MAKB 랜섬웨어는 사용자의 데이터를 암호화하여 금전을 요구하는 악성 프로그램입니다. 사이버 보안 연구 기업인 샤오파오(Xiaopao)가 2020년에 처음 발견했으며, 악명 높은 스캐럽(Scarab) 멀웨어 계열에 속하는 것으로 분류되었습니다. 이 계열의 악성 프로그램들은 일반적인 백신 프로그램을 우회할 수 있는 강력한 암호화 알고리즘을 사용하기 때문에 탐지와 제거가 까다로운 것으로 알려져 있습니다.
스캐럽(Scarab) 계열에 속한 다른 랜섬웨어는 다음과 같습니다.
- Xati 랜섬웨어
- Ambrosia 랜섬웨어
- Inchin 랜섬웨어
- Ormeta 랜섬웨어
- Artemy 랜섬웨어
MAKB 랜섬웨어는 어떤 피해를 일으킬까요?
MAKB 랜섬웨어는 은밀한 침투 기술을 이용해 사용자의 시스템에 몰래 들어옵니다. 시스템에 침투한 직후 Windows 설정을 변경한 뒤, 시스템 내 중요 파일들을 암호화합니다. 피해를 극대화하기 위해 사용자가 자주 사용하는 파일들을 우선적으로 공격하는데, 대표적인 대상은 다음과 같습니다.
- 음악 파일
- 동영상 파일
- 사진·이미지 파일(.jpg)
- 데이터베이스
- .doc, .pdf, .xls, .mpg, .zip 등 중요 문서 파일
- 압축 아카이브 파일
파일 암호화가 완료되면 MAKB 랜섬웨어는 모든 파일 이름 끝에 '.MAKB' 확장자를 붙여 피해자가 파일을 열 수 없도록 만듭니다. 또한 Windows 레지스트리 키를 변경하고 섀도우 복사본(Shadow Copies)까지 삭제하여 시스템에 지속적으로 상주하면서 복구를 어렵게 만듭니다. 이러한 변경 사항은 시스템 성능 저하로도 이어질 수 있습니다.
더 심각한 점은 원래 파일명을 무작위 문자열로 대체한다는 것입니다. 예를 들어 '1.jpg'라는 파일은 '2g000000000p0zw9VkBVWnK5dMRu2hk8.MAKB'처럼 변경됩니다. 이렇게 되면 복호화하지 않는 한 피해자가 자신의 파일을 식별하거나 열 수 없습니다.
암호화 작업이 끝나면 'HOW TO RECOVER ENCRYPTED FILES.txt'라는 랜섬 노트를 남깁니다. 이 노트에는 공격자에게 이메일로 연락하라는 내용과 함께, 72시간 안에 복호화 키를 사용하지 않으면 키가 삭제된다는 문구가 담겨 있습니다.
주의: 몸값을 지불하거나 공격자와 접촉하지 마세요. 추가 공격을 당하거나, 제대로 작동하지 않는 키를 받고 더 많은 금전을 요구당할 위험이 있습니다.
MAKB 랜섬웨어는 어떻게 컴퓨터에 침투할까?
멀웨어는 다양한 경로를 통해 PC 시스템에 침투할 수 있으며, MAKB 랜섬웨어의 주요 감염 경로는 다음과 같습니다.
- 보안 설정이 되어 있지 않은 원격 데스크톱(RDP) 연결
- 악성 스팸 메일의 첨부 파일 및 삽입된 하이퍼링크
- 셰어웨어·프리웨어에 번들로 포함된 설치 파일
- 익스플로잇 키트와 소프트웨어 취약점
- 가짜 Windows 업데이트 또는 Flash Player 업데이트 알림
MAKB 랜섬웨어의 존재를 발견했다면 즉시 제거해야 합니다. 방치할 경우 이미 복구한 파일을 다시 암호화하거나, 다른 종류의 악성 프로그램을 추가로 설치하거나, 데이터 유출 활동을 진행할 수 있습니다.
MAKB 랜섬웨어 제거 방법
아래 단계별 지침에 따라 MAKB 랜섬웨어를 제거하세요.
1. 신뢰할 수 있는 안티 멀웨어 프로그램으로 PC 검사
MAKB 랜섬웨어를 탐지하고 제거하려면 랜섬웨어 방지 기능을 갖춘 고품질 안티 멀웨어 도구가 필요합니다. 우수한 안티 멀웨어 도구는 MAKB 랜섬웨어뿐만 아니라 PC에 숨어 있을 수 있는 기타 의심스러운 프로그램이나 잠재적으로 원치 않는 프로그램(PUP)까지 함께 찾아내 제거해 줍니다.
2. 네트워킹 지원 안전 모드와 시스템 복원으로 제거
네트워킹 지원 안전 모드로 PC를 재부팅한 후 시스템 복원 기능을 이용해 암호화된 파일을 복구할 수 있습니다.
- Windows 키를 누릅니다.
- 전원 버튼을 클릭합니다.
- Shift 키를 누른 상태에서 '다시 시작'을 클릭합니다.
- '문제 해결 > 고급 옵션 > 시작 설정'을 선택합니다.
- '다시 시작'을 누릅니다.
- 시작 설정 창에서 '명령 프롬프트 사용' 안전 모드를 선택합니다.
- 명령 프롬프트 창에
cd restore를 입력하고 Enter 키를 누릅니다. - 이어서
rstrui.exe를 입력하고 Enter 키를 누릅니다. - 새 창에서 '다음'을 클릭한 뒤, MAKB 감염 이전 시점의 Windows 복원 지점을 선택합니다.
- '다음'을 클릭합니다.
- 복원 과정이 끝나면 '예'를 눌러 복원을 완료합니다.
3. 시스템 파일 검사기(SFC) 검사 실행
MAKB 랜섬웨어는 정품 응용 프로그램으로 위장해 탐지되지 않은 채 PC에 머무를 수 있으며, Windows 시스템 파일을 손상시킬 수도 있습니다. SFC 유틸리티를 실행해 Windows 파일의 손상 여부를 확인하세요.
- Win + Q 키를 누릅니다.
cmd를 입력한 후 Ctrl + Shift + Enter를 눌러 관리자 권한으로 명령 프롬프트를 실행합니다.- 명령 프롬프트 화면에
sfc /scannow를 입력하고 Enter 키를 누릅니다.
SFC 검사는 오류와 손상된 파일을 찾아 자동으로 수정합니다. 검사에는 시간이 다소 걸릴 수 있으니 기다려 주세요. 완료되면 결과 보고서가 생성됩니다.
4. 서드파티 도구로 (.MAKB) 파일 복호화
MAKB로 암호화된 파일을 복호화할 수 있는 다양한 서드파티 도구가 있습니다. 그중 하나가 Emsisoft의 복호화 도구입니다. Emsisoft를 이용한 복호화 절차는 다음과 같습니다.
- Emsisoft 공식 사이트에서 프로그램을 다운로드합니다.
- Emsisoft 복호화 도구(.exe)를 실행해 프로그램을 설치합니다.
- 설치 후 관리자 권한으로 Emsisoft를 실행합니다.
- 옵션 목록에서 복호화할 파일을 직접 선택하거나, Emsisoft 복호화 도구가 자동으로 대상 파일을 찾도록 합니다.
- '복호화(Decrypt)' 버튼을 클릭해 작업을 시작합니다.
복호화가 완료될 때까지 기다린 후 PC를 재시작하세요.
5. 데이터 복구 전문 도구로 파일 복원
수동으로 파일을 복구하는 것은 쉽지 않을 수 있습니다. 이런 이유로 평판 좋은 서드파티 데이터 복구 도구를 사용해 '.MAKB' 확장자로 암호화된 파일을 복원하는 것을 권장합니다. 단, 데이터 복구 작업 전 반드시 각 도구의 리뷰와 신뢰성을 충분히 확인하세요.
마무리
이 가이드가 MAKB 랜섬웨어의 이해와 제거에 도움이 되었기를 바랍니다. 향후 랜섬웨어 공격을 예방하려면 평소 강력한 안티 멀웨어 프로그램을 설치해 두고, 출처 불명의 무료 소프트웨어 다운로드는 삼가는 것이 중요합니다. 정기적인 백업과 운영체제 업데이트 습관도 감염 피해를 최소화하는 데 큰 도움이 됩니다.