2020년 상반기에는 랜섬웨어 공격이 크게 급증했습니다. 재택근무가 일상화되면서 사이버 범죄자들은 보안 프로토콜이 취약하거나 아예 갖춰지지 않은 시스템에 침입해 파일을 암호화하고 금전을 요구하는 새로운 방법을 끊임없이 찾아내고 있습니다.
Oonn 랜섬웨어란 무엇인가?
사이버 보안 연구자들은 Oonn 악성코드를 2010년 8월 처음 발견된 악명 높은 랜섬웨어로 분류하고 있습니다. 이 랜섬웨어는 250개 이상의 다른 랜섬웨어 및 바이러스와 연관된 notorious한 Djvu 랜섬웨어 계열의 일종입니다. 이 계열에서 이미 알려진 변종은 다음과 같습니다.
- Kuus 랜섬웨어 (최근 재출현)
- Nile 랜섬웨어
- Topi 랜섬웨어
- Erif 랜섬웨어
보안 전문가들은 Djvu 랜섬웨어 계열이 AES-256을 포함한 강력한 암호화 알고리즘을 사용한다고 지적합니다. 이처럼 강력한 암호화 방식 때문에 고유한 복호화 키 없이는 암호화된 파일을 복원하기가 매우 어렵습니다.
Oonn 랜섬웨어의 작동 방식
Oonn 랜섬웨어는 주로 컴퓨터 시스템의 중요한 파일들을 표적으로 삼아 이를 암호화한 뒤, 피해자에게 파일이 잠겼다는 사실을 알립니다. 이후 랜섬웨어 개발자는 파일을 되찾는 대가로 몸값을 요구합니다.
Oonn 랜섬웨어가 표적으로 삼는 파일 유형은 다음과 같습니다.
- 동영상
- 사진 (.jpg)
- .doc, .pdf, .xls, .mpg, .zip 등 중요 문서
- 데이터베이스
- 압축 보관 파일
암호화 과정에서 Oonn 랜섬웨어는 암호화된 파일에 .oonn 확장자를 추가해 사용자가 파일을 열지 못하도록 만듭니다. 예를 들어 "1.jpg" 파일은 "1.jpg.oonn"으로, "1.xls" 파일은 "1.xls.oonn"으로 변경됩니다.
파일 암호화를 마치면 Oonn 랜섬웨어는 공격자의 안내 정보가 담긴 _readme.txt라는 몸값 요구 노트를 남깁니다. 이 메모에는 피해자에게 비트코인 디지털 화폐로 $490 또는 $980을 지불하라고 경고하는 내용과, 파일 복호화 문의를 위한 admin@wsxdn.com 같은 이메일 연락처가 포함되어 있습니다.
주의: 공격자에게 연락하거나 몸값을 지불하지 마십시오. 복호화 도구가 정상 작동한다는 보장도 없으며, 공격자가 PC에 추가 악성코드를 심을 가능성도 있습니다.
심각한 경우 Oonn 랜섬웨어는 사용자의 파일을 영구 삭제하거나, 시스템에 다른 악성코드를 다운로드해 악성 활동을 지속할 수 있습니다.
Oonn 랜섬웨어는 어떻게 컴퓨터에 침입하나?
이전 변종들과 마찬가지로 Oonn 랜섬웨어는 실행 파일을 통해 유포됩니다. 사용자는 토렌트 사이트 같은 위험한 웹사이트나, 감염된 첨부 파일 또는 링크가 포함된 스팸 이메일을 통해 실행 파일을 다운로드하게 됩니다. 이러한 실행 파일과 링크는 PC의 취약점과 시스템에 설치된 프로그램의 보안 허점을 악용합니다.
그 외에도 Oonn 랜섬웨어는 다음과 같은 경로로 확산될 수 있습니다.
- 셰어웨어·프리웨어와 묶인 번들 설치
- 익스플로잇(취약점 공격)
- 의심스러운 웹사이트 (웹 인젝트)
- 가짜 운영체제 업데이트
- 뱅킹 트로이목마
- 재패키징된 인스톨러
참고: 이러한 일반적인 유포 경로에도 불구하고 Oonn 랜섬웨어는 여전히 하루에 수백 명의 사용자를 감염시키고 있습니다. Djvu 랜섬웨어 계열은 새로운 변종을 꾸준히 배포하고 있으며, 현재 인터넷에서 가장 활발하게 활동하는 랜섬웨어·크립토 멀웨어입니다.
Oonn 랜섬웨어 제거 방법
Oonn 랜섬웨어의 목표는 Windows 시스템 자체를 손상시키는 것이 아니라(우발적으로 발생할 수는 있음) 파일을 암호화하고 잠그는 것입니다. 데이터 암호화를 마친 후에는 다른 랜섬웨어처럼 스스로 삭제될 수도 있습니다.
그럼에도 불구하고 Oonn 랜섬웨어 제거 작업이 필요한 이유는 다음과 같습니다.
- 시스템에 흔적을 남길 수 있습니다. Djvu 계열 변종은 다른 악성코드와 함께 배포되는 것으로 알려져 있습니다.
- 브라우저에 정보 탈취 요소를 설치했을 수 있습니다.
- 제거하지 않으면 복구된 파일을 다시 암호화할 수 있습니다.
Oonn 랜섬웨어에 의해 암호화된 파일을 복구하려면 다음 방법을 시도할 수 있습니다.
- 신뢰할 수 있는 서드파티 복호화 도구로 복호화
- 네트워킹 지원 안전 모드 또는 시스템 복원으로 Oonn 랜섬웨어 제거
- 품질 좋은 서드파티 도구를 활용한 데이터 복구 시도
Oonn 랜섬웨어 제거 단계별 안내
중요 참고 사항:
수동으로 Oonn 랜섬웨어를 제거하려고 시도하면 파일을 잃을 위험이 있습니다. Oonn은 때때로 서드파티 복호화 도구를 거부하며, 이 경우 파일이 영구적으로 손상될 수 있습니다. 따라서 제거 작업을 진행하기 전에 반드시 백업을 먼저 완료하시기 바랍니다.
1단계: 강력한 안티랜섬웨어 프로그램으로 PC 검사
Oonn 랜섬웨어가 사용하는 알고리즘은 일반 백신 소프트웨어의 기능과 특징을 우회할 수 있습니다. 전체 시스템 검사가 가능한 고품질 안티멀웨어를 사용해야 합니다.
안티멀웨어 프로그램은 Oonn 랜섬웨어를 식별하는 것은 물론, PC에 존재하는 다른 악성코드도 함께 탐지하고 제거해 줍니다. 운이 좋다면 안티멀웨어가 Oonn까지 제거할 수 있지만, 그렇지 않은 경우 일반적인 악성코드 제거 방식만으로는 부족할 수 있습니다.
2단계: 네트워킹 지원 안전 모드로 Oonn 랜섬웨어 제거
네트워킹 지원 안전 모드로 재부팅하여 파일을 복원하려면 다음 단계를 따르십시오.
- Windows 로그인 화면에서 전원 버튼을 누릅니다.
- Shift 키를 누른 상태에서 '다시 시작'을 클릭합니다.
- '문제 해결' > '고급 옵션' > '시작 설정'을 선택합니다.
- '다시 시작'을 누릅니다.
- 시작 설정 창에서 '명령 프롬프트로 안전 모드 사용'을 선택합니다.
- 명령 프롬프트 창에 cd restore를 입력하고 Enter를 누릅니다.
- rstrui.exe를 입력하고 다시 Enter를 누릅니다.
- 새 창에서 '다음'을 클릭하고, Oonn 침입 이전 시점의 Windows 복원 지점을 선택합니다.
- '다음'을 클릭한 뒤, 작업이 완료되면 '예'를 눌러 복원합니다.
3단계: 복호화 도구로 .oonn 파일 복호화
파일 복호화 도구는 범죄자들이 새로운 악성코드를 계속 개발함에 따라 지속적으로 업데이트됩니다. Oonn으로 암호화된 파일을 복호화하려면 Emsisoft의 복호화 도구를 사용하고 아래 지침을 따르십시오.
- Emsisoft 공식 사이트에서 복호화 도구를 다운로드하여 설치합니다.
- 관리자 권한으로 Emsisoft 도구를 실행합니다.
- 복호화할 파일을 직접 선택하거나, Emsisoft 복호화 도구가 자동으로 대상 파일을 식별하도록 합니다.
- 'Decrypt(복호화)' 버튼을 클릭하여 복호화를 시작합니다.
파일 복호화에는 시간이 다소 걸릴 수 있으므로 작업이 완료될 때까지 기다리십시오. 절차가 끝나면 복호화 도구가 완료 여부를 알려줍니다.
4단계: 데이터 복구 도구로 파일 복원
품질 좋은 서드파티 데이터 복구 도구를 활용하면 데이터를 복원하고 회수하는 데 도움이 됩니다. 선택한 도구에 따라 전체 시스템 검사를 진행한 뒤, 암호화된 모든 파일의 복구를 지시해야 합니다.
마무리
데이터를 복구해야 하는 상황까지 가지 않도록 미리 대비하는 것이 최선입니다. 대부분의 랜섬웨어 공격은 경고 없이 찾아오지만, 상당 부분은 예방할 수 있습니다. 랜섬웨어와 기타 악성코드 감염을 피하려면 컴퓨터를 깨끗하게 관리하고, 의심스러운 사이트와 토렌트 사이트를 피하며, 무엇보다 정기적인 PC 백업을 실천해야 합니다. 또한 PC를 항상 최신 상태로 유지하고, 활성화된 보안 소프트웨어를 갖춰 악성코드로부터 시스템을 보호해야 합니다.