PC를 부팅했는데 데스크톱에 낯선 경고 메시지가 떠 있다고 상상해 보세요.
이것은 컴퓨터 사용자에게 일어날 수 있는 최악의 악몽 중 하나입니다. 이런 메시지를 직접 보거나, 컴퓨터 내부 파일에 이러한 내용이 적혀 있는 것을 발견했다면 컴퓨터가 GandCrab 암호화 바이러스(크립토바이러스)에 감염되었을 가능성이 매우 높습니다.
GandCrab이란 무엇인가?
GandCrab은 감염된 컴퓨터의 모든 파일과 문서를 암호화하는 파일 암호화 랜섬웨어입니다. 이 악성 코드는 RSA-2048 키 또는 Salsa2.0 스트림 암호 알고리즘을 사용해 파일을 암호화한 뒤, 장치 소유자에게 몸값 요구 메시지를 남깁니다. 이 메시지는 금액을 지불하면 파일을 복호화해 주겠다는 내용을 담고 있습니다. 요구 금액은 사건마다 다르며, 공격자에 따라 500달러를 요구하기도 하고 최대 2,400달러까지 요구하기도 합니다.
더욱이 공격자는 '일정 기간이 지나면 금액을 두 배로 올리겠다'고 협박해 피해자에게 긴박감을 조성합니다. 안내문은 DEKSTFDERT-DECRYPT.txt 또는 DEKSTFDERT-DECRYPT.html처럼 의미를 알 수 없는 문자열로 된 파일명을 가진 txt 또는 html 파일 형태로 시스템에 남겨집니다.
GandCrab 크립토바이러스에 대해 알아야 할 사항
GandCrab 랜섬 바이러스는 2018년 1월 처음 발견된 이후 빠른 속도로 확산되었습니다. 바이러스가 퍼지기 시작한 후 불과 6개월 만에 5만 대 이상의 장치에 감염되었고, 피해자들로부터 약 60만 달러의 몸값을 받아낸 것으로 알려졌습니다.
GandCrab은 당해 연도 가장 활발하고 광범위하게 유포된 랜섬웨어 중 하나로 평가받으며, 지금까지 5개 버전이 배포되었습니다. 최신 버전은 GandCrab v5.0.4로, 이전 버전과 뚜렷한 차이는 없지만 보안 회사들이 개발한 복호화 프로그램을 우회하기 위해 끊임없이 진화하고 있습니다. 실제로 이 바이러스에서 가장 주목할 만한 변화는 RSA-2048 암호화 방식에서 더 빠른 Salsa2.0 스트림 암호로 전환한 점입니다.
GandCrab v5.0.4의 확산 경로
GandCrab은 다양한 침입 경로를 통해 컴퓨터에 감염됩니다. 주요 확산 경로는 스팸 이메일, 익스플로잇 키트(취약점 공격 도구), 기타 멀웨어 캠페인 등입니다. 각각의 경로를 하나씩 살펴보겠습니다.
스팸 이메일: 스팸 이메일은 오래전부터 각종 바이러스와 멀웨어의 주요 운반책으로 알려져 왔습니다. 사용자는 자극적인 제목의 이메일에 첨부된 ZIP 파일을 열도록 유혹당하는데, 이 파일 안에는 크립토바이러스를 다운로드하고 실행하는 스크립트가 숨어 있습니다.
익스플로잇 키트: GrandSoft와 RIG는 GandCrab 유포에 가장 널리 사용된 익스플로잇 키트입니다. 다만 v5.0 버전은 초기에 Fallout 익스플로잇 키트를 통해 전달된 것으로 보고되었으며, 해당 키트는 현재 Kraken 랜섬웨어 유포와 연관된 것으로 알려져 있습니다.
기타 경로: 이 외에도 보안 설정이 취약한 원격 데스크톱 연결, 트로이 목마에 감염된 프로그램, PowerShell 스크립트, Phorpiex 같은 봇넷 등이 침입 통로로 이용됩니다.
GandCrab은 어떤 피해를 일으키는가?
다른 랜섬웨어와 마찬가지로 GandCrab의 목표는 감염된 시스템의 모든 파일을 암호화한 뒤, 복호화 대가로 금품을 요구하는 것입니다. 결제는 주로 Dash나 Bitcoin 같은 추적이 어려운 암호화폐로 이루어집니다.
GandCrab v5.0.4는 Windows 10/11, Windows 7, Windows 8.1을 포함한 모든 Windows 버전에 감염됩니다. 랜섬웨어가 설치되면 시스템을 스캔해 암호화할 데이터 파일을 찾습니다. .doc, .docx, .xls, .pdf 같은 확장자를 가진 문서가 대표적인 표적이며, 파일을 발견하면 확장자를 변경해 더 이상 열 수 없도록 만듭니다.
암호화가 완료되면 GandCrab은 장치 소유자가 해야 할 행동, 특히 결제 방법을 안내하는 몸값 쪽지를 남깁니다. 단, 몸값 지불은 절대 권장하지 않습니다. 이는 공격자에게 추가 자금을 쥐여주고 더 많은 공격을 부추기는 결과를 낳기 때문입니다.
장치가 GandCrab v5.0.4에 감염되었다면 아래 단계를 따라 시스템에서 완전히 제거하고, 최대한 많은 파일을 복구해 보세요.
GandCrab V5.0.4 랜섬웨어 제거 방법
아쉽게도 현재까지 GandCrab V5.0.4에 대한 공식 복호화 프로그램은 존재하지 않습니다. Bitdefender는 초기 버전용 복호화 프로그램을 개발하는 데 성공했지만, 개발자들이 GandCrab을 2.0 버전으로 업그레이드하면서 무용지물이 되었습니다. 다른 보안 회사들도 자체 복호화 도구를 선보였지만, 지금까지 효과를 입증한 사례는 없습니다.
따라서 컴퓨터가 GandCrab V5.0.4에 감염되었다면 다음과 같은 순서로 대응해야 합니다.
1단계: 감염된 모든 파일의 사본 생성
암호화된 데이터를 안전하게 보관해 두면, 향후 무료 복호화 프로그램이 개발되었을 때 파일을 되찾을 수 있습니다. 가능하다면 전체 하드 드라이브 이미지를 만드는 것이 좋습니다. 이렇게 하면 암호화된 파일뿐 아니라 몸값 메시지, 키 데이터 파일, 레지스트리 항목 등 랜섬웨어 관련 정보까지 모두 보존할 수 있습니다.
2단계: 컴퓨터에서 GandCrab V5.0.4 제거
랜섬웨어가 더 큰 피해를 입히기 전에 먼저 시스템에서 제거해야 합니다. Windows에서 랜섬웨어를 삭제하려면 아래 절차를 따르세요.
- 시작 메뉴를 열어 안전 모드(Safe Mode)로 진입합니다.
- 전원 버튼을 클릭한 뒤 Shift 키를 누른 상태에서 다시 시작을 클릭합니다.
- 컴퓨터가 재부팅되면 파란색 메뉴 화면이 나타납니다. 여기서 문제 해결을 선택합니다.
- 문제 해결 메뉴에서 고급 옵션 > 시작 설정 > 다시 시작을 차례로 클릭합니다.
- 표시되는 세 가지 안전 모드 옵션 중 하나를 선택합니다.
- 안전 모드에서 검색창에 fileextension:을 입력하고 찾으려는 확장자 유형을 덧붙여 감염된 파일을 검색합니다.
- 감염된 파일을 모두 삭제한 후 휴지통을 비웁니다. Outbyte PC Repair 같은 정리 도구를 활용하면 불필요한 파일과 잔여 감염 파일이 남지 않았는지 확실하게 점검할 수 있습니다.
- 백신 또는 안티멀웨어 프로그램을 실행해 감염을 완전히 제거합니다.
3단계: 암호화된 파일 복구 시도
GandCrab V5.0.4용 공식 복호화 프로그램이 없기 때문에, 서드파티 복호화 소프트웨어를 시도해 볼 수 있습니다. 파일 복구 프로그램으로 복원을 시도하는 방법도 있지만 성공을 보장하지는 않습니다. 실제로 이 방법을 시도한 일부 사용자는 대부분의 파일이 손상된 상태로 복원되었다고 보고했습니다.
또 다른 방법은 감염 이전의 복원 지점으로 시스템을 되돌리는 것입니다. 현재 상황에서는 이것이 가장 현실적인 선택지일 수 있습니다.
복원 지점을 사용해 PC 변경 사항을 되돌리려면 다음 절차를 따르세요.
- 시작을 클릭하고 검색창에 복원 지점 만들기를 입력합니다.
- 검색 결과에서 시스템 속성을 클릭합니다.
- 시스템 복원 > 다음을 클릭한 뒤, 감염이 발생하기 전 가장 최근의 정상 복원 지점을 선택합니다.
- 영향을 받는 프로그램 검색을 클릭해 복원 지점 생성 이후 설치된 앱과 프로세스를 확인합니다.
- 닫기 > 다음 > 마침을 차례로 클릭합니다.
이 과정을 마치면 장치는 모든 것이 정상적으로 작동하던 복원 지점 시점으로 되돌아갑니다.
마무리 정리
컴퓨터가 GandCrab V5.0.4 랜섬웨어에 감염된 사실을 알게 되면 누구나 당황하기 마련입니다. 모든 파일이 암호화되어 있고 당장 복호화할 방법이 없기 때문입니다. 어떤 사용자는 문제를 빠르게 해결하고 파일을 되찾는 가장 쉬운 길이라 여겨 몸값을 지불하고 싶은 유혹을 받기도 합니다. 하지만 돈이 이체된 후 범죄자들이 약속을 지켜줄 거라고 믿을 수 있을까요? 아마도 아닐 것입니다. 그들은 피해자나 피해자의 파일에 관심이 없으며, 오직 돈에만 관심이 있습니다.
따라서 감염되었다고 해서 현금을 들고 공격자에게 달려가지 마세요. 위의 단계별 가이드를 따라 감염 파일을 제거하고, 다른 방법으로 데이터를 복구하려 노력하는 것이 현명합니다. 게다가 이러한 공격에 맞서는 공식 복호화 프로그램이 생각보다 빨리 출시될 가능성도 있습니다.