코로나19 팬데믹은 수많은 기업이 직원들에게 재택근무를 허용하는 계기가 되었습니다. 보안 전문가들은 2020년 2월 4일부터 4월 7일 사이에 원격근무 환경이 약 70% 증가한 것으로 추정합니다. 그 결과 공격자들 입장에서는 훨씬 더 크고 쉬운 표적이 생긴 셈입니다. 실제로 최근 몇 달간 맬웨어 공격은 기하급수적으로 늘었으며, 특히 지난 3월에는 랜섬웨어 공격이 148%나 급증했습니다. 공격자들은 코로나19에 대한 대중의 불안감을 역이용해, 감정에 호소하는 유포 방식으로 사용자들을 더욱 쉽게 속였습니다.
최근 빠르게 확산되는 랜섬웨어 중 하나가 바로 Tabe 랜섬웨어입니다. Tabe 랜섬웨어는 Djvu/STOP 랜섬웨어라고 불리는 널리 알려진 랜섬웨어 계열에 속한 악성 소프트웨어로, 현재 해당 계열의 234번째 변종으로 분류됩니다.
Tabe와 같은 위협은 피해자의 기기를 직접 공격해 중요한 파일을 모두 잠근 뒤, 복호화 키를 조건으로 금품을 요구합니다. 번거로움을 피하고자 대부분의 피해자는 파일을 되찾으려고 요구 금액을 그대로 지불하지만, 안타깝게도 몸값을 지불했음에도 데이터를 돌려받지 못하는 경우도 적지 않습니다.
그렇다면 Tabe 랜섬웨어에 감염되었다면 어떻게 해야 할까요? 이번 가이드에서는 Tabe 랜섬웨어의 정체, 시스템 침입 경로, 그리고 몸값을 지불하지 않고 파일을 복구하는 방법까지 자세히 살펴봅니다.
Tabe 랜섬웨어란?
Tabe 랜섬웨어는 단순한 랜섬웨어 그 이상입니다. 파일을 잠그는 데서 끝나지 않고, 사용자가 악성코드를 완전히 제거하지 못하도록 시스템에 추가적인 손상을 입힙니다. 이 침입형 파일 잠금 프로그램은 파일을 암호화하고 금품을 요구하는 것 외에도, 특정 시스템 파일과 기능을 파손해 피해자가 몸값을 서둘러 지불하도록 유도합니다.
Tabe 랜섬웨어는 Djvu/STOP 랜섬웨어 계열에 속하기 때문에 다른 위협보다 더 교활합니다. 이 계열 배후의 해커들은 2016년부터 악성 캠페인을 진행해 온 것으로 알려져 있으며, 코드의 어느 부분이든 수정해 새로운 변종을 연달아 배포할 수 있습니다. 그래서 등장 이후 지금까지 맬웨어 연구자들이 이들의 암호화 구조를 완전히 뚫지 못하고 있습니다.
Tabe 랜섬웨어는 현재 Djvu 랜섬웨어의 234번째 버전입니다. 과거 버전들은 오프라인 키를 사용했기 때문에 복호화가 가능했고, 덕분에 연구자들이 복호화 도구를 만들 수 있었습니다. 구버전은 감염된 컴퓨터가 인터넷에 연결되어 있지 않거나 서버가 응답하지 않을 때 하드코딩된 오프라인 키로 데이터를 암호화했습니다. 이 덕분에 일부 피해자들은 보안 전문가 마이클 길레스피(Michael Gillespie)가 개발한 복호화 도구로 잠긴 데이터를 복구할 수 있었습니다.
그러나 거의 1년 가까이 이 랜섬웨어 계열이 배포하는 버전들은 온라인 ID에 의존하고 있어 기존 도구로는 더 이상 복호화할 수 없습니다. 2019년 8월 이후 출시된 버전들은 오프라인 키를 사용하지 않기 때문에, 맬웨어 연구자들은 사실상 매주 새로 나오는 변종에 대해 사용자들에게 경고하는 것 외에 뚜렷한 대책을 내놓지 못하고 있습니다.
Tabe 랜섬웨어는 가장 최신 버전 중 하나지만, 나머지 특징은 이전 버전들과 동일합니다. 피해자가 공격자와 연락할 수 있는 _readme.txt 랜섬 노트에는 여전히 admin@wsxdn.com이라는 동일한 이메일 주소가 적혀 있습니다. 몸값 금액도 같아서, 지불 시점에 따라 $490 또는 $980을 요구합니다. 랜섬 노트에는 암호화 과정에 대한 정보와 피해자가 취해야 할 조치가 상세히 담겨 있습니다.
Tabe 랜섬웨어는 어떻게 유포될까?
랜섬웨어를 비롯한 각종 맬웨어는 주로 스팸 메일, 멀버타이징(악성 광고), 애드웨어와 리디렉션, 트로이목마, 불법 소스에서 내려받은 크랙·정품 인증 우회 도구, 가짜 업데이터, 신뢰할 수 없는 다운로드 경로 등을 통해 유포됩니다.
스팸 캠페인은 대개 수천 통의 기만적인 이메일을 대량 발송하는 대규모 작업입니다. 이메일은 합법적이거나 중요하고 긴급한 내용처럼 꾸며져 사용자가 열어보도록 유도합니다. 코로나19 팬데믹 기간에는 특히 이런 스팸 메일이 대량으로 발송되었습니다. 어떤 메일은 팬데믹으로 고통받는 사람들을 돕는 자선단체나 백신 개발 기관에 기부해 달라고 요청하기도 하고, 또 어떤 메일은 사용자가 링크를 클릭하거나 맬웨어가 숨겨진 첨부파일을 내려받도록 설계되어 있습니다. 링크를 누르거나 첨부파일을 여는 순간, 컴퓨터에 숨어 있던 악성코드가 함께 내려받아지고 설치됩니다.
Tabe 랜섬웨어의 또 다른 유포 수단은 앱 번들링입니다. 출처가 불분명한 곳에서 크랙 도구나 프리웨어를 내려받으면, 설치 과정을 끝까지 읽지 않는 한 프로그램과 함께 맬웨어가 몰래 설치될 수 있습니다.
또한 Java, 백신 프로그램, Adobe 등 컴퓨터의 소프트웨어 업데이트를 재촉하는 알림도 주의해야 합니다. 이런 가짜 업데이터는 실제 업데이트 대신 악성코드를 설치합니다. 이 외에도 P2P 다운로드, 파일 호스팅 사이트, 멀버타이징, 리디렉션 등이 유포 경로로 활용됩니다.
Tabe 랜섬웨어는 무엇을 할까?
Tabe 랜섬웨어가 컴퓨터에 침입하면 가장 먼저 시스템의 파일들을 훑으면서 문서, 이미지, 동영상, 아카이브 등 중요한 데이터를 암호화합니다. 암호화가 완료되면 모든 파일 이름 끝에 .tabe 확장자가 붙습니다. 예를 들어 abc.jpg라는 이미지 파일은 암호화 후 abc.jpg.tabe로 변경됩니다.
Tabe 랜섬웨어는 강력한 암호화 알고리즘을 사용하기 때문에 복호화 키 없이 파일을 풀어내는 것은 사실상 불가능합니다. 일반적인 복구 도구로는 파일을 열거나 되살릴 수 없습니다.
파일을 모두 잠근 후, 랜섬웨어는 컴퓨터를 켤 때 바로 보이는 바탕화면에 랜섬 노트를 남깁니다. 랜섬 노트(_readme.txt)는 영어로 작성되며, 내용을 번역하면 대체로 다음과 같습니다.
주목!
걱정하지 마세요. 모든 파일을 되돌릴 수 있습니다!
사진, 데이터베이스, 문서 등 중요한 모든 파일이 가장 강력한 암호화와 고유한 키로 암호화되었습니다.
파일을 복구할 수 있는 유일한 방법은 복호화 도구와 고유 키를 구매하는 것입니다.
이 소프트웨어는 암호화된 모든 파일을 복호화해 줍니다.
보증은 어떻게 됩니까? PC에서 암호화된 파일 하나를 보내주시면 무료로 복호화해 드립니다. 단, 무료로 복호화해 드리는 파일은 1개뿐이며, 중요한 정보가 담기지 않은 파일이어야 합니다.
복호화 도구의 가격은 $980입니다. 72시간 이내에 연락하시면 50% 할인되어 $490에 이용할 수 있습니다.
결제 없이는 데이터를 절대 복구할 수 없다는 점을 유의하세요. 6시간 이상 답변이 없다면 이메일의 '스팸' 또는 '정크' 폴더를 확인하세요.
연락처: admin@wsxdn.com / 예비 이메일: admin@wsxdn.com
Your personal ID: [피해자별 고유 ID]
물론 첫 번째 반응은 몸값을 지불하는 것이겠죠. 특히 암호화된 데이터가 업무 파일이라면 더욱 그럴 것입니다. 그러나 보안 전문가들은 두 가지 이유로 몸값 지불을 반대합니다. 첫째, 범죄 활동의 성장에 기여하는 꼴이 되고, 둘째, 해커가 실제로 복호화 키를 건네줄지는 아무도 장담할 수 없기 때문입니다. 공격자는 원하는 돈을 받았다면, 이후 피해자가 파일을 되찾는지 여부에는 관심조차 두지 않을 가능성이 높습니다.
Tabe 랜섬웨어 제거 방법
컴퓨터가 Tabe 랜섬웨어에 감염되었다면 몸값을 지불하지 마세요. 대신 최대한 빨리 랜섬웨어를 제거하고 파일 복구를 시도해야 합니다.
다음 단계에 따라 기기에서 Tabe 랜섬웨어를 제거하세요.
1단계: Tabe 랜섬웨어 프로세스 모두 종료하기
Tabe 랜섬웨어 삭제의 첫 단계는 관련 프로세스를 모두 종료하는 것입니다. 프로세스가 실행 중인 상태에서는 변경 작업을 제대로 진행할 수 없습니다. 작업 관리자(Task Manager)를 열어 의심스러운 프로세스를 마우스 오른쪽 버튼으로 클릭한 뒤 작업 끝내기(End Process)를 선택하세요. Tabe 랜섬웨어 관련 프로세스를 모두 종료했다면 다음 단계로 넘어갑니다.
2단계: Tabe 랜섬웨어 제거하기
Tabe 랜섬웨어가 어떤 프로그램이나 PUP(잠재적으로 원치 않는 프로그램)와 함께 설치되었다면 설정 > 앱 및 기능(Apps & features)으로 이동해 해당 프로그램을 선택한 후 제거(Uninstall) 버튼을 클릭해 삭제하세요. 감염된 파일을 모두 없앴는지 확인하려면 백신 소프트웨어로 전체 검사를 실행하는 것이 좋습니다.
3단계: 복호화 도구로 파일 복구 시도하기
파일 복호화의 첫 번째 선택지는 온라인 복호화 도구입니다. 오래된 버전의 Djvu 랜섬웨어에 감염된 경우라면 Emsisoft의 복호화 도구를 사용할 수 있습니다. 이외에도 시도해 볼 만한 다른 복구 도구들이 있으니 참고하세요.
4단계: 시스템 복원 활용하기
이 방법은 미리 설정해 둔 시스템 복원 지점을 사용해 Tabe 랜섬웨어가 시스템에 가한 변경 사항을 되돌리는 방식입니다. 이 과정에서 파일이 삭제되지 않으니 걱정하지 않아도 됩니다.
절차는 다음과 같습니다.
- 시작 > 전원을 클릭한 뒤 Shift 키를 누른 상태에서 다시 시작을 클릭해 명령 프롬프트가 포함된 안전 모드로 부팅합니다.
- Windows 문제 해결 화면에서 문제 해결 > 고급 옵션 > 시작 설정 > 다시 시작을 차례로 선택합니다.
- 시작 설정 화면에서 F6 키를 눌러 명령 프롬프트가 포함된 안전 모드로 진입합니다.
- 명령 프롬프트가 나타나면 cd restore를 입력하고 Enter 키를 누릅니다.
- 이어서 rstrui.exe를 입력하고 Enter 키를 누릅니다.
- 또는 한 번에 %systemroot%system32restorerstrui.exe 명령을 입력하고 Enter 키를 눌러도 됩니다.
- 시스템 복원 창이 열리면 다음을 클릭하고 사용할 복원 지점을 선택합니다.
- 예를 클릭해 복원 프로세스를 시작합니다.
정리
Tabe 랜섬웨어는 아직 전용 복호화 도구가 존재하지 않기 때문에 이전 버전의 Djvu 랜섬웨어보다 더 까다로울 수 있습니다. 지금 할 수 있는 최선은 기기에서 랜섬웨어를 완전히 제거한 뒤, 시스템 복원으로 파일을 수동 복구하거나 다른 복호화 도구에 희망을 걸어보는 것입니다. 무엇보다 중요한 것은, 어떤 경우에도 몸값을 지불해서는 안 된다는 점입니다.