Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

세르베(Cerber) 랜섬웨어란? 작동 원리부터 제거·예방법까지 총정리

세르베(Cerber) 랜섬웨어란 무엇인가?

세르베(Cerber) 랜섬웨어는 다크웹의 해커 포럼에서 유통되는 랜섬웨어 서비스(Ransomware-as-a-Service, RaaS) 형태의 악성코드입니다. RaaS 모델에서는 랜섬웨어 개발자가 자신의 악성코드를 사이버 범죄자들에게 빌려주고, 범죄자들이 받아낸 몸값의 40%를 수수료로 가져가는 구조로 운영됩니다.

RaaS 모델은 사이버 범죄가 진화한 형태라고 할 수 있습니다. 표적을 찾고 감염시키는 대부분의 작업을 악성코드를 구매한 이들에게 위임함으로써, 공격 범위는 더욱 넓어지고 개발자 입장에서도 훨씬 큰 수익을 기대할 수 있게 됩니다.

세르베 랜섬웨어는 어떻게 작동하는가?

세르베 랜섬웨어는 주로 피싱 캠페인, 감염된 웹사이트, 멀웨어 광고(말웨어를 광고로 위장한 형태)를 통해 피해자의 컴퓨터에 침투합니다.

이러한 광고를 클릭하거나 감염된 사이트에 접속하거나 오염된 첨부파일을 다운로드하는 순간, 사용자는 자신도 모르게 세르베 악성코드를 설치하게 됩니다.

일단 시스템에 침투하면 악성코드는 Local App Data 또는 App Data 폴더에 무작위 이름의 실행 파일을 조용히 생성합니다. 이후 컴퓨터 내부를 스캔하여 파일과 폴더를 RSA-2048 키 기반 AES CBC 256비트 암호화 알고리즘으로 잠급니다. 암호화되는 대표적인 파일 확장자는 다음과 같습니다.

  • .doc, .docx
  • .xls, .xlsm, .xlsb
  • .pdf
  • .jpg, .png
  • .pptx

암호화가 완료된 파일에는 파일명 뒤에 'cerber'라는 단어가 추가됩니다. 예를 들어 원본 문서가 myfile.docx였다면 myfile.docx.cerber로 변경되어 더 이상 열 수 없게 됩니다.

세르베 랜섬웨어 감염을 인식하는 방법

암호화 과정이 끝나면 세르베는 사용자에게 몸값 요구 메모(랜섬 노트)를 화면에 표시합니다. 이 메모에는 파일에 더 이상 접근할 수 없다는 안내와 함께 파일을 되찾기 위해 해야 할 일이 적혀 있습니다.

일반적으로 피해자에게 Tor 브라우저를 다운로드하여 특정 웹사이트에 접속한 뒤 몸값을 지불하라고 안내합니다. 또한 지불이 늦어질수록 요구 금액이 늘어나도록 설계되어 있어 심리적 압박을 가합니다.

세르베 악성코드 제거 방법

첫째, 파일을 되찾고 싶은 마음이 간절하더라도 사이버 범죄자에게 몸값을 지불해서는 안 됩니다. 몸값을 지불하는 것은 타인에게 피해를 주고 돈을 버는 그들의 사업 모델이 성공적이라는 것을 입증해 줄 뿐입니다.

둘째, 몸값을 지불했다고 해서 파일이 반드시 복호화된다는 보장이 없습니다. 범죄자들은 약속을 지키지 않을 수 있으며, 언젠가 다시 같은 공격을 받을 가능성도 배제할 수 없습니다.

그렇다면 몸값 지불 없이 세르베 랜섬웨어를 제거하려면 어떻게 해야 할까요? 다행히 보안 연구자들이 세르베 악성코드를 오랫동안 연구해 왔기 때문에 백신 솔루션들이 이를 처리할 만큼 충분한 경험을 갖추고 있습니다.

즉, Outbyte Antivirus와 같은 신뢰할 수 있는 안티멀웨어 도구만 있으면 세르베 랜섬웨어를 제거할 수 있습니다. 또한 악성코드 제거 후에는 Windows 복구 옵션을 실행하는 것이 좋습니다. PC의 찾기 어려운 곳에 악성코드 잔여물이 숨어 있을 수 있기 때문입니다.

1단계: 네트워킹 사용 안전 모드로 부팅하기

백신 프로그램이 효과적으로 작동하려면 Windows를 네트워킹 사용 안전 모드(Safe Mode with Networking)로 실행해야 합니다. 화면이 나오지 않는 상태에서 진입하는 방법은 다음과 같습니다.

  1. 전원 버튼을 10초간 길게 눌러 컴퓨터를 종료합니다.
  2. 전원 버튼을 다시 눌러 컴퓨터를 켭니다.
  3. 장치가 켜지기 시작하는 첫 신호가 보이면 다시 전원 버튼을 길게 눌러 종료합니다.
  4. 이 과정을 반복하여 Windows 복구 환경(winRE)에 진입할 때까지 전원을 껐다 켭니다.
  5. winRE에 진입하면 옵션 선택 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 선택합니다.
  6. 장치가 재시작되면 F5 또는 5번 키를 눌러 네트워킹 사용 안전 모드로 진입합니다.

네트워킹 사용 안전 모드에서는 네트워크 리소스에 접근할 수 있으므로, 앞서 언급한 안티멀웨어 도구나 PC 복구 유틸리티를 다운로드할 수 있습니다.

PC 복구 도구를 함께 활용하면 문제가 되는 앱 제거, 레지스트리 정리, 불필요한 파일 삭제가 한결 수월해집니다. 깨끗하게 관리된 컴퓨터는 악성코드가 숨을 곳이 적어 감염되기가 훨씬 어렵습니다.

2단계: 시스템 복원(System Restore)

바이러스를 제거한 후에는 시스템 복원과 같은 Windows 복구 옵션을 사용하여 바이러스가 완전히 제거되었는지 확인해야 합니다.

컴퓨터에 복원 지점이 저장되어 있다면 시스템 복원을 통해 컴퓨터를 이전의 정상 작동 상태로 되돌릴 수 있습니다. 검은 화면 상태에서 시스템 복원에 진입하려면 위의 안전 모드 진입 방법을 따르되, 시작 설정 대신 시스템 복원을 선택합니다. 이후 악성코드 감염 이후의 변경 사항을 되돌릴 수 있는 복원 지점을 선택하면 됩니다.

3단계: PC 초기화(PC 새로 고침)

Windows의 PC 새로 고침 기능을 사용하면 개인 파일·폴더나 설정에 영향을 주지 않으면서 컴퓨터 성능을 개선할 수 있습니다. 진행 순서는 다음과 같습니다.

  1. 설정 > PC 설정 변경으로 이동합니다.
  2. 업데이트 및 복구를 클릭합니다.
  3. 파일을 유지하면서 PC 새로 고침 항목에서 시작을 클릭합니다.
  4. 화면의 지시에 따라 프로세스를 완료합니다.

단, 위의 Windows 복구 방법들은 삭제된 파일을 복구해 주지는 않습니다. 이들은 세르베 랜섬웨어와 관련 구성 요소를 제거하는 데 효과적인 절차입니다.

세르베 랜섬웨어 감염을 예방하는 방법

세르베 랜섬웨어는 주로 피싱 캠페인을 통해 확산됩니다. 따라서 출처가 불분명한 이메일 첨부파일은 함부로 다운로드하지 않는 것만으로도 감염 위험을 크게 줄일 수 있습니다.

동시에 방문하는 웹사이트에도 주의가 필요합니다. 브라우저가 특정 사이트가 안전하지 않다고 경고한다면, 그 경고를 무시하지 말고 해당 사이트에서 최대한 멀리 떨어지는 것이 현명합니다.

마지막으로, 중요한 파일은 반드시 백업해 두세요. 미리 백업해 둔 데이터가 있다면 설령 악성코드에 감염되더라도 범죄자의 협박에 굴복할 명분이 사라집니다.