랜섬웨어(ransomware)는 컴퓨터에 저장된 파일과 폴더를 암호화해 인질로 삼는 악성 프로그램입니다. 공격자는 파일을 되찾기 위해 몸값(랜섬)을 요구하며, 결제 수단으로는 주로 비트코인이 사용됩니다. 피해자 입장에서는 돈을 지불해야만 파일에 다시 접근할 수 있다고 안내받게 됩니다.
오늘날 랜섬웨어 공격은 가장 심각한 사이버 보안 위협 중 하나로 자리 잡았습니다. 놀랍게도 14초마다 한 번씩 랜섬웨어 공격이 발생한다는 보고도 있을 정도입니다. 더 우려되는 점은 끊임없이 새로운 변종 랜섬웨어가 등장하고 있다는 사실로, 이 때문에 보안 전문가들조차 빠르게 진화하는 위협을 따라잡기 어려운 실정입니다.
이번 글에서는 수많은 랜섬웨어 변종 중 하나인 'Sage' 랜섬웨어에 대해 자세히 살펴보겠습니다.
Sage 랜섬웨어는 어떤 일을 하는가?
Sage 랜섬웨어는 현재 활동이 중단된 TeslaCrypt 랜섬웨어 계열에서 파생된 악성코드입니다. 다른 랜섬웨어와 마찬가지로 Sage는 피해자의 컴퓨터를 스캔해 미리 정해둔 파일 형식을 찾아낸 뒤, 강력한 암호화 알고리즘으로 해당 파일들을 모두 암호화합니다. 그런 다음 아래와 같은 내용의 랜섬 노트를 남깁니다.
주목!
Sage가 모든 파일을 암호화했습니다!
—————————–
모든 파일, 이미지, 동영상, 데이터베이스가 Sage라는 소프트웨어에 의해 암호화되어 접근할 수 없는 상태가 되었습니다.
저희의 도움 없이는 파일을 복구할 방법이 없습니다.
하지만 저희의 지침대로 진행하면 파일은 손쉽게 복구될 수 있습니다.
파일 복구 방법이 담긴 안내문은 모든 디스크, 문서 폴더, 바탕화면에 저장되어 있습니다.
!Recovery_2g0zr9.txt 및 !Recovery_2g0zr9.html 파일을 확인하십시오.
해당 파일을 찾을 수 없다면 'Tor Browser'(구글에서 검색 가능)를 사용해 (onion) 웹사이트 https://qbxeaekvg7o3lxnn.onion에 접속하여 지침을 확인하십시오.
일단 Sage가 여기까지 진행되면 암호화된 파일을 복구할 방법은 사실상 없습니다. 파일들이 군사급 암호화 표준으로 불리는 AES-256비트 방식으로 잠기기 때문입니다.
감염 시 공격자가 요구하는 몸값은 보통 비트코인 약 530달러 상당입니다. 하지만 몸값 지불은 권장하지 않습니다. 사이버 범죄자들은 약속을 지키리라 믿을 만한 상대가 아니며, 설령 파일을 돌려받는다 해도 '협조적인 피해자'라는 인상을 준 이상 미래에 또다시 표적이 될 가능성이 큽니다.
랜섬웨어에 감염된 직후 가장 먼저 해야 할 일은 Sage 랜섬웨어를 최대한 빨리 시스템에서 제거하는 것입니다.
Sage 랜섬웨어 제거 방법
TeslaCrypt 계열 랜섬웨어가 활동을 중단하게 된 배경에는 보안 연구원들이 이들의 작동 방식을 완전히 파악했고, 안티멀웨어 소프트웨어가 이를 탐지하고 차단할 수 있게 되었다는 점이 있습니다. 즉, Sage 랜섬웨어를 제거하는 데 필요한 것은 Outbyte Anti-Malware 같은 강력한 안티멀웨어 프로그램 하나면 충분합니다. 이러한 프로그램은 전체 시스템을 정밀 검사해 Sage의 악성코드 시그니처와 행동 패턴을 찾아내 제거합니다.
Sage처럼 심각한 멀웨어 위협에 대응할 때는 컴퓨터를 '네트워킹 사용 안전 모드(Safe Mode with Networking)'로 부팅한 뒤 작업하는 것이 좋습니다.
안전 모드는 Windows 기본 프로그램 외에 다른 앱이 자동으로 실행되는 것을 차단해 주고, 네트워킹 옵션을 함께 사용하면 인터넷과 네트워크 리소스에 접근할 수 있어 치료 도구를 내려받을 수 있습니다. Windows 10/11에서 네트워킹 사용 안전 모드로 부팅하는 방법은 다음과 같습니다.
- Windows 로그인 화면에서 Shift + 다시 시작을 누릅니다.
- PC가 재부팅되며 '옵션 선택' 화면이 나타나면 문제 해결을 선택합니다.
- 고급 옵션 → 시작 설정 → 다시 시작 순서로 이동합니다.
- 5번 또는 F5 키를 눌러 네트워킹 사용 안전 모드로 부팅합니다.
안전 모드에 진입한 후에야 안티멀웨어 프로그램을 실행하십시오. 아직 설치하지 않았다면 인터넷을 통해 다운로드하면 됩니다.
Sage 랜섬웨어와의 싸움에서 또 하나 유용한 도구는 PC 수리(복구) 유틸리티입니다. 수리 도구는 시스템 전체를 검사해 불필요한 정크 파일을 찾아 삭제하고, 속도 저하 원인을 해결하며, 손상되었거나 누락된 레지스트리 항목을 복구해 줍니다. 안티멀웨어가 바이러스를 제거하는 역할을 한다면, PC 수리 도구는 그로 인해 지친 컴퓨터를 건강하게 되살리는 역할을 한다고 할 수 있습니다.
Windows 복구 도구 활용하기
만약 Outbyte 백신을 구매하기 어렵다면, Sage 랜섬웨어를 제거하기 위해 어떤 방법을 쓸 수 있을까요?
Windows 운영체제는 컴퓨터에 가해진 유해한 변경 사항을 되돌릴 수 있는 다양한 기능을 제공합니다. 비교적 가벼운 시스템 복원부터 좀 더 강수를 두는 설치 미디어를 이용한 Windows 재설치까지 선택지가 많은데, 이 글에서는 그중 두 가지만 살펴보겠습니다.
시스템 복원(System Restore)
시스템 복원은 '복원 지점(restore point)'이라 불리는, 특정 시점의 Windows 운영체제 스냅샷을 기반으로 작동하는 복구 도구입니다.
따라서 문제가 발생하기 이전 시점의 복원 지점이 있다면, 컴퓨터를 과거의 정상적인 상태로 되돌릴 수 있습니다. 시스템 복원에 진입하는 방법은 간단합니다. 앞서 안전 모드 부팅 과정을 따라 했다면 고급 옵션 화면에서 시스템 복원 항목을 이미 보셨을 겁니다.
이 옵션을 클릭하면 컴퓨터에 저장된 복원 지점 목록이 나타납니다. 목록에서 적절한 지점을 하나 선택한 뒤 시스템 복원을 진행하면 됩니다.
시스템 복원은 여러모로 유용한 도구지만 한계도 분명히 있습니다. 첫째, 복원 지점이 미리 생성되어 있어야 하며, 그 지점이 반드시 문제 발생 이전에 만들어진 것이어야 합니다. 둘째, 일부 악성코드는 피해자가 파일과 폴더를 복구하지 못하도록 복원 지점 자체를 삭제해 버리기도 합니다.
이 PC 초기화(Reset this PC)
'이 PC 초기화' 기능은 말 그대로 장치를 출고 상태로 되돌리는 복구 도구입니다. Windows 10/11 장치를 초기화하려면 다음 단계를 따르십시오.
- Windows + I 키를 눌러 설정 앱을 엽니다.
- PC 설정 변경 → 업데이트 및 복구 → 복구 메뉴로 이동합니다.
- '모든 항목 제거(Remove Everything)' 옵션을 선택해 PC를 초기화합니다. Sage 랜섬웨어에 감염된 파일은 복구가 불가능하므로, 깨끗하게 지우는 것이 현실적인 선택입니다.
- '시작' 버튼을 클릭합니다.
- 이후 화면에 표시되는 지침에 따라 진행합니다.
백신 프로그램이 없더라도 PC 초기화만으로 컴퓨터의 모든 악성코드를 제거할 수 있습니다. 이후 남은 과제는 단 하나, 재감염되지 않도록 관리하는 것입니다.
랜섬웨어 감염을 예방하는 방법
악성코드 감염을 완벽히 막는 것은 보안 분야 최고 전문가에게도 어려운 일이지만, 기본적인 안전 수칙만 잘 지켜도 위험을 크게 줄일 수 있습니다. 가장 중요한 예방 수칙은 다음과 같습니다.
- 기기에 안티멀웨어 프로그램을 설치하고, 가능하다면 매일 컴퓨터를 검사합니다.
- 보안 인증이 없거나 광고가 지나치게 많은 사이트는 방문하지 않습니다.
- 메시지, 이메일, 보안 경고에 응답하기 전에 반드시 진위 여부를 확인합니다.
- 중요한 파일은 반드시 백업해 두십시오. 끔찍한 랜섬웨어 공격을 당하더라도 파일을 되찾을 길이 생깁니다.
- 마지막으로, 쿠키·방문 기록·더 이상 사용하지 않는 앱과 파일을 주기적으로 삭제해 컴퓨터를 항상 깨끗하게 유지합니다.