2024.03.28 (목)

  • 흐림속초10.1℃
  • 흐림9.8℃
  • 구름많음철원11.0℃
  • 구름많음동두천10.8℃
  • 구름많음파주11.6℃
  • 흐림대관령5.1℃
  • 흐림춘천10.0℃
  • 황사백령도8.3℃
  • 흐림북강릉11.9℃
  • 흐림강릉12.2℃
  • 흐림동해10.3℃
  • 흐림서울11.8℃
  • 박무인천10.9℃
  • 흐림원주10.3℃
  • 비울릉도10.3℃
  • 흐림수원11.3℃
  • 흐림영월8.8℃
  • 흐림충주9.1℃
  • 구름많음서산12.3℃
  • 흐림울진9.7℃
  • 비청주10.1℃
  • 비대전9.3℃
  • 흐림추풍령7.3℃
  • 비안동8.1℃
  • 흐림상주7.8℃
  • 비포항12.3℃
  • 흐림군산10.4℃
  • 비대구9.7℃
  • 흐림전주10.2℃
  • 비울산11.8℃
  • 비창원12.6℃
  • 흐림광주10.9℃
  • 비부산13.3℃
  • 흐림통영14.6℃
  • 흐림목포10.9℃
  • 비여수11.4℃
  • 흐림흑산도9.4℃
  • 흐림완도13.0℃
  • 구름많음고창10.3℃
  • 흐림순천11.0℃
  • 구름많음홍성(예)10.8℃
  • 흐림9.2℃
  • 흐림제주13.1℃
  • 흐림고산12.3℃
  • 흐림성산13.8℃
  • 흐림서귀포13.2℃
  • 흐림진주10.0℃
  • 구름많음강화10.4℃
  • 구름많음양평10.1℃
  • 흐림이천9.6℃
  • 흐림인제10.1℃
  • 흐림홍천9.8℃
  • 흐림태백6.7℃
  • 흐림정선군7.8℃
  • 흐림제천8.2℃
  • 흐림보은8.6℃
  • 흐림천안10.1℃
  • 구름많음보령11.9℃
  • 흐림부여10.2℃
  • 흐림금산8.8℃
  • 흐림9.5℃
  • 흐림부안11.0℃
  • 흐림임실9.9℃
  • 흐림정읍10.5℃
  • 흐림남원10.1℃
  • 흐림장수8.2℃
  • 흐림고창군10.3℃
  • 구름많음영광군10.6℃
  • 흐림김해시12.5℃
  • 흐림순창군10.5℃
  • 흐림북창원13.7℃
  • 흐림양산시12.7℃
  • 흐림보성군13.8℃
  • 흐림강진군13.0℃
  • 흐림장흥13.6℃
  • 흐림해남11.6℃
  • 흐림고흥13.8℃
  • 흐림의령군10.1℃
  • 흐림함양군9.7℃
  • 흐림광양시11.6℃
  • 흐림진도군10.9℃
  • 흐림봉화8.6℃
  • 흐림영주7.7℃
  • 흐림문경7.9℃
  • 흐림청송군8.1℃
  • 흐림영덕10.1℃
  • 흐림의성9.0℃
  • 흐림구미8.8℃
  • 흐림영천11.2℃
  • 흐림경주시11.4℃
  • 흐림거창8.2℃
  • 흐림합천9.9℃
  • 흐림밀양11.7℃
  • 흐림산청9.0℃
  • 흐림거제14.8℃
  • 흐림남해10.4℃
  • 흐림13.9℃
기상청 제공
안랩, 윈도우 업데이트로 위장하는 신종 랜섬웨어 주의 당부
  • 해당된 기사를 공유합니다

NEWS

안랩, 윈도우 업데이트로 위장하는 신종 랜섬웨어 주의 당부

3554238800_20200303110736_4720426448.jpg

정상 업데이트 설치 화면과 가짜 업데이트 설치 화면 비교

 

 

안랩(대표 권치중)은 최근 가짜 윈도우 업데이트 설치화면을 보여주는 신종 랜섬웨어 유포 사례를 발견해 사용자의 주의를 당부했다.

공격자는 먼저 ‘5926.tmp.exe’, ‘e291.tmp.exe’, ‘a717.tmp.exe’ 등의 이름(추후 변형 가능)으로 tmp파일을 사칭해 다양한 경로로 악성파일을 유포했다. 공격자는 사용자를 속이기 위해 파일명에 ‘임시파일’ 확장자명(.tmp)을 붙였지만 실제로는 악성코드가 설치되는 실행파일(.exe)이다. 사용자가 무심코 해당 파일을 실행하면 특정 URL에 접속해 랜섬웨어 설치 파일을 다운로드받는다.

tmp 파일은 ‘임시 파일’을 의미하는 것으로 변경 내용 저장 등 프로그램의 편리한 사용을 위해 자동으로 생성된다.

다운로드된 랜섬웨어가 사용자 PC의 파일을 암호화하는 동안에는 ‘업데이트를 준비하고 있으니 컴퓨터를 종료하지 말라’는 영어 메시지가 적힌 가짜 윈도우 업데이트 설치 화면이 표시된다. 이는 암호화 도중 사용자가 PC를 끄는 등 대응을 하지 못하도록 속이기 위한 목적으로 추정된다.

해당 랜섬웨어에 감염되면 PC 내 파일의 확장자가 ‘.rezm’으로 변경되며 암호화된다. 또한 ‘_readme.txt’라는 제목으로 복호화 대가로 금전을 요구하는 랜섬노트도 생성된다.

현재 안랩 V3 제품군은 해당 랜섬웨어를 차단하고 있다.

이 같은 랜섬웨어 감염을 방지하기 위해서는 △‘알려진 파일 형식의 확장명 숨기기’ 설정 해제 △안정성이 확인되지 않은 웹사이트 방문 자제 △출처가 불분명한 메일의 첨부파일 실행 자제 △OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 △최신 버전 백신 사용 △중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩 분석팀 이보원 주임 연구원은 “이번 신종 랜섬웨어는 파일 암호화 시간 동안 사용자의 의심을 피하기 위해 가짜 윈도우 설치화면을 띄우는 것이 특징”이라며 “공격자들은 감염과 암호화 성공률을 높이기 위해 다양한 방법을 시도하기 때문에 기본 보안수칙을 생활화해야 한다”고 말했다.