미국 필라델피아 시는 미국 내 범죄율이 가장 높은 도시 중 하나로 악명이 높습니다. 그런데 이 도시의 이름을 딴 랜섬웨어가 등장하면서, '필라델피아'는 이제 사이버 범죄 세계에서도 무시무시한 존재가 되었습니다. 문자 그대로 말입니다.
필라델피아(Philadelphia) 랜섬웨어는 스탬파도(Stampado) 랜섬웨어의 변종입니다. 스탬파도는 2016년 7월 처음 발견되었으며, 작동 방식은 필라델피아와 거의 동일합니다. 다만 필라델피아에는 두 개의 타이머가 있는 반면, 스탬파도에는 '러시안 룰렛' 타이머 하나만 있다는 점이 차이입니다. 지금부터 필라델피아 랜섬웨어를 자세히 살펴보겠습니다.
대부분의 랜섬웨어와 마찬가지로 필라델피아 역시 사용자 데이터를 암호화한 뒤, 복호화를 조건으로 몸값을 요구합니다. 하지만 필라델피아는 한 발 더 나아가, 자신의 악성 기능을 잠재적 해커들에게 판매해 두 가지 경로로 수익을 창출합니다. 다크웹의 '레인메이커(The Rainmaker)' 포털을 통해 소스 코드를 400달러에 판매하고 있으며, 쉽게 돈을 벌고 싶은 사람이라면 누구나 이 프로그램을 구입할 수 있습니다. 여기에 더해 맬웨어 개발자들은 구매자에게 피싱 캠페인 구축 방법과 몸값 수령을 위한 비트코인 지갑 설정까지 지원해 줍니다. 한편, 이들은 기업과 개인 사용자 등을 대상으로 직접적인 위협 캠페인도 동시에 진행하고 있습니다.
필라델피아 랜섬웨어는 어떻게 감염될까?
필라델피아는 주로 피싱 이메일을 통해 유포되며, 가짜 연체 요금 청구 메시지 속에 숨어 있습니다. 이 메시지에는 필라델피아 웹페이지로 연결되는 링크가 포함되어 있으며, 해당 페이지가 감염의 관문 역할을 합니다. 사용자가 웹사이트에 접속하면 자바(Java) 애플리케이션이 자동으로 다운로드됩니다. 성공적으로 침투한 후에는 여러 파일을 암호화하고, 파일 이름과 확장자를 'locked'와 무작위 문자열로 변경합니다. 악성 행위를 마친 뒤에는 사용자에게 암호화 사실과 요구 금액을 통지합니다.
참고: 필라델피아가 암호화하는 파일 형식은 다음과 같습니다.
.7z, .asp, .avi, .bmp, .cad, .cdr, .doc, .docm, .docx, .gif, .html, .jpeg, .jpg, .mdb, .mov, .mp3, .mp4, .pdf, .php, .ppt, .pptx, .rar, .rtf, .sql, .str, .tiff, .txt, .wallet, .wma, .wmv, .xls, .xlsx, .zip
필라델피아는 비대칭 암호화 알고리즘으로 설계되어 있어, 암호화 키는 공개되지만 복호화 키는 제작자가 따로 보관합니다. 제작자들은 사용자 데이터에 대한 통제권을 유지하면서, 피해자가 몸값을 지불하는 것 외에 다른 선택지가 없도록 만듭니다. 일반적으로 납치된 파일을 되돌려받기 위해 0.3비트코인(당시 기준 약 187달러)을 요구합니다.
암호화 알림 창에는 두 개의 타이머가 표시됩니다. '데드라인(Deadline)'은 개인 키를 받을 수 있는 남은 시간을 의미하고, '러시안 룰렛(Russian Roulette)'은 파일이 영구 삭제되기까지 남은 시간을 나타냅니다. 이 두 타이머는 서로 밀접하게 연동되며, 시간이 0에 도달하면 개인 키와 임의의 암호화된 파일들이 삭제됩니다.
필라델피아 랜섬웨어 제거 방법
필라델피아 랜섬웨어는 몇 가지 수동 단계를 통해 직접 제거할 수 있습니다. 감염되었다면 아래 단계를 순서대로 따라 해 보세요.
1단계: 안전 모드로 부팅하기
Windows XP 및 Windows 7 사용자: 컴퓨터를 안전 모드로 재시작하는 것부터 시작합니다. 화면에 무언가 나타날 때 F8 키를 여러 번 눌러 'Windows 고급 옵션 메뉴'가 화면에 나타날 때까지 반복합니다. 목록에서 '네트워킹이 있는 안전 모드(Safe Mode with Networking)'를 선택합니다.
Windows 8 사용자: Windows 8 시작 화면의 검색창에 '고급(Advanced)'을 입력합니다. '일반 PC 설정'을 클릭한 후 '고급 시작 옵션'으로 이동합니다. '지금 다시 시작'을 클릭해 PC를 고급 시작 옵션 환경으로 재부팅합니다. 이후 '옵션 선택' 버튼과 '문제 해결' 버튼을 차례로 클릭합니다. 고급 옵션 창이 나타나면 '시작 설정'을 클릭하고, '다시 시작' 버튼을 누르면 PC가 시작 설정 화면으로 재부팅됩니다. 여기까지 완료한 후 F5 키를 눌러 네트워킹이 있는 안전 모드로 부팅합니다.
2단계: 안티맬웨어 프로그램으로 검사 및 제거
필라델피아에 공격당한 계정으로 시스템에 로그인합니다. 그런 다음 정품 안티맬웨어 소프트웨어를 다운로드하거나 구입해 설치하고, 시스템 전체를 검사하여 발견된 모든 맬웨어를 제거합니다.
3단계: 암호화된 파일 복원하기
시스템에서 트로이목마를 제거했다면, 'Windows 이전 버전' 기능을 활용해 암호화된 파일을 복원할 수 있습니다.
- 복원할 파일을 선택한 뒤 마우스 오른쪽 버튼으로 클릭합니다.
- '속성(Properties)'을 선택합니다.
- '이전 버전(Previous Version)' 탭을 확인합니다.
- 복원할 버전을 선택한 후 복원을 진행합니다.
이 방법은 필라델피아뿐 아니라 다른 랜섬웨어 변종에 감염된 경우에도 활용할 수 있습니다. 단, 랜섬웨어가 섀도우 복사본을 암호화하거나 삭제하지 않은 경우에만 'Windows 이전 버전' 기능이 정상적으로 작동한다는 점을 유의하세요.
참고: 위 제거 단계는 PC Risk에서 권장하는 방법입니다.