ZIP이나 RAR 파일을 내려받아 압축을 푸는 일은 누구나 별다른 의심 없이 반복하는 익숙한 동작이다. 하지만 압축 프로그램의 작은 보안 검증 누락이 윈도우의 보안 경고를 무력화하거나 사용자가 지정하지 않은 위치에 파일을 생성하는 통로가 될 수 있다.
안랩은 국내외에서 널리 사용되는 상용 압축 프로그램을 검증한 결과, Mark of the Web(MotW) 우회 취약점 8건과 Zip Slip 취약점 1건 등 총 9건의 신규 취약점을 확인했다. 압축 해제 과정에서 어떤 보안 문제가 발생할 수 있는지, 그리고 사용자가 알아둬야 할 보안 수칙은 무엇인지 살펴본다.

압축 해제 과정에는 어떤 보안 검증이 필요할까?
압축 프로그램은 단순히 파일의 크기를 줄이고 다시 풀어주는 도구에 그치지 않는다. 인터넷에서 받은 파일의 보안 정보를 이어받고 압축 파일 내부의 경로가 안전한지 확인하며, 실제 파일이 저장될 위치를 결정하는 역할도 한다.
따라서 이 과정에서 검증이 제대로 이루어지지 않으면 윈도우가 인터넷에서 내려받은 파일에 적용하는 보안 기능이 동작하지 않거나, 사용자가 의도하지 않은 위치에 파일이 생성될 수 있다.
안랩은 이러한 위험을 확인하기 위해 다음 두 가지를 중심으로 상용 압축 프로그램의 보안성을 검증했다.
- 인터넷에서 내려받은 압축 파일의 MotW 정보가 정상적으로 전파되는지
- 압축 파일 내부 경로가 안전하게 검증되는지
Mark of the Web 우회 취약점: 윈도우 추가 보안 검사가 수행되지 않는 이유
Mark of the Web(MotW)은 윈도우가 인터넷에서 다운로드한 파일의 출처를 식별하기 위해 사용하는 보안 메커니즘이다.
인터넷에서 다운로드한 파일에는 Zone.Identifier라는 정보가 추가될 수 있다. 윈도우는 이를 바탕으로 파일이 외부에서 유입됐다는 사실을 판단한다. 따라서 MotW가 존재하는 실행 파일이나 스크립트를 실행하면 SmartScreen 경고창이 표시되거나, Office 문서는 보호된 보기(Protected View)로 열릴 수 있다.

[그림 1] MotW가 존재하는 파일에 대한 SmartScreen 동작 예시
문제는 압축을 해제하는 과정에서 이 정보가 사라지는 경우다. 정상적인 압축 프로그램이라면 인터넷에서 받은 압축 파일에 MotW가 있을 경우 내부에서 꺼낸 파일에도 관련 정보를 전달해야 한다. 하지만 일부 압축 프로그램은 특정 압축 형식이나 추출 방식에서 Zone.Identifier를 생성하지 않는 현상이 확인됐다.

[그림 2] MotW 전파 여부에 따른 SmartScreen 동작 비교
예를 들어 공격자가 악성 실행 파일을 압축해 사용자에게 전달했다고 가정해보자. 사용자가 취약한 압축 프로그램으로 파일을 풀면 압축 파일에 있던 MotW가 내부 실행 파일에는 전달되지 않을 수 있다. 이후 사용자가 해당 파일을 실행하면 윈도우가 이를 인터넷에서 내려받은 파일로 인지하지 못해 추가 보안 검사가 정상적으로 수행되지 않을 수 있다.

[그림 3] MotW가 있는 압축 파일

[그림 4] 압축 해제 후 MotW가 사라진 파일
실제로 안랩이 이번 연구에서 확인한 취약점 가운데, MotW 우회와 관련된 취약점이 대다수였다.

[그림 5] MotW 우회 시나리오
Zip Slip (Path Traversal) 취약점: 압축을 풀었는데 다른 폴더에 파일이 생긴다면?
또 하나 주의해야 할 문제는 Zip Slip(Path Traversal) 취약점이다. Zip Slip은 압축 파일 내부에 저장된 경로를 조작해 압축을 해제할 때 사용자가 지정한 폴더를 벗어난 위치에 파일을 생성하거나 기존 파일을 덮어쓸 수 있는 취약점이다.
공격자는 다음과 같이 ../ 등의 디렉터리 순회 문자열을 압축 파일 내부 경로에 포함해 파일이 생성될 위치를 조작할 수 있다.
..\..\..\Startup\malware.bat
정상적인 압축 프로그램이라면 이러한 비정상적인 경로를 제거하거나 다른 해제 자체를 치환하고, 경우에 따라 압축 해제 자체를 차단해야 한다. 하지만 경로 검증이 충분하지 않으면 압축 해제 대상 폴더를 벗어나 공격자가 의도한 위치에 파일이 생성될 수 있다.

[그림 6] 경로 순회 문자열이 포함된 압축 파일
실제 검증에서도 정상적으로 경로를 처리한 제품은 디렉터리 순회 문자열을 필터링하거나 압축 해제를 차단했지만, 일부 제품에서는 지정된 압축 해제 폴더를 벗어난 위치에 파일이 생성되는 현상이 확인됐다.

[그림 7] 경로 순회 문자열이 필터링된 경우

[그림 8] 취약한 경우 임의 경로에 파일 생성
특히 공격자가 파일 생성 위치를 시작프로그램(Startup) 폴더나 사용자 프로파일, 응용프로그램 설정 폴더 등으로 유도할 경우 이후 악성코드 실행이나 시스템 내 지속성 확보에 악용될 수 있다.

[그림 9] Zip Slip 취약점 시나리오
압축 파일 사용 전 확인할 보안 수칙
이번 사례가 보여주는 핵심은 압축 프로그램 역시 보안 업데이트와 점검이 필요한 소프트웨어라는 점이다.
사용자는 우선 사용하는 압축 프로그램을 항상 최신 버전으로 유지해야 한다. 이메일이나 웹사이트 등에서 받은 출처가 불분명한 압축 파일은 가급적 실행하지 않고, 압축을 푼 뒤 생성된 실행 파일도 다시 한번 확인하는 것이 좋다.
특히 SmartScreen 경고가 나타나지 않는다는 이유만으로 파일을 안전하다고 판단해서는 안 된다. 이번 MotW 우회 사례처럼 압축 해제 과정에서 보안 정보가 제대로 전달되지 않았다면 윈도우의 보안 경고 자체가 나타나지 않을 수 있기 때문이다.
기업 환경에서는 EDR 등 보안 솔루션을 활용해 파일 생성과 실행 과정에서 나타나는 의심스러운 행위를 탐지하는 것도 도움이 된다.
개발사 역시 압축 해제 과정에서 MotW와 같은 보안 속성이 정상적으로 전달되는지 확인하고, 파일 경로 검증(Path Validation)을 철저히 수행해야 한다. ../와 같은 상대 경로뿐 아니라 심볼릭 링크와 절대 경로 등 다양한 예외 상황도 지속적으로 검증할 필요가 있다.
우리가 무심코 사용하는 압축 프로그램도 운영체제의 여러 보안 기능과 연결돼 있다. 압축 파일을 열기 전 출처를 확인하고, 사용하는 프로그램을 최신 상태로 유지하는 기본적인 보안 수칙을 지키는 것이 중요하다.
(본 콘텐츠는 AhnLab TIP에 게시된 위협 정보를 바탕으로, 독자가 쉽게 이해할 수 있도록 주요 내용을 요약·재구성한 자료입니다. 위협 관련 상세 정보는 AhnLab TIP에서 확인할 수 있습니다.)




![[속보] 인도네시아 도착 비자 수수료 대폭 인상 추진… 최대 100만 루피아까지 상향 조정](https://haninpost.com/wp-content/uploads/2026/08/인도네시아-도착비자-창구-Layanan-Visa-on-Arrival-Foto-Dok.-Ditjen-Imigrasi-180x135.jpeg)







![[KOTRA] 인도네시아 라면 시장 동향](https://haninpost.com/wp-content/uploads/2021/11/KOTRA-180x124.jpg)











































카톡아이디 haninpost

