필라델피아 랜섬웨어란?
텍사스에 위치한 보안 기업 포스포인트(Forcepoint)의 보안 전문가들이 의료 기관을 표적으로 삼는 새로운 랜섬웨어 변종을 발견했습니다. '필라델피아(Philadelphia)'라는 이름의 이 랜섬웨어는 악명 높은 스탬파도(Stampado) 계열에서 파생된 것으로, 해당 랜섬웨어 제작 키트는 온라인에서 몇백 달러에 판매되고 있으며, 공격자들은 비트코인으로 몸값을 요구합니다.
스피어 피싱을 통한 확산 경로
연구진에 따르면 필라델피아 랜섬웨어는 스피어 피싱(spear-phishing) 이메일을 통해 유포됩니다. 공격자들은 병원을 대상으로 단축 URL이 본문에 포함된 이메일을 발송하는데, 이 URL은 피해 의료기관의 로고가 삽입된 악성 DOCX 파일이 담긴 개인 클라우드 저장소로 연결됩니다. 직원들이 이러한 링크를 클릭하는 순간 랜섬웨어가 시스템 깊숙이 침투하게 됩니다.

감염 후 작동 방식
랜섬웨어가 시스템에 자리 잡으면 C&C(Command & Control) 서버와 통신하여 피해자 컴퓨터의 운영체제, 국가, 시스템 언어, 사용자 이름 등 모든 정보를 전송합니다. 그러면 C&C 서버는 피해자 ID, 몸값 금액, 비트코인 지갑 주소를 생성해 대상 시스템으로 되돌려 보냅니다.
필라델피아 랜섬웨어는 AES-256 암호화 방식을 사용하며, 파일 암호화가 완료되면 0.3비트코인의 몸값을 요구합니다. 흥미롭게도 이 랜섬웨어가 의료 산업에 집착하는 이유는 코드에서 그 흔적을 찾을 수 있는데, 암호화된 JavaScript 내에 'hospital/spam'이라는 디렉터리 경로가 존재하고, C&C 서버 경로에도 'hospital/spa' 문자열이 포함되어 있습니다.

필라델피아 랜섬웨어의 정체
필라델피아라고 하면 펜실베이니아주 최대 도시를 떠올리기 쉽지만, 사이버 범죄 분야에서 필라델피아는 악명 높은 스탬파도(Stampado) 랜섬웨어의 업그레이드 버전을 가리킵니다. 피싱 이메일에서는 주로 가짜 연체 통지서 형태로 위장하며, 이메일에는 필라델피아 관련 웹사이트로 연결되는 링크가 담겨 있습니다. 해당 웹사이트에는 랜섬웨어를 설치하는 자바(Java) 애플리케이션이 미리 준비되어 있어 사용자가 접속하는 순간 시스템이 감염됩니다.
파일 암호화 방식
필라델피아는 시스템 침투에 성공하면 .doc, .bmp, .avi, .7z, .pdf 등 다양한 확장자의 파일들을 암호화하기 시작합니다. 필라델피아에 의해 잠긴 파일은 '.locked' 확장자로 쉽게 식별할 수 있습니다. 예를 들어 'abc.bmp'라는 파일은 'KD24KIH83483BJAKDF8JDR7.locked'와 같은 형태로 변경됩니다. 암호화된 파일을 열려고 시도하면 몸값을 요구하는 새 창이 화면에 나타납니다.
몸값 요구 메시지는 파일이 암호화되었으며 복구하려면 돈을 지불해야 한다고 안내합니다. 필라델피아는 비대칭 암호화 알고리즘을 사용하여 파일을 암호화하는 과정에서 공개키(암호화용)와 개인키(복호화용)를 생성합니다. 개인키 없이 잠긴 파일을 해독하는 것은 바다의 물을 끓이는 격으로 사실상 불가능한데, 그 이유는 개인키가 사이버 범죄자들이 관리하는 원격 서버에 보관되어 있기 때문입니다.
데드라인과 러시안 룰렛 타이머
몸값 창에는 두 가지 인상적인 타이머가 포함되어 있습니다. 하나는 '데드라인(Deadline)'으로, 개인키를 받을 수 있는 남은 시간을 표시합니다. 다른 하나는 '러시안 룰렛(Russian Roulette)'으로, 다음 파일이 삭제되기까지의 시간을 보여줍니다. 이는 피해자가 도움을 구할 시간조차 없이 즉시 돈을 지불하도록 심리적 압박을 가하는 장치입니다. 실제로 이 부분은 위협적이지만, 역설적으로 이 랜섬웨어에서 유일하게 거짓이 아닌 요소이기도 합니다.

이런 상황을 피할 수 있을까?
네, 충분히 가능합니다. 필라델피아 랜섬웨어의 피해를 예방하려면 컴퓨터에 최고 수준의 안티랜섬웨어 및 안티멀웨어 프로그램을 갖춰야 합니다. 다만 일부 랜섬웨어는 최고의 백신 솔루션도 우회할 수 있다는 점을 유념해야 합니다. 따라서 가장 확실한 방법은 경계심을 갖춘 사용자가 되어 낯설거나 수상한 링크와 파일은 절대 클릭하지 않는 것입니다.
종합적으로 볼 때, 필라델피아 랜섬웨어는 침투형 감염으로 분류할 수 있습니다. 현재까지는 의료 기관만을 표적으로 삼았지만, 이 바이러스의 소스 코드가 다크웹에서 400달러에 판매되고 있기 때문에 누구나 피해자가 될 수 있습니다. 야심 찬 사이버 범죄자라면 얼마든지 코드를 구매해 새로운 표적을 물색할 수 있기 때문입니다. 결국 안티멀웨어와 안티랜섬웨어로 컴퓨터를 철저히 보호하고 보안 의식을 갖추는 것이 최선의 방어책입니다.