전 세계가 코로나바이러스를 극복할 방법을 찾고 있는 동안, 사이버 범죄자들은 사람들의 정보에 대한 갈증을 역이용해 피싱 캠페인과 악성 웹사이트를 통해 멀웨어를 확산시키고 있습니다.
코로나 테마 사이버 공격의 실태
코로나바이러스를 주제로 한 사이버 공격은 공격자의 목적에 따라 다양한 형태로 나타납니다. 일부 사이버 범죄자는 '코로나바이러스 지도'를 보여준다고 주장하는 가짜 Android, Windows, iOS 앱을 만들기도 하고, 다른 앱은 바이러스 확산 현황에 관한 최신 뉴스를 제공하겠다고 광고합니다. 이런 가짜 앱들은 피해자의 데이터를 암호화한 뒤 약 45달러의 몸값을 요구합니다.
코로나바이러스 랜섬웨어의 주요 배포처는 coronavirusapp[.]site입니다. 피해자가 이 사이트를 방문하면 코로나19 추적 앱을 다운로드하라는 안내를 받게 되는데, 이 앱은 "히트맵 시각화를 포함해 COVID-19의 추적 및 통계 정보를 제공하는 코로나바이러스 지도 추적기에 접근할 수 있게 해준다"고 약속합니다.
코로나바이러스 랜섬웨어는 어떤 작업을 수행할까?
피해자가 가짜 코로나바이러스 앱을 다운로드하면 사실상 'WSHSetup.exe'라는 악성 파일을 설치하게 됩니다. 이 파일은 악명 높은 KPot 스틸러(정보 탈취 프로그램)를 비롯한 다른 멀웨어를 추가로 내려받도록 미리 프로그래밍되어 있는 경우가 많습니다. KPot(Khalesi라고도 함)은 정보 탈취형 멀웨어로, 비밀번호, 쿠키, 결제 정보, 사용자 세부 정보, 시스템 정보, 물리적 위치 등 유용한 데이터라면 무엇이든 수집합니다.
KPot 스틸러를 다운로드한 후에야 'WSHSetup.exe'가 코로나바이러스 랜섬웨어를 실행합니다. 랜섬웨어는 피해자의 데이터를 암호화하고 45달러 또는 그에 상응하는 0.008비트코인을 몸값으로 요구합니다.
랜섬웨어가 Windows PC에 성공적으로 침투하면 피해자의 모든 파일을 암호화하고 섀도우 복사본 백업을 삭제한 뒤, 파일 이름을 admin@wsxdn.com___%file_name%.%ext% 형식으로 변경합니다. 또한 C 드라이브의 이름도 'CoronaVirus C'로 바꿉니다.
랜섬 노트(몸값 요구 메시지)를 표시하기 위해 이 멀웨어는 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager의 BootExecute 키를 수정하는 추가 작업까지 수행합니다. 랜섬 노트는 Windows OS가 로드되기 전 약 15분간 화면에 표시됩니다.
사이버 범죄자들이 요구하는 45달러의 몸값은 일반적인 랜섬웨어 몸값이 보통 400달러 이상인 점을 고려하면 비정상적으로 낮은 금액입니다. 아마도 멀웨어 제작자들은 최대한 많은 사람이 몸값을 지불하길 원하는 것일 겁니다.
코로나바이러스 랜섬웨어 제거 방법
몸값을 지불해야 할까?
무엇보다 먼저, 몸값을 지불해야 할까요? 어차피 45달러면 큰돈도 아니잖아요? 사이버 보안 전문가들은 몸값 조건이 아무리 관대하더라도 지불을 삼가라고 여러 차례 경고해 왔습니다. 생각해 보세요. 코로나19 팬데믹이라는 위기 상황에서 사이버 범죄자들이 이익을 얻도록 허용하면, 그들은 또 다른 재난도 마다하지 않고 악용할 것입니다. 즉, 이 악순환을 하루빨리 끊어내는 것이 모두에게 이롭습니다. 동시에 처음부터 불순한 의도로 시작한 멀웨어 제작자들을 결코 믿어서는 안 된다는 점도 기억해야 합니다.
그렇다면 실제로 코로나바이러스 랜섬웨어는 어떻게 제거할까요? 이를 위해서는 Outbyte Anti-Malware 같은 강력한 안티멀웨어 솔루션이 필요합니다. 이 소프트웨어는 기기를 심층 정리하여 모든 멀웨어를 삭제할 수 있습니다.
Outbyte Antivirus를 포함한 대부분의 안티멀웨어 소프트웨어는 컴퓨터를 네트워킹 지원 안전 모드(Safe Mode with Networking)로 실행할 때 가장 효과적으로 작동합니다. 네트워킹 옵션 덕분에 인터넷 같은 네트워크 리소스에 접근할 수 있어, 유틸리티 앱을 다운로드하거나 랜섬웨어 제거에 대한 추가 도움을 받을 수 있습니다.
Windows 10/11에서 네트워킹 지원 안전 모드 실행 방법:
- Windows 10/11 기기에서 로그아웃한 후 로그인 화면이 나타나면 키보드의 Shift 키를 누른 상태에서 전원 버튼을 클릭합니다.
- 기기가 재시작되면 나타나는 옵션 선택 화면에서 문제 해결을 선택합니다.
- 문제 해결 옵션에서 고급 옵션 > 시작 설정을 선택합니다.
- 다시 시작을 클릭합니다.
- 컴퓨터가 재시작되면 방향키를 사용해 네트워킹 지원 안전 모드를 선택합니다. 또는 F5 키를 눌러도 됩니다.
랜섬웨어 제거의 두 번째 단계는 PC 복구 도구를 사용해 컴퓨터의 정크 파일과 손상된 레지스트리 오류를 정리하고 시작 항목을 최적화하는 것입니다.
기타 제거 방법
안티멀웨어 소프트웨어 사용을 강력히 권장하지만, 코로나바이러스 랜섬웨어를 삭제하는 데 이것만이 유일한 선택지는 아닙니다. 바이러스를 직접 찾아 제거하는 수동 방법도 가능하며, 크게 두 가지 방법이 있습니다. 첫 번째는 작업 관리자를 활용하는 방법입니다.
- 컴퓨터에서 Ctrl, Alt, Delete 키를 동시에 눌러 Windows 보안 옵션으로 들어갑니다.
- 작업 관리자를 선택합니다.
- 프로세스 탭으로 이동해 'WSHSetup.exe' 프로세스를 찾습니다.
- 마우스 오른쪽 버튼을 클릭해 작업 끝내기를 선택합니다.
- 다시 마우스 오른쪽 버튼을 클릭해 파일 위치 열기를 선택합니다.
- 해당 파일 위치로 이동해 모든 파일과 폴더를 삭제합니다.
- 다운로드 폴더로 이동해 원래 설치 파일도 삭제합니다.
바이러스가 컴퓨터에서 완전히 제거되었는지 확인하려면 시스템 복원(System Restore)이나 '이 PC 초기화' 같은 Windows 복구 도구를 사용하세요.
COVID-19 사기 피하는 방법
앞으로 COVID-19 관련 사기의 희생자가 되지 않으려면 BBC, 의학 저널, 평판 좋은 대학처럼 신뢰할 수 있는 뉴스 출처를 통해 코로나19 관련 소식을 확인하세요.
또한 바이러스의 특성, 전파 방식, 위험 요인 등을 꼼꼼히 학습하세요. 바이러스에 대해 더 많이 알수록 사기에 당할 가능성은 그만큼 줄어듭니다.