 Wajam 샘플 52개를 수집하고 역공학 분석하여 기술적 진화를 추적한다.
  • HTTPS 트래픽을 가로채고 수정하기 위해 프로토콜 필터의 사용을 분석함으로써 중간자 공격(MITM)을 가능하게 하는 기법을 규명한다.
  • 미디어 파일 내에 보조 설치 프로그램을 숨기는 스테고그래피 기법을 식별하고 검증함으로써 탐지 회피를 분석한다.
  • 도메인 인프라와 일일 변종 배포를 추적하여 확산 및 지속성 메커니즘을 평가한다.
  • Wajam의 유사 제품인 OtherSearch의 경우, 1억 개가 넘는 Google 검색 기록을 포함한 공개된 MySQL 데이터베이스를 발견하여 보고하였다.
  • 레지스트리 수정, 프로세스 인젝션, 인증서 조작에 대한 행동 분석을 수행하여 장기적인 지속성 여부를 탐지한다.

실험 결과

연구 질문

  • RQ1현대의 광고 소프트웨어 플랫폼인 Wajam과 같은 기술이 얼마나 고도화된 분석 회피 및 악성 소프트웨어 탐지 회피 기법을 활용하고 있는가?
  • RQ2Wajam 운영으로 인한 실제 개인정보 및 보안 위험은 무엇인가? 특히 HTTPS 트래픽과 브라우저 데이터와 관련하여 어떤 위험이 존재하는가?
  • RQ3Wajam과 그 변종의 보급 빈도와 영향 범위는 도메인 사용 및 네트워크 인프라 기반으로 얼마나 널리 퍼져 있는가?
  • RQ4사용자 동의 없이도 중간자 공격(MITM)을 가능하게 하는 합법적인 SDK(예: 프로토콜 필터)를 광고 소프트웨어가 어떻게 활용하고 있는가?
  • RQ5PUP 형태로 나타나는 광고 소프트웨어 위협이 점점 더 복잡해지고 영향을 미치고 있음에도 불구하고, 왜 여전히 연구 대상에서 소외되어 있는가?

주요 결과

  • Wajam은 다형성 업데이트, 스테고그래피 기반 설치 파일 배포, 레지스트리 키 랜덤화를 포함한 다층적 회피 전략을 사용하여, 악성 소프트웨어 탐지 엔진의 검출률이 매우 낮다.
  • 광고 소프트웨어는 프로토콜 필터를 사용하여 HTTPS 트래픽에 대해 중간자 공격을 수행하며, 임의의 콘텐츠를 삽입하고 사용자를 세션 해킹 및 인증 정보 도용의 위험에 노출시킨다.
  • Wajam은 Google과 같은 고도로 이용되는 웹사이트의 브라우저 기록과 검색 키워드를 평문으로 유출하여 대규모로 사용자 개인정보를 침해한다.
  • Wajam의 유사 제품인 OtherSearch는 보안이 확보되지 않은 MySQL 데이터베이스를 통해 1억 개가 넘는 Google 검색 쿼리와 클릭된 결과를 유출하였으며, 이 중 654만 개의 고유 사용자 ID가 포함되어 있었다.
  • Wajam 변종을 배포하는 데 332개의 도메인이 사용되었으며, 여러 출처에서 일일 업데이트가 이루어져 매우 강력하고 확장 가능한 인프라를 구축하고 있음을 확인하였다.
  • 긴 수명과 광범위한 공격 표면에도 불구하고, Wajam은 보안 업체에 의해 거의 탐지되지 않았고 조치되지 않았으며, 이는 위협 분석 분야에서 심각한 간과가 있었음을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.