2016년, 랜섬웨어의 해를 돌아보다
올해 내내 랜섬웨어 이슈를 다뤄왔던 만큼, 그중에서도 가장 주목할 만한 사례들을 정리해 보았습니다. 2016년 한 해 동안 수백에서 수천 개에 이르는 랜섬웨어 변종이 등장하며 심각한 위협이 되었습니다. 돌아보면 특정 산업과 분야가 일정 비율로 랜섬웨어 공격을 받았음을 확인할 수 있습니다. 아마도 2016년에는 새로운 랜섬웨어 변종이 단 한 번도 없었던 달이 없었을 것입니다. 이에 따라 2016년 6월부터 11월까지의 랜섬웨어 현황을 월별로 살펴보겠습니다. 이 보고서는 내년에 더 많은 랜섬웨어 공격이 이어질 것임을 분명히 시사합니다.
2016년 6월
6월에는 약 20개의 신규 랜섬웨어 계열과 기존 변종 업데이트가 있었습니다.
- UltraCrypter: 크립토(Crypto) 계열인 CryptXXX가 6월 업데이트되며 UltraCrypter로 진화했습니다.
- Jigsaw: 영화 'SAW' 시리즈의 악명 높은 빌런에서 모티프를 얻은 계열로, 상당히 위협적인 모습을 보였습니다.
- Bart: Locky 랜섬웨어와 매우 유사하지만, 파일을 암호화하는 대신 강력한 비밀번호로 잠근 ZIP 아카이브에 개인 파일을 담는 방식을 사용했습니다.
- Microcop: 감히 상상하기 어려운 몸값, 무려 48.48비트코인을 요구했습니다.
- Satana: 시스템을 동시에 암호화하고 잠그는 이중 공격을 감행했습니다.
- Shade: .windows10 확장자를 사용해 데이터를 감염시켰습니다.
- 러시아 사용자 표적 랜섬웨어: 예전과 달리 올해는 러시아 사용자를 노린 계열이 많았습니다. .cripttt 또는 .criptokod, RAA, Ded Cryptor, Crypt38, Jozy, Unlock92 등이 여기에 해당합니다.
- 그 외에도 Necurs 봇넷, Educrypt, Kartoscrypt, Zimbra를 공략한 랜섬웨어, Apocalypse, Cryptoroger, Cryptoshocker, Flocker, Nemucod, Upswing, Herbst, Juicylemon, Black Shades 등이 활동했습니다.
2016년 7월
7월에는 신규 및 업그레이드된 랜섬웨어가 19개였습니다. 전월에 비해서는 랜섬웨어 활동이 다소 주춤했습니다.
- Alfa, Apocalypse 신변종, UltraDeCrypter, CryptoFinancial, BitStak, PizzaCrypts, PadCrypt, 암호화 성능을 개선한 Unlock92, CTB-Locker, ODCODC, Xorist, WildFire Locker, Stampado, Petya, HolyCrypt, CrypMIC, Simple_Encoder, Jager, UYARI
2016년 8월
8월은 20개의 랜섬웨어 계열과 변종이 나타난 평범한 달이었습니다. 히틀러 랜섬웨어(Hitler Ransomware)와 악명 높은 포켓몬고(PokemonGo) 랜섬웨어도 이 목록에 포함되어 있습니다.
- Zepto, ShinoLocker, Cerber, VenusLocker, Hitler-Ransomware, RektLocker, Thermostat, Smrss32, PokemonGo, Crypt0L0cker 업데이트, Shark, FSociety, DetoxCrypto, Alma Locker, CTB-Locker 모방형 발견, Globe, Fantom, Domino, DetoxCrypto 파생형 발견, Cerber3 에디션
2016년 9월
9월 역시 21개의 랜섬웨어 계열과 변종이 확인된 평범한 달이었습니다. 미국 대선 열기가 절정에 달해 도널드 트럼프가 최고 화제거리였던 시기, 도널드 트럼프(Donald Trump) 랜섬웨어도 목록에 이름을 올렸습니다.
- CryLocker, 오프라인 암호화 방식으로 전환한 Locky, RarVault, KawaiiLocker, Philadelphia, Flyper, CryPy, Crysis, NoobCrypt, LockLock, Atom, Razy, Mash notes, HDDCryptor, Cyber SpLiTTer Vbs, UnblockUPC, Nagini, Donald Trump, Princess, TeamXRat, Nuke
2016년 10월
10월에는 24개의 랜섬웨어 변종이 등장했습니다. 랜섬웨어 계열이 가장 많았던 달 중 하나입니다.
- KillerLocker, CryptoLocker 5.1, Cerber 버전 4 출시, Hades Locker, Kostya, Comrade Circle, Enigma 랜섬웨어 업데이트, VenisRansomware, Anubis, 저위험성 계열, Click Me 게임, JapanLocker, MBRFilter, 이중 언어를 지원하는 Lock93, Angry Duck, N1n1n1, .shit 확장자를 사용하는 Locky 변종, Locky의 Thor 에디션, 헝가리어 스크린 락커, CryptoWire, Onyx, IFN643, Jack.Pot
2016년 11월
11월에는 랜섬웨어 계열이 폭발적으로 증가한 것으로 보입니다. 약 33개의 계열과 업데이트가 확인되며, 지금까지 가장 랜섬웨어가 성행한 달이 되었습니다. 새로운 랜섬웨어 변종이 하루도 빠짐없이 등장했습니다.
- Smash, zScreenLocker, EncryptoJJS, PayDOS, Gremit, Cerber 신버전, CLock.Win32., PaySafeCard, AiraCrop, iRansom, Heimdall, Telecrypt, Kolobok 테마 랜섬웨어, Karma, Angela Merkel, Ransoc, CryptoLuck, Demo, PClock의 컴백, Crypton, ShellLocker, Dharma, ID Ransomware, CHIP 확산, 페이스북 스팸으로 확산되는 Locky, Crypt888 업데이트, Thanksgiving, OzozaLocker, Cerber 5.0 등장, Lomix, CockBlocker, Kangaroo
앞으로의 전망과 대비책
지금까지 지난 6개월간의 랜섬웨어 현황을 간략히 정리해 보았습니다. 한 해가 끝나기까지 한 달이 남아 있으며, 이 기간이 상황을 바꿀 수도 있습니다. 12월이 랜섬웨어의 달이 될지, 아니면 평범한 한 달이 될지는 2017년에 들어서야 확인할 수 있습니다. 그러나 한 가지는 분명합니다. 바로 이러한 공격이 당분간 멈출 기미가 보이지 않는다는 점입니다. 언제든 닥칠 수 있는 공격에 미리 대비하고, 소중한 데이터가 해킹당하기 전에 보호 조치를 취하는 것이 현명합니다.
데이터를 안전하게 지키기 위해 Right Backup과 같은 검증되고 신뢰할 수 있는 클라우드 백업 서비스를 사용할 것을 적극 권장합니다.