사이버 범죄자들은 끊임없이 새롭고 교묘한 방법으로 타인의 기기에 침투해 데이터, 개인정보, 심지어 금전까지 탈취하려 합니다. 이들은 대기업, 중소기업, 일반 개인을 모두 겨냥한 악성 소프트웨어를 사용하는데, 그 대표적인 사례가 바로 CovidWorldCry 랜섬웨어입니다. 이 악성코드는 2020년 5월 말에 처음 발견된 비교적 최신 위협입니다.
CovidWorldCry 랜섬웨어란 무엇인가?
CovidWorldCry는 코로나19를 주제로 한 신종 바이러스로, BigLock 또는 CoronaLock이라는 이름으로도 알려져 있습니다. 감염된 컴퓨터에 저장된 데이터와 일부 시스템 파일을 잠근 후 비트코인(Bitcoin) 형태의 몸값을 요구합니다.
이 악성코드의 특이한 점은 단순히 데이터를 암호화하는 데 그치지 않고 Windows 부팅 단계까지 변조한다는 것입니다. 대부분의 랜섬웨어가 사용자 관련 파일만 암호화하는 것과 달리 매우 드문 행동 양식입니다.
CovidWorldCry는 두 가지 버전으로 배포되었으며, ChaCha + AES 암호화 알고리즘을 사용해 호스트 컴퓨터의 사진, 이미지, 동영상, 문서, 데이터베이스 등 각종 개인 파일을 잠급니다.
CovidWorldCry 랜섬웨어가 하는 일
컴퓨터에 침투한 랜섬웨어는 즉시 파일을 암호화하지 않습니다. 먼저 모든 파일을 감염시키며 효율적인 파일 잠금을 위한 사전 준비 작업을 진행합니다. 감염에 성공하면 다음과 같은 작업을 수행합니다.
- 섀도 볼륨(Shadow Volume) 복사본 삭제
- 섀도 볼륨 복사본에 할당된 저장 공간 크기 조작
- 레지스트리 값 변경
- 기존 프로세스 종료 후 새로운 프로세스 실행
- 시스템에 다수의 악성 파일 생성 및 배포
감염 과정이 완료되면 기기에 저장된 모든 데이터가 잠기고 사용자는 더 이상 접근할 수 없게 됩니다. 암호화된 파일에는 악성코드 고유의 확장자인 .corona-lock이 붙습니다.
CovidWorldCry 랜섬웨어의 확산 경로
CovidWorldCry 랜섬웨어는 주로 Rig 익스플로잇 킷(Exploit Kit)을 통해 확산됩니다. 만약 이중 암호화가 발생했다면 CovidWorldCry와 함께 Djvu 랜섬웨어에도 감염되었다는 의미이며, 이런 이중 감염은 제거하기가 상당히 까다롭습니다.
익스플로잇 킷을 통한 유포가 주된 경로이므로, 보안 업데이트가 되지 않은 취약한 소프트웨어를 사용 중인 사용자일수록 감염 위험이 큽니다.
CovidWorldCry 랜섬웨어 제거 방법
가장 먼저 해야 할 일은 신뢰할 수 있는 백신 프로그램으로 랜섬웨어를 제거하는 것입니다.
잠긴 데이터를 열려면 특정 복호화 키가 필요합니다. 하지만 키 없이도 CovidWorldCry 랜섬웨어를 안전하게 제거할 수 있는 방법이 있습니다. 아래 두 가지 방법을 순서대로 따라 해 보세요.
방법 1: 세이프 모드 활용
네트워킹 지원 세이프 모드(Safe Mode with Networking)로 부팅하여 랜섬웨어를 제거하는 절차입니다.
1단계: 네트워킹 지원 세이프 모드로 재부팅
Windows XP/Vista/7
- '시작' → '시스템 종료' → '다시 시작'을 클릭합니다.
- 컴퓨터가 재시작되는 동안 F8 키를 여러 번 누릅니다.
- 'Windows 고급 옵션' 메뉴가 나타납니다.
- '네트워킹 지원 세이프 모드'를 선택합니다.
Windows 8/10
- 로그인 화면에서 '전원' 버튼을 클릭합니다.
- 'Shift' 키를 길게 누른 상태에서 유지합니다.
- '다시 시작'을 클릭합니다.
- '문제 해결'을 선택합니다.
- '고급 옵션'으로 이동합니다.
- '시작 옵션' → '다시 시작'을 클릭합니다.
- 재부팅 후 '시작 설정' 화면이 나타납니다.
- F5 키를 누르거나 '네트워킹 지원 세이프 모드 사용'을 선택합니다.
2단계: 랜섬웨어 제거
- 감염된 계정으로 로그인합니다.
- 브라우저를 실행합니다.
- 강력한 보안 도구를 다운로드하고 설치합니다.
- 전체 검사를 실행하고 악성 파일을 제거합니다.
- CovidWorldCry 랜섬웨어 제거가 완료됩니다.
방법 2: 시스템 복원 활용
명령 프롬프트 지원 세이프 모드(Safe Mode with Command Prompt)로 부팅하여 시스템 복원을 진행하는 절차입니다.
1단계: 명령 프롬프트 지원 세이프 모드로 재부팅
Windows XP/Vista/7
- '시작' 버튼을 클릭한 후 '시스템 종료'를 선택합니다.
- '다시 시작'을 누릅니다.
- '확인'을 선택합니다.
- F8 키를 여러 번 누릅니다.
- '고급 부팅 옵션' 창이 나타납니다.
- '명령 프롬프트'로 이동합니다.
Windows 8/10
- 로그인 화면에서 '전원' 버튼을 누릅니다.
- 'Shift' 키를 길게 누릅니다.
- '다시 시작'을 선택합니다.
- '문제 해결'로 이동합니다.
- '고급 옵션' → '시작 설정' → '다시 시작'을 차례로 선택합니다.
- 재부팅되면 '시작 설정' 창이 나타납니다.
- '명령 프롬프트 지원 세이프 모드 사용'을 선택합니다.
2단계: 시스템 파일 및 설정 복원
- 명령 프롬프트 창에 'cd restore'를 입력합니다.
- 'Enter' 키를 누릅니다.
- 'rstrui.exe'를 입력합니다.
- 다시 'Enter' 키를 누릅니다.
- 새 창이 열리면 '다음'을 클릭합니다.
- 복원 지점을 선택합니다. 가능하면 CovidWorldCry 감염 이전 시점을 선택하는 것이 좋습니다.
- '예'를 선택해 시스템 복원을 시작합니다.
복원이 완료된 후에도 반드시 강력한 백신 프로그램으로 전체 검사를 수행해 잔여 악성코드가 남아 있지 않은지 확인하는 것이 좋습니다.
마무리: 예방이 최선의 대책입니다
스마트폰이든 PC든 어떤 형태의 감염이든 피해는 심각할 수 있습니다. 데이터 손실은 물론 개인정보 유출 위험까지 감수해야 하기 때문입니다. 평판 좋은 백신 프로그램으로 항상 기기를 보호하고, 정기적으로 최신 상태의 백업을 클라우드 같은 원격 서버에 유지하는 습관이 무엇보다 중요합니다. 백신은 CovidWorldCry 랜섬웨어 검사 및 제거, 피해 복구에도 큰 도움이 됩니다. 아직 이 랜섬웨어에 대한 공식 복호화 도구는 존재하지 않으므로, 사전 예방만이 최선의 방어책임을 기억하세요.