크립토락커(CryptoLocker)는 2013년부터 2014년 사이 전 세계 수십만 대의 컴퓨터를 감염시키며 악명을 떨친 랜섬웨어(ransomware)입니다. 이 악성코드에 감염되면 하드 드라이브는 물론 연결된 외장 미디어까지 샅샅이 훑으며 암호화할 파일을 찾습니다. 특히 구버전 Windows를 사용하는 PC는 감염 위험이 매우 높았으며, 활동이 가장 활발했던 2013~2014년 동안 약 50만 대의 컴퓨터가 감염된 것으로 추정됩니다.
흥미롭게도 크립토락커는 이후에도 여러 변종을 양산했습니다. 크립토월(Cryptowall), 토렌트락커(TorrentLocker) 등이 대표적이며, 이들은 모두 유사한 방식으로 사용자를 공격합니다.
크립토락커 랜섬웨어는 어떻게 작동할까?
컴퓨터 감염에 성공하면 크립토락커는 비대칭 암호화(asymmetric encryption) 방식으로 파일과 폴더를 암호화합니다. 비대칭 암호화는 공개 키와 개인 키, 두 개의 키를 사용하는 기술로, 데이터를 복호화하려면 반드시 개인 키가 필요합니다. 공격자는 바로 이 개인 키를 몸값과 맞바꾸겠다며 금전을 요구하는 것입니다.
랜섬웨어가 주로 암호화하는 파일 형식은 다음과 같습니다.
- Microsoft Word 문서(.doc, .docx)
- Microsoft Excel 문서(.xls, .xlsx)
- XML 문서(.xml)
- 압축 폴더(ZIP) 및 PDF 파일
크립토락커의 감염 경로
크립토락커는 소셜 엔지니어링(social engineering) 기법을 이용해 컴퓨터를 감염시킵니다. 피해자는 보통 첨부파일이 담긴 이메일을 받고, 첨부파일을 열 때 비밀번호를 입력하도록 안내받습니다. 사용자가 지정된 비밀번호로 첨부파일을 열면, Windows가 파일 이름에서 .exe 확장자를 숨기는 기본 설정을 역이용해 악성코드가 순식간에 은밀하게 설치됩니다.
감염에 성공한 뒤에는 다음과 같은 단계를 밟습니다.
- 사용자 프로필 폴더(AppData, LocalAppData)에 자신의 폴더를 생성합니다.
- 레지스트리 키를 추가해 컴퓨터가 시작될 때마다 자동으로 실행되도록 만듭니다.
- 자기 자신을 두 개의 프로세스로 실행합니다. 하나는 본체이며, 다른 하나는 본체가 강제 종료되지 않도록 보호하는 역할을 합니다.
크립토락커 제거 방법
다행히 크립토락커는 FBI 등 국제 공조 작업으로 이미 힘을 잃은 오래된 위협입니다. 하지만 Windows XP처럼 지원이 끊긴 구버전 OS나 장기간 업데이트하지 않은 Windows 7 환경이라면 여전히 감염될 수 있으므로 방심은 금물입니다.
크립토락커 같은 악성코드를 제거하려면 최소한 Outbyte Antivirus처럼 강력한 백신 프로그램이 필요합니다. 백신은 PC를 정밀 검사해 위험한 프로그램의 흔적을 모두 제거하고, 유사한 악성코드의 추가 공격으로부터 시스템을 보호해 줍니다.
백신으로 크립토락커를 제거하려면 먼저 '네트워킹이 있는 안전 모드(Safe Mode with Networking)'로 부팅해야 합니다. 이렇게 하면 악성코드의 활성 프로세스를 격리할 수 있습니다. 구버전 Windows에서 네트워킹이 있는 안전 모드를 시작하는 방법은 다음과 같습니다.
Windows 7/Vista/XP에서 네트워킹이 있는 안전 모드 시작하기
- 컴퓨터를 재시작하고 곧바로 F8 키를 1초 간격으로 반복해서 누릅니다.
- 하드웨어 점검이 끝나면 고급 부팅 옵션(Advanced Boot Options) 메뉴가 나타납니다.
- 방향키로 네트워킹이 있는 안전 모드(Safe Mode with Networking)를 선택합니다.
Windows 8에서 네트워킹이 있는 안전 모드 시작하기
- Windows + C 키를 누른 뒤 설정(Settings)을 클릭합니다.
- 키보드의 Shift 키를 누른 상태에서 전원 버튼을 클릭하고 다시 시작(Restart)을 선택합니다.
- 재시작 후 나타나는 옵션 선택(Choose an option) 화면에서 문제 해결(Troubleshoot)을 클릭합니다.
- 고급 옵션(Advanced options)을 클릭합니다.
- 시작 설정(Startup Settings)을 클릭합니다.
- 다시 시작(Restart)을 클릭합니다.
- 방향키로 네트워킹이 있는 안전 모드 사용(Enable Safe Mode with Networking)을 선택하거나, 키보드 5번 키를 누릅니다.
네트워킹이 있는 안전 모드에서는 네트워크 리소스에 접근할 수 있으므로 백신 프로그램을 내려받거나 전문가의 도움을 요청할 수 있습니다. 다만 명심할 점이 있습니다. 랜섬웨어에 의해 이미 암호화된 파일은 복구 방법이 사실상 없다는 것입니다. 범죄 조직에 몸값을 지불하고 싶은 유혹이 들 수 있지만, 절대 그러지 마세요. 몸값을 지불하면 오히려 범죄 조직이 앞으로 더 강력한 위협을 만들 동기만 부여하게 됩니다.
네트워킹이 있는 안전 모드로도 상황이 해결되지 않는다면, 시스템 복원(System Restore) 기능을 사용해 Windows를 이전의 정상 작동 상태로 되돌릴 수 있습니다.
Windows XP에서 시스템 복원하기
- 컴퓨터를 재시작합니다.
- 재시작 중 F8 키를 반복해서 누릅니다.
- Windows 고급 옵션(Windows Advanced Options) 화면에서 명령 프롬프트가 있는 안전 모드(Safe Mode with Command Prompt)를 선택합니다.
- 관리자(Administrator) 계정으로 로그인합니다.
- 명령 프롬프트에 %systemroot%\system32\restore\rstrui.exe를 입력합니다.
- 화면의 안내에 따라 시스템 복원을 완료합니다.
Windows 7에서 시스템 복원하기
- Windows를 부팅합니다.
- Windows 7 로고가 나타나기 전에 F8 키를 반복해서 누릅니다.
- 고급 옵션 화면에서 명령 프롬프트가 있는 안전 모드를 선택합니다.
- 요청 시 관리자 계정으로 로그인합니다.
- 명령 프롬프트에 rstrui.exe를 입력합니다.
- 화면의 안내에 따라 복원 과정을 마무리합니다.
시스템 복원을 진행하면 복원 완료 후 더 이상 사용할 수 없게 되는 프로그램과 설정 목록을 항상 미리 알려주므로, 내용을 충분히 확인한 뒤 진행하세요.
위의 모든 방법을 시도했는데도 크립토락커를 완전히 제거하지 못했다면 어떻게 해야 할까요?
이럴 때는 최후의 수단을 고려할 수 있습니다. 컴퓨터를 초기화하거나 Windows OS를 새로 설치하는 것입니다.
크립토락커 랜섬웨어로부터 컴퓨터 보호하기
그렇다면 크립토락커 같은 랜섬웨어로부터 컴퓨터를 지키려면 어떻게 해야 할까요? 아래의 전략들이 큰 도움이 될 것입니다.
- 항상 백신 프로그램을 설치해 두고, 기능이 제한적인 무료 버전이 아닌 신뢰할 수 있는 백신을 사용하세요.
- 중요한 파일은 반드시 백업해 두세요. 랜섬웨어에 감염되더라도 파일을 되찾을 수 있는 유일한 보험입니다.
- 운영체제를 최신 버전으로 업데이트하세요. Windows 7, 8, XP는 한때 혁신적이었지만 이제는 지원이 중단되었거나 곧 중단될 구버전입니다.
- 인터넷 보호 기능을 활성화하고 웹 서핑을 하세요. 가짜 광고나 스팸 같은 의심스러운 콘텐츠와의 접촉을 차단해 줍니다.
- 출처를 알 수 없는 의심스러운 이메일과 첨부파일은 열지 마세요. 친분이 없는 상대에게 개인 정보를 함부로 공유하지 않는 것도 중요합니다.