Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

코브라 락커(Cobra Locker) 랜섬웨어 제거 및 파일 복구 완벽 가이드

팬데믹 기간 동안 랜섬웨어 공격은 2020년 2월 기준치 대비 무려 148%나 급증했습니다. 보안 전문가들은 COVID-19를 연상시키는 공격이 늘어나는 현상에 주목해 왔지만, 실제로는 다른 랜섬웨어 변종을 이용한 공격 역시 폭발적으로 증가했습니다. 노동력의 70%가 재택근무를 하게 되면서, 사무실 환경보다 인터넷 보안이 훨씬 취약한 가정용 PC가 잠재적 표적으로 급증했기 때문으로 분석됩니다.

전 세계 봉쇄 기간 동안 큰 피해를 일으킨 랜섬웨어 중 하나가 바로 코브라 락커(Cobra Locker) 랜섬웨어입니다. 이 위협은 AES와 RSA 알고리즘으로 파일을 암호화하고 .cobra 확장자를 붙입니다. 주로 악성 웹사이트에서의 다운로드, 스팸 메일 클릭, 또는 다른 악성코드를 통한 직접 감염으로 확산되며, 공격자는 파일 잠금 해제 조건으로 금품을 요구합니다. 몸값을 지불하지 않으면 사용자는 암호화된 파일에 접근할 수 없습니다.

코브라 락커 랜섬웨어란?

코브라 락커 랜섬웨어(Cobra_Locker로도 불림)는 2020년 6월 트위터 사용자 @dnwls0719에 의해 처음 발견되었습니다. 팬데믹의 영향을 받은 사용자들을 공략하기 위해 만들어진 신종 랜섬웨어 계열로, 사용자의 데이터를 암호화한 뒤 복호화 서비스 대가로 몸값을 요구하는 크립토바이러스(cryptovirus)입니다. 코브라 락커는 주로 동영상, 이미지, 문서, 압축 파일, 데이터베이스 등 컴퓨터에 저장된 각종 데이터를 표적으로 삼습니다. 몸값이 지불될 때까지 모든 파일이 잠기고 암호화되어 사용자가 열어볼 수 없게 됩니다.

코브라 락커 랜섬웨어에 감염되면 선명한 붉은 배경의 팝업 메시지가 나타나기 때문에 감염 여부를 쉽게 알 수 있습니다. 메시지 내용은 다음과 같습니다.

Cobra_Locker

Oops! Your have been encrypted!

If you want decrypt your files you must have decryption code

All your important files were encrypted on this PC.

All files with .Cobra extension are encrypted.

Encryption was produced using unique private key generated for this computer.

To decrypt your files, you need to obtain private key.

To retrieve the private key you need to contact us by email admin@wsxdn.com send us an email and wait for further instructions.

E-mail address to contact us: admin@wsxdn.com

주요 백신 엔진별 코브라 락커 랜섬웨어 탐지명은 다음과 같습니다.

  • DrWeb: Trojan.Encoder.31957, Trojan.Encoder.32077
  • ALYac: Trojan.Ransom.Filecoder
  • Avira(클라우드 제외): TR/Ransom.avuwe
  • BitDefender: Gen:Heur.Ransom.RTH.1, Trojan.GenericKD.43441079
  • ESET-NOD32: MSIL/Filecoder.YQ 변종 또는 MSIL/Filecoder.AAX 변종
  • Malwarebytes: Ransom.FileCryptor 또는 Ransom.CobraLocker
  • Rising: Ransom.Encoder 8.FFD4
  • Symantec: ML.Attribute.HighConfidence
  • Tencent: Msil.Trojan.Encoder.Wtod
  • TrendMicro: TROJ_GEN.R002H09FE20

약 한 달 뒤인 7월 초에는 .IT 확장자를 사용해 파일을 암호화하는 새로운 랜섬웨어가 등장했습니다. 이 랜섬웨어는 코브라 락커 알림창에 표시된 것과 동일한 이메일 주소를 사용하며, 공포심을 자극하기 위해 영화 '그것(IT)'의 페니와이즈 이미지를 배경 화면으로 사용합니다. 팝업 메시지는 대체로 다음과 같습니다.

You have fallen victim to IT ransomware!

All your important files have been encrypted! And your screen is locked!

let me introduce you to the rules

  1. to unlock screen you must enter special key
  2. to decrypt files you must contact with us: admin@wsxdn.com

IT 랜섬웨어 탐지명은 다음과 같습니다.

  • DrWeb: Trojan.Encoder.32077
  • BitDefender: Trojan.GenericKD.43441079
  • ESET-NOD32: MSIL/Filecoder.AAX 변종
  • Malwarebytes: Ransom.CobraLocker
  • Symantec: ML.Attribute.HighConfidence

두 랜섬 노트를 살펴보면 공격자는 몸값의 결제 방법이나 금액에 대해 전혀 언급하지 않습니다. 파일 복호화 방법을 알아내려면 안내된 이메일 주소로 직접 연락해야 합니다.

하지만 기대하지 않는 것이 좋습니다. 몸값을 지불하더라도 공격자가 실제로 파일을 복호화해 준다는 보장이 없으며, 지불 후 무시당할 가능성도 충분히 있습니다.

코브라 락커 랜섬웨어가 일으키는 피해

코브라 락커와 IT 랜섬웨어는 동일한 공격 그룹에서 만든 것으로 추정되며, 작동 방식도 거의 같다고 볼 수 있습니다.

코브라 락커는 AES + RSA 알고리즘으로 사용자 파일을 암호화하고 모든 파일에 .Cobra 확장자를 추가합니다. 반면 IT 랜섬웨어는 .IT 확장자를 붙입니다. 두 랜섬웨어 모두 시스템을 스캔하여 MS 오피스 문서, OpenOffice 파일, PDF, 텍스트 파일, 데이터베이스, 이미지, 음악, 동영상, 압축 파일 등을 자동으로 암호화합니다. 랜섬 노트에 따르면 공격자가 요구하는 금액을 지불하지 않으면 해당 파일에 접근할 수 없습니다.

이 랜섬웨어는 특히 암호화된 파일의 백업본이 없는 경우 심각한 골칫거리가 됩니다. 그렇다면 컴퓨터가 코브라 락커 랜섬웨어에 감염되었을 때는 어떻게 대처해야 할까요?

코브라 락커 랜섬웨어 제거 방법

코브라 락커나 IT 랜섬웨어에 감염되었다면 가장 먼저 해야 할 일은 추가적인 파일 암호화를 막기 위해 위협을 컴퓨터에서 완전히 제거하는 것입니다. 그다음에 파일 복구를 시도하는 것이 순서입니다.

1단계: 네트워킹 지원 안전 모드로 부팅

  1. Windows > 전원 아이콘을 클릭한 후 Shift 키를 누른 상태에서 다시 시작을 선택합니다.
  2. 문제 해결 > 고급 옵션을 선택합니다.
  3. 시작 설정 > 다시 시작을 클릭해 컴퓨터를 재부팅합니다.
  4. Windows가 부팅되면 F5 키 또는 숫자 5를 눌러 네트워킹 지원 안전 모드로 진입합니다.

2단계: 랜섬웨어 제거

다음 단계에서는 랜섬웨어를 탐지하고 제거할 수 있는 보안 소프트웨어가 필요합니다. 적합한 백신 프로그램이 없다면 이 단계를 진행하기 전에 반드시 먼저 다운로드하여 설치하세요. 백신 설치 후 컴퓨터 전체를 검사하고 감염된 파일을 모두 삭제합니다. 랜섬웨어와 관련된 파일은 다음과 같습니다.

  • Ransomware.exe 또는 IT.exe
  • CobraLocker.dll
  • _readme.txt
  • readme.txt

3단계: 파일 복구 시도

마지막 단계는 파일 복구입니다. 아직 이 랜섬웨어 전용 복호화 도구는 출시되지 않았으므로, 아래 방법들을 하나씩 시도해 볼 수 있습니다.

범용 복호화 도구 사용

Michael Gillespie, 카스퍼스키(Kaspersky), Emsisoft 등 보안 전문가들이 개발한 다양한 복호화 소프트웨어가 현재 배포되고 있습니다. 이중 하나를 시도해 어떤 도구가 작동하는지 확인해 보세요.

시스템 복원 지점 사용

또 다른 방법은 감염 이전 시점으로 시스템을 되돌리는 것입니다. 시스템이 정확히 언제 감염되었는지 모르는 경우 적용이 까다로울 수 있으므로, 안전을 위해 랜섬웨어가 발견된 시점(2020년 6월)보다 훨씬 이전의 복원 지점을 선택하는 것이 좋습니다.

타사 데이터 복구 프로그램 사용

복호화 도구가 작동하지 않고 사용 가능한 시스템 복원 지점도 없다면, 마지막 수단으로 Recuva, EaseUS Data Recovery, Stellar 같은 데이터 복구 프로그램을 활용해 볼 수 있습니다.

마무리

랜섬웨어는 특히 파일 백업본이 없는 경우 처리하기 매우 까다로운 위협입니다. 가장 중요한 것은 위에서 소개한 복구 방법을 시도하기 전에 먼저 기기에서 랜섬웨어를 완전히 삭제하는 것입니다. 또한 데이터 손실을 방지하려면 파일 복호화를 시도하기 전에 암호화된 파일을 반드시 별도로 백업해 두세요. 모든 방법이 실패하더라도 향후 코브라 락커 전용 복호화 도구가 출시되기를 기다리는 선택지가 남아 있습니다.