랜섬웨어는 기기를 공격해 피해자가 파일에 접근하지 못하도록 만드는 악성 코드입니다. 잠긴 파일은 암호화되어 읽을 수 없는 상태로 컴퓨터에 남게 되며, 이를 해독하려면 범인만이 보유한 특수 키가 필요합니다. 그리고 그 키를 얻으려면 몸값(랜섬)을 지불해야 합니다.
현재 많은 사용자가 구글 랜섬웨어(Phobos)의 피해를 호소하고 있습니다. 이들은 파일 공유 사이트나 의심스러운 이메일을 통해 컴퓨터가 감염되었다고 전합니다. 악성코드가 호스트 컴퓨터에 침투하면 파일을 암호화한 뒤, 범인은 몸값 지불을 요구합니다.
구글 랜섬웨어(Phobos)란?
구글 랜섬웨어(Phobos)는 악명 높은 Phobos 랜섬웨어 계열에 속한 크립토바이러스(cryptovirus)로, IT 대기업 Google LLC와는 아무런 관련이 없습니다. 피해자는 복호화 키를 받는 대가로 사이버 범죄자에게 암호화폐를 지불해야 하며, 이는 거의 모든 랜섬웨어가 사용하는 전형적인 방식입니다.
구글 랜섬웨어(Phobos)의 작동 방식
구글 랜섬웨어(Phobos)가 시스템에 침투하면 다른 랜섬웨어와 마찬가지로 파일을 암호화합니다. 그 후 개인 파일 전체에 3단계 확장자를 추가하는데, 여기에는 고유한 피해자 ID, 사이버 범죄자의 연락처(이메일), 그리고 .google 확장자가 포함됩니다. 파일 암호화가 완료되면 복호화하지 않는 한 해당 파일에는 접근할 수 없습니다.
랜섬웨어가 시스템 침투에 성공하면 두 가지 형태의 몸값 요구 메모(랜섬 노트)를 생성합니다. 일반적으로 .txt 파일과 팝업 창 형태로 피해자의 기기에 전달됩니다.
참고로 랜섬웨어는 시스템 파일을 공격하지 않습니다. 오직 동영상, 이미지, 문서처럼 피해자에게 가치 있을 가능성이 높은 개인 파일만을 표적으로 삼습니다. 그렇기 때문에 사이버 범죄자들이 피해자에게 몸값 지불을 설득하기가 상대적으로 쉽습니다.
.txt 랜섬 노트의 내용은 다음과 같습니다:
!!!모든 파일이 암호화되었습니다!!!
파일을 복호화하려면 다음 주소로 이메일을 보내십시오: admin@wsxdn.com
팝업 창 랜섬 노트의 내용은 다음과 같습니다:
모든 파일이 암호화되었습니다!
PC의 보안 문제로 인해 모든 파일이 암호화되었습니다. 파일을 복원하려면 admin@wsxdn.com으로 이메일을 보내주십시오.
메시지 제목에 이 ID를 적어 보내십시오 –
복호화 대금은 비트코인으로 지불해야 합니다. 가격은 얼마나 빨리 연락하는지에 따라 달라집니다. 지불이 완료되면 모든 파일을 복호화할 수 있는 도구를 보내드리겠습니다.
무료 복호화 보증
지불 전에 최대 5개의 파일을 무료로 복호화해 드릴 수 있습니다. 파일의 총 크기는 4MB 미만(압축하지 않은 상태)이어야 하며, 중요한 정보가 담긴 파일(데이터베이스, 백업, 대용량 엑셀 시트 등)은 제외됩니다.
비트코인 구입 방법
비트코인을 구입하는 가장 쉬운 방법은 LocalBitcoins 사이트입니다. 회원가입 후 'Buy bitcoins'를 클릭하고 결제 수단과 가격으로 판매자를 선택하십시오.
hxxps://localbitcoins.com/buy_bitcoins
비트코인을 구입할 수 있는 다른 곳과 초보자 가이드는 아래에서 확인할 수 있습니다:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/
주의!
암호화된 파일의 이름을 변경하지 마십시오.
타사 소프트웨어로 데이터를 복호화하려고 하지 마십시오. 영구적인 데이터 손실이 발생할 수 있습니다.
제3자의 도움으로 파일을 복호화하면 가격이 인상되거나(수수료가 추가됨) 사기를 당할 수 있습니다.
범죄자들은 파일을 직접 풀어줄 수 있다는 사실을 증명하고 피해자가 요구에 굴복하도록 유혹적인 제안을 보냅니다. 최대 5개의 파일을 무료로 복호화해 주겠다고 제안하지만, 정작 몸값 금액은 명시하지 않습니다. 즉, 피해자의 재정 상황을 파악해 금액을 정한다는 뜻입니다. 금액이 얼마든 피해자는 비트코인으로 지불해야 하는데, 추적이 불가능하기 때문에 범죄자 입장에서는 더욱 안전합니다. 저희는 어떤 금액이라도 지불하지 말 것을 권장합니다. 지불은 재정적 부담으로 이어질 수 있으며, 파일을 되찾을 수 있다는 보장조차 없기 때문입니다.
몸값을 지불한 사람은 미래에 다시 피해자가 될 가능성이 높습니다. 범죄자들은 자신들이 공격한 대상의 기록을 보관하며, 요구를 받아들일 만큼 설득에 성공했다고 판단하면 물러났다가 나중에 다시 공격할 계획을 세웁니다.
구글 랜섬웨어(Phobos) 제거 방법
안타깝게도 암호화된 파일은 키 없이는 복호화할 수 없습니다. 따라서 암호화된 파일을 복호화할 수 있다고 주장하는 유료 도구에 돈을 지불하지 말아야 추가 손실을 막을 수 있습니다. 암호화된 파일은 백업해 두고 일단 잃어버린 것으로 간주하는 것이 좋습니다. 그런 다음 구글 랜섬웨어(Phobos) 제거 작업을 시작하십시오.
구글 랜섬웨어(Phobos)와 같은 랜섬웨어에 시스템이 감염되었을 때 적용할 수 있는 조치는 다음과 같습니다:
- 감염된 기기를 격리합니다. 기기를 인터넷에서 분리하고, 외장 저장 장치를 시스템에 연결하지 마십시오. 또한 다른 기기를 사용해 모든 클라우드 계정에서 로그아웃해야 합니다.
- 적을 알아야 싸움에서 이길 수 있습니다. 확장자나 이메일 정보를 통해 어떤 랜섬웨어인지 식별해야 합니다. 이를 통해 추가 손실 없이 악성코드를 처리하는 방법을 파악할 수 있습니다.
- 무료 랜섬웨어 복호화 도구를 확인합니다. 유료 도구는 어떤 경우에도 사용하지 마십시오. 핵심은 범죄자의 요구에 굴복하지 않는 것입니다. 복호화 도구에 돈을 쓰는 순간 범죄자가 강제로 돈을 뜯어간 것이 됩니다. 게다가 도구가 실제로 작동한다는 보장도 없습니다. 무료 복호화 도구를 시도해 파일을 되찾을 수 있는지 확인해 보십시오.
- 타사 파일 복구 도구로 데이터를 복원합니다. 랜섬웨어의 종류에 따라 다르지만, 강력한 복구 도구를 사용하면 잃어버린 파일 일부를 되살릴 수 있습니다.
결론
랜섬웨어에 대응하는 가장 좋은 방법은 사이버 범죄자들의 수법을 미리 아는 것입니다. 이렇게 하면 악성코드가 퍼지는 경로로부터 스스로를 지킬 수 있습니다. 범죄자들이 활용하는 대표적인 수법으로는 스팸 이메일, 안전하지 않은 다운로드, 번들 설치(묶음 설치), 의심스러운 광고 등이 있습니다.
범죄자들이 표적을 감염시키기 위해 사용하는 수법은 이 외에도 매우 다양합니다. 따라서 강력한 안티멀웨어 보안 프로그램을 설치해 두고 백그라운드에서 항상 실행함으로써 공격을 사전에 차단하는 것이 무엇보다 중요합니다.