랜섬웨어 공격은 전 세계 사이버 범죄자들에게 여전히 막대한 수익원이 되고 있으며, 개인과 정부, 기업 곳곳에 수십억 달러 규모의 피해를 안겨 왔습니다.
이 글에서는 2014년부터 PC 세계에 큰 혼란을 일으켜 온 랜섬웨어 변종인 크립토월(CryptoWall)을 자세히 살펴봅니다.
크립토월(CryptoWall) 랜섬웨어란?
크립토월은 컴퓨터에 감염된 뒤 파일을 암호화하고, 복호화를 조건으로 몸값을 요구하는 트로이 목마(Trojan horse)형 악성코드입니다. 소스 코드 등 많은 부분이 유사하기 때문에 크립토디펜스(CryptoDefense), 비트크립트(BitCrypt), 크립토락커(CryptoLocker), 크리트로니(Critroni)와 같은 랜섬웨어 계열로 널리 알려져 있습니다.
크립토월은 모든 버전의 Windows 운영체제를 대상으로 하며, 주로 감염된 이메일, 익스플로잇 킷(exploit kit), 악성 광고, 오염된 웹사이트를 통해 확산됩니다.
크립토월 랜섬웨어가 하는 일
감염된 컴퓨터에 침투하면 이 악성코드는 Windows 시작 시 함께 실행되도록 새로운 레지스트리 항목을 생성합니다. 이 초기 단계를 거친 후 사이버 범죄자에게 원격 접근 권한을 넘기고, 미리 지정된 파일 형식들을 암호화합니다. 암호화 대상 파일 형식에는 .doc, .png, .pptx, .xlsm, .docx, .xls, .pdf, .jpg, .xlsb 등이 포함됩니다.
또한 피해자의 컴퓨터에 설치된 Windows 버전에 따라 explorer.exe 파일에 코드를 삽입하기도 합니다. 바로 이렇게 변조된 explorer.exe 파일이 장치에 악성코드를 설치합니다. 이후 섀도우 복사본(shadow copy) 파일을 삭제하고 Windows 서비스를 비활성화하며, 추가로 삽입된 모듈을 통해 svchost.exe 프로세스를 탈취합니다. 파일 암호화가 끝나면 비트코인으로 약 1,000달러 상당의 몸값을 요구하며, 파일을 복구할 능력이 있다는 것을 증명하기 위해 일부 파일을 무료로 복호화해 보여주기도 합니다.
크립토월 랜섬웨어 제거 방법
크립토월 랜섬웨어에 대처하는 방법을 고민할 때, 몸값을 지불하는 선택지는 결코 고려해서는 안 됩니다. 크립토월 배후의 사이버 범죄자들이 여러분과 같은 사람들이 돈을 내줄 용의가 있다고 판단하면, 같은 유형의 피해자를 향한 공격이 더욱 활발해질 뿐입니다.
동시에, 협조 의사를 보였다는 이유만으로 미래에 다시 표적이 되지 않으리라는 보장도 전혀 없습니다.
그렇다면 몸값 지불이 올바른 선택이 아니라면, 어떻게 크립토월 랜섬웨어를 제거할 수 있을까요?
Outbyte Anti-Malware와 같은 신뢰할 수 있는 안티말웨어 솔루션을 사용하면 크립토월과 그 악의적인 목적 달성을 돕는 다른 모든 악성 프로그램을 비교적 쉽게 제거할 수 있습니다. 백신 프로그램을 다른 방법보다 신뢰해야 하는 이유는, 해당 악성코드가 오랫동안 존재해 왔기 때문에 Microsoft가 이미 보안 파트너들에게 대응 방법을 공유했기 때문입니다.
백신이 크립토월 랜섬웨어에 효과적으로 작동하려면, 로그인 직후 악성코드가 다시 실행되므로 네트워킹 사용 가능 안전 모드(Safe Mode with Networking)로 컴퓨터를 시작해야 합니다.
다음은 검은 화면 상태에서 Windows PC를 네트워킹 사용 가능 안전 모드로 부팅하는 방법입니다.
- 전원 버튼을 눌러 전원을 끕니다.
- 전원 버튼을 다시 눌러 켭니다.
- Windows 복구 환경(winRE) 화면이 나타날 때까지 전원을 반복해서 켰다 끕니다.
- winRE에 진입하면 옵션 선택(Choose an Option) 화면이 나타나는데, 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 차례로 선택합니다.
- 장치가 재시작되면 F5 또는 5 키를 눌러 네트워킹 사용 가능 안전 모드로 진입합니다.
네트워킹 사용 가능 안전 모드는 바이러스를 격리하고 완전히 제거하는 데 도움이 됩니다.
시스템 복원
컴퓨터에 복원 지점이 있다면, 크립토월 랜섬웨어를 제거한 후 시스템 복원을 사용하는 것이 좋습니다. 이렇게 하면 랜섬웨어를 구동했던 프로그램이나 파일이 더 이상 남아 있지 않다는 것을 확실히 할 수 있습니다.
시스템 복원에 진입하는 방법은 다음과 같습니다.
- Windows 검색창에 "복원 지점 만들기"를 입력합니다.
- 검색 결과 중 첫 번째 항목을 선택합니다.
- 시스템 속성 창에서 시스템 보호 탭으로 이동한 후 시스템 복원을 클릭합니다.
- 컴퓨터에 저장된 복원 지점 목록에서 하나를 선택합니다.
- 화면의 지침에 따라 과정을 완료합니다.
단, 시스템 복원은 미리 생성해 둔 복원 지점이 있을 때만 작동한다는 점에 유의하세요.
PC 초기화
PC 초기화는 새 Windows 버전을 새로 설치하는 것과 같습니다. 이 복구 옵션은 파일을 유지할지 선택할 수 있지만, 파일이 이미 암호화된 상태라면 굳이 유지할 필요가 없습니다.
Windows 10/11 PC를 초기화하는 단계는 다음과 같습니다.
- 키보드의 Windows 버튼을 눌러 설정 > PC 설정 변경으로 이동합니다.
- 업데이트 및 복구를 선택합니다.
- 파일을 유지하면서 PC 초기화 항목에서 시작을 클릭합니다.
- 화면의 지침에 따라 과정을 완료합니다.
다시 한번 강조하지만, 이 경우 파일에 접근할 수 없으므로 굳이 파일을 유지할 필요는 없습니다.
크립토월 랜섬웨어로부터 컴퓨터를 지키는 방법
· 컴퓨터를 최신 상태로 유지하기
악성코드는 소프트웨어의 취약점을 악용해 컴퓨터에 감염을 시도합니다. 따라서 기기의 소프트웨어 업데이트를 미루는 습관이 있다면 잠재적인 공격에 그만큼 노출되어 있는 셈입니다.
· 방화벽 사용하기
방화벽은 비정상적인 네트워크 활동을 알려줍니다. 크립토월 같은 악성코드는 바로 이런 네트워크 활동을 통해 사이버 범죄자에게 원격 접근 권한을 넘깁니다.
· 이메일 진위 확인하기
출처를 알 수 없는 발신자로부터 이메일을 받았다면, 서두르지 말고 진짜인지 꼼꼼히 확인하세요.
· 파일 백업하기
랜섬웨어가 성업하고 있는 유일한 이유는 대부분의 사람들이 파일을 백업해 두지 않기 때문입니다. 백업이 있다면 랜섬웨어 공격을 크게 두려워할 필요가 없겠죠. 랜섬웨어 공격 위험이 아무리 낮아 보여도, 최악의 상황에 대비해 파일을 꾸준히 백업하는 습관을 들이세요.