Ryuk 랜섬웨어란 무엇일까요?
Ryuk(류크) 랜섬웨어는 러시아 기반의 정교한 사이버 범죄 조직 Wizard Spider(위저드 스파이더)가 운영하는 악성 프로그램입니다. 이 조직은 주로 대기업을 표적으로 삼으며, 몸값을 큰돈으로 지불할 의향이 있는 피해자에게 집중해 수익을 극대화하는 전략을 구사합니다. 이러한 공격 방식은 업계에서 흔히 '빅 게임 헌팅(Big Game Hunting)'이라고 불립니다.
Ryuk은 Hermes라는 또 다른 악명 높은 랜섬웨어에서 파생된 것으로, 두 프로그램은 서로 유사한 소스 코드를 공유합니다. Hermes는 RaaS(Ransomware as a Service, 랜섬웨어 서비스형) 형태로 유통되어, 구매한 공격자들이 자신들이 원하는 대상을 직접 선택해 공격할 수 있습니다. 이들은 대개 막대한 금액을 지불할 능력이 있는 대기업을 겨냥하는데, 실제로 미국 법무부(DOJ), 국토안보부, 국방부와 협력하는 정부 계약업체인 Electronics Warfare Associates도 Ryuk 랜섬웨어 공격을 받은 사례가 있습니다.
Ryuk 랜섬웨어의 작동 원리
Ryuk 랜섬웨어는 대상 컴퓨터의 파일을 암호화하는 방식으로 작동합니다. 감염된 컴퓨터에는 화면에 메시지가 표시되며, 몸값을 지불하지 않으면 파일을 영구히 잃게 된다는 경고가 담겨 있습니다. Ryuk의 몸값 요구액은 RaaS 업계에서 손꼽히게 높은 편으로, 일부 피해 사례에서는 60만 달러를 넘는 금액이 오간 적도 있습니다.
이 멀웨어는 감염된 PC를 스캔하여 가장 자주 사용되는 파일들을 식별한 뒤, 사용자가 눈치채지 못하도록 은밀하게 하나씩 암호화합니다. 그리고 모든 파일의 암호화가 완료된 후에야 비로소 사용자에게 몸값 금액과 입금할 비트코인 지갑 주소를 보여줍니다.
Ryuk 랜섬웨어 제거 방법
안타깝게도 Ryuk을 포함한 대부분의 랜섬웨어에는 손쉬운 해결책이 없습니다. 몸값을 지불하거나, 파일을 영원히 포기하는 것, 두 가지 중 하나를 선택해야 합니다. 데이터를 풀어줄 해독 프로그램(decryptor)이 없기 때문에 컴퓨터가 감염된 순간 이것이 곧 대가가 됩니다.
다만 Outbyte Antivirus 같은 백신 프로그램을 활용하면 컴퓨터에서 해당 멀웨어를 제거할 수 있습니다. 안티멀웨어 프로그램은 악성 코드를 삭제하고 추가 감염을 예방하는 데 도움이 되지만, 앞서 언급했듯이 이미 암호화된 파일을 복구해 주지는 못합니다.
그렇다면 백신 프로그램 없이도 Ryuk 랜섬웨어를 제거하려면 어떤 방법을 쓸 수 있을까요? 아래에서 몇 가지 방법을 소개합니다.
1. 시스템 복원(System Restore) 활용하기
시스템 복원이란 컴퓨터를 문제가 발생하기 이전의 정상적인 상태로 되돌리는 것을 의미합니다. 랜섬웨어가 컴퓨터를 장악했다고 가정하고, Windows 시작 복구 과정을 통해 시스템 복원 같은 문제 해결 옵션에 접근하는 방법입니다. Windows 10/11 환경에서 시작 복구를 실행하는 절차는 다음과 같습니다.
- 컴퓨터 전원을 켜는 순간 F11 키를 반복해서 누릅니다. 그러면 Windows 고급 시작 옵션 화면이 나타납니다.
- 부팅이 완료되면 문제 해결(Troubleshoot)을 선택합니다.
- 고급 옵션(Advanced options)을 클릭합니다.
- 시작 복구(Startup Repair)를 클릭합니다.
시작 복구는 보통 1~2분 정도 소요됩니다. 만약 시작 복구로 Ryuk 멀웨어를 제거하지 못했다면, 다음 단계에 따라 시스템 복원을 진행하세요.
- 앞서 설명한 방법으로 Windows 고급 시작 옵션 화면에 진입합니다.
- 시스템 복원(System Restore)을 클릭합니다.
- 요청이 표시되면 사용자 이름과 비밀번호를 입력합니다.
- 컴퓨터에 저장된 복원 지점 목록에서 복원 지점을 선택합니다. 사용 가능한 복원 지점이 없다면 이 방법은 사용할 수 없습니다.
- '영향을 받는 프로그램 검색' 기능을 통해 복원 후 더 이상 사용할 수 없게 될 프로그램을 확인합니다.
- 화면의 안내에 따라 복원 과정을 마무리합니다.
시스템 복원으로 Ryuk 랜섬웨어가 제거되기를 바라지만, 만약 실패한다면 더 강경한 조치를 취할 때입니다.
2. PC 초기화(PC Reset) 진행하기
Ryuk 랜섬웨어에 감염되어 설정이나 앱 등 컴퓨터의 핵심 기능에 접근할 수 없게 되었다면, PC 초기화를 선택할 수 있습니다. PC를 기본 상태로 초기화하면 일부 파일, 앱, 설정을 잃을 위험이 있지만, 악명 높은 Ryuk 랜섬웨어를 확실하게 제거할 수 있습니다.
Windows 10/11 컴퓨터를 초기화하는 방법은 다음과 같습니다.
- Windows 로고 키 + L 키를 눌러 로그인 화면으로 이동합니다. 이후 Shift 키를 누른 상태에서 전원(Power) 버튼을 클릭하고, 화면 우측 하단의 다시 시작(Restart)을 선택합니다.
- 컴퓨터가 Windows 복구 환경(WinRE)으로 재시작됩니다.
- 옵션 선택(Choose an Option) 화면에서 문제 해결(Troubleshoot) > 이 PC 초기화(Reset this PC)를 선택합니다. 파일, 앱, 설정을 유지하는 옵션도 있지만, 이미 멀웨어에 감염된 상태이므로 모든 항목 제거를 선택하는 것이 가장 안전합니다.
PC를 초기화하면 Ryuk 멀웨어가 거의 확실하게 제거됩니다. 만약 그래도 제거되지 않는 극히 드문 경우라면, 컴퓨터에 Windows나 macOS를 새로 설치하는 것이 최후의 방법입니다.
Ryuk 랜섬웨어 감염을 처음부터 예방하는 방법
Ryuk 같은 랜섬웨어의 감염을 사전에 차단할 수 있을까요? 네, 가능합니다. 몇 가지 수칙만 지키면 Ryuk 및 유사한 프로그램의 침입 시도를 충분히 막을 수 있습니다.
첫째, 강력한 안티멀웨어 솔루션을 설치하세요. 상시적인 감시를 통해 침입 시도를 차단하고 악성 앱을 제거해 줍니다. 둘째, 컴퓨터의 모든 앱, 특히 브라우저를 항상 최신 버전으로 유지하세요. 멀웨어 제작자들은 널리 쓰이는 소프트웨어의 취약점을 악용하는데, 이를 사이버 보안 업계에서는 '제로데이 공격(zero-day attack)'이라고 부릅니다.
셋째, 소셜 미디어의 링크나 이메일 첨부파일을 클릭할 때는 각별히 주의하고, 반드시 먼저 진위 여부를 확인하세요. 마지막으로 소프트웨어는 반드시 신뢰할 수 있는 공식 판매처에서 구매하세요. 불법 복제 소프트웨어에는 때때로 멀웨어가 함께 묶여 있는 경우가 많습니다.
지금까지 Ryuk 랜섬웨어의 제거 방법에 대해 알아보았습니다. 궁금한 점이나 제안, 의견이 있다면 아래 댓글로 자유롭게 남겨주세요.