Windows PC를 감염시키기 위해 설계된 Diavol 바이러스가 실제 피해를 일으키며 확산되고 있습니다. 이 글에서는 Diavol 랜섬웨어의 전파 경로와 감염 증상, 그리고 이러한 위협으로부터 시스템을 보호하는 방법까지 자세히 살펴봅니다.
스마트 기기, 클라우드 스토리지 등 디지털 도구에 대한 의존도가 높아질수록 사이버 범죄와 정교한 공격의 위협도 기하급수적으로 커지고 있습니다. 조금만 방심해도 여러분이 다음 표적이 될 수 있으며, 개인 정보와 금융 정보가 랜섬웨어를 유포하는 범죄자들의 손에 넘어갈 수 있습니다. 이런 악성 공격으로부터 안전하게 지내려면 항상 최신 상태로 유지되는 백신 프로그램을 사용하는 것이 필수입니다. 아직 백신이 설치되어 있지 않다면 지금이라도 준비하시길 권합니다. 그중에서도 Systweak Antivirus를 시도해볼 만합니다. 이 Windows용 보안 도구는 실시간 보호, 웹 보호, 멀웨어 차단, 익스플로잇 방지, 내장 방화벽 등 다양한 기능을 갖추고 있으며, 시작 프로그램의 감염 여부까지 검사하고 제거해 줍니다. 또한 정기 검사를 예약하고 빠른 검사(Quick Scan), 심층 검사(Deep Scan), 사용자 지정 검사(Custom Scan) 등 원하는 방식으로 시스템을 진단할 수 있습니다.
Diavol 랜섬웨어란?
인도 정부가 발표한 경고에 따르면, Diavol은 OneDrive URL 링크가 포함된 이메일 첨부파일을 매개로 Windows PC에 침투하는 새로운 유형의 랜섬웨어입니다. 보안 업체 포티넷(Fortinet)이 2021년 처음 확인한 이후 꾸준히 변종이 등장하고 있어 각별한 주의가 필요합니다.
Diavol은 시스템에 설치되면 장치를 잠근 뒤, 제어권을 되돌려주는 조건으로 몸값을 요구합니다. 파일을 암호화해 확장자를 .lock64로 변경하고, 데스크톱 배경화면을 교체하며, 데이터 복구 안내를 담은 README_FOR_DECRYPT.txt 파일을 생성합니다.
더 나아가 해커들은 이 txt 파일에 “몸값을 지불하지 않으면 탈취한 데이터를 자신들이 운영하는 웹사이트에 공개하겠다”고 명시해 사용자를 겁줍니다.
랜섬웨어는 왜 위험할까?
멀웨어, 바이러스, 애드웨어 같은 일반적인 악성 코드와 달리, 랜섬웨어는 단순히 데이터를 훔치는 데 그치지 않습니다. 파일을 암호화한 뒤 피해자가 시스템에 접근하지 못하도록 잠가 버립니다. 다시 말해 데이터를 되찾으려면 몸값을 지불해야만 얻을 수 있는 복호화 키가 필요하며, 지불을 거부한다면 백업 복원이 사실상 유일한 대안입니다.
주의: 몸값을 지불하더라도 복호화 키를 건네받을 거라는 보장은 없습니다. 따라서 사이버 범죄자에게 돈을 지불하는 것은 어떤 경우에도 권장되지 않습니다.
랜섬웨어는 어떻게 시스템에 침투할까?
랜섬웨어는 이메일 첨부파일, 신뢰할 수 없는 출처에서 내려받은 프로그램, 소프트웨어 크랙 도구, 가짜 업데이터, 악성 파일 실행 등을 통해 유포됩니다. 공격자들은 사용자가 의심 없이 열어보도록 합법적인 프로그램인 것처럼 위장하거나, 해킹한 직원 또는 CEO 명의의 계정으로 메일을 발송하는 수법을 씁니다.
| 이름 | Diavol 바이러스 |
| 위협 유형 | 랜섬웨어, 크립토 바이러스 |
| 암호화된 파일 확장자 | .lock64 |
| 몸값 요구 메시지 | README_FOR_DECRYPT.txt |
| 무료 복호화 도구 제공 여부 | 아니요 |
| 범죄자 연락 수단 | Tor 웹사이트 |
| 탐지명 | Avast(Win64:Trojan-gen), Combo Cleaner(Trojan.GenericKD.47184519), ESET-NOD32(A Variant Of Win64/Filecoder.Diavol.A), Kaspersky(Trojan-Ransom.Win32.Encoder.ocs), Microsoft(Trojan:Win32/Sabsik.FL.B!ml), 전체 탐지 목록(VirusTotal) |
| 증상 | 피해자의 컴퓨터를 잠그고 데이터 접근을 차단합니다. 기존 파일들이 다른 확장자(예: my.docx.locked)로 변경되고, 몸값을 요구하는 메시지가 데스크톱에 표시됩니다. 결제는 보통 암호화폐(비트코인)로 요구됩니다. |
| 유포 경로 | 악성 광고, 가짜 이메일 첨부파일, 토렌트 사이트, 매크로, 소프트웨어 크랙 |
| 피해 | 복호화 키를 받아야만 접근할 수 있도록 모든 파일을 암호화합니다. 또한 Diavol은 비밀번호 탈취 트로잔과 추가 멀웨어 감염을 일으킬 수 있습니다. |
| 멀웨어 제거(Windows) | Systweak Antivirus 같은 백신으로 시스템을 정기적으로 검사하면 악성 위협으로부터 보호받고 잠재적 감염을 제거할 수 있습니다. |
Diavol이 특히 위험한 이유
- 비대칭 암호화 + APC 기법: 다른 랜섬웨어와 달리 사용자 모드 비동기 프로시저 호출(Asynchronous Procedure Calls, APC)과 비대칭 암호화 알고리즘을 결합해 사용합니다.
- 이미지 속 코드 은닉: 난독화 외에도 핵심 라우팅 코드를 비트맵 이미지 내부에 숨겨 보안 분석을 어렵게 만듭니다.
피해자 PC에서 실행되면 Diavol은 이미지의 ‘PE 리소스 섹션’에서 코드를 추출한 뒤, 실행 권한이 부여된 버퍼에 해당 코드를 로드합니다.
데이터를 암호화하기 전에는 Windows 배경화면을 검은색으로 바꾸고 “All your files are encrypted!”(모든 파일이 암호화되었습니다!)라는 문구와 함께 README-FOR-DECRYPT.txt 확인 안내를 표시합니다.
랜섬웨어 감염을 예방하는 방법
- 프로그램과 파일은 반드시 공식 웹사이트에서 다운로드하세요.
- 소프트웨어는 서드파티 사이트에서 절대 내려받지 마세요.
- 운영체제와 소프트웨어를 항상 최신 버전으로 유지하세요.
- 출처를 알 수 없는 발신자가 보낸 첨부파일이나 링크는 열지 마세요.
- 신뢰할 수 있는 백신 프로그램을 설치하고 실시간 보호를 활성화하세요.
- RDP(원격 데스크톱 프로토콜)를 비활성화하세요.
- 가능하다면 RDP를 보안이 강화된 네트워크 뒤에 배치하세요.
- 네트워크를 분할하고 보안 영역별로 격리하세요.
- 물리적 통제와 VLAN(가상 근거리 통신망)을 활용해 업무 프로세스와 분리된 별도의 관리자 네트워크를 구축하세요.
위의 수칙을 실천하고 경고 신호를 놓치지 않는다면 Diavol을 비롯한 유사 악성코드 공격으로부터 충분히 안전하게 지낼 수 있습니다.
랜섬웨어가 무엇인지, 얼마나 위험한지, 그리고 어떻게 대비해야 하는지 이해하는 데 도움이 되었기를 바랍니다. 추가로 알고 계신 정보나 대비 팁이 있다면 댓글로 공유해 주세요. 멀웨어와 바이러스로부터 안전을 지키기 위해 Systweak Antivirus처럼 최신 상태로 유지되는 백신을 사용하는 것도 좋은 선택입니다. 여러분의 컴퓨터와 소중한 데이터를 악성 위협으로부터 지키는 데 큰 도움이 될 것입니다.