Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

우삼(Usam) 랜섬웨어란? 감염 증상부터 완벽한 제거 방법까지

우삼(Usam) 랜섬웨어란 무엇인가?

우삼(Usam) 랜섬웨어는 Djvu 랜섬웨어 계열에 속하는 매우 위험한 암호화 바이러스입니다. 이 악성 프로그램은 더 치명적인 트로이 목마 위협을 유발할 수 있어 그 위험도가 매우 높습니다. 컴퓨터에 침투하면 피해자의 파일을 잠그고, 복호화 키를 대가로 금전을 요구합니다. 이 바이러스의 배후에는 Djvu 계열의 다양한 악성 소프트웨어를 활용해 공격을 감행하는 사이버 범죄 조직이 있으며, 지금까지 230개가 넘는 변종을 배포했고 우삼은 그중 가장 최신 버전입니다.

우삼 랜섬웨어는 2020년 6월 중순 처음 보고되었으며, 이후 Windows 사용자들 사이에서 꾸준히 확산되고 있습니다. 이 악성 프로그램은 주로 크랙 프로그램, 보안이 취약한 RDP 원격 접속, 키젠(keygen) 등 불법적·불안전한 경로를 통해 유포됩니다. 사용자가 랜섬웨어 페이로드를 실행하는 순간 악성 코드는 즉시 작동을 시작해 음악, 동영상, 사진, 문서 등 다양한 파일들을 암호화합니다. 암호화가 완료되면 파일 뒤에 '.usam' 확장자가 붙으며, 피해자는 자신의 파일에 더 이상 접근할 수 없게 됩니다.

우삼 랜섬웨어, 돈을 지불해야 할까?

안타깝게도 현재 시점에서는 몸값을 지불하지 않고 우삼으로 암호화된 파일을 복구할 방법이 없습니다. 온라인에서 누구나 사용할 수 있는 유명한 STOPdecryptor조차 우삼으로 잠긴 파일은 복호화하지 못합니다. STOPdecryptor는 2019년 가을 이전에 배포된 Djvu 버전만 복호화할 수 있는 구형 도구이기 때문입니다.

파일 암호화가 끝나면 피해자의 컴퓨터에 _readme.txt 안내문이 생성되는데, 여기에는 72시간 이내에 490달러 상당의 비트코인을 송금하라는 내용이 담겨 있습니다. 송금 주소는 admin@wsxdn.com 또는 gorentos@bitmessage.ch 로 범죄자 담당자와 메일로 연락해 확인할 수 있다고 합니다. 만약 정해진 기간 내에 몸값을 내지 않으면 금액은 980달러로 두 배 인상됩니다.

몸값을 지불하는 것이 파일을 되찾는 유일한 방법처럼 보일 수 있지만, 우리는 이를 강력히 경고합니다. 그 이유는 명확합니다. 첫째, 이들은 무고한 사람들을 협박해 돈을 뜯어내는 것으로 생계를 유지하는 범죄자들이며, 약속을 지킬 어떠한 보장도 없습니다. 둘째, 설령 파일을 돌려받더라도 범죄자들이 당신을 평생 내버려두리라는 보장은 없습니다. 한번 몸값을 지불하고 나면 오히려 더 쉬운 공격 대상이 됩니다. 차라리 재정적 손실 없이 파일을 포기하는 편이 낫습니다.

우삼 랜섬웨어가 시스템에 미치는 영향

우삼 랜섬웨어에 감염된 사실을 발견했다면 즉시 바이러스를 제거하는 것이 최우선 과제입니다. 오래 방치할수록 일부 시스템 파일이 손상되고 문제의 뿌리가 깊어질 수 있습니다. 게다가 우삼은 조직적인 범죄 그룹의 산물이기 때문에 다른 악성 프로그램을 추가로 끌어들여 상주할 가능성도 높습니다.

감염 기간과 무관하게 심층적인 시스템 청소 도구가 반드시 필요합니다. 탐지를 회피하기 위해 바이러스는 먼저 시스템 설정을 변경하고, 그 후에야 암호화 도구를 은밀하게 실행하기 때문입니다.

우삼 랜섬웨어의 전형적인 작동 방식은 다음과 같습니다.

  • %AppData%, %User%, %Temp% 디렉터리에 악성 항목을 심습니다.
  • 관리자 권한으로 명령을 실행한 뒤 섀도 복사본(Shadow Volume Copies)을 삭제하고 백신 프로그램을 비활성화합니다.
  • 정보 탈취용 2차 페이로드인 트로이 목마 '아조르트(Azorult)'를 추가로 다운로드합니다.

시스템 변경 사항은 여기서 끝나지 않으며 고정적이지도 않습니다. 따라서 바이러스가 머무는 시간이 길어질수록 영구 제거는 더욱 어려워집니다.

우삼이 성공적으로 침투하면 시스템 전체의 파일이 잠기고, 아래와 같은 내용의 _readme.txt 협박 노트가 생성됩니다.

ATTENTION!

걱정하지 마세요. 모든 파일을 되찾을 수 있습니다!

사진, 데이터베이스, 문서 등 중요한 모든 파일이 가장 강력한 암호화 알고리즘과 고유 키로 암호화되었습니다.

파일을 복구하는 유일한 방법은 복호화 도구와 고유 키를 구매하는 것입니다.

이 소프트웨어는 암호화된 모든 파일을 복구할 수 있습니다.

보증이 필요하십니까? PC에서 암호화된 파일 하나를 보내주시면 무료로 복호화해 드립니다. 단, 무료 복호화는 1개 파일에 한하며 해당 파일에는 중요 정보가 없어야 합니다.

복호화 도구의 영상 개요는 아래 링크에서 확인할 수 있습니다:
https://we.tl/t-WJa63R98Ku

개인 키 및 복호화 소프트웨어 가격은 $980입니다.
72시간 이내에 연락하시면 50% 할인된 $490에 이용할 수 있습니다.

지불하지 않으면 데이터는 영영 복구할 수 없다는 점을 유념하십시오.
6시간 이상 답변이 없다면 이메일의 '스팸' 또는 '정크' 폴더를 확인하십시오.

소프트웨어를 받으려면 아래 이메일로 문의하십시오:
admin@wsxdn.com

예비 이메일 주소:
admin@wsxdn.com

Your personal ID:

협박 노트의 내용이 그럴듯하게 들릴 수 있지만, 몸값을 지불하면 범죄자들이 약속을 지키지 않고 또다른 사기를 당할 가능성이 있습니다. 결국 돈을 지불하는 순간 공격자의 손바닥 위에 놓이게 되며, 상황을 통제할 주도권을 스스로 포기하는 셈입니다.

우삼 랜섬웨어 제거 방법

우삼 랜섬웨어의 제거는 신뢰할 수 있는 보안 도구를 통해서만 완료할 수 있습니다. 보안 도구는 최신 바이러스 데이터베이스를 갖추고 있어야 시스템 곳곳에 숨어 있는 최신 우삼 관련 파일을 놓치지 않습니다. 자동 제거를 위해서는 검증된 백신 프로그램을 사용하는 것이 좋으며, 그렇지 않다면 아래 단계를 따라 수동으로 제거할 수 있습니다.

기기에서 우삼 랜섬웨어를 삭제하는 절차:

  1. Windows에서 우삼 랜섬웨어 제거
  2. macOS에서 우삼 랜섬웨어 삭제
  3. Internet Explorer에서 우삼 랜섬웨어 제거
  4. Microsoft Edge에서 우삼 랜섬웨어 제거
  5. Mozilla Firefox에서 우삼 랜섬웨어 삭제
  6. Google Chrome에서 우삼 랜섬웨어 제거
  7. Safari에서 우삼 랜섬웨어 제거

Windows에서 우삼 랜섬웨어 제거하기

우삼 랜섬웨어의 특징 중 하나는 정상 프로그램인 척하거나 정상 프로그램에 묻어 컴퓨터를 감염시키는 것입니다. 따라서 가장 먼저 해야 할 일은 함께 설치된 의심스러운 프로그램을 제거하는 것입니다.

1. 악성 프로그램 제거

시작 버튼을 클릭하고 검색창에 제어판(Control Panel)을 입력한 후, 검색 결과에서 제어판을 클릭합니다. 이후 프로그램 항목 아래의 프로그램 제거(Uninstall a program) 링크를 클릭하세요. Windows XP 사용자라면 프로그램 추가/제거를 대신 이용합니다.

Windows 10/11 사용자는 시작 > 설정 > 앱 > 앱 및 기능으로 이동해 프로그램을 제거할 수도 있습니다.

2. 우삼 랜섬웨어 및 관련 프로그램 삭제

설치된 프로그램 목록에서 최근 설치되었거나 악성코드로 의심되는 프로그램을 찾아 선택합니다. 프로그램을 클릭(또는 마우스 오른쪽 클릭)한 후 제거(Uninstall)를 선택하고, 확인 창에서 다시 제거를 클릭해 완료될 때까지 기다립니다.

3. Windows 바로 가기에서 우삼 흔적 제거

제거한 프로그램의 바로 가기를 마우스 오른쪽 버튼으로 클릭하고 속성(Properties)을 선택합니다. 바로 가기 탭이 열리면 대상(Target) 필드를 확인해 악성 프로그램과 관련된 URL을 삭제합니다. 이 URL은 제거한 악성 프로그램의 설치 폴더를 가리킵니다.

4. 모든 바로 가기에 대해 위 단계 반복

데스크톱, 시작 메뉴, 작업 표시줄 등 바로 가기가 저장될 수 있는 모든 위치를 점검하고 동일한 작업을 반복합니다.

5. 휴지통 비우기

모든 불필요한 프로그램과 파일을 삭제한 후에는 휴지통을 비워 우삼 랜섬웨어를 완전히 제거합니다. 바탕 화면의 휴지통을 마우스 오른쪽 버튼으로 클릭하고 휴지통 비우기를 선택한 뒤 확인을 눌러 확인합니다.

macOS에서 우삼 랜섬웨어 삭제하기

macOS는 Windows보다 보안성이 높지만 맥이 면역인 것은 아닙니다. 실제로 Mac 사용자를 겨냥한 악성코드 공격이 여러 차례 보고되었습니다.

Mac에서 우삼 랜섬웨어를 삭제하는 방법은 다른 OS보다 간단합니다.

  1. 최근 설치한 소프트웨어가 악성으로 의심되면 즉시 제거합니다. Finder에서 이동 > 응용 프로그램을 클릭하면 현재 설치된 모든 앱 목록이 표시됩니다.
  2. 우삼 랜섬웨어와 관련된 앱 또는 삭제하고 싶은 의심스러운 앱을 찾아 마우스 오른쪽 버튼으로 클릭한 후 휴지통으로 이동을 선택합니다.

마지막으로 휴지통을 비우면 우삼 랜섬웨어가 완전히 제거됩니다.

Internet Explorer에서 우삼 랜섬웨어 제거하기

브라우저를 해킹한 악성코드를 완전히 제거하고 Internet Explorer에 적용된 모든 승인되지 않은 변경 사항을 되돌리려면 아래 단계를 따르세요.

1. 위험한 추가 기능 제거

악성코드가 브라우저를 장악하면 모르는 사이 추가 기능이나 도구 모음이 나타나는 경우가 많습니다. Internet Explorer를 실행하고 우측 상단의 톱니바퀴 아이콘을 클릭해 메뉴를 연 후 추가 기능 관리를 선택합니다.

추가 기능 관리 창에서 우삼 랜섬웨어 및 기타 의심스러운 플러그인/추가 기능을 찾아 사용 안 함(Disable)을 클릭해 비활성화합니다.

2. 홈페이지 변경 사항 되돌리기

시작 페이지가 바뀌었거나 기본 검색 엔진이 변경되었다면 Internet Explorer 설정에서 되돌릴 수 있습니다. 브라우저 우측 상단의 톱니바퀴 아이콘을 클릭하고 인터넷 옵션을 선택합니다.

일반 탭에서 홈페이지 URL을 삭제하고 원하는 주소를 입력한 뒤 적용(Apply)을 클릭해 새 설정을 저장합니다.

3. Internet Explorer 초기화

Internet Explorer 메뉴(톱니바퀴 아이콘)에서 인터넷 옵션을 선택하고 고급 탭으로 이동한 후 초기화(Reset)를 클릭합니다.

초기화 창에서 개인 설정 삭제에 체크하고 초기화 버튼을 다시 눌러 확인합니다.

Microsoft Edge에서 우삼 랜섬웨어 제거하기

컴퓨터가 악성코드에 감염되었고 Microsoft Edge 브라우저에도 영향을 받았다고 판단되면 브라우저를 초기화하는 것이 가장 좋습니다. Edge 설정을 초기화하는 방법은 두 가지가 있습니다.

방법 1: Edge 설정을 통한 초기화

  1. Microsoft Edge 앱을 열고 화면 우측 상단의 점 세 개(더 보기) 메뉴를 클릭합니다.
  2. 설정(Settings)을 클릭해 더 많은 옵션을 엽니다.
  3. 설정 창에서 설정 초기화 항목 아래의 설정을 기본값으로 복원을 클릭하고 Reset 버튼을 눌러 확인합니다. 이 작업으로 시작 페이지, 새 탭 페이지, 기본 검색 엔진, 고정된 탭이 초기화되고 확장 프로그램이 비활성화되며 쿠키 등 임시 데이터가 삭제됩니다.
  4. 이후 시작 메뉴 또는 Windows 로고를 마우스 오른쪽 버튼으로 클릭하고 작업 관리자를 선택합니다.
  5. 프로세스 탭에서 Microsoft Edge를 찾습니다.
  6. Edge 프로세스를 마우스 오른쪽 버튼으로 클릭하고 세부 정보로 이동을 선택합니다. 해당 옵션이 보이지 않으면 세부 정보 표시를 먼저 클릭하세요.
  7. 세부 정보 탭에서 이름에 Microsoft Edge가 포함된 모든 항목을 찾아 각각 마우스 오른쪽 버튼으로 클릭한 후 작업 끝내기를 선택해 프로세스를 종료합니다.
  8. 모든 프로세스를 종료한 후 Microsoft Edge를 다시 열면 이전 설정이 초기화된 것을 확인할 수 있습니다.

방법 2: 명령어를 통한 초기화

PowerShell 명령어로 Microsoft Edge를 초기화할 수도 있습니다. 이는 고급 방법으로, Edge 앱이 계속 충돌하거나 아예 열리지 않는 경우 특히 유용합니다. 이 방법을 사용하기 전에 반드시 중요한 데이터를 백업하세요.

  1. 다음 폴더로 이동합니다: C:\Users\%username%\AppData\Local\Packages\Microsoft.MicrosoftEdge_8wekyb3d8bbwe
  2. 폴더 안의 모든 항목을 선택하고 마우스 오른쪽 버튼을 클릭한 후 삭제를 선택합니다.
  3. 시작 메뉴 옆 검색창에서 Windows PowerShell을 검색합니다.
  4. Windows PowerShell 항목을 마우스 오른쪽 버튼으로 클릭하고 관리자 권한으로 실행을 선택합니다.
  5. PowerShell 창에 다음 명령어를 입력합니다:
Get-AppXPackage -AllUsers -Name Microsoft.MicrosoftEdge | Foreach {Add-AppxPackage -DisableDevelopmentMode -Register "$($_.InstallLocation)\AppXManifest.xml" -Verbose}
  1. Enter 키를 눌러 명령을 실행합니다.
  2. 초기화가 완료되면 우삼 랜섬웨어가 Microsoft Edge 브라우저에서 완전히 제거됩니다.

Mozilla Firefox에서 우삼 랜섬웨어 삭제하기

다른 브라우저와 마찬가지로 악성코드는 Firefox의 설정도 변경하려 합니다. 우삼 랜섬웨어의 모든 흔적을 제거하려면 이러한 변경 사항을 되돌려야 합니다.

1. 위험하거나 생소한 확장 프로그램 제거

Firefox에서 설치한 기억이 없는 생소한 확장 프로그램을 확인합니다. 상당한 확률로 이것들은 악성코드에 의해 설치된 것입니다. Firefox를 실행하고 우측 상단의 메뉴 아이콘을 클릭한 후 부가 기능 > 확장 기능을 선택합니다.

확장 기능 창에서 우삼 랜섬웨어 및 기타 의심스러운 플러그인을 찾아 확장 프로그램 옆의 점 세 개 메뉴를 클릭하고 제거(Remove)를 선택해 삭제합니다.

2. 홈페이지를 기본값으로 되돌리기

브라우저 우측 상단의 Firefox 메뉴를 클릭하고 설정 > 일반을 선택합니다. 악성 홈페이지 주소를 삭제하고 원하는 URL을 입력하거나, 기본값 복원을 클릭해 기본 홈페이지로 변경합니다. 확인을 눌러 새 설정을 저장합니다.

3. Firefox 초기화

Firefox 메뉴로 이동해 물음표(도움말) 아이콘을 클릭하고 문제 해결 정보를 선택합니다. Firefox 새로 시작(Refresh) 버튼을 클릭해 브라우저를 초기 상태로 되돌립니다.

위 단계를 완료하면 Mozilla Firefox에서 우삼 랜섬웨어가 완전히 사라집니다.

Google Chrome에서 우삼 랜섬웨어 제거하기

Chrome에서 우삼 랜섬웨어를 완전히 제거하려면 허가 없이 추가된 의심스러운 확장 프로그램, 플러그인, 추가 기능을 삭제하고 모든 변경 사항을 되돌려야 합니다.

1. 악성 플러그인 삭제

Google Chrome을 실행하고 우측 상단의 메뉴 아이콘을 클릭한 후 도구 더보기 > 확장 프로그램을 선택합니다. 우삼 랜섬웨어 및 기타 악성 확장 프로그램을 찾아 선택한 뒤 제거(Remove)를 클릭해 삭제합니다.

2. 홈페이지 및 기본 검색 엔진 변경 사항 되돌리기

Chrome 메뉴 아이콘을 클릭하고 설정을 선택합니다. 시작 그룹에서 특정 페이지 또는 페이지 집합 열기에 체크하고 새 페이지를 설정하거나 기존 페이지를 홈페이지로 지정합니다.

다시 Chrome 메뉴 아이콘을 클릭해 설정 > 검색 엔진으로 이동한 후 검색 엔진 관리를 클릭합니다. Chrome에서 사용 가능한 기본 검색 엔진 목록이 표시되며, 의심스러운 검색 엔진은 옆의 점 세 개 메뉴를 클릭해 목록에서 삭제합니다.

3. Chrome 초기화

브라우저 우측 상단의 메뉴 아이콘을 클릭하고 설정을 선택합니다. 페이지 하단으로 스크롤하여 재설정 및 정리 항목 아래의 설정을 원래 기본값으로 복원을 클릭한 후 설정 초기화 버튼을 눌러 확인합니다.

이 단계를 거치면 시작 페이지, 새 탭, 검색 엔진, 고정된 탭, 확장 프로그램이 초기화됩니다. 단, 북마크, 방문 기록, 저장된 비밀번호는 그대로 유지됩니다.

Safari에서 우삼 랜섬웨어 제거하기

브라우저는 악성코드의 주요 표적 중 하나입니다. 설정 변경, 새 확장 프로그램 추가, 기본 검색 엔진 변경 등이 대표적입니다. Safari가 우삼 랜섬웨어에 감염된 것으로 의심된다면 아래 단계를 따르세요.

1. 의심스러운 확장 프로그램 삭제

Safari를 실행하고 상단 메뉴에서 Safari를 클릭한 후 드롭다운 메뉴에서 환경설정(Preferences)을 선택합니다.

상단의 확장 프로그램 탭을 클릭하면 좌측에 현재 설치된 확장 프로그램 목록이 나타납니다. 우삼 랜섬웨어 또는 설치한 기억이 없는 확장 프로그램을 찾아 제거(Uninstall) 버튼을 클릭합니다. 의심되는 모든 악성 확장 프로그램에 대해 동일한 작업을 반복합니다.

2. 홈페이지 변경 사항 되돌리기

Safari를 열고 Safari > 환경설정을 클릭한 후 일반 탭으로 이동합니다. 홈페이지 필드가 수정되었는지 확인하고, 우삼 랜섬웨어에 의해 변경되었다면 해당 URL을 삭제하고 원하는 홈페이지 주소를 입력합니다. 이때 주소 앞에 https:// 를 반드시 포함해야 합니다.

3. Safari 초기화

Safari 앱을 열고 화면 좌측 상단 메뉴에서 Safari를 클릭한 후 Safari 초기화를 선택합니다. 대화상자에서 초기화할 항목을 선택한 뒤 초기화(Reset) 버튼을 클릭하면 작업이 완료됩니다.

마무리: 랜섬웨어 예방이 최선의 방어입니다

우삼 랜섬웨어를 포함한 Djvu 계열 랜섬웨어는 크랙 프로그램, 키젠, 취약한 RDP 접속 등을 통해 확산되므로, 정품 소프트웨어만 사용하고 원격 데스크톱에는 강력한 비밀번호와 2단계 인증을 적용하는 것이 중요합니다. 또한 중요한 데이터는 외장 하드나 클라우드에 정기적으로 백업하고, 신뢰할 수 있는 백신 프로그램을 항상 최신 상태로 유지한다면 피해를 크게 줄일 수 있습니다. 감염이 의심되는 경우 몸값을 지불하기보다 즉각적인 제거와 시스템 복구에 집중하시기 바랍니다.