FriedEx는 지난 몇 년간 언론의 큰 주목을 받아온 랜섬웨어입니다. 이 악성코드는 2014년부터 금융권에 심각한 혼란을 일으켜 온 악명 높은 Dridex 뱅킹 트로이목마의 개발진이 배포한 것으로 알려져 있습니다. Dridex가 현존하는 가장 다재다능한 스파이웨어 중 하나라는 점 때문에, 보안 연구자들은 FriedEx 랜섬웨어의 잠재적 위협 능력에 깊은 우려를 표하고 있습니다.
또한 연구자들은 FriedEx가 BitPaymer 랜섬웨어의 변종으로 보고 있습니다. 두 악성코드가 상당 부분의 코드를 공유하기 때문인데, BitPaymer는 2017년에 등장했고 FriedEx는 그로부터 1년 뒤에 나타났습니다.
FriedEx 악성코드의 주요 유포 수단은 스피어 피싱(spear phishing) 캠페인입니다. 경계심이 없는 사용자는 악성코드가 심어진 이메일이나 메시지를 클릭하도록 유도되며, 클릭하는 순간 컴퓨터가 감염됩니다. 또 다른 침투 경로는 보안이 취약하게 설정된 원격 데스크톱 프로토콜(RDP)입니다.
수백 달러 수준의 몸값을 요구하는 다른 랜섬웨어와 달리, FriedEx는 최대 50비트코인을 요구합니다. 환율에 따라 수십만 달러에 달하는 금액으로, 소규모 기업 하나를 완전히 마비시킬 만큼 큰 돈입니다. 이처럼 비정상적으로 높은 몸값 요구는 FriedEx가 심각한 위협으로 평가받는 주요 이유 중 하나입니다.
Dridex 트로이목마는 FriedEx 확산에 어떤 역할을 할까?
Dridex 트로이목마는 정찰 및 정보 수집 역할을 담당합니다. 컴퓨터에 감염되면 호스트 시스템에 대해 최대한 많은 정보를 수집해 해커에게 전달하고, 해커는 이를 바탕으로 해당 피해자가 FriedEx 랜섬웨어 공격에 적합한 표적인지 판단합니다.
이러한 공격 방식은 높은 몸값을 요구하는 이들에게 필수적입니다. 이들은 소규모 개인 상점이 아니라 대형 금융기관과 의료기관을 주요 표적으로 삼습니다. 가장 널리 알려진 공격 사례는 스코틀랜드의 NHS 병원들을 상대로 한 사건입니다.
FriedEx 랜섬웨어는 무엇을 할 수 있나?
다른 모든 랜섬웨어 계열과 마찬가지로 FriedEx도 특정 파일 형식을 표적으로 삼아 강력한 AES-1024비트 암호화 알고리즘으로 파일을 암호화합니다.
감염된 컴퓨터 바탕화면에는 몸값 요구 메시지가 나타납니다. 여기에는 제3자 복호화 도구 사용 금지, 신속한 대응 촉구 등의 경고 문구가 포함되어 있으며, 사이버 범죄자와 연락할 수 있는 링크는 72시간 동안만 유효하다고 명시되어 있습니다.
다음은 FriedEx 랜섬웨어 협박 노트의 전문 번역입니다:
'당신의 회사는 성공적으로 침해당했습니다!
재설정이나 종료를 하지 마십시오 – 파일이 손상될 수 있습니다. 이 파일을 건드리지 마십시오.
모든 파일이 암호화되었으며, 네트워크용 복호화 소프트웨어를 제공하기 위해 비트코인만 받습니다.
또한 귀사의 모든 민감한 개인 데이터를 확보했습니다. 조만간 지불하지 않기로 결정하면 언론에 공개할 것입니다.
이는 회사 평판에 심각한 타격을 주고 기업 시가총액이 급락할 수 있습니다.
제3자 프로그램으로 해결하려 하지 마십시오. 파일이 손상될 수 있습니다.
파일 복호화는 특수 복호화 소프트웨어로만 가능합니다.
개인 키와 복호화 소프트웨어를 받으려면 링크(tor2web 서비스 이용)를 따르십시오:
h[tt]ps://qmnmrba4s4a3py6z.onion[.]to/order/***
이 주소에 접속할 수 없는 경우 다음 단계를 따르십시오:'
- Tor 브라우저를 다운로드하여 설치합니다: h[tt]ps://www.torproject[.]org/projects/torbrowser.html.en
- 설치가 완료되면 브라우저를 실행하고 초기화를 기다립니다.
- 주소창에 입력합니다: h[tt]ps://gmnmrba4s4a3py6z[.]onion/order/***
- 사이트의 안내에 따릅니다
- 이 링크는 72시간 동안만 유효합니다. 기간이 지나면 로컬 데이터는 완전히 사라집니다.
- 문의 사항: admin@wsxdn.com
KEY:[무작위 문자]'
FriedEx 랜섬웨어 제거 방법
많은 사람들이 랜섬웨어 제거와 암호화된 파일 복구를 혼동합니다. 그러나 이것은 전혀 다른 두 가지 작업입니다. 파일은 대부분 비대칭 암호화 알고리즘으로 암호화되기 때문에, 복호화하려면 암호화된 각 파일마다 고유한 특수 키가 필요합니다. 사이버 범죄자들이 몸값을 받으면 제공하겠다고 약속하는 것이 바로 이 특수 키입니다.
따라서 권장하는 해결책인 안티멀웨어(백신) 소프트웨어로 FriedEx 랜섬웨어를 제거하기로 선택한다면, 파일을 복구할 가능성은 없다는 점을 미리 유념해야 합니다.
안티멀웨어가 효과적으로 작동하도록 하려면 Windows 장치를 '네트워킹 사용 안전 모드(Safe Mode with Networking)'로 실행하십시오.
FriedEx 랜섬웨어를 완전히 제거하기 위한 추가 권장 사항으로, 불필요한 정크 파일과 다운로드를 정리하고 FriedEx로 손상된 레지스트리 항목을 복구해 주는 PC 클리너를 함께 사용하는 것도 좋습니다.
마무리: 예방이 최선의 방어입니다
랜섬웨어 피해를 최소화하는 가장 확실한 방법은 사전 예방입니다. 중요한 데이터를 외장 드라이브나 클라우드에 정기적으로 백업하고, 출처가 불분명한 이메일 첨부파일이나 링크는 열지 않으며, 운영체제와 백신 프로그램을 항상 최신 상태로 유지하십시오. 또한 원격 데스크톱 서비스를 사용한다면 강력한 비밀번호와 다중 인증(MFA)을 설정해 외부 침입 가능성을 줄이는 것이 좋습니다.