Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

소디노키비(Sodinokibi) 랜섬웨어 완벽 가이드: 작동 원리부터 예방법까지

소디노키비(Sodinokibi), 일명 REvil은 감염된 컴퓨터에 저장된 사용자 파일을 암호화하는 방식으로 작동하는 랜섬웨어입니다. 해커들은 피해자의 데이터를 풀어주는 조건으로 금전을 요구하며, 몸값을 지급하지 않으면 파일이 파괴되거나 영구적으로 잠기게 됩니다. 평균적인 랜섬 지급액은 비트코인 0.5개, 즉 약 4,000달러 수준입니다.

소디노키비 랜섬웨어는 어떻게 작동할까?

소디노키비는 랜섬웨어 서비스(Ransomware-as-a-Service, RaaS) 형태로 유통되며, 악명 높은 랜섬웨어인 갠드크랩(GandCrab)과 매우 유사합니다. 실제로 갠드크랩과 동일한 소스 코드를 공유하고 있지만, 개발자들은 소디노키비가 갠드크랩의 후속작이라는 주장은 부인하고 있습니다.

이 랜섬웨어는 Windows 시스템을 주요 표적으로 삼으며, 오랫동안 업데이트되지 않은 컴퓨터의 보안 취약점을 공략하는 것으로 알려져 있습니다. Oracle WebLogic 같은 Windows 외 소프트웨어의 취약점도 악용하며, 피싱 캠페인을 통해 배포되기도 합니다.

2019년에는 소디노키비가 대규모 해킹 캠페인에 동원되어 미국 텍사스주 등지에서 수많은 컴퓨터를 마비시켰습니다. 또한 미국 전역 치과 진료소들이 이용하던 데이터 백업 서비스와 뉴욕의 한 공항 컴퓨터도 감염되었습니다. 이 모든 사건에서 공격자들은 피해자가 데이터에 다시 접근할 수 있도록 하기 위해 거액의 몸값을 요구했습니다.

랜섬웨어 서비스(RaaS)란 무엇일까?

RaaS는 악성코드를 제휴사(affiliate)에게 배포하여 확산시키는 새로운 형태의 멀웨어 유통 방식입니다. 제휴사는 자신의 기술 수준이나 최종 목표에 따라 특정 표적을 선택할 수 있습니다. 예를 들어 일부 소디노키비 제휴사들은 관리하는 컴퓨터가 많다는 이유로 IT 서비스 업체와 관리형 보안 서비스(MSP) 업체를 집중적으로 노립니다. 제휴사가 성공적으로 컴퓨터를 감염시키면 그 수익을 악성코드 제작자와 나누는데, 일부 보고에 따르면 활동 중인 소디노키비 제휴사는 무려 41개에 달한다고 합니다.

소디노키비는 제거할 수 있을까?

감염된 컴퓨터에서 소디노키비를 제거하는 것은 매우 어렵고, 대부분의 시도가 실패로 돌아갑니다. 이 랜섬웨어 배후의 해커들은 감염된 컴퓨터에서 소디노키비를 제거하려 드는 사람들에게 가차없습니다. 심지어 다른 이들에게 경고하기 위해 사용자 데이터를 온라인에 공개하기도 합니다.

컴퓨터가 랜섬웨어에 감염되었다면 No More Ransom 프로젝트에서 제공하는 무료 복호화 도구를 사용해 파일에 접근해 볼 수 있습니다. 안타깝게도 현재까지 소디노키비에 대응하는 것으로 알려진 복호화 도구는 없습니다.

그렇다면 소디노키비에 감염된 경우 어떻게 해야 할까요? 몸값을 지급하는 것은 해커들의 기세를 더욱 부추길 뿐이므로 최후의 수단으로 남겨두어야 합니다. 대신 처음부터 감염되기 어렵게 만드는 예방 조치를 취하거나, 컴퓨터를 완전히 초기화하고 새로 시작하는 것이 좋습니다.

먼저 멀웨어를 처리하는 강력한 방법들을 살펴보겠습니다. 단, 아래 방법 중 어떤 것도 파일을 복구해 주지는 못합니다. PC에서 감염만 제거할 뿐입니다.

컴퓨터 초기화

컴퓨터를 초기화하면 모든 멀웨어가 제거되고 실행 중인 Windows 버전이 기본 상태로 되돌아갑니다. Windows 10/11 컴퓨터를 초기화하는 방법은 다음과 같습니다:

  1. 시작 > 설정 > 업데이트 및 보안 > 복구를 엽니다. 이 PC 초기화 항목에서 시작하기 > 복구 설정 열기를 선택합니다.

다음 방법으로도 컴퓨터를 초기화할 수 있습니다:

  1. Shift 키를 누른 상태에서 시작 버튼을 클릭하고 전원 아이콘을 선택합니다. 그런 다음 다시 시작 버튼을 눌러 컴퓨터를 복구 모드로 시작합니다. 재시작이 완료되면 문제 해결 > 이 PC 초기화를 선택합니다.

컴퓨터를 초기화하면 파일을 유지할지 묻는 메시지가 표시됩니다. 파일이 소디노키비에 감염된 상태라면 굳이 유지할 필요가 없습니다.

하드 드라이브 포맷

더 강경한 조치에 나서기 전에 먼저 하드 디스크를 완전히 지워 소디노키비 멀웨어가 숨을 곳을 없애는 것을 고려해야 합니다. 포맷을 통해 하드 드라이브를 깨끗이 지우는 방법은 다음과 같습니다:

  1. Windows 검색창에 '디스크 관리'를 입력합니다.
  2. 디스크 관리 앱에서 포맷할 하드 드라이브를 선택하고 포맷을 클릭합니다.
  3. 새 파티션을 생성할 경우 파티션 이름을 지정하고 파일 시스템을 선택합니다.
  4. 화면의 지시에 따라 포맷을 완료합니다.

Windows 새로 설치

컴퓨터를 초기화하는 또 다른 방법은 Windows 운영체제를 새로 설치하는 것입니다. 이렇게 하면 PC의 모든 파일이 삭제되며, 초기화와 마찬가지로 컴퓨터가 기본 상태로 돌아갑니다.

소디노키비 감염을 예방하는 방법

소디노키비 같은 멀웨어에는 치료보다 예방이 훨씬 중요하며, 안전을 지키기 위해 취할 수 있는 여러 조치가 있습니다. 대표적인 방법들을 소개합니다:

백신 프로그램 설치

대부분 컴퓨터에 백신 프로그램이 설치되어 있겠지만, 무료 버전에 만족해서는 안 됩니다. Outbyte Anti-Malware 같은 유료 백신 솔루션이 소디노키비는 물론 PC를 위협하는 다른 위협으로부터도 가장 확실하게 보호해 줍니다.

컴퓨터 항상 최신 상태로 유지

패치가 없으면 멀웨어는 소프트웨어 취약점을 악용합니다. 그렇기 때문에 컴퓨터를 꾸준히 업데이트해야 합니다.

첨부파일과 의심 사이트 주의

사이트의 보안이 확실하지 않다면 방문하지 않는 것이 좋습니다. 또한 출처를 알 수 없는 첨부파일은 클릭하지 마세요. 멀웨어가 확산되는 대표적인 경로입니다.

데이터 백업

멀웨어, 특히 랜섬웨어는 잃을 것이 있을 때만 치명적인 피해를 줍니다. 외장 하드 드라이브나 Google Drive에 데이터를 안전하게 보관하면 공격을 당하더라도 피해를 크게 줄일 수 있습니다.

이 글이 랜섬웨어 소디노키비에 대한 궁금증을 해소하는 데 도움이 되었기를 바랍니다. 추가 질문, 제안 또는 의견이 있다면 아래 댓글 섹션을 통해 자유롭게 남겨주세요.