사용자의 PC에 침투해 막대한 금전을 요구하는 악성코드와 랜섬웨어는 수없이 만들어져 왔습니다. 그중에서도 가장 공포스러운 존재가 바로 워너크라이(WannaCry) 바이러스입니다.
워너크라이 바이러스를 제거하는 일은 결코 간단하지 않습니다. 이름 그대로, 감염되면 정말 '울고 싶을' 정도의 피해를 입게 됩니다.
워너크라이는 윈도우 PC를 주요 표적으로 삼기 때문에 맥(Mac) 사용자라면 상대적으로 안심할 수 있습니다. 하지만 부트캠프(Boot Camp)나 가상 머신(Virtual Machine)으로 맥에서 구버전 윈도우를 사용 중이라면 여전히 이 바이러스에 노출될 위험이 있습니다.
이번 글에서는 워너크라이 바이러스가 무엇인지, 어떤 방식으로 작동하는지, 그리고 내 컴퓨터가 감염되지 않도록 하려면 어떤 예방 조치를 취해야 하는지 자세히 안내해 드립니다.
파트 1: 워너크라이 바이러스란? 작동 원리는?
워너크라이는 2017년 5월 전 세계 수많은 PC 네트워크를 통해 빠르게 확산된 랜섬웨어 웜(ransomware worm)입니다. 윈도우 PC에 침투한 후 컴퓨터 하드 드라이브에 저장된 파일들을 암호화합니다.
사용자가 자신의 파일에 접근하지 못하도록 잠근 뒤, 비트코인으로 몸값을 지급하면 파일을 복호화해 주겠다고 요구합니다.
워너크라이가 처음 배포될 때 특히 큰 파장을 일으킨 데에는 몇 가지 이유가 있었습니다. 영국 국민보건서비스(NHS)를 포함해 수많은 대형 기관과 주요 시스템이 공격받았기 때문입니다.
해커들이 악용한 것은 미국 국가안보국(NSA)이 최초로 발견한 윈도우의 보안 취약점인 것으로 밝혀졌습니다.
또한 시만텍(Symantec) 등 여러 보안 업체들은 워너크라이가 북한 정부와 연관이 있을 가능성이 제기된 사이버 범죄 조직 '라자루스 그룹(Lazarus Group)'과 연관되어 있을 가능성이 있다고 분석했습니다.
워너크라이 랜섬웨어는 여러 구성 요소로 이루어져 있습니다. 감염된 PC에서는 '드로퍼(dropper)' 형태로 나타나는데, 이는 다른 응용 프로그램 구성 요소를 자신 안에 내장하고 있는 독립 실행 프로그램입니다. 내장된 구성 요소는 다음과 같습니다.
- 데이터를 암호화하고 복호화하는 응용 프로그램
- 암호화 키가 담긴 파일
- TOR(익명 통신 네트워크) 클라이언트
워너크라이 바이러스의 작동 방식
흥미롭게도 워너크라이의 진짜 핵심은 바이러스 자체보다 공격 방식에 있습니다. 워너크라이가 악용하는 취약점은 윈도우의 SMB(Server Message Block, 서버 메시지 블록) 프로토콜 구현에 기반합니다.
SMB 프로토콜은 네트워크상의 여러 노드(장치)들이 서로 통신할 수 있게 해주는 프로토콜인데, 마이크로소프트의 구현 방식은 특수하게 제작된 패킷에 속아 임의의 코드를 실행시킬 수 있었습니다.
또 하나 흥미로운 점은, 이미 감염된 PC라 해도 워너크라이가 즉시 파일 암호화를 시작하지 않는다는 사실입니다. 본격적인 작업에 들어가기 전에 먼저 특정 URL 접속을 시도합니다.
만약 해당 도메인에 접속이 가능하다면 워너크라이는 스스로 작동을 멈춥니다. 이런 기능이 왜 존재하는지에 대한 명확한 근거는 없지만, 많은 연구자들이 '샌드박스(sandbox)' 환경에서 악성코드를 분석한다는 점을 고려하면, 샌드박스 내부에서는 모든 URL과 IP 주소가 접근 가능한 것처럼 보이기 때문에 워너크라이가 실제로 존재하지 않는 무의미한 URL에 접속을 시도하도록 설계되었을 가능성이 제기됩니다.
맥이 워너크라이에 감염되었을 때 나타나는 징후
워너크라이는 현재는 과거의 유물이 되었고 주 표적 역시 윈도우였지만, 앞서 언급했듯이 가상 머신으로 맥에서 윈도우를 구동 중이라면 맥 역시 감염될 가능성은 배제할 수 없습니다.
워너크라이 감염의 첫 번째 징후는 맥의 동작이 눈에 띄게 느려지는 것이며, 화면에 '파일이 잠겼으며, 잠금을 해제하고 접근 권한을 되찾으려면 300~600달러 상당의 비트코인을 송금하라'는 알림이 표시되는 것입니다.
파트 2: 워너크라이 바이러스 제거 방법
워너크라이 바이러스는 대부분 윈도우 PC만 감염시키므로, 직접 제거할 수 있는 단계별 방법을 소개합니다. 작업에 자신이 없다면 친구의 도움을 받아 아래 가이드를 따르는 것도 좋습니다. 시작하기 전에 반드시 윈도우에 최신 보안 업데이트(패치)를 먼저 적용하세요.
해결 방법 1: 네트워킹 지원 세이프 모드 사용
윈도우 XP 및 윈도우 7 사용자
- 컴퓨터를 세이프 모드로 시작: 시작 > 종료 > 다시 시작 > 확인 순서로 클릭
- 부팅 과정 중 키보드의 F8 키를 윈도우 고급 옵션 메뉴(Windows Advanced Option Menu)가 나타날 때까지 여러 번 누른 후, 화면에서 '네트워킹 지원 세이프 모드(Safe Mode with Networking)' 선택
윈도우 8 사용자
- 시작 화면으로 이동 > 고급 입력 > 설정 선택 > 고급 시작 옵션 클릭
- 다시 시작 버튼 클릭 > 문제 해결 버튼 선택 > 고급 옵션 버튼 클릭
- 고급 옵션 페이지에서 > 시작 설정 선택 > 다시 시작 선택 > 키보드에서 F5 키를 눌러 네트워킹 지원 세이프 모드로 진입

윈도우 10 사용자
- 윈도우 로고 클릭 > 전원 아이콘 선택 > 키보드의 Shift 키를 누른 상태에서 다시 시작 선택
- '옵션 선택' 화면에서 > 문제 해결 선택 > 고급 옵션 선택
- 메뉴에서 > 시작 설정 선택 > 다시 시작 버튼 클릭 > 다음 화면에서 키보드의 F5 키 누르기
- 이제 운영 체제가 네트워킹 지원 세이프 모드로 시작됩니다.

워너크라이 바이러스에 감염된 계정으로 로그인한 후, 신뢰할 수 있는 정품 백신 프로그램을 설치하세요. 백신 프로그램을 최신 버전으로 업데이트한 뒤 PC 전체 검사를 시작하고, 탐지된 모든 항목을 제거합니다.
해결 방법 2: Windows Defender 활용
- 시작 메뉴 클릭 > 검색창에 'Windows Defender' 입력
- Defender를 실행하여 PC 검사 진행
- 탐지 결과가 있다면 Defender를 이용해 해당 항목 제거
이미 파일이 잠기거나 암호화되었다면, 가장 간단한 해결책은 최근 백업본이 있는 경우 백업본을 활용해 잠기기 전 상태로 파일을 복구하는 것입니다.
백업본이 없다면, 웹에서 다운로드할 수 있는 다양한 복호화 도구를 활용해 워너크라이에 의해 잠긴 파일을 해제해 볼 수 있습니다. 참고로 보안 회사 Kaspersky와 Bitdefender 등은 워너크라이로 암호화된 파일을 복구할 수 있는 무료 복호화 도구를 공개한 바 있습니다.