Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

HelloKitty 랜섬웨어 완벽 정리: 공격 방식부터 제거 방법까지

랜섬웨어(Ransomware)는 악의적인 개발자들이 사용자의 개인 파일을 공격하고 잠그기 위해 사용하는 위험한 악성 코드입니다. 파일 잠금을 해제하려면 개발자들이 요구하는 몸값을 지불해야 한다고 주장합니다. 이러한 바이러스는 시간이 지남에 따라 끊임없이 알고리즘을 변경하기 때문에 이를 해제할 수 있는 도구를 찾기가 매우 어렵습니다.

따라서 대부분의 경우 사용자에게 남는 선택지는 두 가지뿐입니다. 파일을 포기하고 바이러스를 제거하거나, 범인들에게 금액을 지불하고 그들이 약속을 지켜 파일을 돌려주기를 바라는 것입니다. 게임 스튜디오 CD Projekt가 HelloKitty 랜섬웨어에 공격받았을 때 겪은 상황이 바로 이것입니다.

우리 모두 알다시피 도둑 사이에 명예란 없습니다. 따라서 사이버 범죄자들이 단 하나의 파일에 대해 무료로 복호화 서비스를 제공하겠다며 성의를 보이더라도, 그들에게 단 한 푼도 지불하지 말 것을 강력히 권고합니다. 여러분의 파일은 우연히 잠긴 것이 아닙니다. 복호화를 제안하는 바로 그 사람들이 여러분의 프라이버시를 침해하고 개인 데이터 접근을 차단한 장본인입니다. 그들의 어떤 말도 믿을 권리가 전혀 없는 것입니다.

HelloKitty 랜섬웨어는 기업을 주요 표적으로 삼는 악명 높은 악성 프로그램으로, 감염된 파일 이름 끝에 .crypted 확장자를 추가합니다. 프로그램이 파일을 잠그면 복호화 키를 범인들에게 전송하여, 오직 그들만이 파일 접근 권한을 되돌려줄 수 있게 만듭니다.

HelloKitty 랜섬웨어는 무엇을 하는가?

HelloKitty 랜섬웨어는 같은 유형의 다른 바이러스들에 비해 다소 다르고 복잡한 방식으로 작동합니다. 그 행동 양식을 이해하기 위해 CD Projekt에 대한 공격 사례를 살펴보겠습니다. 이 프로그램은 스튜디오 게임 관련 서버에서 소스 코드를 복사했으며, 투자자 문서, 회계 정보, 법률 및 인사 자료까지 탈취했습니다. 나아가 서버 자체도 암호화했습니다. 범인들은 피해자가 몸값 요구를 들어주지 않으면 파일을 공개하겠다고 협박했습니다.

이 공격에서 배울 수 있는 중요한 교훈은 피해자가 그들의 요구에 굴복하지 않았다는 점입니다. 오히려 범죄자와 협상하지 않겠다고 공개적으로 밝히고, 사건을 법 집행 기관에 넘겼습니다.

HelloKitty 랜섬웨어는 암호화 과정을 마친 후 아래와 같은 내용의 몸값 요구 메모를 남깁니다:

!!!!!!!!!!!!! Hello CD PROJEKT !!!!!!!!!!!!!

Your have been EPICALLY pwned!!

We have dumped FULL copies of the source codes from your Perforce server for Cyberpunk 2077, Witcher 3, Gwent and the unreleased version of Witcher!!!

We have also dumped all of your documents relating to accounting, administration, legal, HR, investor relations and more!

Also, we have encrypted all of your servers, but we understand that you can most likely recover from backups.

If we will not come to an agreement, then your source codes will be sold or leaked online and your documents will be sent to our contact in gaming journalism. Your public image will go down to the shitty even more people will see how you shitty your company functions. Investors will lose trust in your company and the stock will dive even lower!

You have 48 hours to contact us.

위 메모는 CD Projekt에 대한 공격 직후 남겨진 것입니다. 회사는 즉각적인 대응에 나서 24시간 이내에 성명을 발표하여 대중에게 공격 사실을 알렸습니다. 이 바이러스에 무작위로 공격당하는 일반 사용자에게도 비슷한 형태의 텍스트 파일이 전달됩니다. 내용은 다음과 같습니다:

Hello dear user.

Your files have been encrypted.

— What does it mean?!

Content of your files have been modified. Without special key you can't undo that operation.

— How to get special key?

If you want to get it, you must pay us some money and we will help you.

We will give you special decryption program and instructions.

— Ok, how i can pay you?

1) Download TOR browser, if you don't know how to do it you can google it.

2) Open this website in tor browser: hxxp://6x7dp6h3w6q3ugjv4yv5gycj3femb24kysgry5b44hhgfwc5ml5qrdad.onion/ d87c3f9baf85b2e9ab2a824bb78868294e19992e2e26b54f248abfa73c42a7c0

3) Follow instructions in chat.

랜섬웨어 범죄의 궁극적인 목표는 피해자의 두려움을 자극하여 범인의 요구에 굴복하게 만드는 것입니다. 그러나 몸값을 지불한다고 해서 파일을 되찾을 수 있다는 보장은 없으며, 범죄자들이 추가로 더 많은 금액을 요구하지 않으리라는 보장도 없습니다. 게다가 지불한다는 것은 그들의 범죄 행위에 힘을 실어주는 것이며, 이런 공격이 '수지타산이 맞는 일'임을 입증해 무고한 사람들을 계속 공격하도록 부추기는 결과를 낳습니다.

HelloKitty 랜섬웨어 제거 방법

현재 HelloKitty 랜섬웨어로 잠긴 파일을 복호화할 수 있는 도구는 존재하지 않습니다. 따라서 해결책을 찾는 과정에서 다른 사람에게 사기를 당하지 않도록 각별히 주의해야 합니다. 실제로 많은 사용자가 랜섬웨어 잠금 파일을 복호화할 수 있다며 판매하는 도구를 구입했다가, 정작 아무런 기능도 하지 못하는 쓸모없는 소프트웨어만 손에 넣고 사기를 당했다는 신고를 했습니다.

이 상황에 대한 최선의 대처 방법은 바이러스를 제거하는 것입니다. 먼저 암호화된 파일을 모두 외장 드라이브 등 격리된 저장 장치에 백업하세요. 백업이 완료되면 감염된 컴퓨터를 가정이나 회사 네트워크에서 분리하여 HelloKitty 랜섬웨어가 같은 네트워크에 연결된 다른 기기로 확산되는 것을 막아야 합니다. 백업본이 있는 경우에도 바이러스가 완전히 제거되었다고 확신할 때까지는 어떠한 복원 작업도 진행해서는 안 됩니다.

제거 작업을 위한 시스템 준비가 끝났다면, 아래의 해결 방법을 적용할 수 있습니다.

방법 #1: 강력한 안티 멀웨어 프로그램으로 검사, 탐지 및 제거하기

인터넷에는 수많은 보안 제품이 넘쳐나지만, 올바른 제품을 선택하는 것이 중요합니다. 바이러스를 영구적으로 제거하려면 검증된 안티 멀웨어 보안 소프트웨어를 사용하는 것을 권장합니다.

  1. 보안 프로그램을 설치하고 실행합니다.
  2. 전체 검사(Full Scan) 옵션을 선택하고 프로세스가 완료될 때까지 기다립니다.
  3. 탐지된 항목을 삭제하기 위해 제거(Remove) 또는 격리(Quarantine)를 선택합니다.
  4. Windows + I 키를 눌러 설정(Settings) 창을 엽니다.
  5. 앱(Apps) 카테고리를 선택한 후, 설치된 프로그램 목록을 살펴보며 인식하지 못하는 프로그램이나 HelloKitty 랜섬웨어 공격 직전 또는 당시에 설치된 프로그램을 찾아냅니다.
  6. 수상한 앱을 발견하면 해당 항목을 클릭하고 옆에 있는 제거(Uninstall) 버튼을 누릅니다.
  7. 완료되면 창을 닫습니다.

방법 #2: 컴퓨터에서 암호화된 파일 모두 삭제하기

이미 암호화된 파일을 백업했다면, 원본 파일을 컴퓨터에서 삭제하여 바이러스의 흔적이 남지 않도록 해야 합니다. 다음 절차를 따르세요:

  1. 파일 탐색기(File Explorer)를 열고 개인 데이터가 저장된 드라이브를 확인합니다. 파일이 Windows OS와 같은 드라이브에 있다면 이 단계는 건너뛰어도 됩니다.
  2. 해당 저장 드라이브를 마우스 오른쪽 버튼으로 클릭하고 포맷(Format)을 선택합니다. 화면의 안내에 따라 디스크 포맷을 완료합니다.
  3. Windows 키를 누르고 복원 지점(Restore Point)을 입력한 후 Enter 키를 누릅니다.
  4. 시스템 보호(System Protection)에서 시스템 복원(System Restore)을 클릭한 다음 다음(Next)을 누릅니다.
  5. 감염 이전에 생성된 복원 지점(Restore Point)을 선택합니다.
  6. 시스템이 정상 상태로 되돌아갑니다.

결론

HelloKitty 랜섬웨어는 빙산의 일각에 불과하며, 수많은 형태의 바이러스가 기회를 노리고 있습니다. 항상 준비된 자세를 유지하고 HelloKitty 랜섬웨어로부터 스스로를 보호하는 방법을 알아두어야 합니다. 신뢰할 수 있는 안티 멀웨어 보안 소프트웨어를 백그라운드에서 상시 실행하여 모든 종류의 멀웨어로부터 실시간 보호를 받는 것이 중요합니다. 이러한 유형의 바이러스에 대해 꾸준히 학습하고, 인터넷을 안전하게 이용하시기 바랍니다.