랜섬웨어는 공격자가 피해자의 중요한 데이터를 인질로 잡고 금품을 요구하는 매우 악질적인 멀웨어입니다. 랜섬웨어는 몰래 피해자의 기기를 감염시킨 후 중요한 데이터(백업 파일까지 포함)를 암호화하고, 얼마나 많은 몸값을 어떤 방식으로 지불해야 하는지에 대한 안내문을 남깁니다. 문제는 이 모든 번거로움을 겪은 후에도 공격자가 실제로 복호화 키를 넘겨줄 것이라는 보장이 없다는 점입니다. 설령 키를 받더라도 일부 파일이 손상되어 결국 쓸모없게 되는 경우도 있습니다.
랜섬웨어는 해커들이 돈을 벌 수 있는 가장 직접적인 수단이기 때문에 지난 몇 년간 그 사용이 크게 늘었습니다. 공격자는 악성코드만 심어놓으면 비트코인으로 송금되기를 기다리기만 하면 되기 때문입니다. Emsisoft의 데이터에 따르면 2019년 랜섬웨어 공격 건수는 전년 대비 41% 증가했으며, 미국 내 약 1,000개 조직이 피해를 입었습니다. Cybersecurity Ventures는 랜섬웨어가 기업들을 11초마다 공격할 것이라고 예측하기도 했습니다.
올해 초에는 새로운 유형의 멀웨어인 라그나 로커(Ragnar Locker)가 리스본에 본사를 둔 포르투갈 전력회사 EDP(Energias de Portugal)를 공격했습니다. 공격자는 약 1,100만 달러 상당의 비트코인 1,580개를 몸값으로 요구했습니다.
라그나 로커 랜섬웨어란?
라그나 로커는 단순히 데이터를 암호화하는 것뿐만 아니라, 관리형 서비스 제공업체(MSP)가 주로 사용하는 ConnectWise, Kaseya 같은 설치된 응용 프로그램과 여러 Windows 서비스를 강제 종료하도록 설계된 랜섬웨어입니다. 라그나 로커는 암호화된 파일명 뒤에 'ragnar'라는 단어와 무작위 숫자·문자 조합으로 된 고유 확장자를 붙입니다. 예를 들어 A.jpg라는 파일은 A.jpg.ragnar_0DE48AAB로 이름이 바뀝니다.
파일 암호화가 끝나면 위 예시와 동일한 형식의 이름을 가진 텍스트 파일로 랜섬 요구 메시지를 생성합니다. 이 메시지 파일은 RGNR_0DE48AAB.txt 같은 이름으로 저장됩니다.
이 랜섬웨어는 Windows 컴퓨터에서만 실행되지만, 개발자가 Mac 버전도 만들었는지는 아직 확실하지 않습니다. 라그나 로커는 공격이 탐지되어 차단되는 것을 막기 위해 MSP가 흔히 사용하는 프로세스와 응용 프로그램을 주로 표적으로 삼으며, 영어 사용자만을 겨냥하고 있습니다.
라그나 로커 랜섬웨어는 2019년 12월 말경 침해된 네트워크를 향한 공격의 일부로 처음 발견되었습니다. 보안 전문가들은 유럽 에너지 대기업에 대한 이번 공격이 치밀하게 계획된 공격이었다고 평가합니다.
라그나 로커 랜섬 요구 메시지 예시
다음은 실제 라그나 로커가 남기는 랜섬 메시지의 예시입니다:
Hello * !
********************
If you reading this message, then your network was PENETRATED and all of your files and data has been ENCRYPTED by RAGNAR_LOCKER !
********************
*********What happens with your system ?************
Your network was penetrated, all your files and backups was locked! So from now there is NO ONE CAN HELP YOU to get your files back, EXCEPT US.
You can google it, there is no CHANCES to decrypt data without our SECRET KEY.
But don't worry ! Your files are NOT DAMAGED or LOST, they are just MODIFIED. You can get it BACK as soon as you PAY.
We are looking only for MONEY, so there is no interest for us to steel or delete your information, it's just a BUSINESS $-)
HOWEVER you can damage your DATA by yourself if you try to DECRYPT by any other software, without OUR SPECIFIC ENCRYPTION KEY !!!
Also, all of your sensitive and private information were gathered and if you decide NOT to pay, we will upload it for public view !
***********How to get back your files ?******
To decrypt all your files and data you have to pay for the encryption KEY :
BTC wallet for payment: *
Amount to pay (in Bitcoin): 25
***********How much time you have to pay?**********
* You should get in contact with us within 2 days after you noticed the encryption to get a better price.
* The price would be increased by 100% (double price) after 14 Days if there is no contact made.
* The key would be completely erased in 21 day if there is no contact made or no deal made.
Some sensetive information stolen from the file servers would be uploaded in public or to re-seller.
***********What if files can't be restored ?******
To prove that we really can decrypt your data, we will decrypt one of your locked files ! Just send it to us and you will get it back FOR FREE.
The price for the decryptor is based on the network size, number of employees, annual revenue.
Please feel free to contact us for amount of BTC that should be paid.
! IF you don't know how to get bitcoins, we will give you advise how to exchange the money.
! HERE IS THE SIMPLE MANUAL HOW TO GET CONTCAT WITH US !
1) Go to the official website of TOX messenger ( hxxps://tox.chat/download.html )
2) Download and install qTOX on your PC, choose the platform ( Windows, OS X, Linux, etc. )
3) Open messenger, click "New Profile" and create profile.
4) Click "Add friends" button and search our contact *
5) For identification, send to our support data from —RAGNAR SECRET—
IMPORTANT ! IF for some reasons you CAN'T CONTACT us in qTOX, here is our reserve mailbox ( * ) send a message with a data from —RAGNAR SECRET—
WARNING!
-Do not try to decrypt files with any third-party software (it will be damaged permanently)
-Do not reinstall your OS, this can lead to complete data loss and files cannot be decrypted. NEVER!
-Your SECRET KEY for decryption is on our server, but it will not be stored forever. DO NOT WASTE TIME !
라그나 로커의 공격 방식
라그나 로커는 주로 ConnectWise 같은 MSP 도구를 통해 유포되며, 사이버 범죄자들은 이 경로로 표적화된 랜섬웨어 실행 파일을 배포합니다. 이 확산 기법은 과거 Sodinokibi 등 매우 악성적인 랜섬웨어에서도 사용된 바 있습니다. 이런 유형의 공격이 발생하면 랜섬웨어 제작자들은 보안이 취약하거나 잘못 설정된 RDP 연결을 통해 조직이나 시설에 침투합니다. 이후 도구를 이용해 접근 가능한 모든 엔드포인트에 PowerShell 스크립트를 전송하고, 해당 스크립트는 Pastebin을 통해 페이로드를 내려받아 랜섬웨어를 실행하고 엔드포인트를 암호화합니다. 경우에 따라 페이로드는 파일 기반 공격의 일부로 실행되는 실행 파일 형태를 띠기도 하며, 완전한 파일리스(file-less) 공격의 일환으로 추가 스크립트가 다운로드되는 사례도 있습니다.
라그나 로커는 특별히 다음과 같은 문자열을 포함하는, MSP가 흔히 사용하는 소프트웨어를 표적으로 삼습니다:
- vss
- sql
- memtas
- mepocs
- sophos
- veeam
- backup
- pulseway
- logme
- logmein
- connectwise
- splashtop
- kaseya
라그나 로커는 먼저 표적의 파일을 탈취하여 자신들의 서버로 업로드합니다. 라그나 로커의 특징은 단순히 파일을 암호화하는 데 그치지 않고, 몸값을 지불하지 않으면 데이터를 공개하겠다고 협박한다는 점입니다. EDP 사건이 대표적인데, 공격자들은 도난당한 것으로 알려진 10TB의 데이터를 공개하겠다고 협박했으며, 이는 역사상 최대 규모의 데이터 유출 중 하나가 될 수 있었습니다. 공격자는 모든 파트너, 고객, 경쟁사에게 침해 사실을 알리고 유출된 데이터를 뉴스와 언론에 제공해 공개하겠다고 주장했습니다. EDP 대변인은 이번 공격이 전력 서비스와 인프라에는 영향을 미치지 않았다고 밝혔지만, 다가오는 데이터 유출 가능성은 여전히 우려되는 부분입니다.
서비스 비활성화와 프로세스 강제 종료는 멀웨어가 보안 프로그램, 백업 시스템, 데이터베이스, 메일 서버를 무력화할 때 사용하는 일반적인 전술입니다. 이러한 프로그램들이 종료되면 그 안의 데이터를 암호화할 수 있게 됩니다.
라그나 로커는 처음 실행될 때 Windows 언어 환경 설정을 스캔합니다. 언어 설정이 영어이면 다음 단계를 진행하지만, 구소련권 국가의 언어로 설정되어 있음을 감지하면 프로세스를 종료하고 해당 컴퓨터를 암호화하지 않습니다.
라그나 로커는 MSP의 보안 도구가 랜섬웨어 실행을 차단하기 전에 해당 보안 도구들을 먼저 무력화합니다. 시스템 내부에 침투한 후에는 암호화 프로세스를 시작하며, 내장된 RSA-2048 키를 사용해 중요한 파일들을 암호화합니다.
라그나 로커는 모든 파일을 암호화하지는 않으며, 다음과 같은 일부 폴더, 파일명, 확장자는 건너뜁니다:
- kernel32.dll
- Windows
- Windows.old
- Tor browser
- Internet Explorer
- Opera
- Opera Software
- Mozilla
- Mozilla Firefox
- $Recycle.Bin
- ProgramData
- All Users
- autorun.inf
- boot.ini
- bootfont.bin
- bootsect.bak
- bootmgr
- bootmgr.efi
- bootmgfw.efi
- desktop.ini
- iconcache.db
- ntldr
- ntuser.dat
- ntuser.dat.log
- ntuser.ini
- thumbs.db
- .sys
- .dll
- .lnk
- .msi
- .drv
- .exe
라그나 로커는 암호화된 파일에 새 확장자를 붙이는 것 외에도, 암호화된 모든 파일 끝에 'RAGNAR' 파일 마커를 추가합니다.
그런 다음 '.RGNR_[확장자].txt'라는 이름의 랜섬 메시지를 생성합니다. 이 메시지에는 몸값 금액, 비트코인 결제 주소, 공격자와 소통할 때 사용할 TOX 채팅 ID, TOX에 문제가 있을 경우를 대비한 백업 이메일 주소 등이 담겨 있습니다. 다른 랜섬웨어와 달리 라그나 로커는 고정된 몸값이 없으며, 표적에 따라 개별적으로 산정됩니다. 일부 보고서에 따르면 몸값은 20만 달러에서 60만 달러 사이에서 정해졌고, EDP 사건의 경우 비트코인 1,580개(약 1,100만 달러)를 요구했습니다.
라그나 로커 제거 방법
운이 나빠 라그나 로커에 감염되었다면, 가장 먼저 할 일은 모든 파일이 암호화되었는지 확인하는 것입니다. 백업 파일까지 암호화되었는지도 함께 확인해야 합니다. 이런 공격은 중요한 데이터를 반드시 백업해 두는 것이 왜 중요한지를 보여주는데, 백업이 있다면 최소한 파일 접근권을 잃는 것에 대해서는 걱정하지 않아도 되기 때문입니다.
몸값을 지불하려고 시도해서는 안 됩니다. 공격자가 올바른 복호화 키를 보내줄 거라는 보장도 없고, 파일이 대중에게 유출되지 않으리라는 보장도 없습니다. 오히려 공격자들은 돈을 지불할 의향이 있다는 사실을 알기 때문에 계속해서 금품을 갈취할 가능성이 높습니다.
해야 할 일은 복호화를 시도하기 전에 먼저 컴퓨터에서 랜섬웨어를 제거하는 것입니다. 백신 또는 안티멀웨어 앱으로 컴퓨터를 검사하고, 안내에 따라 탐지된 모든 위협을 삭제하세요. 그다음, 멀웨어와 관련이 있을 수 있는 의심스러운 앱이나 확장 프로그램을 제거합니다.
마지막으로 라그나 로커에 대응하는 복호화 도구를 찾아야 합니다. 랜섬웨어로 암호화된 파일을 위해 만들어진 복호화 도구가 여럿 존재하지만, 우선 자신이 사용하는 보안 소프트웨어 제조사에 해당 도구가 있는지 확인해 보세요. 예를 들어 Avast와 Kaspersky는 사용자가 활용할 수 있는 자체 복호화 도구를 보유하고 있습니다.
라그나 로커로부터 자신을 보호하는 방법
랜섬웨어는 특히 암호화를 되돌릴 수 있는 복호화 도구가 없는 경우 상당히 골칫거리가 됩니다. 라그나 로커를 비롯한 랜섬웨어로부터 기기를 보호하기 위해 다음 팁들을 꼭 기억하세요:
- 강력한 비밀번호 정책 적용: 가능하다면 이중 인증 또는 다중 인증(MFA)을 사용하세요. 불가능한 경우 추측하기 어려운 무작위 고유 비밀번호를 생성해 사용합니다.
- 자리를 비울 때는 반드시 화면 잠금: 점심을 먹으러 가거나 잠시 쉬거나 화장실에 갈 때도 컴퓨터를 잠금 처리하여 무단 접근을 방지하세요.
- 데이터 백업 및 복구 계획 수립: 특히 컴퓨터의 핵심 정보를 위한 계획을 세우세요. 가장 중요한 정보는 가능한 한 네트워크 외부나 외부 장치에 저장하고, 실제 위기 상황에서 정상 작동하는지 정기적으로 백업을 테스트합니다.
- 시스템 최신 상태 유지: 최신 보안 패치를 반드시 설치하세요. 랜섬웨어는 대개 시스템의 취약점을 악용하므로, 기기의 보안을 빈틈없이 유지해야 합니다.
- 피싱 경로 주의: 피싱은 랜섬웨어의 가장 흔한 유포 수단입니다. 무작위 링크를 클릭하지 말고, 이메일 첨부파일은 반드시 다운로드 전에 검사하세요.
- 강력한 보안 소프트웨어 설치: 신뢰할 수 있는 보안 프로그램을 설치하고, 위협 데이터베이스를 항상 최신 상태로 유지하세요.