Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

맥(Mac)을 노리는 EvilQuest 랜섬웨어, 특징과 제거 방법 완벽 정리

랜섬웨어보다 더 무서운 것은 무엇일까요? 바로 랜섬웨어인 척하면서 배후에서는 전혀 다른 악성코드로 작동하는 멀웨어입니다. 이러한 유형의 멀웨어는 기만 요소 때문에 더욱 교활합니다. 피해자가 랜섬웨어 감염 해결책을 찾느라 바쁜 사이, 진짜 멀웨어는 탐지되지 않은 채 배후에서 자유롭게 활동할 수 있기 때문입니다.

EvilQuest 랜섬웨어가 바로 이런 경우입니다. 맥에 EvilQuest 랜섬웨어가 침투했는지는 비교적 쉽게 눈치챌 수 있기 때문에, 사용자가 미끼 역할을 하는 랜섬웨어에 집중하는 동안 실제 멀웨어는 훨씬 수월하게 활동할 수 있습니다.

맥의 EvilQuest 랜섬웨어란?

EvilQuest 랜섬웨어(ThiefQuest라고도 불림)는 2020년 6월에 처음 발견된 최신 랜섬웨어 계열 중 하나입니다. 주로 Little Snitch, Mixed in Key, Ableton Live 등 인기 맥 애플리케이션의 불법 복제본에 번들 형태로 숨어 유포됩니다. 앱 번들링 외에도 Google Software Update 프로그램으로 위장해 배포되는 사례도 확인되었습니다.

EvilQuest는 강력한 암호화 알고리즘을 사용해 피해자의 문서와 파일을 암호화하는 방식으로 작동합니다. 다음과 같은 팝업 메시지가 나타나면 랜섬웨어에 감염된 것입니다.

파일이 암호화되었습니다

중요한 문서, 사진, 동영상, 이미지 및 기타 파일 대부분이 암호화되어 더 이상 열 수 없습니다.

파일을 복구할 방법을 찾고 계시겠지만 시간을 낭비하지 마십시오. 당사의 복호화 서비스 없이는 누구도 파일을 복구할 수 없습니다.

하지만 안전하고 간편하게 파일을 복구할 수 있음을 보장하며, 추가 비용 없이 50달러만 부담하시면 됩니다.

이 제안은 3일간 유효합니다(지금부터 시작!). 자세한 내용은 바탕화면의 READ_ME_NOW.txt 파일을 확인하십시오.

또한 READ_ME_NOW.txt라는 이름의 몸값 요구 메모를 남깁니다. 이 메모는 팝업 메시지 내용을 반복한 뒤 결제 관련 세부 사항을 덧붙입니다.

당사는 256비트 AES 알고리즘을 사용하므로, 키를 모른 채로는 이 암호화를 해독하는 데 10억 년 이상이 걸립니다(믿기 어렵다면 Wikipedia에서 AES를 찾아 읽어보십시오).

어쨌든 안전하고 쉽게 파일을 복구할 수 있음을 보장합니다. 복호화에는 당사 측의 연산 자원, 전력, 저장 공간이 필요하므로 고정 처리 비용으로 50달러를 받습니다. 일회성 결제이며 추가 비용은 없습니다.

이 제안을 수락하려면 메시지를 받은 후 72시간(3일) 이내에 입금해야 합니다. 기한이 지나면 제안은 만료되며 파일을 영원히 잃게 됩니다.

결제는 입금 시점의 비트코인/USD 환율에 따라 비트코인으로 지불해야 합니다. 입금 주소는 다음과 같습니다:

13roGMpWd7Pb3ZoJyce8eoQpfegQvGHHK7

복호화는 결제 처리 후 2시간 이내에 자동으로 시작되며, 컴퓨터 성능에 따라 2~5시간이 소요됩니다. 이후 모든 파일이 복원됩니다.

이 제안은 메시지 수신 후 72시간 동안만 유효합니다.

단순한 랜섬웨어 그 이상

몸값 요구 메모를 보면 가장 먼저 눈에 띄는 것은 지나치게 낮은 몸값입니다. STOP/Djvu 랜섬웨어 계열 변종이 요구하는 980달러, Locky 멀웨어의 4,000~8,000달러에 비하면 터무니없이 적은 금액입니다. 게다가 메모에는 연락처 정보가 전혀 없어 피해자가 공격자에게 문의할 방법조차 없습니다.

이런 점 때문에 공격자들이 진심인지 의문이 듭니다. 50달러라는 몸값은 농담처럼 보였고, 많은 보안 전문가들은 이 멀웨어의 진짜 정체를 의심했습니다. 결국 추가 분석 끝에 보안 연구원들은 EvilQuest가 단순한 랜섬웨어 그 이상이라는 사실을 확인했습니다.

파일을 암호화하고 소액의 몸값을 요구하는 기능 외에도, EvilQuest는 키로깅과 데이터 탈취 기능까지 갖추고 있는 것으로 밝혀졌습니다. 이미지,各종 텍스트 문서, 데이터베이스, 프레젠테이션, 스프레드시트, 암호화폐 지갑, 백업 파일 등 민감한 데이터를 수집할 수 있습니다. 또한 자신이 가상 머신에서 실행 중인지, 어떤 보안 솔루션이 설치되어 있는지 파악해 다양한 은닉·지속 전략을 구사합니다.

시스템을 스캔하던 중 대상 데이터 형식과 일치하는 파일을 발견하면, 이 랜섬웨어는 리버스 셸(reverse shell)을 열어 은밀하게 명령 서버에 접속합니다. 이 백도어를 통해 맥에 추가 악성 파일을 다운로드하고, 사용자 몰래 수집한 데이터를 외부로 유출합니다. 동시에 일부 시스템 파일을 잠가 사용자의 주의를 분산시키면서 이러한 작업을 진행합니다.

다음은 이 랜섬웨어가 암호화하는 확장자의 일부입니다.

.pdf, .doc, .txt, .jpg, .pem, .pages, .cer, .py, .h, .webarchive, .zip, .xsl, .xslx, .docx, .ppt, .keynote, .js, .crt, .php, .m, .hpp, .pptx, .cpp, .cs, .sqlite3, .pl, .p, .p3, .wallet, .html, .dat 등

맥에서 EvilQuest 랜섬웨어 제거하는 방법

다행히도 현재 대부분의 보안 소프트웨어가 EvilQuest 랜섬웨어를 탐지하고 맥에서 제거할 수 있습니다. 백신 프로그램을 사용하면 랜섬웨어 본체와 '추가' 기능(리버스 셸, 키로거)까지 모두 삭제할 수 있습니다. Malwarebytes는 EvilQuest 맥 랜섬웨어 제거에 효과적인 도구 중 하나이며, Wardle의 RansomWhere? 도구 역시 EvilQuest의 악성 암호화 프로세스를 탐지하고 차단할 수 있습니다. 다만 파일 백업이 없는 상태에서 이런 도구를 사용하면 상당한 데이터 손실이 발생할 수 있습니다.

파일 사본이 없다면 SentinelOne이 최근 공개한 EvilQuest 복호화 도구(decryptor)를 활용할 수 있습니다. 사용법은 공개된 데모 영상을 참고하면 도움이 됩니다. 단, 이 복호화 도구는 파일의 잠금만 해제할 뿐 멀웨어 자체를 제거하지 않으므로, 사용 전에 반드시 랜섬웨어를 제거하고 맥을 깨끗이 정리해야 합니다.

마무리

요즘 멀웨어는 점점 더 창의적이고 정교해져서, 단순히 카테고리별로 구분하기 어려운 수준에 이르렀습니다. EvilQuest 랜섬웨어가 바로 좋은 예입니다. 따라서 맥이 어떤 종류의 멀웨어에 감염되었다는 알림을 받더라도 섣불리 믿지 말고, 컴퓨터를 철저히 검사해 시스템에 남아 있는 모든 악성 코드의 흔적을 완전히 제거하는 것이 안전합니다.