최근 몇 년간 랜섬웨어 공격은 더 이상 낯선 위협이 아닙니다. 컴퓨터 시스템에 손상을 입히고 피해자에게 큰 불편을 초래하며, 디지털 경제 전반에 막대한 타격을 주고 있습니다. 이번 글에서는 랜섬웨어 분야에 새롭게 등장한 퀴메라(Quimera)에 대해 자세히 살펴보겠습니다.
퀴메라 랜섬웨어는 어떻게 작동할까?
다른 랜섬웨어 계열과 마찬가지로 퀴메라 역시 피해자의 파일과 폴더를 암호화한 뒤 0.04비트코인의 몸값을 요구합니다.
하지만 비슷한 수법을 공유하면서도 퀴메라만의 독특한 특징이 있습니다. 첫 번째는 단순히 파일을 암호화하는 데 그치지 않고, 몸값을 지불하지 않으면 해당 파일들을 인터넷에 공개하겠다고 협박한다는 점입니다. 숨기고 싶은 자료가 있는 기업이나 개인에게는 상당히 불안감을 주는 협박일 수 있습니다.
다만 사이버 보안 연구자들에 따르면 이러한 '파일 유출 협박'은 허풍일 가능성이 높습니다. 퀴메라에는 피해자의 파일을 명령·제어(C&C) 서버로 빼내는 기능이 없기 때문입니다. 실제로 외부로 전송되는 정보는 생성된 피해자 ID, 비트코인 주소, 개인키뿐으로 확인되었습니다.
또 하나 눈에 띄는 특징은 피해자에게 자사의 제휴 프로그램 참여를 직접 권유한다는 점입니다. 즉, Ransomware-as-a-Service(RaaS) 모델로 운영되는 것인데, 같은 방식으로 운영되는 랜섬웨어는 많아도 피해자에게 가담을 권유하는 경우는 퀴메라가 유일합니다. 이 제안은 악성코드 소스 코드에 포함되어 있으며, 랜섬웨어가 남기는 "HELP_ME_RECOVER_MY_FILES.txt" 파일에 명시적으로 적혀 있습니다.
몸값 안내 문구 예시
소스 코드를 분석해 보면 실제로 Bitmessage 주소가 포함되어 있어, 관심 있는 사람이 퀴메라 제작자에게 연락할 수 있도록 되어 있습니다.
악성코드 제작자들은 성공적인 공격으로 발생한 수익의 50%를 요구합니다. 이러한 구조 덕분에 RaaS 모델은 다양한 배경의 사람들에게 매력적으로 다가옵니다. 심지어 내부 지식과 접근 권한을 이용해 회사 컴퓨터에 일부러 감염을 일으키고, 경영진이 몸값을 지불할 것을 예상하며 그 수익을 노리는 IT 담당자까지 상상해볼 수 있습니다.
그렇다면 컴퓨터가 퀴메라 랜섬웨어에 감염되었다면 어떻게 대처해야 할까요?
퀴메라 랜섬웨어 제거 방법
퀴메라는 은폐 능력과 정교함을 갖춘 악성코드지만, Outbyte Anti-Malware 같은 강력한 안티말웨어 솔루션에는 대항할 수 없습니다. 감염이 의심되면 우선 전체 검사를 실행해 바이러스를 격리하고 컴퓨터에서 삭제해야 합니다.
원활한 진행을 위해 Windows 장치를 네트워킹 지원 안전 모드(Safe Mode with Networking)로 부팅하세요.
안전 모드는 Windows가 최소한의 시스템 파일만으로 실행되는 모드로, 멀웨어 감염을 포함한 각종 PC 문제 해결에 유용합니다.
Windows 10/11에서 안전 모드 진입하기
- 전원 버튼을 약 10초간 눌러 컴퓨터를 종료합니다.
- 다시 시작한 뒤 자동 복구(Automatic Repair) 모드에 진입할 때까지 반복해서 종료합니다.
- 고급 옵션 > 문제 해결 > 시작 설정 > 다시 시작을 선택합니다.
- F5 키를 눌러 네트워킹 지원 안전 모드로 부팅합니다.
Windows 7에서 안전 모드 진입하기
- 전원 버튼을 눌러 컴퓨터를 종료합니다.
- 재시작되는 즉시 F8 키를 반복해서 누릅니다.
- 하드웨어 정보가 표시되고 메모리 검사가 진행된 후 고급 부팅 옵션 메뉴가 나타납니다.
- 화살표 키로 네트워킹 지원 안전 모드를 선택합니다.
안전 모드에 진입하면 인터넷을 통해 퀴메라 랜섬웨어 제거에 필요한 추가 도구를 내려받을 수 있습니다.
퀴메라 랜섬웨어 수동 삭제 방법
랜섬웨어를 수동으로 삭제하는 것은 까다롭지만 불가능하지는 않습니다. 크게 두 가지 방법을 고려할 수 있습니다. 첫째는 디스크를 철저히 정리해 감염된 폴더나 파일의 흔적을 남기지 않는 것이고, 둘째는 PC를 초기화하거나 새로 고쳐 거의 새것처럼 되돌리는 것입니다.
디스크 정리로 드라이브 청소하기 (Windows 10/11)
- Windows 검색창에 '디스크 정리(Disk Cleanup)'를 입력합니다.
- 디스크 정리 앱을 마우스 오른쪽 버튼으로 클릭하고 관리자 권한으로 실행을 선택합니다.
- 삭제할 파일 항목에서 제거할 파일 유형을 선택합니다. 모든 파일을 제거하려면 시스템 파일을 포함한 모든 항목에 체크합니다.
- 확인을 선택합니다.
디스크 정리 앱은 Windows 7에서도 동일하게 작동하므로 위 절차를 그대로 따르면 됩니다.
정리 과정을 더 간편하게 진행하고 싶다면 PC 수리 도구를 활용하는 것도 좋은 방법입니다. 이런 도구는 파일 정리뿐 아니라 문제가 되는 앱 제거, 프로세스 모니터링, 손상되었거나 누락된 레지스트리 항목 복구까지 도와줍니다.
Windows 복구 옵션 활용하기
퀴메라 랜섬웨어를 제거하는 또 다른 방법은 시스템 복원, 이 PC 초기화, 이 PC 새로 고침, 설치 미디어로 Windows 10/11 재설치, 이전 버전의 Windows로 되돌리기, 설치된 Windows 업데이트 제거 등 Windows 복구 옵션을 사용하는 것입니다.
이 방법들은 Windows OS의 기본 설정이 아닌 앱과 설정을 일부 또는 전부 제거하는 과정을 포함합니다.
여기서는 Windows 10/11 PC를 초기화하는 방법을 소개합니다.
- Windows 키를 눌러 설정 > PC 설정 변경으로 이동하거나, Windows + I 키를 눌러 설정 창을 엽니다.
- 업데이트 및 복구에서 복구를 선택합니다.
- 모든 항목 제거 및 Windows 재설치 옵션에서 시작하기를 누릅니다. 이 단계에서 설치 미디어가 필요할 수 있지만 대부분의 경우 필수는 아닙니다.
- 화면의 지시에 따라 프로세스를 완료합니다.
PC를 초기화하면 이전에 설치했던 프로그램 대부분이 사라지지만, 필요한 프로그램은 언제든 다시 설치할 수 있으므로 크게 걱정할 필요는 없습니다.
멀웨어 감염 예방 방법
퀴메라 같은 랜섬웨어가 컴퓨터를 감염시키지 않도록 미리 대비할 수 있을까요? 다음 팁들을 실천해 보세요.
- 프리미엄 안티말웨어 소프트웨어를 설치하고 항상 최신 상태로 유지합니다.
- 파일을 정기적으로 백업하여 컴퓨터의 파일이 암호화되더라도 항상 다른 사본을 확보해 둡니다.
- 출처를 알 수 없는 이메일 첨부파일은 경계하고, 열기 전에 반드시 꼼꼼히 확인합니다.
- 동료들과 함께 공동의 사이버 보안 전략을 세웁니다. 사슬은 가장 약한 고리만큼 강하다는 말처럼, 한 사람의 부주의가 조직 전체를 위험에 빠뜨릴 수 있습니다.