보안

랜섬웨어에 감염되었다는 4가지 징후

Amy Bennett | CSO 2016.08.10
범인들의 이미지와 몸값을 요구하는 랜섬 노트. 랜섬웨어 감염을 판단하는 2가지 증거다. 하지만 데이터 복구 및 디지털 포렌식 업체인 드라이브세이버(DriveSavers)의 엔지니어링 디렉터 마이크 코브는 “랜섬웨어가 문제가 됐을 때 모두 이렇게 뚜렷하게 보이는 것은 아니다”라고 말한다.

예를 들어, 서버가 랜섬웨어에 감염되었고 스토리지가 여기에 연결되어 있을 땐, 원격 사용자가 공유된 볼륨에 접근하면 랜섬 노트나 제대로 열리지 않는 파일을 볼 수가 없다. 시스템 관리자가 서버에 접속해서 랜섬 노트를 확인하기 전까지는 그냥 사용자들끼리 충돌이 나는 것처럼 보인다.

코브는 랜섬웨어에 감염되었는지를 확인할 수 있는 4가지 징후에 대해서 다음과 같이 설명했다.

1. 접속을 막는 스플래시 화면
랜섬웨어에 감염되었을 때 나타나는 가장 눈에 띄는 징후는 컴퓨터 사용을 차단하고 엑세스 복구를 위해 몸값을 어떻게 지불해야 하는지 설명하는 스플래시 화면(splash screen, 프로그램을 시작했을 때, 로딩 중에 표시되는 대형 이미지)이다.

2. 파일이 열리지 않음
컴퓨터에서 특정 파일을 열 수 없고, 아래와 같은 에러 메시지가 나타난다면 랜섬웨어에 감염되었을 가능성이 있다.

“파일을 열 수 없습니다. 이 파일을 열 수 있는 프로그램을 선택해야 합니다. 온라인에서 해당 파일을 열 수 있는 프로그램을 자동으로 검색하거나 컴퓨터에 설치되어 있는 프로그램을 목록 중에서 사용자가 직접 선택할 수 있습니다.”

3. 파일 확장자가 이상하거나 사라짐
파일명의 점 뒤에 있는 알파벳은 파일 확장자를 뜻한다. 컴퓨터가 해당 파일이 어떤 종류인지 파악할 수 있게 해주는 역할을 한다. 일반적인 파일 확장자명에는 .doc, .exe, .pdf, .jpg 등이 있다.

랜섬웨어로 파일이 암호화되면 이 확장자가 .crypted 혹은 .cryptor로 표시된다. 파일 확장자가 아예 사라지는 경우도 있는데, 이 경우 빈 아이콘으로 표시된다.

4. 몸값 지급 관련 안내를 받음
컴퓨터가 랜섬웨어에 감염되었을 경우, 해커들은 몸값을 지급하는 방법을 남겨둔다. 기억하라. 해커들은 피해자가 돈을 내길 바라기 때문에, 이런 파일은 읽기 쉽게 되어 있다.

밑줄 표시(_)로 시작하는.txt 혹은 .html 파일을 찾아보라. _OPEN ME 혹은 _DECRYPT YOURS FILES 혹은 _YOUR FILES HAVE BEEN ENCRYPTED 등이다. 모든 폴더에는 최소한 하나의 안내 파일이 들어있다.

이 4가지 징후가 본인의 컴퓨터에 나타났다. 그렇다면 어떻게 해야 할까?

코브는 우선 몸값을 지급할 계획이 아니라면 안내 파일을 열어보지 말라고 조언한다. 하지만 이 몸값을 지불해야 하느냐 말아야 하느냐는 논란의 대상이다.

많은 전문가들은 몸 값을 지불하는 것이 마지막 수단이라고 이야기하지만, 트렌드 마이크로의 크리스토퍼 버드 같은 일부 전문가들은 절대로 몸값을 지불해선 안된다고 이야기한다. 버드는 블로그에 “기억하라. 범죄자들과 거래를 하는 것이다. 모든 파일을 돌려받으리라는 보장이 없다”라고 말했다.

버드는 랜섬웨어에 감염되었다면, 우선 컴퓨터를 끄고 인터넷 연결을 해제한 다음, 미리 작성해둔 백업으로 복구하라고 한다.

하지만 랜섬웨어에 감염되기 전 사전 예방이 무엇보다 중요할 것이다. IDG 테크라이브러리의 "데이터를 인질로 삼는다", 랜섬웨어의 현황과 대책을 참고하길 바란다. editor@itworld.co.kr
 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.