배드 래빗(Bad Rabbit)은 우크라이나와 러시아 등 동유럽 국가에서 활발하게 활동한 랜섬웨어 계열입니다. WannaCry와 NotPetya에 이어 동유럽을 강타한 세 번째 주요 악성코드로 기록되고 있습니다.
배드 래빗의 감염 방식
사이버 보안 연구자들은 배드 래빗이 '드라이바이(drive-by) 공격'을 통해 확산된다고 설명합니다. 사용자가 합법적이지만 해킹당한 웹사이트를 방문하면 악성코드 드로퍼(dropper) 다운로드가 자동으로 실행되어 감염으로 이어지는 방식입니다. 대부분의 경우 이 악성코드는 Adobe Flash 설치 프로그램으로 위장합니다. 겉보기에 무해해 보이는 파일이 컴퓨터에 설치되는 순간 감염 기기의 파일 암호화 작업이 시작됩니다.
감염된 사이트를 방문하면 자바스크립트(JavaScript)를 통해 가짜 Adobe Flash Player가 해당 사이트의 HTML 파일이나 Java 파일에 삽입됩니다. 이러한 악성 파일을 클릭하면 감염 과정이 시작됩니다. 또한 가짜 Adobe Flash Player는 끊임없이 업데이트를 요구하기 때문에 감염된 컴퓨터는 추가적인 침입에 더욱 취약해집니다.
피해 현황과 몸값 요구
이 랜섬웨어의 주요 표적은 러시아와 우크라이나였으며, 독일과 터키의 일부 컴퓨터도 공격받았습니다. 감염이 완료되면 악성코드는 비트코인 0.5개(약 280달러, 환율에 따라 변동)를 몸값으로 요구하고 40시간의 납부 기한을 제시합니다. 기한 내에 몸값을 지급하지 않으면 암호화된 파일은 영구적으로 손실됩니다. 배드 래빗은 주로 개별 기기를 표적으로 삼지만, 봇(bot)처럼 네트워크를 통해 확산될 수도 있습니다.
전문가 팁: 시스템 문제나 성능 저하를 일으킬 수 있는 성능 이슈, 불필요한 파일, 유해 앱, 보안 위협을 정기적으로 검사하여 미리 점검해 두세요.
다음은 피해자에게 컴퓨터가 감염되었음을 알리는 Readme.txt 파일의 내용입니다:
"이런! 파일이 암호화되었습니다.
이 글을 보고 있다면 파일에 더 이상 접근할 수 없습니다.
파일을 복구할 방법을 찾고 계실 것입니다.
시간을 낭비하지 마십시오. 우리의 복호화 서비스 없이는 아무도 파일을 복구할 수 없습니다.
결제 후 복호화 비밀번호만 받으면 모든 파일을 안전하게 복구할 수 있다고 보장합니다.
저희 웹 서비스를 방문하세요 –
개인 설치 키#: –
이미 비밀번호를 받으셨다면 아래에 입력하십시오."
배드 래빗 랜섬웨어의 배후는 누구인가?
현재까지 배드 래빗 악성코드에 대한 책임을 주장한 해커 그룹은 없습니다. 그러나 사이버 보안 전문가들은 배드 래빗과 NotPetya 간의 유사점을 발견했고, 두 악성코드가 같은 제작자에서 나왔을 가능성을 제기하고 있습니다. 이 랜섬웨어는 SMB(Server Message Block) 취약점을 악용하는데, 이는 다른 악성코드들도 사용하는 기법입니다. 또한 NSA가 발견한 '에터널 로맨스(EternalRomance)' 익스플로잇을 활용하는 것으로 알려져 있습니다.
배드 래빗 랜섬웨어 대응 방법
몸값을 지급하지 않고 배드 래빗 랜섬웨어를 제거할 방법이 있을까요? 안타깝게도 효과적인 대응 방법은 많지 않습니다. 이 바이러스는 AES 256비트와 RSA-2048 암호화를 사용하기 때문에 해독이 매우 어렵습니다. 게다가 랜섬웨어는 컴퓨터를 재부팅시켜 공격 복구에 도움이 되는 Windows 설정과 앱에 접근하지 못하게 만들며, 결과적으로 컴퓨터를 정상적으로 시작하는 것조차 불가능해집니다.
그렇다면 몸값을 지급해야 할까요? 아니요, 결코 그래서는 안 됩니다. 범죄자들에게 원하는 것을 주면 그들이 더 공격적인 악성코드를 만들 동기를 부여할 뿐입니다. 동시에 범죄자들은 믿을 수 없다는 점도 명심해야 합니다. 몸값을 지불했는데도 파일 복호화 약속을 어길 수 있습니다.
배드 래빗 공격 후 파일 복구 가능성
위에서 언급한 내용에도 불구하고 배드 래빗 공격 이후에도 파일을 복구할 수 있는 희망은 조금 남아 있습니다. 보안 연구자들은 이 악성코드의 설계상 결함을 발견했는데, 이를 활용하면 일부 혹은 전체 파일을 복구할 수 있습니다. 배드 래빗은 피해자의 파일을 암호화한 후 섀도우 복사본(shadow copy)을 삭제하지 않습니다. 따라서 Windows 기본 기능이나 서드파티 유틸리티를 사용해 암호화된 파일의 원본 버전을 복원할 수 있습니다.
이러한 유틸리티를 사용하려면 바이러스를 격리하고 제거할 수 있도록 네트워킹이 포함된 안전 모드(Safe Mode with Networking)로 Windows를 실행해야 합니다. Windows 기기에서 네트워킹이 포함된 안전 모드를 활성화하는 방법은 다음과 같습니다:
- 전원 버튼을 10초간 길게 눌러 컴퓨터를 종료합니다.
- 전원 버튼을 눌러 컴퓨터를 켭니다. Windows 복구 환경(Windows Recovery Environment)에 진입할 때까지 이 과정을 반복합니다(최소 3회).
- Windows 복구 환경에 나타나는 옵션 선택 메뉴에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 선택합니다.
- 컴퓨터가 재시작되면 옵션 목록이 표시됩니다. 목록에서 5번 옵션을 선택하거나 F5 키를 눌러 네트워킹이 포함된 안전 모드로 부팅합니다.
네트워킹이 포함된 안전 모드에서는 인터넷에 접속할 수 있으므로 Outbyte Antivirus 같은 강력한 안티멀웨어 솔루션을 다운로드해 배드 래빗 악성코드를 영구적으로 제거할 수 있습니다.
안티바이러스 프로그램만으로 모든 파일을 복구하지 못할 수 있지만, 일부 파일이 아직 암호화되지 않았다면 상당수를 구할 가능성이 높습니다. 컴퓨터 기술자와 상담하면 섀도우 파일 복구 방법까지 안내받을 수 있습니다.
시스템 복원(System Restore)
배드 래빗 악성코드를 우회하는 또 다른 방법은 시스템 복원입니다. 시스템 복원은 컴퓨터를 이전의 정상 작동 상태로 되돌릴 수 있는 Windows 기능입니다. 악성코드 때문에 앱과 설정에 접근할 수 없다면, 네트워킹이 포함된 안전 모드 대신 고급 옵션 메뉴에서 시스템 복원을 선택할 수 있습니다. 고급 옵션 메뉴로 들어가는 방법은 위의 단계와 동일합니다.
단, 시스템 복원은 컴퓨터에 이미 복원 지점이 생성되어 있을 때만 작동합니다. 복원 지점이 없다면 네트워킹이 포함된 안전 모드를 사용하거나, 더 근본적인 방법인 PC 초기화를 통해 배드 래빗 악성코드를 제거해야 합니다.
배드 래빗 악성코드로부터 컴퓨터를 보호하는 방법
배드 래빗 랜섬웨어는 물론 다른 어떤 랜섬웨어의 피해자가 되지 않도록 몇 가지 조치를 취할 수 있습니다.
첫째, 강력한 안티멀웨어 솔루션을 다운로드하세요. 아울러 컴퓨터 성능을 정기적으로 모니터링하는 PC 수리 도구를 함께 사용하면 이상 징후가 발생했을 때 즉시 알려주므로 유용합니다.
둘째, 최신 버전의 Windows OS를 사용하고 있는지 확인하세요. 최신 버전이 아니라면 보안 패치를 다운로드해 OS를 업데이트하십시오. 스노든 폭로로 인해 이전에 알려지지 않았던 수많은 소프트웨어 취약점이 공개되었고, 해커와 범죄자들은 바로 이 취약점들을 지속적으로 악용해 악성코드를 유포하고 있습니다.
무엇보다 중요한 것은 신뢰할 수 없는 출처의 첨부 파일이나 다운로드를 삼가는 것입니다. 링크, 사이트, 다운로드가 의심스럽다면 시간을 들여 반드시 확인하십시오. 그리고 당연한 말이지만, 가장 중요한 파일은 항상 물리적 하드 드라이브에 백업해 두세요. 이것만으로도 어떤 해커 그룹의 공격이든 무력화할 수 있는 가장 확실한 방어책입니다.
지금까지 악명 높은 배드 래빗 악성코드에 대해 알아보았습니다. 랜섬웨어 관련 질문, 제안 또는 추가하고 싶은 내용이 있다면 아래 댓글 섹션을 자유롭게 이용해 주세요.
오류가 발생하거나 시스템이 평소보다 느리게 느껴진다면 컴퓨터에 점검이 필요할 때입니다. Windows용 Outbyte PC Repair 또는 Outbyte Antivirus를 다운로드하여 흔한 컴퓨터 성능 문제를 해결해 보세요.
Outbyte에 대한 자세한 정보와 제거 방법은 공식 페이지에서 확인할 수 있으며, EULA 및 개인정보 처리방침을 검토하시기 바랍니다.