Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

Jaff 랜섬웨어란? 감염 경로부터 제거 및 파일 복구 방법까지

Jaff 랜섬웨어는 Necurs 봇넷이 배포하는 악성코드로, 취약한 컴퓨터에 설치되어 파일을 인질로 잡는 랜섬웨어입니다. 주로 악성 매크로가 포함된 실행형 .docm 문서가 내장된 수상한 PDF 파일을 통해 유포됩니다. 피해자의 컴퓨터에 침입한 후에는 미리 지정된 파일 형식을 검색해 비대칭 암호화 방식으로 잠그며, 이 경우 각 파일을 해독하려면 반드시 특수한 키가 필요하게 됩니다.

Jaff 랜섬웨어는 2017년에 등장했는데, 당시 전 세계적으로 큰 피해를 일으키던 WannaCry(워너크라이) 랜섬웨어와 거의 같은 시기였습니다. 그리고 워너크라이 바이러스처럼 Jaff 역시 전 세계 수천 대의 컴퓨터를 감염시켰습니다.

Jaff 랜섬웨어는 어떤 피해를 일으킬까?

Jaff 랜섬웨어의 감염은 피해자가 감염된 Microsoft Word DOCM 문서에서 매크로를 실행하는 순간 시작됩니다. 컴퓨터 내부에 들어온 Jaff 악성코드는 424개의 특정 파일 확장자와 일치하는 파일을 검색해 암호화하며, 암호화된 모든 파일에는 .jaff 확장자가 추가됩니다. 예를 들어 원래 파일명이 myimage.jpg라면 myimage.jpg.jaff로 변경되는 식입니다.

암호화가 끝나면 악성코드는 몸값 금액(비트코인 2개)과 입금 계좌 정보를 담은 랜섬 노트를 남깁니다. 보안 연구자들에 따르면 Jaff 개발자들은 Locky라는 또 다른 악명 높은 랜섬웨어에서 결제 요청 코드를 그대로 베껴 쓴 것으로 관찰되었습니다.

Jaff 랜섬웨어 제거 방법

Jaff 랜섬웨어를 컴퓨터에서 제거하는 것은 결코 쉽지 않습니다. 백신 프로그램이 탐지하기도 전에 은신 기법을 활용해 자신의 존재를 숨기기 때문입니다.

예를 들어 Jaff는 악성 파일을 다운로드한 후 자체 코드를 복호화하면서, 코드 리디렉션 루틴을 사용해 백신 프로그램이 악성 코드를 분석하는 데 걸리는 시간을 늘립니다. 실행에 아무런 영향을 주지 않는 불필요한 가비지 코드를 대량으로 삽입하기 때문에 가능한 일입니다. 게다가 분석을 마친 후에도 Jaff는 해싱 기법으로 API 이름을 숨기고 있어, 백신 프로그램이 사용 중인 API를 식별하는 것조차 어려운 과제가 됩니다.

다행히 마이크로소프트가 이러한 은신 기법 정보를 보안 파트너들과 공유했기 때문에, Outbyte Anti-Malware 같은 강력한 백신 솔루션만 있으면 Jaff 랜섬웨어를 충분히 제거할 수 있습니다.

악성코드를 격리하려면 먼저 Windows 장치를 '네트워킹 지원 안전 모드'로 부팅해야 합니다. 안전 모드는 최소한의 Windows 앱과 설정만으로 구동되는 기본 상태로, Windows 문제를 해결하는 데 매우 유용합니다.

Windows PC를 네트워킹 지원 안전 모드로 부팅하는 방법은 다음과 같습니다.

  1. 키보드에서 Windows + I 키를 눌러 설정을 엽니다.
  2. 설정 앱에서 업데이트 및 복구(또는 업데이트 및 보안) 메뉴로 이동합니다.
  3. 고급 시작 옵션에서 지금 다시 시작을 선택합니다.
  4. 컴퓨터가 재시작되면 나타나는 옵션 선택 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 차례로 선택합니다.
  5. 컴퓨터가 다시 재시작되면 F5 키를 눌러 네트워킹 지원 안전 모드를 선택합니다.

네트워킹 지원 안전 모드에서는 인터넷 등 네트워크 리소스에 접근할 수 있으므로, 유틸리티 도구를 다운로드하거나 Jaff 랜섬웨어 제거 방법에 대한 추가 정보를 찾아볼 수 있습니다.

백신 프로그램이 바이러스를 성공적으로 처리했다면, 이제 PC 정리 도구로 컴퓨터를 한 번 더 청소할 차례입니다. 정리 도구는 불필요한 정크 파일을 삭제하고 손상된 레지스트리 항목을 복구하며 장치의 전반적인 성능을 향상시켜 줍니다. Mac 사용자라면 Windows용 PC 정리 도구에 해당하는 Outbyte macAries를 활용하면 됩니다.

파일 복구 옵션

악성코드를 제거하고 PC 정리까지 마쳤다면, 이제 Windows의 복구 옵션을 활용해 시스템을 되살릴 때입니다.

복구 옵션으로는 시작 복구, 명령 프롬프트, 시스템 이미지 복구, 시스템 복원, 이전 버전으로 되돌리기, 이 PC 새로 고침, 이 PC 초기화 등이 있습니다. 여기서는 그중 두 가지 방법을 소개합니다.

시스템 복원

시스템 복원은 특정 복원 지점 이후 컴퓨터의 시스템 파일 변경 사항을 되돌릴 수 있는 Windows 복구 기능입니다. 즉, 앱이나 문제가 있는 프로그램은 물론, 악성코드와 그 종속 요소까지 제거하는 데 활용할 수 있습니다.

시스템 복원에 접근하려면 다음 단계를 따르세요.

  1. Windows 검색창에 "복원 지점 만들기"를 입력합니다.
  2. 검색 결과 중 첫 번째 항목을 클릭해 시스템 속성 앱을 엽니다.
  3. 시스템 속성 앱에서 시스템 보호 탭으로 이동한 뒤 시스템 복원을 클릭합니다.
  4. 컴퓨터에 저장된 복원 지점 목록에서 하나를 선택합니다. 사용 가능한 복원 지점이 없다면 다른 Windows 복구 옵션을 사용하는 것이 좋습니다.
  5. 복원 지점을 선택한 후 화면의 안내에 따라 프로세스를 완료합니다.

PC 초기화

두 번째로 살펴볼 Windows 복구 옵션은 '이 PC 초기화'입니다. 이 기능을 사용하면 파일 사본을 유지할 수 있지만, 이 경우 파일이 이미 Jaff 랜섬웨어로 암호화된 상태이므로 굳이 보관할 필요는 없습니다.

PC를 초기화하는 단계는 다음과 같습니다.

  1. Windows + I 키를 눌러 설정 앱을 엽니다.
  2. 업데이트 및 복구 > 복구 메뉴로 이동합니다.
  3. 모든 항목 제거 후 Windows 다시 설치 옵션에서 시작하기를 클릭합니다.
  4. 화면의 안내에 따라 초기화를 완료합니다.

위에서 안내한 단계를 프리미엄 백신 소프트웨어 다운로드부터 차례대로 따라 하면 Jaff 랜섬웨어 제거를 성공적으로 마칠 수 있습니다.

혹시 몸값을 지불하는 것이 랜섬웨어 대응 방안이 될 수 있는지 궁금해하는 분들이 있을 수 있습니다. 물론 몸값을 낼지 말지는 본인의 선택이지만, 우리는 이를 권장하지 않습니다. 몸값을 지불하면 사이버 범죄자들이 더 강력한 랜섬웨어를 만들도록 부추길 뿐입니다. 게다가 몸값을 지불한다고 해서 반드시 파일을 돌려받는다는 보장도 없습니다. 실제로 금액을 받은 뒤 범죄자들이 연락을 끊어버린 사례도 존재합니다.

그보다는 파일을 클라우드 등에 평소 백업해 두는 것이 좋습니다. 그렇게 해두면 악성 랜섬웨어 공격을 당하더라도 모든 파일이 곧바로 손에 닿아 있기 때문에 범죄자에게 아무것도 지불하지 않아도 됩니다.

또한 출처를 알 수 없는 발신자의 첨부 파일은 열지 않는 습관을 들이세요. 가끔씩 수신되는 수상한 이메일이라면 반드시 진위 여부를 확인하는 것이 안전합니다.