컴퓨터가 랜섬웨어에 감염되면 파일을 되찾는 일이 매우 어려워집니다. 랜섬웨어는 주요 파일뿐만 아니라 백업 파일까지 함께 암호화하기 때문입니다. 따라서 백업이 다른 드라이브, 다른 컴퓨터 또는 클라우드에 보관되어 있지 않다면, 공격자가 요구하는 금액을 지불하고 올바른 복호화 키를 받기를 바라는 수밖에 없습니다. 하지만 몸값을 지불한다고 해서 공격자가 반드시 약속을 지키고 데이터를 돌려주는 것은 아닙니다. 실제로 대부분의 경우 공격자는 돈을 받은 후 피해자와의 연락을 끊어버립니다.
EncS 랜섬웨어는 현재 가장 널리 퍼진 랜섬웨어 변종 중 하나입니다. 이 악성코드는 감염된 컴퓨터의 파일을 암호화한 뒤 사용자에게 결제 안내문을 전달합니다. 감염되면 데이터 손실로 이어지는 경우가 많은데, 공격자는 오직 돈에만 관심이 있기 때문입니다. 사이버 범죄자들에게 랜섬웨어는 가장 빠르게 돈을 벌 수 있는 수단 중 하나입니다.
실제 랜섬 노트의 내용은 다음과 같습니다:
All of your files are encrypted, to decrypt them write us to email: admin@wsxdn.com
85,140, 70, 244,57,2,95,127,127, 247,116, 217,214,131, 41, 28, 182,15, 33,33, 201,49, 75,121, 247,161, 79,95,149,16,18
4,48,155,148,183,9,239,185,82,88,196,56,244,95,23,111,180,116,116,172, 205,66, 239,86,163, 217,152, 246,7,182.
EncS 랜섬웨어란 무엇인가?
EncS 랜섬웨어는 문서, 이미지, 동영상 등의 데이터 접근을 차단하는 파일 암호화형 악성코드입니다. 감염된 파일에는 .encS 확장자가 붙으며, 공격자는 암호화된 데이터를 되찾아주는 조건으로 주로 비트코인과 같은 암호화폐 형태의 몸값을 요구합니다.
이 위협은 문서와 파일을 완전히 잠가버려 사용자가 몸값을 지불하는 외에는 선택지가 없도록 만듭니다. EncS 랜섬웨어는 그 이전에 등장한 악명 높은 악성코드인 DeathHiddenTear 랜섬웨어의 업데이트된 변종입니다. 파일이 암호화되면 사용자가 열어볼 수 없도록 파일명에 새로운 확장자가 추가되는데, 확장자는 .encS 또는 .encL이며 그중 .encS가 더 흔하게 사용됩니다.
EncS 랜섬웨어는 주로 감염된 첨부파일이 포함된 스팸 메일을 통해 유포되거나, 운영체제 및 설치된 프로그램의 알려진 취약점을 악용하여 침투합니다.
EncS 랜섬웨어는 어떤 피해를 일으키는가?
EncS 랜섬웨어가 시스템에 침투하면 이미지, 동영상은 물론 .doc, .docx, .xls, .pdf, .ppt, .pptx 등 중요한 문서와 파일들을 검색합니다. 대상 파일을 발견하면 해당 파일들을 암호화하고 확장자를 .encS로 변경하여 사용자가 파일을 열거나, 복사하거나, 접근하는 것 자체를 불가능하게 만듭니다.
모든 파일의 암호화가 완료되면 랜섬웨어는 Decrypt Instructions.txt라는 이름의 몸값 요구 노트를 생성하고, 파일을 복구하는 방법에 대한 안내를 담습니다. 이후 피해자가 섀도우 볼륨 카피(Shadow Volume Copies)를 이용해 파일을 복원하지 못하도록 섀도우 복사본을 모두 삭제합니다.
이 확장자는 원래 파일명 뒤 또는 기본 확장자 뒤에 추가됩니다. 예를 들어 Word.docx 파일이 암호화되면 문서 내용은 물론 워드 아이콘조차 확인할 수 없고, 빈 파일만 표시됩니다. 이후 파일명은 Word.docx.encL 또는 Word.docx.encS로 변경됩니다. 안타깝게도 코드가 변경된 후에는 파일, 문서, 이미지, 동영상의 미리보기조차 볼 수 없어 어떤 파일이 특히 중요한지 파악하기도 어렵습니다.
이 랜섬웨어는 협박과 금전 거래가 얽혀 있어 대응이 극히 까다롭습니다. 기기를 영구적으로 손상시킬 뿐만 아니라, 올바른 복호화 키를 받을 수 있다는 보장이 없기 때문에 몸값을 지불한 후에도 돈과 데이터를 모두 잃을 수 있습니다.
Decrypt Instructions.txt 파일은 악성코드가 컴퓨터 여러 곳에 저장하는 파일로, 사용자가 안내 내용을 확인하고 감염된 파일을 해결할 방법을 찾도록 만들어집니다. 이 파일에는 암호화에 대한 간단한 메시지와 함께 피해자에게 공격자에게 이메일을 보내 복호화 대금을 요구하라는 내용이 담겨 있습니다. 연락용 이메일은 대개 admin@wsxdn.com이며, 대부분의 경우 복호화 키 대금 송금에도 동일한 이메일 주소가 사용됩니다.
EncS 랜섬웨어 제거 방법
기기가 이 악성코드에 감염되었다면 몸값을 지불하지 마십시오. 사이버 범죄자들의 불법 활동에 자금을 더해주는 것은 물론이고, 몸값을 낸다고 해서 파일이 온전히 돌아온다는 보장이 없기 때문입니다. 실제로 몸값을 지불했는데도 복호화 과정에서 파일이 손상되었음을 알게 된 사례가 여러 건 보고되었습니다. 암호화와 복호화 과정 자체가 파일을 손상시킬 가능성이 높아, 복호화 키가 있더라도 파일을 복구하지 못할 수 있습니다.
대신 아래의 단계별 지침을 따라 EncS 랜섬웨어를 제거하고 중요한 파일에 대한 접근을 복원하시기 바랍니다.
1단계: EncS 랜섬웨어 삭제
첫 번째 단계는 강력한 안티 멀웨어 프로그램을 사용해 시스템에서 핵심 악성코드를 제거하는 것입니다. 무료 버전이나 체험판 프로그램은 이러한 유형의 악성코드 작동 방식 때문에 대처하기 어렵습니다. 악성코드를 삭제한 후에는 PC 클리너를 사용해 관련 잔여 파일까지 모두 정리해야 합니다.
2단계: 악성 프로그램 제거
악성코드가 번들링(묶음 설치) 방식으로 컴퓨터에 설치되었다면, 안전을 위해 함께 설치된 프로그램도 제거해야 합니다. 제어판 > 프로그램 및 기능으로 이동하여 목록에서 의심스러운 악성 프로그램을 찾은 뒤 '제거'를 클릭하세요. 감염이 의심되는 모든 프로그램에 대해 동일한 작업을 반복합니다.
3단계: 파일 복호화
컴퓨터에서 악성코드를 완전히 제거했다면 이제 파일 복호화를 시도할 수 있습니다. 먼저 카스퍼스키(Kaspersky)에서 제공하는 무료 복호화 도구 같은 공용 복호화 프로그램을 사용해 보세요. 시만텍(Symantec), 맥아피(McAfee), 트렌드마이크로(Trend Micro), 시스코(Cisco Systems), Emsisoft 역시 자체적인 복호화 소프트웨어를 제공합니다. 이것으로 해결되지 않는다면, 이 랜섬웨어의 초기 버전을 성공적으로 복호화한 적이 있는 마이클 길레스피(Michael Gillespie)에게 도움을 요청해 보는 것도 좋은 방법입니다.
마무리
EncS 랜섬웨어는 모든 중요 파일을 인질로 잡는 악질적인 악성코드입니다. 백업 파일까지 함께 암호화되기 때문에 섀도우 복사본을 통한 복구도 불가능합니다. 컴퓨터가 이 악성코드에 감염되었다면 몸값 지불은 절대 고민하지 마세요. 랜섬웨어를 차단하고 완전히 제거한 뒤, 위에서 안내한 단계를 따라 파일을 복구하는 것이 올바른 대응 방법입니다.