Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

STOP(Djvu) 랜섬웨어란? 감염 경로부터 파일 복구 방법까지 완벽 정리

최근 몇 년간 다양한 STOP 랜섬웨어 변종들이 시장에 출시되었습니다. 그중 하나인 DJVU 랜섬웨어는 무료 소프트웨어 다운로드, 소프트웨어 크랙, 불법 게임 등으로 위장한 애드웨어 번들 형태로 광범위하게 유포되고 있는 암호화 바이러스입니다. 실제로 확장자가 .bboo인 새로운 버전의 STOP(Djvu)가 등장하면서 일부 Windows 사용자들이 곤란을 겪고 있습니다.

이 바이러스가 가진 잠재적 위험성과 파일을 되찾는 방법을 알아보려면 끝까지 읽어보세요. 이 글 후반부에서 소개하는 STOP(Djvu) 랜섬웨어 제거 및 파일 복구 지침을 꼭 확인하시기 바랍니다.

STOP(Djvu)란 무엇인가?

STOP(Djvu) 랜섬웨어는 AES와 RSA 1024비트 암호화 표준을 모두 사용해 파일을 암호화하는 바이러스입니다. 이 바이러스의 주요 목적은 사용자의 파일을 잠근 뒤, 복원 조건으로 금전을 요구하는 것입니다. 이 크립토 멀웨어는 가장 널리 퍼진 STOP 랜섬웨어 변종 중 하나로, 2018년 12월경 처음 나타난 것으로 알려져 있습니다. STOP(Djvu)의 성공에 힘입어 개발자들은 운영 규모를 확장하고 새로운 하위 변종을 지속적으로 만들어내고 있습니다.

이 악성 코드는 일반적으로 비트코인으로 약 900달러 상당의 몸값을 요구합니다. 또한 파일을 암호화하고 몸값을 요구하는 것 외에도, 은행 정보나 계정 자격 증명 같은 중요한 정보와 데이터를 탈취할 가능성도 있습니다.

많은 피해자들이 Windows 및 Microsoft Office의 불법 활성화 프로그램이 포함된 재패키징된 감염 설치 파일을 다운로드한 후 STOP(Djvu) 바이러스에 감염되었다고 보고했습니다. 이러한 프로그램들은 사기꾼들이 인기 있는 악성 웹사이트를 통해 배포하는 것입니다.

뿐만 아니라 STOP(Djvu) 랜섬웨어는 악성 첨부 파일이 포함된 스팸 메일, 기만적인 다운로드, 웹 인젝터, 비정상적인 업데이트를 통해서도 확산될 수 있습니다.

암호화된 파일을 복구할 수 있을까?

실제로 많은 피해자들이 사이버 범죄자에게 몸값을 지불하지 않고도 파일을 복구했습니다. 암호화된 파일을 복구할 때 활용할 수 있는 강력한 도구 중 하나가 Emsisoft의 STOP DJVU Decryptor입니다. 이 해독 도구는 150개 이상의 STOP(Djvu) 멀웨어 버전을 해독할 수 있으며, 피해자가 공격자에게 몸값을 내지 않고도 파일을 되찾도록 도와줍니다.

다만 이 크립토 멀웨어 개발자들이 끊임없이 새로운 버전을 출시하기 때문에, 해독 도구가 새 변종에 대응하기까지 시간이 걸릴 수 있습니다. 모든 STOP Djvu 변종의 경우, 파일이 오프라인 키로 암호화되었다면 성공적으로 해독할 수 있다는 점을 기억하세요.

하지만 암호화된 파일 복구를 시도하기 전에 반드시 먼저 컴퓨터에서 멀웨어를 제거해야 합니다.

STOP(Djvu) 랜섬웨어 제거 방법

일부 사용자는 바이러스 관련 파일을 수동으로 삭제하는 방식을 선호하지만, 이 과정은 번거롭고 전문 지식도 필요합니다. 바이러스 흔적이 남아 있으면 반드시 다시 증식해 파일을 계속 암호화합니다. STOP(DJVU) 같은 트로이 목마 바이러스의 문제점은 시스템 깊숙이 숨을 수 있다는 점입니다.

크립토 멀웨어가 시스템에 피해를 주기 전에 이를 탐지하고 차단하는 가장 좋은 방법은 강력한 안티멀웨어 프로그램으로 컴퓨터를 검사하는 것입니다. Outbyte Anti-Malware로 기기를 스캔해 바이러스 흔적을 찾아낸 후 시스템에서 제거하는 것을 권장합니다. 이 프로그램은 레지스트리, 작업 스케줄러, 브라우저 확장 프로그램을 포함한 컴퓨터의 모든 영역을 점검하며, 악성 파일을 발견하면 즉시 격리합니다.

DJVU 파일 복구 방법

복구 과정을 더 효율적으로 진행하려면 파일을 손상시킨 Djvu 버전을 파악해야 합니다. STOP(Djvu) 랜섬웨어는 크게 구버전과 신버전 두 가지로 나뉩니다.

  • 구버전: .djvu부터 .carote까지 대부분의 초기 확장자를 포함합니다. 이러한 변종의 해독은 예전에는 오프라인 키로 암호화된 파일에 대해 STOPDecryptor 도구가 담당했으며, 현재는 새로운 Emsisoft Decryptor가 동일한 지원을 이어받았습니다. 오프라인 키가 있는 경우 해독 도구는 파일 쌍을 전송하지 않고도 파일을 해독해 줍니다.
  • 신버전: 앞서 언급했듯이 STOP(Djvu) 개발자들은 계속해서 새로운 변종을 출시하고 있습니다. 최근 등장한 확장자로는 .peta, .meds, .domm, .karl, .xoza, .bboo, .kvag, .hese, .nesa, .gero, .boot, .coharoz 등이 있으며, 그 외에도 다양합니다. 이러한 신버전 대부분은 Emsisoft Decryptor로만 해독할 수 있습니다.

오프라인 키인가, 온라인 키인가?

파일을 손상시킨 멀웨어 확장자를 아는 것 외에도, 해커가 어떤 키로 파일을 잠갔는지 확인하는 것이 매우 중요합니다. 오프라인 키와 온라인 키의 차이를 먼저 살펴보겠습니다.

  • 오프라인 키: 파일이 오프라인 모드에서 암호화되었음을 의미합니다. 이 키가 적용된 경우 해독 도구에 추가하여 파일을 복구할 수 있습니다.
  • 온라인 키: 랜섬웨어 서버에서 생성된 키입니다. 즉, 랜섬웨어 서버가 무작위 키 집합을 만들어 파일을 암호화합니다. 대부분의 경우 이런 파일은 당장 해독하는 것이 불가능합니다.

암호화에 어떤 키가 사용되었는지 확인하는 방법

C 드라이브의 SystemID/PersonalID.txt 파일을 열면 STOP(Djvu) 랜섬웨어가 암호화 과정에서 사용한 ID를 확인할 수 있습니다. 거의 모든 오프라인 ID는 t1으로 끝납니다. C:\SystemID\PersonalID.txt 파일에서 개인 ID를 확인해 암호화 키를 판별하는 것 외에도, _readme.txt 노트에서 오프라인 키 여부를 확인할 수 있습니다.

암호화에 어떤 키가 사용되었는지 가장 빠르게 확인하려면 다음 단계를 따르세요.

  1. 감염된 기기의 C:\SystemID\ 폴더로 이동해 PersonalID.txt 파일을 찾습니다.
  2. 해당 파일에 ID가 하나만 있는지, 여러 개가 있는지 확인합니다.
  3. ID가 t1으로 끝나면 해커가 일부 파일을 오프라인 키로 잠갔을 가능성이 높으며, 이는 복구가 가능하다는 의미입니다.
  4. 목록의 어떤 ID도 t1으로 끝나지 않는다면 영향을 받은 파일 대부분이 온라인 키로 암호화되었을 가능성이 높습니다. 이 경우 파일을 즉시 복구하기 어려울 수 있습니다.

마무리

파일이 오프라인 키로 암호화되었다면, 설령 STOP(Djvu)의 최신 버전이라 하더라도 빠른 시일 내에 복구할 가능성이 높습니다. Emsisoft의 해독 도구처럼 적합한 STOP(Djvu) Decryptor를 활용해 파일을 복구하세요. 반드시 컴퓨터를 스캔해 바이러스를 제거하고, 몸값을 지불하지 않고도 파일을 되찾을 수 있다는 점을 기억하세요. 몸값을 지불하는 것은 해커들이 바이러스를 더 퍼뜨리도록 부추길 뿐입니다.