Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

당신을 놀라게 할 7가지 유형의 랜섬웨어

웹 서핑을 하거나 이메일을 확인하던 중, 갑자기 화면에 메시지가 나타난 적이 있으신가요? 컴퓨터와 그 안의 데이터가 랜섬웨어에 의해 잠기고 암호화되어, 몸값을 지불하기 전까지는 아무런 접근도 허용되지 않는 상황 말입니다.

대부분의 사람들은 랜섬웨어의 작동 방식을 어느 정도 알고 있습니다. 그래서 범죄자들은 여러분이 돈을 내도록 만들기 위해 더욱 새롭고 기발한 방법들을 고안해내고 있죠. 지금부터 주목해야 할 새로운 유형의 랜섬웨어들을 살펴보겠습니다.

1. 말을 거는 랜섬웨어

Cerber(세르베르) 랜섬웨어는 보통 마이크로소프트 오피스 문서로 위장한 이메일 첨부파일을 통해 감염됩니다. 감염되면 데이터가 암호화되고 모든 파일의 확장자가 .cerber로 변경됩니다.

참고: 다만 러시아, 우크라이나를 비롯한 구소련권 국가(아르메니아, 아제르바이잔, 벨라루스, 조지아, 키르기스스탄, 카자흐스탄, 몰도바, 투르크메니스탄, 타지키스탄, 우즈베키스탄 등)에 위치해 있다면 이야기가 다릅니다. 이 지역에서는 Cerber 랜섬웨어가 스스로 비활성화됩니다.

Cerber에 감염되었다는 사실은 바로 알 수 있습니다. 바탕화면에 알림이 표시되기 때문입니다. 또한 모든 폴더 안에 TXT와 HTML 형식으로 몸값 지불 방법이 담긴 안내문이 생성됩니다. 심지어 VBS(비주얼 베이직 스크립트) 파일까지 포함되어 있는데, 이 파일을 열면 음성으로 지시 사항을 읽어줍니다. 그렇습니다. 이 랜섬웨어는 직접 목소리로 몸값 지불 방법과 데이터 복구 절차까지 안내해주는 것입니다.

2. 게임을 하세요... 아니면 큰일 납니다

2018년 4월에는 PUBG 랜섬웨어가 등장해 컴퓨터를 인질로 잡는 완전히 다른 방식을 선보였습니다. 잠긴 파일의 대가로 돈을 요구하는 대신, 제작자는 두 가지 선택지를 제시합니다.

  • 배틀그라운드(PlayerUnknown's Battlegrounds)를 구매해 플레이한다. (Steam에서 $29.99)
  • 화면에 표시된 코드를 그대로 붙여넣으면 끝난다.

사실상 '악성'이 아닌 악성코드인 셈입니다. 짜증은 날 수 있고 진짜 랜섬웨어처럼 보이지만, PUBG 랜섬웨어는 배틀그라운드 홍보를 위해 고안된 정교한 프로모션 도구에 불과합니다.

그렇게 나쁘지 않아 보이나요? 하지만 실제로 파일을 암호화하고 확장자를 .pubg로 변경한다는 점은 분명합니다. 코드를 붙여넣을지, 3인칭 PvP 슈팅 게임을 구매할지 고민된다면 빨리 조치를 취하는 것이 좋습니다. 만약 진짜 랜섬웨어였다면 최소 10배 이상의 금액을 지불해야 했을 테니까요.

아쉽게도 이렇게 쉽게 해결할 수 있는 랜섬웨어는 드물습니다.

3. 한 파일씩 차례로 삭제하겠다

Jigsaw(직소)는 파일을 하나씩 삭제합니다.

데이터 전체가 잠겨 있는 것만으로도 충분히 끔찍한데, Jigsaw 랜섬웨어는 한 단계 더 나아갑니다. 원래 'BitcoinBlackmailer'라는 이름으로 알려졌던 이 악성코드는, 영화 <쏘우(Saw)> 시리즈에 등장하는 인형 '빌리'의 모습을 사용하면서 지금의 이름을 얻게 되었습니다.

당신을 놀라게 할 7가지 유형의 랜섬웨어

2016년 4월 처음 발견된 Jigsaw는 스팸 메일과 감염된 첨부파일을 통해 확산되었습니다. 활성화되면 사용자의 데이터와 시스템의 MBR(마스터 부트 레코드)을 잠근 뒤 협박 메시지를 표시합니다.

핵심은 위협입니다. 1시간 이내에 비트코인으로 몸값을 지불하지 않으면 파일이 하나씩 삭제됩니다. 지연할수록 삭제되는 파일 수가 늘어나 암호화 복권에서 이길 확률은 급격히 줄어듭니다. 게다가 재부팅을 하거나 프로세스를 강제 종료하려 하면(Jigsaw는 작업 관리자에서 모질라 파이어폭스나 Dropbox로 위장합니다) 무려 1,000개의 파일이 삭제됩니다.

마지막으로, 이후 버전의 Jigsaw는 몸값을 지불하지 않으면 피해자의 개인정보를 공개하겠다고 위협합니다. 협박으로 지불을 강요하는 이러한 방식은 랜섬웨어의 판도를 완전히 바꿔놓았습니다.

4. 이미 지불하셨다고요? 어쩔 수 없죠

랜섬웨어의 작동 방식은 잘 알려져 있습니다. 중요한 데이터(혹은 컴퓨터 전체)를 암호화한 뒤 잠금 해제 대가로 몸값을 요구하고, 지불하면 복호화 키를 통해 파일을 되돌려 받는 것이죠. 맞나요?

보통은 그렇습니다. 하지만 Ranscam은 다릅니다.

랜섬웨어가 뻔하다고 생각했던 바로 그 순간, 돈만 받고 달아나는 사례가 등장했습니다. 게다가 이들은 데이터를 암호화하는 가식조차 버렸습니다. 데이터를 삭제해버리는 것입니다.

영원히 사라집니다.

대부분의 랜섬웨어는 전문가의 손에서 나오지만, Ranscam의 제작 실력에는 의문이 제기되었습니다. 다른 랜섬웨어보다 덜 정교하지만 그럼에도 효과적입니다. 악명 높은 Petya 랜섬웨어 역시 데이터를 복구해주기는커녕 통째로 파괴하는 것으로 알려져 있습니다.

5. 네, TV도 잠갔습니다

2016년 6월, 안드로이드 스마트폰과 태블릿을 노려왔던 FLocker 랜섬웨어(ANDROIDOS_FLOCKER.A)가 진화했다는 사실이 밝혀졌습니다. 이번에는 안드로이드 기반 스마트 TV가 표적 목록에 추가된 것입니다.

FLocker라는 이름을 몰라도 들어본 적은 있을 겁니다. '법 집행 기관'을 사칭해 시스템에서 불법 자료를 열람했다며 경고를 표시하는 랜섬웨어 유형 중 하나입니다. 주로 서유럽과 북미 사용자를 표적으로 삼으며, 러시아·우크라이나 등 구소련권 국가가 아닌 지역이라면 누구든 대상이 됩니다.

몸값은 iTunes 기프트카드(사기꾼들이 즐겨 노리는 결제 수단)로 요구되며, 지불이 확인되면 안드로이드 폰이나 TV의 제어권이 돌아옵니다.

6. 정말 데이터를 잠갔습니다, 믿어주세요!

놀랍게도(생각해보면 그리 놀랍지 않을 수도 있지만) 실제로는 아무것도 하지 않는 랜섬웨어도 존재합니다. PUBG 랜섬웨어 같은 경우가 아니라, 컴퓨터를 장악했다고 주장하는 가짜 팝업에 불과한 유형입니다.

이런 랜섬웨어는 대응하기 쉽지만, 개념 자체의 위력 덕분에 수익을 올립니다. 피해자는 데이터가 암호화되지 않았다는 사실도 모른 채 돈을 지불하는 것입니다.

이러한 공격은 보통 브라우저 팝업 창 형태로 나타납니다. 창이 닫히지 않는 것처럼 보이고, "파일이 암호화되었습니다. 비트코인으로 $300를 지불하세요"라는 메시지가 유일한 해결책인 양 표시됩니다.

자신이 감염된 랜섬웨어가 진짜인지, 아니면 저질스러운 사기인지 확인하려면 창을 닫아보세요. 윈도우에서는 Alt + F4, 맥에서는 Cmd + W를 누르면 됩니다. 창이 닫힌다면 즉시 백신 프로그램을 업데이트하고 PC 전체 검사를 실행하세요.

7. 위장한 랜섬웨어

마지막으로, 랜섬웨어가 외관으로 사람을 속이는 방식들을 살펴볼 필요가 있습니다. 가짜 이메일 첨부파일로 랜섬웨어가 배포된다는 사실은 이미 알고 계실 겁니다. 합법적인 DOC 문서처럼 보이는 첨부파일이 미지급 금액이 있다는 스팸 메일과 함께 전송되고, 그 첨부파일이 바로 '청구서'인 양 위장합니다. 다운로드하는 순간 시스템은 침해됩니다.

하지만 다른 위장 방식도 있습니다. 예를 들어 DetoxCrypto 랜섬웨어(Ransom.DetoxCrypto)는 유명한 Malwarebytes Anti-Malware 소프트웨어인 척하며, 이름을 살짝 바꾼('Malwerbyte') 정체성을 사용합니다. 또한 Cryptolocker 변종인 CTB-Locker는 윈도우 업데이트로 위장하기도 합니다.

랜섬웨어의 모든 수법을 봤다고 생각하셨나요? 다시 생각해보세요. 사기꾼들은 여러분의 지갑을 털기 위해 어떤 수단도 마다하지 않으며, 끊임없이 새로운 유형의 랜섬웨어를 만들어내고 있습니다.

랜섬웨어 피해가 걱정된다면 랜섬웨어로부터 자신을 방어하는 방법을 다룬 가이드를 참고하세요. 이미 늦었다면? 랜섬웨어 암호화를 해독하는 데 도움이 될 수 있는 도구들이 있으니 활용해보시기 바랍니다.