코로나19(COVID-19) 팬데믹이 전 세계를 강타하면서 사람들의 불안감이 커지던 시기, 해커들은 이 위기를 오히려 악용할 기회로 삼았습니다. 보안 연구원들은 코로나19를 주제로 한 'Cov19'라는 이름의 랜섬웨어를 발견했으며, 이는 팬데믹 상황을 교묘하게 이용한 대표적인 사이버 공격 사례입니다.
이 글에서는 Cov19 랜섬웨어가 무엇인지, 어떤 피해를 일으키는지 자세히 살펴보고, 감염 시 제거하는 방법과 아직 피해를 입지 않은 사용자를 위한 예방 대책까지 모두 안내해 드립니다.
Cov19 랜섬웨어란?
Cov19 랜섬웨어는 코로나19 관련 업데이트, 안전 수칙, 또는 문서로 위장해 유포되는 기회주의적 랜섬웨어의 전형적인 사례입니다. 최근 보안 연구진은 설명에 '코로나바이러스 인스톨러(coronavirus installer)'라는 문구가 포함된 치명적인 악성코드를 발견했는데, 이는 스카랩(Scarab) 랜섬웨어 계열에 속합니다.
이 악성코드는 사용자 시스템의 마스터 부트 레코드(MBR)를 덮어써 PC 부팅을 불가능하게 만든 후, 파일을 암호화합니다. MBR이 손상되면 운영체제 자체가 로드되지 않기 때문에 피해가 매우 심각하며, 이후 화면에는 Cov19 랜섬웨어의 몸값 요구 메시지가 표시됩니다.
Cov19 랜섬웨어의 작동 방식
이 랜섬웨어는 은밀하게 시스템에 침투하여 악성 코드를 심고, 다양한 데이터를 암호화한 뒤 복호화 조건으로 금전을 요구합니다. 파일을 암호화할 때는 임의 문자열과 '.cov19' 확장자를 붙이는 특정 패턴으로 파일명을 변경합니다. 예를 들어 'xyz.doc'이라는 파일은 암호화 후 '7QucYQjs1w48jA.cov19'와 같은 형태로 바뀌게 됩니다.
Cov19 랜섬웨어가 실행되면 PC가 자동으로 재시작되며, 닫을 수 없는 바이러스 테마의 창이 화면에 나타나 시스템 전체를 잠급니다. 또한 여러 하위 모듈을 담은 'Cov19'라는 숨김 폴더를 생성합니다.
사용자가 수동으로 시스템을 재시작하려 하면 또 다른 실행 파일이 자동으로 구동되면서 "created by angel castillo. Your computer has been trashed."라는 메시지가 화면에 표시됩니다.
참고로 Cov19 랜섬웨어는 .HTA, ransomware-gvz 등 다른 변종들도 존재하며, 이들 역시 파일을 암호화하고 드라이브의 마스터 부트 레코드(MBR) 내용을 덮어쓰려 시도합니다.
Cov19 랜섬웨어의 유포 경로
Cov19 랜섬웨어는 가짜 토렌트 사이트, 감염된 온라인 파일, 스팸 이메일 및 첨부파일, 악성 링크 등을 통해 확산됩니다. 특히 일부 경로는 WHO(세계보건기구)나 정부 기관을 사칭하며 코로나19 대비 안전 수칙을 알려주는 것처럼 위장하고 있습니다.
대표적인 유포 사이트인 wisecleaner.com은 정품 Windows 유틸리티 프로그램으로 둔갑했습니다. 사용자가 속아 WSHSetup.exe 파일을 다운로드하면, 이 파일이 곧 Cov19 랜섬웨어의 페이로드(payload)입니다. 파일을 실행하는 순간 해커의 원격 서버에서 각종 추가 악성 파일들이 다운로드됩니다.
Cov19 랜섬웨어 제거 방법
Cov19 랜섬웨어는 두 가지 방법으로 제거할 수 있습니다.
- PC에서 수동으로 직접 제거
- 백신·안티멀웨어 도구를 이용한 자동 제거
1. 자동 제거 방법
신뢰할 수 있는 백신 프로그램을 사용하면 Cov19 랜섬웨어를 비교적 쉽게 제거할 수 있습니다. Windows 10/11에 내장된 Windows Defender를 활용하거나, SpyHunter, Malwarebytes 같은 검증된 서드파티 안티멀웨어를 다운로드하세요. 프로그램 설치 후 안내에 따라 정밀 검사(딥 스캔)를 진행하면 됩니다.
2. 수동 제거 방법
수동 제거는 과정이 복잡하고 시간이 오래 걸릴 수 있으므로, 컴퓨터에 능숙한 고급 사용자에게만 권장됩니다.
수동으로 제거하려면 다음 단계를 따르세요.
- PC를 '명령 프롬프트가 있는 안전 모드'로 재부팅한 뒤, '작업 관리자'에서 악성 프로세스를 종료합니다.
- 자동 시작 프로그램을 비활성화합니다.
- 예약된 작업(scheduled tasks)에서 의심스러운 프로그램을 제거합니다.
- 임시 데이터(temp)와 prefetch 폴더를 삭제합니다.
- Cov19 랜섬웨어가 생성한 모든 관련 '레지스트리 항목'을 삭제합니다.
- 감염된 폴더나 파일을 삭제합니다.
- 정밀 검사를 실시하여 잔여 파일을 완전히 제거합니다.
- 악성코드가 계속 남아 있다면 시스템 복원(System Restore)을 실행합니다.
- 일반 모드로 다시 부팅합니다.
- 안티멀웨어 프로그램이 있다면 실행하여 Cov19 악성코드의 흔적이 남아 있지 않은지 최종 점검합니다.
Cov19 랜섬웨어 예방 수칙
대부분의 랜섬웨어 감염은 부실한 보안 습관에서 비롯됩니다. 다음의 필수 수칙을 지키면 Cov19 랜섬웨어를 비롯한各종 사이버 위협으로부터 스스로를 지킬 수 있습니다.
- 출처가 불분명한 사이트는 피하고, 코로나19 관련 정보를 제공한다는 사이트나 링크는 클릭 전 반드시 신뢰성을 확인하세요.
- 특히 코로나바이러스를 소재로 한 클릭베이트나 웹 광고에 현혹되지 마세요.
- 의심스럽거나 관련 없는 이메일, 그중에서도 COVID-19 관련 안내를 내세우는 메일의 링크나 첨부파일은 절대 열지 마세요.
- 파일과 프로그램은 반드시 공식적으로 검증된 웹사이트나 채널에서만 다운로드하세요.
- 불법 인증 도구나 서드파티 업데이트 프로그램은 악성코드의 주요 배포 수단이므로 사용을 삼가고, 정식 개발사가 제공하는 도구만 사용하세요.
- 평판 좋은 백신 또는 안티멀웨어 프로그램을 설치하고, 항상 실시간 감시가 켜져 있으며 최신 버전으로 유지되도록 하세요.
- 공용 Wi-Fi를 이용할 때는 반드시 신뢰할 수 있는 VPN을 사용하세요.
맺음말
요즘은 어디에서나 악성코드의 위협에 노출될 수 있습니다. 따라서 이를 식별하는 눈을 기르고, 자신과 기기를 철저히 보호하는 것이 무엇보다 중요합니다. 이 글이 Cov19 랜섬웨어에 대한 이해와 대응에 도움이 되었기를 바랍니다. 추가로 궁금한 점이나 공유하고 싶은 정보가 있다면 댓글로 알려주세요.