Lockergoga(로커고가)는 산업 기업들을 마비시키는 악성 랜섬웨어입니다. 초기 표적 중 하나였던 노르웨이 알루미늄 제조업체 Norsk Hydro는 이 공격으로 인해 수많은 업무를 수동 방식으로 전환해야 하는 큰 피해를 입었습니다. 그 외에도 프랑스 엔지니어링 컨설팅 기업 Altran, 제조업체 Hexion과 Momentive 등이 이 악성코드의 희생자가 되었습니다.
Lockergoga 랜섬웨어의 공격 방식
사이버 보안 연구자들은 Lockergoga 랜섬웨어가 매우 교란적인 성격을 지니며, 배후 범죄자들의 수익 창출보다는 오히려 혼란을 야기하는 데 초점이 맞춰져 있다고 지적합니다. 즉, 이 악성코드의 진짜 목표는 산업 기업에 대한 파괴 공작(sabotage)일 가능성이 높다는 것입니다.
공격 단계에서 Lockergoga는 다른 악성코드들이 흔히 사용하는 난독화나 탐지 회피 전술을 거의 사용하지 않습니다. 인코딩되는 유일한 요소는 공격 최종 단계에서 사용되는 RSA 키뿐입니다. 이는 공격자들이 표적 기업이 구축해 놓은 보안 체계에 대한 내부 정보를 갖고 있을 가능성을 시사합니다. 바로 이러한 확신이 있었기에 범죄자들은 은닉성에 거의 신경 쓰지 않는 악성코드를 배포할 수 있었던 것입니다.
다만 LockerGoga는 신뢰할 수 있는 보안 회사의 디지털 서명 코드를 악용해 시스템을 속이고, 악성 코드 실행을 허용받는 방식을 사용했습니다. 초기에 이를 가능하게 했던 디지털 인증서는 이후 모두 폐기(revoked)되었습니다.
또한 이 악성코드는 장시간 대기 상태를 유지함으로써 샌드박스와 가상 머신 환경을 회피할 수 있습니다. 일부 버전은 머신러닝 기반 탐지 시스템마저 우회할 수 있는데, 이는 다른 랜섬웨어 계열에서도 사용되는 기법입니다.
감염 후 시스템에서 일어나는 변화
장치에 성공적으로 침투하면 Lockergoga는 여러 계정의 비밀번호와 로그인 정보를 변경하고, 이미 시스템에 로그인된 사용자를 강제로 로그아웃시킵니다.
이후 악성코드는 temp 폴더로 자신을 이동시키고, 명령줄을 통해 파일명을 변경합니다. 그다음 네트워크 전체 또는 감염이 가능한 구역에 저장된 파일들을 암호화하지만, 자신의 파일과 폴더는 감염으로부터 보호하는 코드를 함께 포함하고 있습니다. 파일을 감염시킬 때마다 다음 레지스트리 키(HKEY_CURRENT_USER\SOFTWARE\Microsoft\RestartManager\Session00{01-20})를 변경합니다.
마지막으로 랜섬 조건을 상세히 담은 README_LOCKED.txt 파일을 남깁니다. 이 랜섬 노트는 피해자들에게 컴퓨터를 종료하거나, 암호화된 파일의 이름을 바꾸거나, 파일을 이동하지 말라고 경고하며, 이러한 행위가 문서 복구를 영구적으로 불가능하게 만들 수 있다고 명시합니다.
Lockergoga는 지불해야 할 몸값 금액을 명시하지 않는다는 점에서도 다른 랜섬웨어와 차별화됩니다. 랜섬 노트에는 단지 '빨리 연락하는 사람이 더 유리한 조건을 받을 것'이라고만 적혀 있을 뿐입니다.
Lockergoga 랜섬웨어 제거 방법
Lockergoga 랜섬웨어는 산업 시스템과 제조업 전반에 극심한 위협이 됩니다. 따라서 관련 프로세스가 발견되는 즉시 모두 종료하는 것이 무엇보다 중요합니다.
뛰어난 공격 능력에도 불구하고, Lockergoga는 백신(안티 멀웨어) 소프트웨어의 힘 앞에서는 무력화됩니다. 그 이유 중 하나는 사이버 보안 연구자들이 이 바이러스와 그 작동 방식을 연구할 충분한 시간을 가졌기 때문에 제거 대상으로 비교적 쉽게 식별될 수 있기 때문입니다.
랜섬 노트가 컴퓨터 종료를 경고한다는 내용을 어디선가 접하셨을 수 있습니다. 하지만 이 조언을 그대로 따를 필요는 없습니다. 악성코드 위협에 대처하는 가장 효과적인 방법은 '네트워킹 지원 안전 모드(Safe Mode with Networking)'로 부팅하는 것이며, 이를 위해서는 결국 재부팅이 필요하기 때문입니다.
아울러 임시 파일, 다운로드 항목, 브라우징 기록 등 불필요한 데이터를 모두 정리해야 합니다. temp 폴더에 숨어 있는 Lockergoga를 포함한 대부분의 악성코드는 이런 공간에 숨어 있기 때문입니다. PC 클리너나 복구 도구를 활용하면 이러한 정리 작업을 훨씬 수월하게 진행할 수 있습니다.
마지막으로, 많은 조직이 Lockergoga 공격을 성공적으로 막아낸 핵심 팁을 소개합니다. 바로 시스템을 최신 상태로 유지하고 Microsoft가 제공하는 보안 패치를 적극적으로 적용한 것입니다. 랜섬웨어로부터 안전하게 지내고 싶다면 지금 바로 이 기본적인 보안 습관부터 실천해 보세요.