랜섬웨어

위키백과, 우리 모두의 백과사전.
이동: 둘러보기, 검색
랜섬웨어에 감염된 모습이다.

랜섬웨어(Ransomware)는 컴퓨터 시스템을 감염시켜 접근을 제한하고 일종의 몸값을 요구하는 악성 소프트웨어의 한 종류이다. 컴퓨터로의 접근이 제한되기 때문에 제한을 없애려면 해당 악성 프로그램을 개발한 자에게 지불을 강요받게 된다. 이때 암호화되는 랜섬웨어가 있는 반면, 어떤 것은 시스템을 단순하게 잠그고 컴퓨터 사용자가 지불하게 만들기 위해 안내문구를 띄운다. 최근 전 세계적인 랜섬웨어를 통한 대량해킹은 인터넷 세계의 싸이버 아마겟돈으로 불리어진다.

처음 러시아에서 유행하면서 랜섬웨어를 이용한 사기는 국제적으로 증가하였는데[1][2], 보안 소프트웨어 개발사 맥아피는 2013년 1분기 동안 수집한 25만 개 이상의 고유한 랜섬웨어 표본 자료를 2013년 6월 공개했고, 이는 2012년 1분기보다 두 배 많은 수치였다.[3] 암호화 기반 랜섬웨어를 포함한 광범위한 공격은 각각 약 300만 달러와 1800만 달러의 부당이득을 취한 크립토락커[4]와 크립토월[5]과 같은 트로이목마를 통해 증가하기 시작했다.

악성코드로서 사용자의 동의 없이 컴퓨터에 설치되어 내부 파일을 인질로 잡아 금전적인 요구를 한다. 일반적으로 윈도우 운영체제가 설치된 PC에서 가장 많이 발생하지만 모바일 환경에서도 발생하며, 맥 OS도 감염될 수 있다.

2017년 5월 12일에는 사상최대 규모의 랜섬웨어 공격이 발생하기도 했다. 2016년 해커들에게 탈취당한 미국국가안보국(NSA)의 해킹 툴을 활용한 "워너크라이(WannaCry)라는 랜섬웨어는 유포 하룻만에 전세계 100여개국 10여만대 이상의 컴퓨터를 감염시키며 전세계를 사이버테러의 공포로 몰아 넣었다.

역사[편집]

암호화된 랜섬웨어[편집]

최초의 랜섬웨어는 1989년 Joseph Popp이 작성한 AIDS이다.[6] 랜섬웨어는 1989년 처음 ’조셉 팝’에 의해 대칭형 암호방식을 사용하는 형태로 만들어졌고, 1996년 ‘아담 영’과 ‘모티 융’에 의해 공개키 암호방식을 사용하는 형태로 진화하였다. 제작자들은 처음엔 복호화가 가능한 RSA알고리즘으로 암호화했지만 많은 복구,복원 업체들이 솔루션을 만들어 대항하자 단방향암호화로 랜섬웨어를 제작하기까지 시작하였다. 2013년 금품 지불을 위해 비트코인(Bitcoin) 디지털 통화를 사용하는 CryptoLocker가 출현하고, 2014년 Synology의 NAS를 대상으로 하는 SynoLocker 등의 전파로 또다시 랜섬웨어에 의한 피해가 급증하였다. 2012년 이후 출현한 주요 랜섬웨어로는 Reveton, CryptoLocker, TorrentLocker, Cryptowall 등이 있으며, 보안 소프트웨어 기업 맥아피(McAfee)의 보고에 따르면 2013년 ¼분기에 발견된 랜섬웨어의 수는 25만 개 이상으로, 2012년 1/4분기에 비해 2배 이상 증가하였다.

주요 사례[편집]

작동 원리[편집]

흐름[편집]

  1. 공격 대상 파일검색
  2. 파일 암호화
    1. 고정키 암호화
    2. 다이나믹키 암호화
      1. 암호화키 생성
      2. 암호화키 서버 전달
  3. 파일 이동
  4. 감염 안내 및 복구 방법 메시지 출력

원리[편집]

암호화 알고리즘의 이용이다. 파일 데이터에 암호화 알고리즘을 이용하여 암호화하여 사용할 수 없도록 하는 것이다. 암호화 방식에는 크게 단방향, 양방향 방식이 있다. 단방향 암호화란 한 번 암호화하면 다시 복호화 할 수 없도록 하는 것이다. 양방향 암호화는 암호화한 후 복호화가 가능한 것이다.

최근에는 단순히 홈페이지를 방문만 해도 랜섬웨어에 감염되기도 한다. 일명 ‘드라이브 바이 다운로드(Drive by Download)’ 기법을 이용해서다. 드라이브 바이 다운로드는 공격자가 해당 웹사이트에서 보안이 취약한 점을 노려 악성코드를 숨기고, 이 악성코드를 사용자가 자신도 모르게 내려받아 실행해 감염되는 방식이다.

근클립토락커의 예방[편집]

  • 선 뽑기 / 와이파이 끄기
  • 방화벽 설정 변경
  • 모든 소프트웨어는 최신 상태를 유지
  • 백신소프트웨어 설치 및 최신버전 유지
  • 출처가 불분명한 첨부파일이나, URL은 열람하지 않는다.
  • 불법 파일공유사이트 이용 시 유의
  • 주기적인 백업
  • SMB 포트 차단
  • SMB 1.0/CIFS 파일 공유 지원 해제

감염시 증상[편집]

랜섬웨어에 감염된 컴퓨터의 바탕화면이다.
  • 주요 시스템 파일이 열리지 않는다.
  • CPU와 램 사용량이 급격히 증가한다.
  • 백신프로그램이 강제로 종료되거나, 중지. 또는 오류가 지속적으로 발생한다.
  • 파일들의 확장명이 변경된다. (예 : 한글파일의 확장자인 hwp 가 hwp.abc 나, adfdw 등과 같이 이상한 확장자로 변경된다. 확장자가 이상한 경우 파일은 열리지 않으며 사용자가 다시 원상태로 돌릴 수 없다.)
  • 윈도우 복원시점을 제거한다.

감염경로[편집]

  • 신뢰할 수 없는 사이트
  • 스팸메일
  • sns 서비스
  • 광고배너
  • P2P 사이트

관련 항목[편집]

각주[편집]

  1. “New Internet scam: Ransomware...” [신종 인터넷 사기: 랜섬웨어] (영어). 연방수사국. 2012년 8월 9일. 
  2. “Citadel malware continues to deliver Reveton ransomware...” (영어). 인터넷범죄신고센터 (IC3). 2012년 11월 30일. 
  3. “Update: McAfee: Cyber criminals using Android malware and ransomware the most”. 《인포월드》 (영어). 2013년 9월 16일에 확인함. 
  4. “Cryptolocker victims to get files back for free” (영어). BBC 뉴스. 2014년 8월 6일. 2014년 8월 18일에 확인함. 
  5. “FBI says crypto ransomware has raked in >$18 million for cybercriminals”. 《Ars Technica》 (영어). 2015년 6월 25일에 확인함. 
  6. Kassner, Michael. “Ransomware: Extortion via the Internet” (영어). 테크리퍼블릭. 2017년 3월 8일에 확인함. 

외부 링크[편집]