다른 모든 랜섬웨어와 마찬가지로 Locky(록키)는 피해자의 컴퓨터에 저장된 중요한 파일을 암호화한 뒤, 이를 복호화하는 조건으로 금품을 요구하는 방식으로 공격합니다. Locky는 2016년경 처음 등장해 북미, 유럽, 아시아 등 전 세계 여러 지역으로 빠르게 확산되었습니다. 첫 번째 대형 공격에서는 미국 로스앤젤레스의 한 병원이 표적이 되었고, 결국 17,000달러의 몸값을 지불해야 했습니다.
Locky 랜섬웨어는 어떻게 확산될까?
Locky 랜섬웨어는 주로 피싱(Phishing) 캠페인을 통해 확산됩니다. 그 외에도 보안이 취약한 웹사이트나 멀웨어에 감염된 광고(말웨어 광고, Malvertising)를 통해서도 전파될 수 있습니다. 이런 광고를 클릭하면 자신도 모르게 멀웨어가 컴퓨터에 다운로드됩니다.
감염된 이메일의 첨부파일(주로 MS 워드 문서)을 열면 "내용을 제대로 표시하려면 매크로를 사용 설정하세요"라는 안내가 나타납니다. 하지만 바로 이 순간이 함정입니다. 매크로를 활성화하면 동시에 악성 스크립트가 실행되어 Locky 랜섬웨어가 설치되기 때문입니다.
멀웨어가 기기에 자리 잡으면 곧바로 접근 가능한 파일과 폴더를 스캔한 후 암호화하기 시작합니다. 또한 Locky는 컴퓨터의 소스 코드까지 손상시켜 시스템 자체를 사용할 수 없게 만드는 것으로도 알려져 있습니다. 이러한 특성 때문에 Locky는 세계에서 가장 위험한 랜섬웨어 위협 중 하나로 꼽힙니다.
Locky 랜섬웨어 감염 여부 확인 방법
Locky 공격 여부를 확인하는 방법 중 하나는 받은 이메일을 살펴보는 것입니다. 결제 통지서와 마감 기한이 포함된 '지불 청구서' 형태로 위장한 이메일이 자주 도착한다면 공격을 받고 있을 가능성이 높습니다. 이는 Locky가 컴퓨터를 감염시킬 때 가장 흔히 사용하는 수법 중 하나입니다.
또 다른 뚜렷한 징후는 파일이 암호화되고 몸값 요구 메모가 남겨지는 것입니다. 이 메모에는 Tor 브라우저를 설치하고 특정 사이트에 접속한 뒤, 지정된 비트코인 주소로 몸값을 보내라고 안내되어 있습니다. 일반적으로 요구 금액은 0.5~1비트코인 수준이며, 몸값을 지불하지 않으면 파일은 무기한 암호화된 상태로 유지됩니다.
Locky 랜섬웨어 제거 방법
몸값을 지불하면 Locky는 더 이상 악성 행위를 멈추긴 합니다. 하지만 몸값 지불은 애초에 고려해서도 안 됩니다. 이는 사이버 범죄자들의 범행을 부추길 뿐이며, 지불 의사를 확인당한 이상 다음 달이나 내년에 다시 공격당할지 아무도 장담할 수 없습니다.
현명한 선택은 손실을 인정하고 Outbyte Anti-Malware 같은 강력한 안티멀웨어 도구를 사용해 PC에서 완전히 제거하는 것입니다.
안티멀웨어 프로그램의 효과를 극대화하려면 네트워킹이 포함된 안전 모드(Safe Mode with Networking)로 컴퓨터를 부팅해야 합니다. 이렇게 하면 필수적인 Windows 앱과 프로세스만 실행되므로 성능 문제를 더 쉽게 진단하고 해결할 수 있습니다.
검은 화면 상태에서 네트워킹 지원 안전 모드로 부팅하는 방법:
- 전원 버튼을 약 10초간 길게 눌러 컴퓨터를 종료합니다.
- 전원 버튼을 다시 눌러 컴퓨터를 켭니다.
- 기기가 켜지는 신호가 보이면 즉시 전원 버튼을 10초간 눌러 다시 종료합니다.
- Windows 복구 환경(winRE)에 진입할 때까지 위 단계를 반복합니다.
- winRE에 진입하면 옵션 선택 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 차례로 선택합니다.
- 기기가 재시작되면 F5 또는 5 키를 눌러 네트워킹 지원 안전 모드로 진입합니다.
네트워킹 지원 안전 모드에 진입했다면, 이제 네트워크를 통해 안티멀웨어 도구와 PC 복구 도구를 다운로드할 수 있습니다.
"랜섬웨어 처리에 PC 복구 도구가 왜 필요한가?"라고 궁금해하실 수 있습니다. 복구 도구는 다운로드 폴더의 불필요한 파일 정리, 임시 폴더 비우기, 브라우저 기록 삭제 등 멀웨어가 숨어들 수 있는 공간을 청소해 2차 감염을 예방합니다. 또한 손상된 레지스트리 항목을 복구하고 Locky로 인해 훼손된 PC 코드를 되살려 줍니다. 요컨대 복구 도구는 감염 이전의 성능 수준으로 컴퓨터를 되돌려 주는 역할을 합니다.
멀웨어를 100% 제거하려면 안티멀웨어 도구의 작업이 끝난 후 Windows 복구 옵션을 하나 이상 추가로 사용하는 것이 좋습니다. Windows 10/11에서 활용할 수 있는 복구 옵션으로는 시스템 복원, Windows 새로 고침, PC 초기화 등이 있습니다.
시스템 복원(System Restore)
컴퓨터에 복원 지점이 있다면 해당 시점으로 되돌려 문제가 되는 Windows 설정, 시스템 파일, 앱의 변경 사항을 취소할 수 있습니다. 시스템 복원을 실행하는 방법은 다음과 같습니다:
- Windows 검색창에 "복원 지점 만들기"를 입력합니다.
- 시스템 속성 창에서 시스템 보호 탭으로 이동한 후 시스템 복원을 선택합니다.
- 컴퓨터에 저장된 복원 지점 목록에서 원하는 지점을 선택합니다.
- 화면의 안내에 따라 과정을 완료합니다.
단, 시스템 복원은 기기에 이미 복원 지점이 생성되어 있어야만 작동한다는 점을 유의하세요.
PC 새로 고침(Refresh)
Windows 새로 고침 옵션을 사용하면 운영체제를 기본 상태로 되돌리면서도 개인 파일과 폴더는 유지할 수 있습니다. 하지만 랜섬웨어 피해자라면 파일과 폴더를 굳이 보관할 필요가 없습니다. 진행 방법은 다음과 같습니다:
- 설정 > PC 설정 변경으로 이동합니다.
- 업데이트 및 복구를 클릭합니다.
- 파일을 유지하면서 PC 새로 고침 항목에서 시작을 클릭합니다.
- 화면의 지시에 따라 과정을 완료합니다.
Locky 랜섬웨어 감염을 예방하는 방법은?
출처를 알 수 없는 첨부파일을 다운로드하지 않는 것처럼 기본적인 보안 수칙만 지켜도 대부분의 멀웨어 공격은 예방할 수 있습니다. 또한 평소 파일을 백업해 두면, 설령 끔찍한 랜섬웨어 공격을 당하더라도 소중한 데이터를 안전하게 지킬 수 있습니다.