Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

Phobos 랜섬웨어 완벽 정리: 감염 원리부터 제거·예방법까지

Phobos는 AES 256비트 암호화 방식을 사용해 사용자의 파일을 암호화한 뒤, 비트코인으로 몸값을 요구하는 랜섬웨어(ransomware)입니다.

Phobos는 2019년 처음 발견되었으며, Dharma 랜섬웨어를 배포한 것으로 알려진 동일한 해커 그룹의 소행으로 추정됩니다. 주로 보안이 허술한 원격 데스크톱(RDP) 연결을 통해 시스템에 침투하는 것으로 알려져 있습니다.

Phobos는 실행 파일을 포함한 다양한 형식의 파일을 암호화하며, 암호화된 파일에는 공격자의 이메일 주소가 함께 삽입되는 것이 특징입니다. 암호화 파일명의 일반적인 패턴은 다음과 같습니다.

<원본 파일명>.id[<피해자 ID>-<버전 ID>][<공격자 이메일>].<추가 확장자>

Phobos 랜섬웨어는 어떤 피해를 일으키나?

Dharma와 마찬가지로 Phobos 역시 보안 설정이 취약한 RDP 포트를 악용해 네트워크에 침투한 후 랜섬웨어 공격을 실행합니다.

파일을 .phobos 확장자로 암호화한 뒤, readme.txt 문서를 통해 다크웹 지갑 주소를 안내하며 비트코인 몸값 지불을 요구합니다. 실제로 일부 피해자들은 파일을 되찾기 위해 최대 3,000달러를 요구받기도 했습니다.

암호화 전 프로세스 종료

흥미로운 점은 Phobos가 암호화를 실행하기 전에, 암호화 대상 파일에 대한 접근을 막을 수 있는 프로세스들을 먼저 강제 종료한다는 것입니다. 데이터베이스 서버, 오피스 프로그램, 메일 클라이언트 등 파일을 열고 있는 프로세스를 미리 끊어 버리는 방식입니다. 종료 대상 프로세스 목록은 다음과 같습니다.

  • msftesql.exe
  • sqlagent.exe
  • sqlbrowser.exe
  • sqlservr.exe
  • sqlwriter.exe / oracle.exe
  • ocssd.exe
  • dbsnmp.exe
  • synctime.exe
  • agntsvc.exe
  • mydesktopqos.exe
  • isqlplussvc.exe
  • xfssvccon.exe
  • mydesktopservice.exe
  • ocautoupds.exe
  • encsvc.exe
  • firefoxconfig.exe
  • tbirdconfig.exe
  • ocomm.exe
  • mysqld.exe
  • mysqld-nt.exe
  • mysqld-opt.exe
  • dbeng50.exe
  • sqbcoreservice.exe
  • excel.exe
  • infopath.exe
  • msaccess.exe
  • mspub.exe
  • onenote.exe
  • outlook.exe
  • powerpnt.exe
  • steam.exe
  • thebat.exe / thebat64.exe
  • thunderbird.exe
  • visio.exe
  • winword.exe
  • wordpad.exe

또한 사이버 보안 연구자들이 Dharma와 Phobos가 코드는 다르지만 동일한 그룹의 작품이라고 판단하는 결정적 근거 중 하나는, 두 악성코드가 글꼴과 문구까지 완전히 똑같은 몸값 요구 노트(랜섬 노트)를 공유한다는 점입니다.

Phobos 랜섬웨어 제거 방법

Phobos에 대응하는 가장 현명한 방법은 신뢰할 수 있는 안티멀웨어(백신) 솔루션으로 시스템을 검사·치료하고, 절대 공격자와 접촉하지 않는 것입니다.

몸값을 지불하면 파일을 되찾을 수 있을지 모르지만, 이는 결코 이상적인 해결책이 아닙니다. 사이버 범죄자가 실제로 복호화 키를 건네줄 것이라고 장담할 수 없으며, 설령 키를 받았다 하더라도 지불 행위 자체가 범죄 조직의 수익 모델을 강화해 2차 공격의 빌미가 될 수 있습니다.

안전 모드(Safe Mode)에서 치료하기

안티멀웨어 프로그램은 안전 모드에서 실행할 때 제거 효율이 크게 올라갑니다. 안전 모드에서는 최소한의 Windows 앱과 드라이버만 구동되므로, 시스템 리소스가 멀웨어 탐지와 제거에 집중될 수 있기 때문입니다.

특히 Phobos는 %APPDATA% 폴더와 시작(Startup) 폴더에 자신을 숨겨두고, 레지스트리 시작 키를 등록해 재부팅 시마다 자동 실행되는 지속성(persistence) 기법을 사용합니다. 다행히 안전 모드에서는 이러한 자동 시작 항목이 비활성화되므로 탐지와 제거가 한결 수월해집니다.

여기에 PC 복구·클리너 유틸리티를 함께 활용하면 잔여 악성 흔적을 정리하고 손상된 레지스트리 항목까지 복구할 수 있습니다.

Phobos 랜섬웨어 예방 수칙

Phobos는 주로 RDP(원격 데스크톱 프로토콜)를 사용하는 기업 환경을 노립니다. 따라서 기업 관리자는 다음 사항을 반드시 점검해야 합니다.

  • RDP 사용 범위 점검: RDP가 활성화된 서버와 계정을 파악하고, 불필요한 경우 비활성화합니다.
  • 강력한 인증 체계 도입: 무차별 대입 공격(brute force)을 차단할 수 있도록 복잡한 비밀번호를 적용하고, 2단계 인증(2FA) 사용을 권장합니다.
  • 조직 차원의 보안 전략 수립: 구성원 모두가 공통의 사이버 보안 수칙을 준수해야 위험을 효과적으로 줄일 수 있습니다.

랜섬웨어 공격은 기술적 방어만큼이나 조직 내 보안 의식이 중요합니다. 평소 중요 데이터의 정기적인 백업과 RDP 포트 보안 강화를 습관화한다면, Phobos와 같은 랜섬웨어의 피해를 충분히 예방할 수 있습니다.