이런 상황을 상상해 보세요. 작업 중이던 컴퓨터가 갑자기 느려지고, 그동안 잘 열리던 중요한 파일에 접근할 수 없게 됩니다. Windows에서 파일을 열 수 없다거나 파일 형식을 알 수 없다는 오류 메시지가 나타나기도 하죠. 어떤 경우든 이러한 경험은 매우 답답하며, 특히 그 원인이 랜섬웨어 공격이라면 더욱 심각합니다. 이 글에서는 특히 STOP 랜섬웨어를 중심으로 이 위협에 대응하고 예방하는 방법을 자세히 알아보겠습니다.
STOP 바이러스는 최근 등장한 크립토 멀웨어(암호화 악성코드) 변종 중 가장 널리 퍼진 종류 중 하나입니다. 2017년에 처음 발견된 이후 지금까지 끊임없이 새로운 변종이 등장하고 있으며, 실제로 거의 매달 새 버전이 나오고 있습니다. 사용자들은 .keypass, .shadow, .todar, .lapoi, .daris, .tocue, .gusau, .docdoc, .madek, .novasof, .djvuu 등 낯선 확장자가 붙은 파일들을 목격해 왔습니다. 그중에서도 가장 활발하게 활동하는 것은 Djvu 랜섬웨어와 Keypass 랜섬웨어입니다.
STOP 바이러스 개요
이 바이러스는 RSA와 AES 알고리즘을 조합해 데이터를 암호화한 뒤 .STOP 확장자를 추가하여 파일을 열거나 사용할 수 없게 만듭니다. 동영상, 사진, 문서, 음악 등 다양한 파일이 잠길 수 있으며, 공격자는 이 파일들을 되찾으려면 몸값을 지불하라고 요구합니다.
최근 보안 연구진의 추정에 따르면 이 바이러스로 인해 전 세계적으로 50만 명 이상의 피해자가 발생했습니다. 데이터 복호화를 위해 요구되는 몸값은 평균 300~600달러 수준이며, 이 악성 페이로드는 주로 불법 크랙 프로그램, 키젠(keygen), 이메일 첨부파일, KMSPico 같은 도구를 통해 유포됩니다.
STOP 바이러스에 감염되면 심각한 보안 문제가 발생할 수 있습니다. 다행히 이 제거 가이드에서는 랜섬웨어 공격을 막는 데 활용할 수 있는 도구들도 함께 소개합니다. 일부 피해자들은 Emsisoft와 Michael Gillespie가 개발한 'Djvu STOP 랜섬웨어 복호화·제거 도구'를 통해 파일을 복구하기도 했습니다. 이 도구는 100개 이상의 바이러스 변종을 복호화할 수 있는 것으로 알려져 있습니다.
위협 요약
이름: STOP 랜섬웨어
분류: 크립토바이러스(Cryptovirus)
암호화 기술: AES 및 RSA-1024
변종: .STOP, .WAITING, .SUSPENDED, .CONTACTUS, .KEYPASS, .PAUSA, .DATASTOP, .DATAWAIT, .WHY, .INFOWAIT, .SAVEfiles, .puma, .shadow, .djvuu, .djvu, .udjvu, .djvus, .uudjvu, .charck, .chech, .Kroput1, .kropun, .doples, .luceq, .luces, .proden, .daris, .tocue, .lapoi, .pulsar1, .docdoc, .gusau, .todar, .ntuseg, .madek 등 다수
몸값 요구 메시지: !!!YourDataRestore!!!.txt, !!RestoreProcess!!!.txt, !!!DATA_RESTORE!!!.txt, !!!WHY_MY_FILES_NOT_OPEN!!!.txt, !!!!RESTORE_FILES!!!.txt, !!SAVE_FILES_INFO!!!.txt 등. 이러한 파일은 암호화가 완료된 후 바탕화면에 나타납니다.
몸값 금액: 300~600달러. 때로는 72시간 이내에 지불하는 경우 50% 할인을 제공하기도 합니다.
연락용 이메일 주소: admin@wsxdn.com (변종마다 유사한 주소 사용)
유포 경로: 해킹된 웹사이트, 악성 이메일 첨부파일, 무차별 대입 공격(brute-force), 크랙 프로그램, 익스플로잇, 키젠 등
시스템 변경 사항: Windows 레지스트리 수정, 섀도우 볼륨 복사본 삭제, 예약 작업 생성, 프로세스 시작/중단 등
제거 방법: 강력한 안티멀웨어 프로그램으로 전체 시스템 검사를 실행하세요. 이후 신뢰할 수 있는 복호화 도구로 파일 잠금을 해제해야 합니다. 대부분의 버전은 복구가 가능합니다.
STOP 랜섬웨어의 주요 변종
앞서 언급했듯이 이 위협은 시간이 지나면서 계속 새로운 변종이 등장합니다. 대표적인 버전 중 하나인 Djvu 랜섬웨어는 .djvu, .udjvu, .djvus, .uudjvu, .djvur, .djvuq 등 여러 확장자로 식별할 수 있습니다. Djvu 외에도 다음과 같은 변종들이 널리 알려져 있습니다.
- CONTACTUS 랜섬웨어
- SaveFiles 랜섬웨어
- Keypass 랜섬웨어
- Puma 랜섬웨어
- Suspended 랜섬웨어
- Shadow 랜섬웨어
2019년 12월에는 .nawk, .kodg, .toec, .coot, .mosk, .derp, .lokf, .mbed, .peet, .meka, .rote, .righ, .zobm, .grod, .merl, .mkos, .msop, .nbes 등 여러 신규 변종이 등장했습니다. 2020년 1월에는 .kodc, .alka, .topi, .npsg, .reha, .repp, .nosu 같은 추가 변종도 확인되었습니다.
STOP 바이러스는 어떻게 컴퓨터에 침투하는가?
이 바이러스는 주로 악성 첨부파일이 포함된 스팸 이메일을 통해 퍼집니다. 해커는 소셜 엔지니어링 기법을 이용해 사용자가 악성 첨부파일을 열도록 유도하고, 이를 통해 멀웨어를 시스템에 침투시킵니다. 다만 아래와 같은 징후를 살피면 의심 이메일을 쉽게 걸러낼 수 있습니다.
- 받을 리 없는 이메일이다. 예를 들어 아무것도 주문하지 않았는데 Amazon에서 보낸 이메일이 도착하는 경우.
- 문장 구조가 이상하거나 오타·말투가 어색한 내용이 많다.
- 회사 로고나 서명 등 공식적인 요소가 없다.
- 제목과 본문이 없이 첨부파일만 포함되어 있거나, 첨부 문서의 정보를 확인하라는 안내만 있다.
- 발신자의 이메일 주소가 수상하다.
스팸 이메일 외에도 손상된 프로그램이나 업데이트 파일을 다운로드하거나, 악성 광고를 클릭하는 등의 행위를 통해서도 시스템에 침투할 수 있습니다. 따라서 인터넷 사용자는 웹에 잠복해 있는 잠재적 위험을 식별하는 법을 반드시 익혀야 합니다.
랜섬웨어 공격을 막는 방법
요구된 몸값을 지불하는 것이 STOP 바이러스 문제의 해결책이 될 수는 없습니다. 오히려 몸값을 지불하면 공격자들이 랜섬웨어를 계속 퍼뜨리는 데 도움이 될 뿐입니다. 몸값을 지불하는 대신 즉시 바이러스를 제거하고, 다른 효과적인 방법으로 데이터를 복구하는 전략을 세워야 합니다.
방법 1: STOP 바이러스 수동 제거
1단계: 안전 모드로 부팅하기
안전 모드로 컴퓨터를 시작하면 랜섬웨어의 영향을 받은 파일들을 격리하여 안전하게 제거할 수 있습니다. STOP 바이러스가 백신 프로그램 실행을 차단하는 경우에는 '네트워킹 지원 안전 모드'로 부팅해야 할 수 있습니다.
- Windows 키와 R 키를 동시에 눌러 실행(Run) 창을 엽니다.
- msconfig를 입력하고 Enter 키를 누릅니다.
- 시스템 구성 창이 열리면 부팅 탭으로 이동합니다.
- 안전 부팅(Safe Boot) 옵션을 체크하고, 네트워크(Network) 옵션도 함께 체크합니다.
- 적용을 클릭한 후 확인을 눌러 설정을 활성화합니다.
2단계: 숨김 파일 표시하기
랜섬웨어는 악성 파일을 시스템에 숨겨두는 경우가 많습니다. 따라서 모든 숨김 파일을 표시해야 합니다.
- 내 PC(또는 내 컴퓨터)를 엽니다.
- Windows 7의 경우 정리(Organize) 버튼을 클릭하고 폴더 및 검색 옵션을 선택한 뒤, 보기 탭에서 숨김 파일, 폴더 및 드라이브 표시를 선택합니다.
- Windows 8/10이라면 보기 탭으로 바로 이동해 숨긴 항목에 체크합니다.
- 적용을 클릭한 후 확인을 누릅니다.
3단계: 작업 관리자로 악성 프로세스 종료하기
Ctrl + Shift + ESC 단축키로 작업 관리자를 연 뒤 다음 단계를 진행합니다.
- 프로세스 탭으로 이동합니다.
- 수상한 프로세스를 모두 찾아 각각 마우스 오른쪽 버튼으로 클릭한 후 파일 위치 열기를 선택합니다.
- 작업 관리자 창으로 돌아가 수상한 프로세스를 오른쪽 클릭하고 작업 끝내기를 선택해 악성 프로세스를 종료합니다.
- 완전히 제거하려면 해당 파일이 위치한 폴더로 이동해 파일을 삭제합니다.
4단계: Windows 레지스트리 복구하기
레지스트리에 남은 악성 항목을 삭제하려면 다음 단계를 따르세요.
- Windows + R 단축키로 실행 창을 엽니다.
- regedit를 입력하고 Enter 키를 누릅니다.
- Ctrl + F를 누른 뒤 검색창에 악성 파일 이름을 입력해 해당 항목을 찾습니다.
- 그 파일 이름과 관련된 레지스트리 키와 값이 발견되면 삭제합니다. 단, 정상적인 키까지 삭제하지 않도록 주의해야 합니다.
5단계: 암호화된 파일 복구하기
손실된 데이터를 복구할 수 있는 방법은 여러 가지가 있습니다. 가장 일반적인 방법들은 다음과 같습니다.
1) 기존 백업 활용
소중한 데이터는 평소 외장 드라이브나 클라우드 스토리지에 백업해 두는 것이 좋습니다. 이렇게 해두면 파일이 파괴, 손상 또는 탈취되었을 때 빠르게 복구할 수 있습니다.
2) 시스템 복원 기능 활용
시스템 복원 유틸리티를 사용해 이전 작업 지점으로 되돌릴 수도 있습니다. 다만 이 방법은 감염 이전에 복원 지점을 만들어 두었을 때만 가능하며, 이후 추가된 파일과 프로그램은 복구할 수 없습니다.
- Windows 키를 누른 후 검색창에 system restore(시스템 복원)를 입력하고 Enter 키를 누릅니다.
- 시스템 복원 열기를 선택하고 화면의 안내를 따릅니다. 이 옵션은 활성화된 복원 지점이 있을 때만 표시됩니다.
3) 파일 기록(File History) 활용
- 시작 메뉴로 가서 검색창에 restore your files(파일 복원)을 입력합니다.
- 파일 기록으로 파일 복원 옵션이 표시됩니다.
- 클릭한 후 검색창에 파일 이름을 입력하거나 폴더를 직접 선택합니다.
- 복원 버튼을 클릭합니다.
4) 전문 복구 도구 활용
전문 복구 소프트웨어는 공격 중 사라진 데이터, 파티션, 사진, 문서 등 300가지 이상의 파일 형식을 복원할 수 있습니다. 가장 효과적인 복구 솔루션 중 하나가 'Djvu STOP 랜섬웨어 복호화·제거 도구'입니다.
Emsisoft에 따르면 이 도구는 전체 피해자의 70% 이상이 데이터를 복구할 수 있다고 합니다. 다만 새로운 변종이 계속 등장하고 있어, 이 도구는 오프라인 키로 잠긴 파일만 복호화할 수 있는 경우가 많습니다. 오프라인 키는 추출하는 데 시간이 오래 걸리는 편입니다.
오프라인 키와 온라인 키 확인 방법
2019년 8월 이후 STOP 바이러스에 감염되었다면, 해커가 오프라인 키와 온라인 키 중 어느 쪽으로 파일을 암호화했는지 확인해야 합니다.
최신 버전의 랜섬웨어는 공격 당시 명령·제어(Command & Control) 서버에 연결할 수 있으면 온라인 키로 파일을 암호화합니다. 연결이 불가능하면 오프라인 키를 사용하며, 오프라인 키는 특정 변종의 피해자 전체에게 동일하게 적용됩니다.
오프라인 키로 암호화된 경우 모든 데이터를 즉시 복구할 가능성이 높습니다. 반면 온라인 키의 경우는 그렇지 못합니다. 어떤 키가 사용되었는지 확인하려면 다음 단계를 따르세요.
- C: 드라이브로 이동한 후 SystemID 폴더를 엽니다.
- 폴더 안에서 PersonalID.txt 파일을 실행해 나열된 모든 키를 확인합니다.
- 키 중 하나라도 t1로 끝난다면 일부 데이터를 복구할 수 있는 가능성이 있습니다.
방법 2: STOP 바이러스 자동 제거
수동 제거는 레지스트리와 시스템 파일에 대한 깊은 지식이 필요합니다. 이 사이버 위협은 레지스트리를 수정하고 새로운 키를 생성하며, 정상 프로세스를 방해하거나 악성 파일을 설치할 수도 있습니다. 따라서 수동 제거가 피해를 되돌리고 흔적을 완전히 없애는 데 가장 효과적인 방법이라고 할 수 없습니다.
이 사이버 위협은 정상적인 시스템 프로세스처럼 보이는 여러 파일과 구성 요소를 포함하고 있습니다. 잘못된 항목을 찾아 삭제하다가는 컴퓨터에 손상을 입혀 상황을 더 악화시킬 수 있습니다. 그래서 전문 보안 도구를 사용해 STOP 바이러스를 제거하는 것이 좋습니다. Outbyte Anti-malware 같은 신뢰할 수 있는 도구를 다운로드해 시스템을 검사하고 바이러스를 제거하세요.
바이러스가 보안 프로그램을 비활성화하거나 차단했다면, 컴퓨터를 안전 모드로 부팅한 뒤 백신 프로그램을 실행해 탐지·제거를 시도해 보세요. STOP 바이러스를 완전히 제거한 후에는 클라우드 스토리지에서 필요한 파일을 가져오거나 백업 파일이 담긴 외장 저장 장치를 연결하면 됩니다.
랜섬웨어 공격 예방 수칙
대부분의 해커는 랜섬웨어가 제공하는 빠르고 쉬운 수익에 끌립니다. 이러한 공격의 문제는 단순히 돈을 뺏는 데 그치지 않는다는 점입니다. 사용자 이름과 비밀번호, 개인 식별번호, 은행 정보 같은 소중한 개인정보까지 빼앗길 수 있어 더 큰 위험에 노출됩니다. 또한 네트워크에 연결되어 있다면 그 네트워크의 모든 기기가 위험에 처합니다.
랜섬웨어는 PC, 태블릿은 물론 스마트폰까지도 침투할 수 있습니다. iOS 기기라고 해서 랜섬웨어로부터 안전하다고 생각한다면 각별히 주의해야 합니다. 모든 기기가 랜섬웨어 공격에 취약할 수 있으며, 다만 상대적으로 덜 취약할 뿐입니다.
iOS 사용자가 상대적으로 안전한 편이지만, 기기를 탈옥(jailbreak)했다면 랜섬웨어를 만날 수 있습니다. 범죄자들이 사용하는 수법 중 하나는 iOS 사용자의 iCloud 계정 정보를 탈취해 기기를 잠근 뒤 몸값 요구 메시지를 표시하는 것입니다.
따라서 STOP 바이러스가 시스템에 침투하기를 기다리지 말고, 공격이 늘어나는 만큼 예방을 최우선으로 삼아야 합니다. 랜섬웨어로부터 자신을 지키는 대표적인 방법들을 소개합니다.
1. 중요 파일 백업하기
정기적으로 컴퓨터를 백업해 데이터 손실 가능성을 최소화하세요. 파일을 오프라인 시스템이나 클라우드에 저장하면 해커의 손이 닿지 않는 안전한 곳에 정보를 보관할 수 있습니다. 설령 기기가 랜섬웨어에 감염되더라도 파일을 쉽게 복구할 수 있습니다.
2. 팝업 설치 요구 무시하기
팝업은 적으로 취급하세요. 특히 인터넷에 연결된 상태에서 플러그인 다운로드나 업데이트를 요구하는 팝업이 뜨면 즉시 닫아야 합니다. 랜섬웨어를 심으려는 악성 경로일 수 있습니다.
3. 백신 프로그램 최신 상태 유지하기
끊임없는 랜섬웨어 공격에 대비하려면 최고 수준의 백신 프로그램을 설치하세요. 매달 새로운 랜섬웨어 변종이 출시되므로 백신 프로그램을 항상 최신 상태로 유지해야 합니다.
4. 링크 클릭 시 주의하기
알다시피 피싱 사기는 여전히 해커가 STOP 바이러스를 유포하는 주요 통로입니다. 아무리 무해해 보여도 이메일 내의 링크나 첨부파일을 클릭하기 전에 반드시 발신 출처를 확인하세요.
5. 불법 복제 애플리케이션 피하기
PC 소프트웨어의 합법적인 마켓플레이스가 여럿 있는 반면, 서드파티 앱 스토어는 해커들의 온상으로 악명이 높습니다. 앱을 설치할 때는 Apple App Store, Microsoft Store, Google Play Store 같은 신뢰할 수 있는 곳을 이용하는 것이 좋습니다.
6. 앱과 운영체제를 최신 상태로 유지하기
랜섬웨어는 시스템의 보안 취약점을 악용하는 경우가 많습니다. 정기적인 패치와 보안 업데이트로 컴퓨터를 안전하게 유지하는 것이 얼마나 중요한지 강조해도 지나치지 않습니다.
7. 복원 지점 만들어 두기
Windows 사용자라면 시스템 복원 기능으로 복원 지점을 만들어 두세요. 바이러스가 파일 일부를 암호화하더라도 이전 작업 지점으로 되돌릴 수 있습니다.
8. 강력한 비밀번호 보안 적용하기
통계에 따르면 일반 컴퓨터 사용자는 여러 사이트에서 동일한 로그인 정보를 사용합니다. 더욱 우려스러운 점은 3분의 1이 현저히 취약한 비밀번호를 사용해 해커의 침투를 더욱 쉽게 만든다는 것입니다. 여러 계정의 비밀번호를 모두 기억하는 것은 어렵겠지만, 비밀번호 관리 프로그램을 활용하면 이 문제를 해결할 수 있습니다.
9. 서버에서 수상한 이메일 주소 차단하기
실행 파일(.exe 등)이 첨부된 메일을 모두 거부하도록 설정해 수상한 이메일을 필터링할 수 있습니다. 또한 메일 서버가 알려진 스패머의 주소를 거부하도록 설정하면 더욱 좋습니다. 자체 메일 서버가 없더라도 보안 서비스에서 수신 메일 필터링 기능을 제공하는 경우가 대부분입니다.
메일 서버 수준에서 바이러스 차단 기능을 추가하면 이메일 보안을 한층 강화할 수 있습니다. 이메일 서버에 백신 프로그램을 설치해 방어막 역할을 하게 하세요.
10. 취약한 플러그인 차단하기
사이버 범죄자들은 여러 플러그인을 통해 컴퓨터에 침투할 수 있습니다. 가장 흔한 것이 Flash와 Java인데, 공격하기 쉽고 대부분의 웹사이트에서 표준으로 사용되기 때문입니다. 이러한 플러그인을 정기적으로 업데이트하거나, 아예 차단하는 방법도 고려해 보세요.
마무리
이 STOP 바이러스 제거 가이드가 소중한 파일을 되찾는 데 도움이 되었기를 바랍니다. 시스템을 복구한 후에도 강력한 안티멀웨어 프로그램으로 한 번 더 검사하는 것을 권장합니다. 대부분의 경우 악성코드 잔여물이 발견되지 않겠지만, 이중 점검에 나쁠 것은 없습니다.
아울러 랜섬웨어가 컴퓨터에 침투하는 것을 미리 차단하는 것이 무엇보다 중요합니다. 안전한 웹 서핑 습관을 실천하고, 항상 최신 상태를 유지하며, 파일을 자주 백업하고, 백신 프로그램을 활성화·업데이트한 상태로 두며, 신뢰할 수 있는 출처에서만 애플리케이션을 설치하세요.