2019년에는 개인 컴퓨터는 물론 조직 전체를 마비시킨 수많은 랜섬웨어 위협이 출현했습니다. 그중에서도 헤드라인을 장식한 것이 바로 PureLocker(퓨어락커) 랜섬웨어입니다. 이 악성코드는 Windows 기반 시스템은 물론 Linux 기반의 프로덕션 서버와 기업 환경까지 공격할 수 있는 능력을 갖추고 있습니다.
PureLocker라는 이름이 붙은 이유는 코드가 PureBasic이라는 프로그래밍 언어로 작성되었기 때문입니다. 이 점은 다른 랜섬웨어 계열에 비해 몇 가지 유리하게 작용합니다. 우선 PureBasic은 흔히 쓰이지 않는 언어이기 때문에 많은 백신 솔루션이 이 위협에 제대로 대응하지 못합니다. 즉, 상당수 백신 프로그램이 PureBasic으로 빌드된 바이너리의 시그니처를 탐지하는 데 한계를 보인다는 뜻입니다.
여러 면에서 새로운 기법을 사용하지만, PureLocker 역시 'more_eggs' 랜섬웨어 계열 등 이미 알려진 계열의 일부 코드를 재사용합니다. more_eggs는 다크웹에서 MaaS(Malware-as-a-Service, 악성코드 서비스형) 형태로 판매되고 있으며, 따라서 PureLocker의 공격은 코발트 그룹(Cobalt Group)과 FIN6 갱단 같은 지하 범죄 조직과 연결된 것으로 알려져 있습니다.
PureLocker 악성코드의 작동 방식
PureLocker가 다른 악성코드와 어떻게 다른지 살펴봤으니, 이제 구체적인 작동 방식을 알아보겠습니다. 이 랜섬웨어는 'ntdll.dll' 파일의 복사본을 로드해 해당 복사본에서 API 주소를 확인하는 방식으로 NTDLL 함수에 대한 사용자 모드(user-mode) API 후킹을 회피하는 것으로 알려져 있습니다. 백신 프로그램은 API 후킹을 통해 악성코드가 호출하는 함수를 정확히 파악하기 때문에, 이 회피 기법 앞에서 백신이 대응하기 매우 어려워집니다.
또한 이 악성코드는 Windows 명령줄 유틸리티인 regsvr32.exe에 PureLocker 구성 요소 설치 명령을 내립니다. 이 과정에서는 어떠한 대화 상자도 표시되지 않습니다. regsvr32.exe가 실행되면 악성코드는 먼저 연도를 확인하고, 파일 확장자가 .DLL 또는 .OCX인지 검증한 뒤, 현재 사용자에게 관리자 권한이 있는지도 확인합니다. 이 중 하나라도 충족되지 않으면 악성코드는 아무 일도 없었다는 듯 조용히 감염된 컴퓨터에서 빠져나갑니다. 반대로 모든 조건이 맞으면 대상 컴퓨터의 파일들이 표준 AES+RSA 암호화 조합으로 암호화되고, 암호화된 모든 파일에는 .CRI 확장자가 추가됩니다. 감염 과정에서 섀도우 복사본(shadow copy)과 Windows 백업까지 삭제되기 때문에 피해자가 파일을 복구할 방법은 사실상 사라집니다.
마지막으로 특이한 점은, 랜섬금 송금 안내를 담은 readme.txt를 화면에 띄우는 대신 공격자와 피해자를 연결하는 익명의 암호화 이메일 주소를 제공한다는 것입니다. 양측이 합의에 도달하면 파일 복호화 제안이 이루어집니다.
컴퓨터에서 PureLocker 랜섬웨어 제거하는 방법
PureLocker는 여러 면에서 독특한 악성코드로, 오랫동안 컴퓨터에 잠복하면서도 탐지되지 않을 수 있습니다. 그렇기 때문에 실제로 제거할 수 있는 선택지는 많지 않습니다. 하지만 어떤 상황에서도 랜섬웨어 배후의 범죄자들에게 몸값을 지불해서는 안 됩니다. 지불 의사를 보이면 다음 공격의 표적이 될 가능성이 높아질 뿐 아니라, 몸값을 받고도 복호화 약속을 지키지 않을 수 있다는 점을 생각해 보세요. 약속을 어겨도 이들은 아무런 책임을 지지 않습니다.
그렇다면 몸값을 지불하지 않고 컴퓨터를 PureLocker로부터 해방시키려면 어떻게 해야 할까요? 네트워킹 사용 안전 모드(Safe Mode with Networking)로 부팅하는 것을 권장합니다. 이렇게 하면 네트워크 리소스에 접근할 수 있어 Outbyte Antivirus 같은 강력한 백신 솔루션을 내려받을 수 있습니다.
백신 프로그램이 PureLocker 랜섬웨어와 관련된 모든 악성 구성 요소를 제거해 줄 것입니다.
Windows 7/Vista 또는 Windows XP에서 네트워킹 사용 안전 모드로 부팅하려면 다음 단계를 따르세요:
- 시작 > 종료 > 다시 시작 > 확인으로 이동합니다.
- 컴퓨터가 재시작될 때 F8 키를 여러 번 눌러 고급 부팅 옵션(Advanced Boot Options) 메뉴가 나타나게 합니다.
- F5 키를 눌러 네트워킹 사용 안전 모드를 선택합니다.
Windows 8 및 Windows 10에서 네트워킹 사용 안전 모드로 진입하는 방법은 다음과 같습니다:
- 전원 버튼을 약 10초간 길게 눌러 컴퓨터를 끕니다.
- 전원 버튼을 다시 눌러 기기를 켭니다.
- 위 단계를 반복하여 Windows 복구 환경(winRE)에 진입할 때까지 반복합니다.
- 옵션 선택 화면이 나타나면 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 차례로 선택합니다.
- 컴퓨터가 재시작되면 옵션 목록이 표시됩니다. 방향키를 사용해 네트워킹 사용 안전 모드를 선택합니다.
네트워킹 사용 안전 모드로도 PureLocker 랜섬웨어를 제거하지 못했다면, 위 단계를 다시 수행하되 이번에는 시작 설정 대신 시스템 복원(System Restore)을 선택하세요.
시스템 복원은 컴퓨터의 설정과 앱 변경 사항을 이전 시점으로 되돌릴 수 있는 Windows 복구 기능입니다. 이를 활용하면 문제를 일으키는 앱이나 소프트웨어를 제거할 수 있습니다.
Mac이 PureLocker 악성코드에 감염되었다면 타임 머신(Time Machine)을 사용해 일부 파일, 설정, 앱을 복구할 수 있습니다. 다만 시스템 복원과 마찬가지로 감염 이전에 만들어 둔 백업이 있어야만 복구가 가능합니다.
모든 방법이 실패한다면(Mac의 경우도 동일) 운영체제를 새로 설치하는 것을 고려해 보세요.
무엇보다 중요한 것은 감염 자체를 예방하는 일입니다. PureLocker 같은 악성코드가 조직에 침투하지 못하도록 하는 몇 가지 팁을 소개합니다.
모든 시스템을 최신 상태로 유지
아직도 Microsoft의 공식 보안 지원이 종료된 Windows XP 같은 구버전 OS를 사용하는 조직이 있다는 것은 안타까운 현실입니다. Windows XP는 한때 훌륭한 제품이었지만 세상은 계속 변했고, 구버전을 고수하면 수많은 취약점 중 하나가 공격에 악용될 위험만 커집니다.
안티 멀웨어 프로그램 설치
컴퓨터에 프리미엄 안티 멀웨어 솔루션이 설치되어 있습니까? 없다면 지금 설치해야 합니다. 더불어 Outbyte PC Repair 같은 PC 수리 도구를 함께 활용하는 것도 좋습니다. 이 도구는 PC 상태를 지속적으로 스캔하고, 저장 공간을 정리하며, 손상되거나 깨진 레지스트리 항목을 복구하고 RAM 성능을 최적화해 줍니다.
파일 백업 만들기
PureLocker 같은 악성코드가 시스템을 덮치더라도 대비할 수 있도록, 가장 중요한 파일은 물리 디스크에 백업해 두세요. 파일을 잃을 위험이 없다면 랜섬웨어 공격조차 평범한 하루처럼 넘길 수 있습니다.
이 글이 PureLocker 악성코드에 대처하는 데 도움이 되었기를 바랍니다. 질문, 제안 또는 추가하고 싶은 내용이 있다면 아래 댓글로 자유롭게 남겨 주세요.