BlackMoon(블랙문)이라는 이름을 처음 들어보셨나요? 그렇다면 "BlackMoon 바이러스가 정확히 무엇일까?"라는 궁금증이 생기실 것입니다.
BlackMoon은 2014년 처음 발견된 트로이 목마(Trojan)로, 코드 내에 포함된 디버그 문자열을 따서 'BlackMoon'이라는 이름이 붙었습니다. 이후 공격자들은 지속적으로 바이러스 코드를 업데이트해 왔습니다. 이 은행 관련 트로이 목마는 피해자를 피싱 웹사이트로 유도해 개인의 금융 인증 정보를 탈취하도록 설계되었습니다. 또한 BlackMoon은 감염 2단계에서 SkyStars 랜섬웨어를 함께 유포하는 것으로 알려져 있습니다.
BlackMoon 바이러스의 작동 방식과 감염 경로
일단 시스템에 설치되면 이 바이러스는 악성 활동을 실행하여 범죄자가 피해자의 정보에 접근할 수 있도록 만듭니다. 두 번째 페이백(payback) 단계에서 BlackMoon은 SkyStars를 다운로드합니다. SkyStars 랜섬웨어는 개인 파일을 암호화하며, 파일 확장자를 변경하는 특징도 있습니다. 다른 랜섬웨어와 달리 SkyStars는 몸값 요구 메모(ransom note)를 생성하지 않고, 몸값 지불 방법에 대한 안내도 제공하지 않습니다.
일반적으로 BlackMoon은 취약한 보안 소프트웨어의 허점을 이용해 컴퓨터를 감염시킵니다. 또한 가짜 소프트웨어 업데이트로 위장한 파일이나 프로그램 형태로 다운로드되기도 합니다. 출처가 불분명한 소프트웨어는 컴퓨터를 손상시키는 악성 파일을 포함할 수 있으므로 반드시 신뢰할 수 있는 곳에서만 다운로드해야 합니다.
바이러스 감염은 약 10KB 크기의 작은 파일로 시작되며, 이후 약 8KB 크기의 추가 바이트코드를 요청합니다. 피해자의 PC에 감염되면 이 트로이 목마는 다음과 같은 활동을 수행합니다:
- DLL 형태로 자신을 위장하고 다양한 감염 파일을 생성합니다. DLL 파일은 rundll32.exe를 통해 실행될 수 있습니다.
- 중국어, 일본어 또는 한국어로 보안 인증 절차를 완료하라는 메시지를 표시합니다.
- 사용자가 온라인 뱅킹에 접속하려고 하면 사기 웹사이트로 리디렉션합니다.
- Windows의 주요 웹 브라우저인 Google Chrome, Microsoft Edge, Mozilla Firefox를 모두 변조합니다.
- 범죄자가 불법적인 목적으로 사용할 수 있는 정보를 수집합니다. 도난당할 수 있는 정보에는 비밀번호, 키 입력 기록, 전화번호, 신용카드 정보, 주민등록번호 등이 포함됩니다.
BlackMoon 바이러스의 확산 현황
BlackMoon의 피해자는 주로 동아시아, 특히 일본, 중국, 한국에 집중되어 있습니다.
BlackMoon의 코드는 끊임없이 업데이트되기 때문에 바이러스가 얼마나 광범위하게 퍼졌는지, 얼마나 많은 피해가 발생했는지 정확히 파악하기가 매우 어렵습니다. 이 바이러스 감염은 2014년부터 2016년까지 극도로 활발했으며, 2018년에는 잠잠해졌습니다. 그러나 얼마 지나지 않아 새로운 변종이 발견되었고, 오늘날까지도 코드는 계속 변형되고 있습니다.
전 세계 통계에 따르면 BlackMoon 바이러스의 글로벌 감염 건수는 11만 건을 넘습니다. 이 중 99% 이상(약 10만 9천 건)의 신고 사례가 한국에서 발생했습니다.
BlackMoon 바이러스 제거 가이드
PC가 BlackMoon 바이러스에 감염된 것으로 의심된다면 시간을 낭비하지 말고 즉시 제거를 준비해야 합니다. BlackMoon은 정교하게 프로그래밍된 소프트웨어로, PC에 큰 위협이 되기 때문입니다.
BlackMoon은 정상적인 파일명으로 파일을 숨겨 거의 발견하기 어렵게 만듭니다. 따라서 이 바이러스의 제거는 강력한 안티 멀웨어 소프트웨어를 사용해야 합니다. 위협이 완전히 제거되었는지 확인하기 위해 여러 번 스캔을 반복하세요. 이후에는 은행 계좌의 자금을 보호하기 위해 비밀번호를 변경하는 것이 좋습니다.
선호도에 따라 바이러스를 제거하는 두 가지 방법이 있습니다. 아래 단계를 따라 PC에서 BlackMoon을 제거하세요:
방법 I: 네트워킹 사용 가능한 안전 모드를 이용한 제거
1단계: 네트워킹 사용 가능한 안전 모드로 PC 재시작
사용 중인 운영체제에 따라 네트워킹 사용 가능한 안전 모드(Safe Mode with Networking)로 재시작하는 방법은 다음과 같습니다:
Windows 7/Vista/XP
- 시작 버튼을 클릭한 후 종료를 선택하고 다시 시작을 누릅니다.
- PC가 다시 켜질 때 F8 키를 반복해서 누릅니다.
- "고급 부팅 옵션(Advanced Boot Options)" 창이 나타납니다.
- "네트워킹 사용 가능한 안전 모드"를 선택합니다.
Windows 10/11/8
- 로그인 화면에서 전원 버튼을 누릅니다.
- 키보드에서 "Shift" 키를 길게 누릅니다.
- "다시 시작"을 클릭합니다.
- 문제 해결 → 고급 옵션 → 시작 설정을 차례로 선택합니다.
- 다시 시작을 선택합니다.
- "시작 설정"에서 안전 모드를 활성화합니다.
2단계: BlackMoon 바이러스 제거
감염된 PC에서 선호하는 브라우저를 실행하고 평판 좋은 백신 프로그램을 다운로드합니다. 설치 후 프로그램을 실행하여 시스템을 스캔하고 바이러스를 제거합니다.
방법 II: 시스템 복원(System Restore)을 이용한 제거
첫 번째 방법이 실패했다면 이 방법을 시도해 보세요.
1단계: 명령 프롬프트가 포함된 안전 모드로 PC 재시작
사용 중인 운영체제에 따라 명령 프롬프트가 포함된 안전 모드로 재시작하는 방법은 다음과 같습니다:
Windows 7/Vista/XP
- 시작 버튼을 클릭한 후 종료를 선택하고 다시 시작을 누릅니다.
- "고급 부팅 옵션" 창이 나타날 때까지 F8 키를 반복해서 누릅니다.
- "명령 프롬프트(Command Prompt)"를 선택합니다.
Windows 10/11/8
- 로그인 화면 하단 모서리의 전원 버튼을 누릅니다.
- "Shift" 키를 길게 누릅니다.
- 다시 시작을 클릭합니다.
- "문제 해결"을 선택합니다.
- "고급 옵션"을 선택합니다.
- "시작 설정"을 선택합니다.
- 다시 시작 버튼을 누릅니다.
- "시작 설정" 탭에서 명령 프롬프트를 활성화합니다.
2단계: 시스템 파일 복원
명령 프롬프트 창이 열리면 "cd restore"를 입력하고 Enter 키를 누릅니다.
"rstrui.exe"를 입력하고 다시 Enter 키를 누릅니다. 창이 나타나면 "다음"을 선택하고 "예"를 클릭하여 시스템 복원을 진행합니다.
결론
BlackMoon은 전 세계 여러 지역의 사용자들에게 피해를 준 심각한 문제입니다. 이 바이러스는 독특한 코딩 스타일을 특징으로 하며, 분석 과정이 다소 복잡합니다. 이러한 번거로움을 피하려면 항상 안티 멀웨어 프로그램을 최신 상태로 유지하고, 출처가 불명확한 파일은 다운로드하지 않는 것이 중요합니다.