Ursnif 바이러스란?
Ursnif는 'Gozi(고지)' 또는 'Dreambot(드림봇)'으로도 불리는 위험한 멀웨어입니다. 이 악성코드는 키 입력 기록(키로깅), 비밀번호·로그인 정보, 브라우저 활동 내역, 시스템 정보 등 사용자의 민감한 데이터를 몰래 수집합니다. 수집된 정보는 사이버 범죄자에게 전송되며, 이들은 이를 이용해 신원 도용과 금융 사기를 저지릅니다. 경우에 따라서는 수집한 정보를 바탕으로 피해자가 랜섬웨어 공격을 받기에 적합한 대상인지 판단하기도 합니다.
Ursnif 바이러스는 2007년부터 활동해 온 오랜 역사를 지닌 악성코드로, 그동안 상당히 진화해 왔습니다. 초기에는 금융 기관을 주요 표적으로 삼았지만, 현재는 다른 조직은 물론 일반 개인까지 공격 범위를 넓혀가고 있습니다.
Ursnif 바이러스의 분류
보다 구체적으로 말하면, Ursnif 바이러스는 Emotet, Necurs 봇넷, SpyEye와 같은 백도어 트로이목마(backdoor Trojan)입니다. 트로이목마는 컴퓨터 시스템에 침투해 정보를 탈취하고, 다른 멀웨어를 유입시키는 로더 역할을 하도록 설계되었습니다. 이러한 이유로 감염된 기기에서는 최대한 빨리 제거해야 합니다.
컴퓨터는 어떻게 Ursnif에 감염될까?
Ursnif 바이러스가 가장 흔하게 확산되는 경로는 피싱 캠페인과 가짜 웹사이트에서 홍보하는 가짜 Adobe Flash Player 업데이트입니다. 또한 악성 광고(mal-advert)가 포함된 사이트나 오염된 링크를 방문할 때도 감염될 가능성이 높습니다.
경우에 따라서는 The Pirate Bay 같은 사이트에서 소프트웨어 패키지를 다운로드할 때 악성코드에 노출되기도 합니다. 이런 사이트에서는 사이버 범죄자들이 '무료' 크랙 소프트웨어로 의심 없는 피해자를 유혹하는데, 실제로는 해당 소프트웨어에 멀웨어를 몰래 묶어 배포하는 것입니다.
Ursnif 바이러스는 어떤 행동을 할까?
피해자의 기기에 침투하면 Ursnif 바이러스는 컴퓨터 내 존재를 은폐하기 위해 svchost.exe나 explorer.exe처럼 정상적인 이름을 가진 프로세스로 위장해 악성 작업을 시작합니다. 이러한 프로세스를 통해 다른 멀웨어를 로드하고, 정보를 탈취하며, 백신 방어 체계를 무력화하고, 데이터를 추적하는 등 각종 악행을 벌입니다.
또한 Ursnif 바이러스는 제어 서버의 명령을 받으면 스스로를 삭제할 수도 있습니다. 이 때문에 더욱 위험한데, 컴퓨터가 감염되었다는 사실 자체를 모른 채 지나칠 수 있기 때문입니다. 그러면 비밀번호 변경, 검색 습관 점검, 은행에 신원 도용이나 금융 사기 가능성 통보와 같은 후속 조치를 취하지 못하게 됩니다.
Ursnif 바이러스 제거 방법
컴퓨터에서 Ursnif 바이러스를 제거하려면 Outbyte Antivirus 같은 강력한 안티멀웨어 솔루션이 필요합니다. 대부분의 무료 백신 프로그램으로는 이를 처리하기 어렵습니다.
안티멀웨어 솔루션이 100% 효과를 발휘하려면 네트워킹이 포함된 안전 모드(Safe Mode with Networking)로 Windows 기기를 실행해야 합니다. 안전 모드는 컴퓨터가 기본적인 기능을 수행하는 데 필요한 최소한의 앱과 설정만으로 실행되는 Windows 상태입니다. Windows 10/11 기기에서 네트워킹이 포함된 안전 모드로 진입하는 방법은 다음과 같습니다.
- 로그인 화면에서 키보드의 Shift 키를 누른 상태로 전원 버튼을 클릭합니다.
- Windows 10/11 기기가 시작되면 옵션 선택 화면이 나타납니다. 여기서 문제 해결을 선택합니다.
- 문제 해결 옵션에서 고급 옵션 > 시작 설정을 차례로 선택합니다. 해당 옵션이 보이지 않으면 복구 옵션 더 보기 링크를 클릭하세요.
- 다시 시작을 클릭합니다.
- 컴퓨터가 재시작되면 F5 키 또는 5 키를 눌러 네트워킹이 포함된 안전 모드로 진입합니다.
이제 컴퓨터가 네트워킹이 포함된 안전 모드로 시작되었으니, 인터넷에 접속해 평소 사용하는 안티멀웨어 솔루션을 다운로드하고 이를 이용해 Ursnif 바이러스를 제거합니다.
안티멀웨어가 Ursnif 키로거 제거 작업을 마친 후에는 최소 하나 이상의 Windows 복구 도구를 사용해 바이러스가 완전히 사라졌는지 확인하는 것이 좋습니다.
그렇다면 어떤 Windows 복구 도구들이 있을까요? Windows에는 다양한 복구 옵션이 있습니다. 주요 목록은 다음과 같습니다.
- 설치된 Windows 업데이트 제거
- 이 PC 초기화
- 이 PC 새로 고침
- 설치 미디어를 이용한 Windows 10/11 재설치
- 설치 미디어를 이용한 PC 복원
- 이전 버전의 Windows로 되돌리기
- 시스템 복원 지점에서 복원
- 복구 드라이브를 이용한 PC 복구
안티멀웨어 솔루션이 이미 Ursnif 바이러스를 제거했다고 가정하면, 새로운 Windows 운영체제를 설치하거나 모든 데이터를 삭제할 필요는 없습니다. 따라서 여기서는 복원 지점을 이용해 PC를 복원하는 방법과 파일을 유지한 상태로 PC를 초기화하는 방법을 소개합니다.
시스템 복원(System Restore)
시스템 복원은 '복원 지점'이라는 것을 활용합니다. 복원 지점은 특정 시점에 설치된 앱과 설정을 포함한 운영체제의 스냅샷과 같습니다.
바이러스 감염 이전에 생성된 복원 지점이 있다면, 이를 사용하기 가장 좋은 시점은 멀웨어 제거 직후입니다. 그래야 백그라운드에서 바이러스를 다시 설치하는 프로그램이 숨어 있다면 그것까지 함께 제거할 수 있습니다.
앞서 네트워킹이 포함된 안전 모드로 진입하는 과정을 거쳤다면 시스템 복원 옵션에 도달하는 방법은 이미 알고 있는 셈입니다. 시작 설정 대신 시스템 복원을 선택하기만 하면 됩니다.
시스템 복원 화면에 진입하면 복원 지점 목록이 표시됩니다(복원 지점이 있는 경우에만). 목록에서 가장 오래된 지점을 선택하세요. 그러면 영향을 받는 프로그램 검색, 즉 시스템 복원 완료 후 더 이상 사용할 수 없게 되는 프로그램을 확인하라는 안내가 나타납니다. 이후 화면의 지시에 따라 진행하면 시스템 복원이 완료됩니다.
단, 시스템 복원 도구는 미리 생성해 둔 복원 지점이 있을 때만 도움이 됩니다. 복원 지점이 없다면 보다 강력한 해결책이 필요할 수 있습니다.
이 PC 새로 고침(Refresh this PC)
'이 PC 새로 고침'을 실행하면 Windows 운영체제가 기본 설정 상태로 되돌아갑니다. 즉, Windows에 기본 포함된 앱과 설정을 제외한 나머지 앱과 설정은 모두 제거됩니다. 다행히 파일과 폴더는 그대로 유지됩니다.
Windows 10/11에서 '이 PC 새로 고침'을 실행하는 방법은 다음과 같습니다.
- Windows + I 키를 눌러 설정 앱을 엽니다.
- 설정 창에서 업데이트 및 복구를 클릭해 Windows 업데이트 및 복구 옵션을 확인합니다.
- 복구를 클릭합니다.
- 내 파일을 유지하면서 PC 새로 고치기를 선택합니다. 파일과 폴더까지 모두 삭제하고 싶다면 모든 항목 제거 후 Windows 다시 설치를 선택하세요.
- 시작 버튼을 눌러 계속 진행한 뒤, 화면의 지시에 따릅니다.
멀웨어 감염 예방 수칙
다음 번에는 성가신 멀웨어 감염의 피해자가 되지 않으려면 어떻게 해야 할까요? 몇 가지 유용한 팁을 소개합니다.
- PC 정리 도구를 사용해 컴퓨터의 잡동사니 파일, 쿠키, 다운로드 기록을 정리하세요. 그래야 사이버 범죄자가 훔칠 정보를 줄일 수 있습니다.
- 출처를 확실히 확인할 수 있을 때까지 출처 불명의 이메일은 열지 마세요.
- 보안 인증 마크가 없거나 브라우저에서 위험 사이트로 표시된 곳은 방문하지 마세요.
- 소규모 사무실에서 근무한다면 동료들과 공통의 사이버 보안 전략을 합의하세요.
- 안티멀웨어 솔루션으로 컴퓨터를 자주 검사하세요.
지금까지 Ursnif 바이러스에 대해 알아보았습니다. 궁금한 점이나 의견, 제안이 있다면 아래 댓글 섹션을 통해 자유롭게 남겨주세요.