검색 광고 맨 위의 「공식 다운로드」가 공식이 아닌 경우가 있습니다. 이름과 아이콘까지 똑같은 가짜 설치 파일이 광고비를 내고 검색 상단에 올라옵니다. 받은 파일이 진짜인지 확인하는 방법은 둘입니다 — 디지털 서명과 해시(SHA-256).
① 어디서 받았는가가 먼저다
- 검색 결과의 「광고」·「스폰서」 표시가 붙은 링크로 소프트웨어를 받지 마세요. 공식 사이트 주소를 직접 입력하거나, 검색 결과 중 광고가 아닌 공식 도메인을 고르세요.
- 주소를 한 글자씩 봅니다.
notepad-plus-plus.org와notepad-plus-plus.cc,0과o를 바꾼 주소가 실제로 쓰입니다. - 가능하면 Microsoft Store 나 winget(Windows 기본 패키지 관리자)으로 설치하세요. 예:
winget install Notepad++.Notepad++
② 디지털 서명 확인 — 30초
- 받은
.exe·.msi파일을 마우스 오른쪽 → 속성. - 「디지털 서명」 탭을 엽니다. 탭이 없다면 서명이 없는 파일입니다.
- 「서명자 이름」이 그 소프트웨어를 만든 회사 이름인지 봅니다.
- 서명을 고르고 「자세히」 → 「이 디지털 서명은 유효합니다」인지 확인합니다.
| 결과 | 판단 |
|---|---|
| 유효한 서명 + 만든 회사 이름 | 정상일 가능성이 높습니다. |
| 유효한 서명 + 전혀 다른 이름 | 의심. 가짜 설치 파일도 다른 회사 이름의 인증서로 서명된 경우가 있습니다. 「서명이 있다」가 아니라 「누가 서명했나」가 중요합니다. |
| 서명 없음 | 작은 개인 개발자 프로그램은 서명이 없을 수 있습니다. 하지만 큰 회사의 유명 프로그램이 서명이 없다면 가짜입니다. |
| 「이 디지털 서명은 유효하지 않습니다」 | 실행하지 마세요. 서명된 뒤 파일이 바뀌었습니다. |
③ 해시 대조 — 파일이 한 바이트도 바뀌지 않았는지
많은 개발자가 다운로드 페이지에 SHA-256 값을 함께 적어 둡니다. 받은 파일의 값을 계산해 같은지 봅니다.
명령 프롬프트:
certutil -hashfile "%USERPROFILE%\Downloads\파일이름.exe" SHA256
또는 PowerShell:
Get-FileHash "$env:USERPROFILE\Downloads\파일이름.exe" -Algorithm SHA256
나온 64자리 값이 사이트에 적힌 값과 한 글자도 다르지 않아야 합니다. 대소문자 차이는 상관없습니다.
단, 해시는 공식 사이트에 적힌 값과 비교해야 의미가 있습니다. 가짜 사이트는 가짜 파일의 해시를 적어 둡니다. 그래서 ①(어디서)과 ②(누가 서명)가 먼저입니다.
④ 한 번 더 — VirusTotal
virustotal.com 에 파일을 올리거나 SHA-256 값을 검색하면 70여 개 백신 엔진의 판정을 볼 수 있습니다. 갓 나온 정상 프로그램이 한두 엔진에서 오탐되는 일은 흔하니, 숫자보다 이름 있는 엔진들이 공통으로 무엇이라 부르는지를 보세요. 회사 문서처럼 민감한 파일은 올리지 마세요. 올린 파일은 다른 사람도 볼 수 있습니다.
SmartScreen 경고가 떴다면
「Windows의 PC 보호」 창은 다운로드 이력이 적은 파일이면 정상 프로그램에도 뜹니다. 이때 「추가 정보」를 눌러 게시자 이름을 보세요. 「알 수 없는 게시자」이거나 만든 회사와 다른 이름이라면 실행하지 마세요.
울타리 NEO 설치 파일은 PROJECTTEAMFORYOU 이름으로 서명되어 있고, 다운로드 페이지에 SHA-256 을 함께 적습니다. 위 방법으로 직접 대조할 수 있습니다.