본문 바로가기

생활팁

개인 PC가 어떻게 채굴도구가 되나?

사고 분석 · 2026년 9월

내 노트북 전기가
공격자 지갑으로 흘러간 경로

내 컴퓨터는 남의 코인을 대신 캐 주는 일꾼으로 쓰였습니다. 그 대가로 나에게 남은 건 없습니다 — 전기요금 고지서뿐입니다. 아래 그림은 실제로 이 노트북에서 확인된 값들로 그 흐름을 그린 것입니다.

1) 어떻게 채굴에 이용됐나

코인을 캔 건 갑자기 벌어진 일이 아니라, 아래 순서를 거쳐 자리잡은 결과입니다. 맨 위 한 칸만 추정이고, 그 아래 네 단계는 이 노트북에서 직접 확인된 순서입니다.

 

출처 불명 프로그램 실행

(추정 · 정확한 최초 경로는 특정 못 함)

 

가짜 Google 업데이트 작업

로그인마다 SYSTEM 권한으로 실행

 

백신 눈속이기

Defender 예외 목록에 자신을 등록

 

추가 파일 내려받기

사진(.png)으로 위장한 압축파일 해제

 

하드웨어 직접 접근 드라이버

WinRing0 → CPU·GPU 강제 100%

↓ 아래 2번 그림의 "내 노트북"으로 이어집니다

맨 위 출처 불명 프로그램 한 칸만 추정이고, 그 아래 예약 작업 등록 → 백신 우회 → 파일 다운로드 → 드라이버 설치 네 단계는 이번 조사에서 실제로 확인된 순서입니다.

2) 어떻게 돈이 되나

위 과정으로 자리를 잡은 뒤부터는, 계산 결과가 채굴 풀을 거쳐 공격자의 현금으로 바뀌는 흐름이 계속 반복됐습니다.

나 혼자가 아니다 — 동시에 감염된 컴퓨터들

 
 
 

CPU·GPU 100%

내 노트북

 
 
 

내가 부담하는 길

 

전기 사용량

 

전기요금 고지서

→ 이것만 나에게 온다

공격자에게 가는 길

 

채굴 풀 서버

확인된 주소 pool.zh.woolypooly.com

 

공격자 지갑

코인이 쌓인다

 

현금 확보

왼쪽 짧은 갈래는 전기요금 고지서로 끝나 저에게 돌아오지만, 오른쪽 긴 길을 따라 흐르는 계산 결과는 채굴 풀 → 공격자 지갑 → 현금으로 이어집니다. 이 두 길은 다시 만나지 않습니다.

왜 이게 돈이 되나

채굴은 아주 어려운 숫자 퍼즐을 컴퓨터가 대신 풀어주는 경쟁입니다. 계산이 빠른 컴퓨터가 많이 모일수록 퍼즐을 더 빨리 풀고, 먼저 푼 만큼 코인을 보상으로 받습니다. 공격자는 자기 컴퓨터를 쓰는 대신, 내 것을 포함한 컴퓨터 여러 대를 몰래 모아 이 계산을 대신 시킨 것입니다. 실제로 이 노트북에서는 서로 다른 두 부품이 서로 다른 방식으로 동원됐습니다.

CPU 담당 rx/0 (RandomX)

모네로 같은 코인에서 흔히 쓰는 채굴 방식입니다. i7 프로세서의 20개 스레드를 최대로 끌어다 썼습니다.

GPU 담당 progpowz

그래픽카드로 캐는 계열의 채굴 방식입니다. GTX 1650 Ti를 사용률 100%로 계속 돌렸습니다.

결과: 누가 무엇을 얻었나

이 표는 정확한 회계가 아니라 구조를 보여주기 위한 예시 계산입니다. 실제 전기요금은 사용 시간과 누진 구간에 따라 달라집니다.

나 (피해자)

늘어난 전기요금 (한 달, 예시)+8,640원
부품 수명가속 마모
내가 얻은 것없음

예시 가정: 채굴로 늘어난 소비전력 약 60W, 하루 24시간, 전기 단가 200원/kWh 적용 시 → 60W×24h×30일 ≈ 43.2kWh

공격자

전기요금0원 (내 전기 사용)
장비 구입비0원 (내 컴퓨터 사용)
노트북 한 대분 채굴량소액

노트북 한 대의 몫은 크지 않습니다. 하지만 비용을 전혀 들이지 않고, 감염시킨 컴퓨터 수를 곱하는 만큼 그대로 수익이 됩니다.

이번에 실제로 확인된 것

그림 속 화살표는 개념도이지만, 아래 값들은 이 노트북을 직접 조사해서 확인한 사실입니다.

CPU 채굴 접속 주소ssl-maimai.com:27039
GPU 채굴 접속 주소pool.zh.woolypooly.com:3146
위장 수법"Google 업데이트"로 이름 붙인 가짜 예약 작업
백신 회피Defender 검사 제외 목록에 자기 자신을 등록
하드웨어 직접 접근WinRing0x64.sys 커널 드라이버 설치
발견 전 심어져 있던 기간약 7개월 (2026년 2월 ~ 9월)

이 글은 2026년 9월 14일 발견된 채굴 악성코드 사고를 바탕으로, 그 돈의 흐름을 이해하기 쉽게 그린 설명 자료입니다. 실제 조사 과정에서 채굴 프로세스, 위장 서비스, 예약 작업은 모두 제거되었고 Windows Defender 전체 검사에서 새 위협은 발견되지 않았습니다.