2020년 상반기에는 랜섬웨어 공격이 크게 증가했습니다. 코로나19 팬데믹으로 재택근무가 일상화되면서 사이버 범죄자들은 급속한 기술 발전을 역이용해 더욱 파괴적인 공격 수단을 동원하고 있습니다. 그중에서도 최근 등장한 위험한 공격 도구 중 하나가 바로 'Ambrosia(앰브로시아) 랜섬웨어'입니다.
Ambrosia 랜섬웨어란?
사이버 보안 전문가들은 Ambrosia 악성코드를 랜섬웨어로 분류했습니다. Ambrosia 랜섬웨어는 2020년 8월 사이버 보안 연구자 Xiaopao에 의해 처음 발견되었으며, Scarab(스카라브) 랜섬웨어 계열에 속하는 것으로 확인되었습니다. Scarab 계열은 2017년 처음 등장했으며, 2020년에는 Ambrosia를 포함해 여러 변종을 새롭게 배포하기 시작했습니다.
Ambrosia 랜섬웨어는 어떤 피해를 주나요?
Ambrosia 랜섬웨어는 사용자 PC의 중요 파일들을 표적으로 삼아 파일을 암호화하고, 파일명을 변경한 뒤 몸값을 요구하는 메모를 남깁니다. 랜섬 노트는 먼저 피해자에게 파일이 암호화되었다는 사실을 알리고, 파일에 다시 접근하려면 몸값을 지불하라고 요구합니다.
Ambrosia 랜섬웨어의 주요 표적 파일
- 사진/이미지 파일 (.jpg)
- 음악 파일
- 동영상 파일
- 데이터베이스
- 중요 문서 (.doc, .pdf, .xls, .mpg, .zip 등)
- 압축 아카이브 파일
참고: 이러한 파일들은 사용 빈도가 높기 때문에, 공격자들이 피해를 극대화하기 위해 표적으로 삼습니다.
Ambrosia 랜섬웨어는 파일을 암호화한 후 파일명 끝에 '.ambrosia' 확장자를 추가하여 피해자가 파일을 열지 못하도록 만듭니다. 다른 랜섬웨어가 단순히 확장자만 덧붙이는 것과 달리, Ambrosia는 원래 파일명 전체를 무작위 문자열로 대체한 뒤 '.ambrosia' 확장자를 붙입니다.
예를 들어 "1.jpg"라는 파일은 암호화 후 "2g000000000p0zw9VkBVWnK5dMRu2hk8.ambrosia"와 같은 형태로 변경됩니다. 이로 인해 사용자는 자신의 데이터가 어떤 것인지조차 알아볼 수 없게 됩니다.
암호화가 완료되면 Ambrosia는 'HOW TO RECOVER ENCRYPTED FILES.txt'라는 이름의 랜섬 노트를 남깁니다. 이 메모는 피해자에게 admin@wsxdn.com 등의 이메일로 공격자에게 연락할 것을 안내하고, 암호화된 파일을 복구하려면 비트코인으로 몸값을 지불하라고 요구합니다.
단, 공격자에게 연락하거나 몸값을 지불하는 것은 권장하지 않습니다. 복호화 도구가 실제로 작동한다는 보장이 없으며, 오히려 PC에 추가 악성코드가 심어질 위험도 있습니다.
Ambrosia 랜섬웨어는 어떻게 내 컴퓨터에 침투했을까?
사이버 범죄자들은 자신들이 만든 악성코드를 PC 시스템에 침투시키기 위해 다양한 방법을 사용하며, 최대한 많은 피해자에게 확산시키기 위한 여러 유포 전술도 활용합니다. 연구 결과에 따르면 Ambrosia 랜섬웨어는 다음과 같은 경로로 확산됩니다.
- 악성 첨부파일과 하이퍼링크가 포함된 스팸 메일
- 셰어웨어 및 프리웨어에 번들로 포함된 설치 프로그램
- 불법 복제(무료) 소프트웨어 및 설치 파일
- 보안 설정이 취약한 원격 데스크톱(RDP) 연결
- 익스플로잇 킷과 소프트웨어 취약점
- 가짜 바이러스 감염 알림 또는 가짜 Flash Player 업데이트
Ambrosia 랜섬웨어 제거 방법
Ambrosia 랜섬웨어를 발견했다면 즉시 제거해야 합니다. 방치할 경우 다음과 같은 추가 피해가 발생할 수 있습니다.
- 다른 종류의 악성코드 추가 설치
- 브라우저에 정보 탈취 프로그램 설치
- 새로 생성된 파일이나 복구된 파일까지 추가 암호화
다음은 Ambrosia 랜섬웨어 제거 방법입니다.
방법 1: 전문 안티멀웨어 도구로 시스템 검사
Ambrosia 랜섬웨어는 일반 백신 소프트웨어로는 대응하기 어려운 강력한 데이터 암호화 알고리즘을 사용합니다.
전문 안티멀웨어 프로그램을 사용해 PC 전체를 정밀 검사하세요. 이때 해당 프로그램이 랜섬웨어 대응 기능을 갖추고 있는지 확인해야 Ambrosia 랜섬웨어를 효과적으로 제거할 수 있습니다.
다만 강력한 암호화 알고리즘 때문에 안티멀웨어만으로 완벽한 해결을 보장하기는 어렵습니다. 운이 좋다면 안티멀웨어가 Ambrosia 랜섬웨어와 PC에 숨어 있던 다른 악성코드까지 함께 찾아내 제거할 수 있습니다.
방법 2: 네트워킹 지원 안전 모드에서 제거
네트워킹 지원 안전 모드로 부팅하려면(안정적인 네트워크 연결 필요) 아래 단계를 따르세요.
- Windows 로그인 화면에서 전원 버튼을 누릅니다.
- Shift 키를 누른 상태에서 '다시 시작'을 클릭합니다.
- '문제 해결' > '고급 옵션' > '시작 설정'을 차례로 선택합니다.
- '다시 시작'을 클릭합니다.
- 시작 설정 화면에서 '네트워킹 지원 안전 모드 사용'(목록의 다섯 번째 항목)을 선택합니다.
안전 모드에 진입하면 설치된 앱 목록에서 Ambrosia 랜섬웨어를 찾아 삭제할 수 있습니다.
방법 3: '시스템 복원'을 이용한 제거
시스템 복원은 네트워킹 지원 안전 모드와 함께 사용하는 것이 좋습니다.
- Windows 시작 시 F8 키를 계속 눌러 '고급 옵션' 메뉴를 엽니다.
- 목록에서 '명령 프롬프트 지원 안전 모드'를 선택하고 Enter 키를 누릅니다.
- 명령 프롬프트 창에 cd restore를 입력하고 Enter 키를 누릅니다.
- 이어서 rstrui.exe를 입력하고 Enter 키를 누릅니다.
- 새 창에서 '다음'을 클릭한 뒤, Ambrosia 감염 이전 시점의 Windows 복원 지점을 선택하고 '다음'을 클릭합니다.
- 복원 과정이 끝나면 '예'를 클릭해 복원을 완료합니다.
PC를 이전 상태로 성공적으로 복원한 후에는 전문 안티멀웨어 도구를 다운로드해 전체 시스템 검사를 진행하고, PC에 남아 있을 수 있는 Ambrosia 랜섬웨어 관련 파일을 모두 제거하세요.
방법 4: 신뢰할 수 있는 서드파티 도구로 파일 복구
'.ambrosia' 확장자로 암호화된 데이터를 복원하려면 검증된 서드파티 데이터 복구 도구를 활용할 수 있습니다. 선택한 도구에 따라 전체 시스템 검사를 수행한 뒤, 암호화된 파일 복구 명령을 실행하면 됩니다.
데이터 복구 도구는 손상된 데이터를 복구하고 정리하여, Ambrosia 랜섬웨어 공격 이전의 정상적인 상태로 되돌려 줍니다.
마무리
이 가이드가 Ambrosia 랜섬웨어를 이해하고 제거하는 데 도움이 되었기를 바랍니다. 대부분의 랜섬웨어 공격은 예고 없이 찾아오지만, 평소 컴퓨터를 잘 관리하면 상당수의 공격을 예방할 수 있습니다.
PC를 보호하려면 강력한 안티멀웨어를 설치하고, 의심스러운 이메일 첨부파일이나 링크를 열지 말며, 프리웨어와 불법 복제 소프트웨어 사용을 삼가고, 강력한 비밀번호를 사용하는 것이 중요합니다.