요즘 Windows 는 USB 를 꽂는다고 프로그램이 저절로 실행되지 않습니다. 그런데도 USB 는 여전히 회사 PC 감염과 자료 유출의 단골 경로입니다. 바뀐 것은 「자동 실행」이 아니라 「사람이 누르게 만드는 방식」입니다.
autorun 은 이미 막혀 있다
예전에는 USB 안의 autorun.inf 가 꽂자마자 프로그램을 실행했습니다. Windows 7 부터 USB 저장장치에서는 이 기능이 꺼졌고, 지금 Windows 10·11 에서도 마찬가지입니다. 그래서 공격자는 방식을 바꿨습니다.
지금 실제로 쓰이는 수법
- 폴더처럼 보이는 바로가기 — USB 를 열면 「문서」 폴더처럼 생긴 아이콘이 하나 있고, 진짜 폴더는 숨김 처리되어 있습니다. 그 아이콘은 사실 바로가기(.lnk)이고, 누르는 순간 악성 프로그램을 실행한 다음 진짜 폴더를 열어 아무 일도 없었던 것처럼 보여 줍니다.
- 확장자 숨기기 —
견적서.pdf.exe가 탐색기에서는견적서.pdf로만 보입니다. 아이콘까지 PDF 모양으로 바꿔 둡니다. - 매크로 문서 — 「콘텐츠 사용」을 누르라고 안내하는 엑셀·워드 파일. 누르는 순간 문서 속 코드가 실행됩니다.
- 키보드인 척하는 USB — 저장장치가 아니라 키보드로 인식되어, 꽂자마자 명령을 빠르게 「타이핑」합니다. 이 경우는 Windows 설정으로 막기 어렵습니다. 주운 USB 를 꽂지 않는 것이 유일한 방어입니다.
지금 바로 켜 둘 설정
- 파일 확장자 보이기 — 탐색기 → 보기 → 표시 → 「파일 확장명」 체크. 이것 하나로
.pdf.exe수법이 바로 드러납니다. - 숨김 항목 보기 — 같은 메뉴의 「숨긴 항목」. USB 안에 진짜 폴더가 숨겨져 있는지 보입니다.
- 매크로는 기본 차단 — 최신 Office 는 인터넷·외부에서 온 파일의 매크로를 기본으로 막습니다. 「콘텐츠 사용」 노란 막대가 떠도 보낸 사람이 확실하지 않으면 누르지 마세요.
USB 를 열 때의 습관
- 열자마자 아이콘을 두 번 누르지 말고, 먼저 마우스 오른쪽 → Microsoft Defender로 검사.
- 아이콘이 폴더인데 「종류」가 「바로 가기」라면 열지 마세요(속성 또는 자세히 보기에서 확인).
- 문서를 열어야 한다면 보호된 보기로 연 상태에서 내용만 확인하고, 편집이 꼭 필요할 때만 편집을 켭니다.
- 주운 USB, 행사에서 받은 출처 불명 USB 는 업무 PC 에 꽂지 않습니다.
이미 눌렀다면
- USB 를 뽑고, 네트워크 연결을 잠시 끊습니다.
- Windows 보안에서 전체 검사를 합니다.
- 시작 프로그램과 예약 작업에 그날 새로 생긴 항목이 없는지 봅니다.
- 그 USB 를 꽂았던 다른 PC 가 있다면 그 PC 들도 같은 순서로 확인합니다. USB 감염은 PC 에서 USB 로, USB 에서 다른 PC 로 번집니다.
회사라면 — 꽂혔던 기록 확인
자료 유출이 의심될 때는 이 PC 에 어떤 USB 저장장치가 꽂혔었는지가 단서가 됩니다. Windows 는 연결된 USB 저장장치의 제조사·모델·일련번호를 기록합니다. 관리자 권한 PowerShell 에서:
Get-ChildItem HKLM:\SYSTEM\CurrentControlSet\Enum\USBSTOR | Select-Object PSChildName
모르는 장치가 있다면 누가 언제 꽂았는지 확인할 실마리가 됩니다.
울타리 NEO 는 이 PC 에 꽂혔던 USB 저장장치 목록과 드라이브의 autorun.inf, 그리고 견적서.pdf.exe 처럼 확장자를 위장한 파일을 함께 보여 줍니다.