제펠린(Zeppelin) 랜섬웨어란?
제펠린 랜섬웨어는 2019년 말 기업들을 공격하기 시작한 비교적 새로운 랜섬웨어입니다. 악명 높은 베가락커스(Vega lockers) 랜섬웨어의 변종으로 알려져 있지만, 러시아와 동유럽 지역의 컴퓨터를 주로 표적으로 삼았던 베가락커스와 달리 제펠린은 미국과 유럽의 컴퓨터 시스템 감염에 훨씬 더 집중하는 것으로 보입니다.
제펠린은 베가락커스와 악성 코드를 포함해 많은 유사점을 공유하지만, 서로 다른 팀이 개발했다는 점에서 차이가 있다는 추측이 많습니다. 실제로 제펠린 바이러스는 세계 다른 지역의 IT 및 의료 기업을 표적으로 삼습니다. 다만 베가락커스와 마찬가지로 제펠린 역시 다크웹의 러시아 해킹 포럼에서 구매할 수 있는 RaaS(Ransomware-as-a-Service, 랜섬웨어 서비스형)로 여겨집니다.
제펠린의 작동 방식
제펠린 멀웨어가 컴퓨터 시스템에 침투하는 정확한 경로는 아직 명확히 밝혀지지 않았지만, 사이버 보안 연구자들은 원격 데스크톱 서버를 통해 전달된다고 분석하고 있습니다. 또한 설치된 소프트웨어의 취약점을 악용해 컴퓨터 네트워크에 침투할 수 있는 것으로 알려져 있습니다.
멀웨어가 컴퓨터에 성공적으로 침투하면 먼저 피해자의 정보를 확인해 공격 가치가 있는 대상인지 판단합니다. 공격 대상으로 판별되면 제펠린은 피해자 컴퓨터와 연결된 서버 및 관련 데이터베이스의 기능을 종료하며 악성 활동을 시작합니다. 파일 백업이 존재하는 경우 백업까지 표적이 되어 접근할 수 없게 만듭니다.
이후 제펠린은 피해자의 중요한 파일을 모두 암호화하고 readme.txt 파일을 통해 몸값 지급을 요구합니다. 해당 메시지는 "모든 파일, 문서, 사진, 데이터베이스 및 기타 중요한 파일이 암호화되었습니다. 파일을 복구할 수 있는 방법은 오직 하나, 고유 키를 구매하는 것뿐입니다…"라는 문구로 시작합니다.
메시지에는 범죄 조직과 연락할 수 있는 이메일 주소도 함께 제공됩니다. 동시에 파일 이름을 변경하거나 임의로 복호화를 시도할 경우 파일을 영구적으로 잃을 수 있다고 경고합니다.
사이버 보안 연구자들은 제펠린의 페이로드 빌더(payload builder)도 발견했습니다. 이 도구는 설계가 매우 독특하여 제펠린 계열 조직이 표적에 따라 다양한 유형의 페이로드를 제작할 수 있도록 합니다. 페이로드는 .exe, .dll 또는 .ps1 스크립트 형태로 만들 수 있으며, 각 형식은 서로 다른 방식의 공격을 시작합니다.
제펠린 랜섬웨어 제거 방법
컴퓨터가 어떤 랜섬웨어에 감염되든 선택할 수 있는 옵션은 항상 제한적입니다. 우선 몸값을 지급하는 것은 현명하지 않습니다. 범죄자가 파일을 복호화해 주겠다는 약속을 지킬 것이라고 장담할 수 없기 때문입니다. 게다가 몸값을 지급하면 범죄자들에게 '돈을 내면 된다'는 확신을 심어주어 범행을 지속하는 동기가 됩니다.
그렇다면 몸값을 지급하지 않고 제펠린 바이러스를 제거하려면 어떻게 해야 할까요?
네트워킹이 포함된 안전 모드(Safe Mode with Networking) 활용
안전 모드는 가장 기본적인 앱과 설정만 활성화된 최소 환경으로 컴퓨터를 실행하는 Windows 기능입니다. 네트워킹이 포함된 안전 모드에서는 인터넷과 같은 네트워크 리소스에 접근할 수 있으므로 Outbyte Antivirus와 같은 강력한 안티멀웨어 솔루션을 다운로드할 수 있습니다. 안티멀웨어 프로그램은 컴퓨터에 침투한 바이러스를 제거하는 데 도움이 됩니다. 단, 바이러스를 제거하는 것이 곧 파일 복구를 의미하지는 않는다는 점에 유의해야 합니다.
Windows 7, Vista, XP에서 네트워킹이 포함된 안전 모드로 부팅하는 방법은 다음과 같습니다.
- 컴퓨터를 재시작하고 즉시 F8 키를 1초 간격으로 반복해서 누릅니다.
- 컴퓨터가 하드웨어 정보를 표시하고 메모리 검사를 실행한 뒤 고급 부팅 옵션(Advanced Boot Options) 메뉴를 표시합니다.
- 방향키를 사용해 네트워킹이 포함된 안전 모드(Safe Mode with Networking)를 선택합니다.
Windows 10/11에서 네트워킹이 포함된 안전 모드로 부팅하는 방법:
- 전원 버튼을 약 10초간 길게 눌러 컴퓨터를 종료합니다.
- 전원 버튼을 다시 눌러 기기를 켭니다.
- Windows가 시작되는 신호가 보이면 다시 전원 버튼을 눌러 종료합니다. Windows 복구 환경(winRE)에 진입할 때까지 기기를 반복해서 켜고 끕니다.
- winRE에 나타나는 옵션 선택(Choose an option) 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 차례로 선택합니다.
- 기기가 재시작되면 방향키를 사용해 목록에서 네트워킹이 포함된 안전 모드를 선택합니다.
Windows 10/11을 네트워킹이 포함된 안전 모드로 부팅했다면, 이제 네트워크 리소스를 활용해 다양한 멀웨어 위협에 대처하는 방법을 찾아볼 수 있습니다.
시스템 복원(System Restore) 활용
시스템 복원은 복원 지점을 활성화하여 컴퓨터를 이전의 정상적인 작동 상태로 되돌리는 Windows 복구 기능입니다. 단, 시스템 복원은 컴퓨터에 미리 생성된 복원 지점이 있을 때만 사용할 수 있습니다.
시스템 복원 옵션에 접근하려면 먼저 네트워킹이 포함된 안전 모드로 부팅하는 단계를 따른 뒤, 시작 설정 대신 시스템 복원을 선택합니다. 복원 과정에서는 복원 지점이 적용된 후 더 이상 사용할 수 없게 되는 앱과 설정에 대한 안내를 받게 됩니다. 이때 제거하려는 바이러스가 영향을 받는 프로그램 목록에 포함되어 있는지 반드시 확인하세요.
그래도 제거에 실패했다면 어떻게 해야 할까요? 모든 시도에도 불구하고 제펠린 파일을 삭제하지 못했다면, 컴퓨터를 초기화하거나 새 Windows 버전을 새로 설치하는 최후의 수단을 고려할 수밖에 없습니다.
제펠린 멀웨어는 어떻게 컴퓨터에 침투했을까?
제펠린 멀웨어 감염과 같은 심각한 사고를 겪은 후에는 처음에 어떻게 시스템에 침투했는지 궁금해지기 마련입니다. 주요 감염 경로의 단서를 살펴보겠습니다.
허술한 보안 관리
모든 컴퓨터에 백신 프로그램이 설치되어 있습니까? 조직은 외부에 노출된 모든 애플리케이션에 2단계 인증을 적용하고 있습니까? Windows OS를 포함한 모든 시스템과 앱이 최신 상태로 유지되고 있습니까? 핵심 파일의 안전한 백업을 보유하고 있습니까? 감염 후 스스로에게 던져야 할 질문들입니다. 이러한 점검을 통해 보안의 취약한 영역을 파악할 수 있습니다.
부주의한 웹 서핑 습관
의심스러운 사이트나 보안이 취약한 사이트를 방문하면 멀웨어가 컴퓨터에 다운로드될 위험이 있습니다. 파일을 클릭하지 않아도 멀웨어가 자동으로 다운로드되는 경우도 있으므로 각별한 주의가 필요합니다.
이메일 첨부파일 부주의
대부분의 멀웨어는 악성 링크와 첨부파일이 포함된 스팸 이메일을 이용한 피싱 캠페인을 통해 확산됩니다. 발신 내용에 응답하기 전에 반드시 출처의 진위 여부를 확인하는 습관을 들여야 합니다.
불법 복제 소프트웨어
누구나 무료 소프트웨어를 선호하지만, 모든 것에는 대가가 따릅니다. The Pirate Bay와 같은 사이트에서 유통되는 일부 무료 소프트웨어는 사이버 범죄자들이 패키지 안에 교묘하게 바이러스를 숨겨 배포한 것입니다. 이런 사이트를 이용하는 것이 똑똑한 방법처럼 보일 수 있지만, 감염되었을 때 그 대가는 매우 클 수 있습니다.