2020.04.08 (수)

  • 구름많음속초7.0℃
  • 맑음8.0℃
  • 맑음철원7.7℃
  • 맑음동두천8.6℃
  • 맑음파주9.0℃
  • 구름많음대관령4.6℃
  • 맑음백령도8.5℃
  • 구름많음북강릉8.3℃
  • 구름많음강릉9.5℃
  • 구름조금동해9.6℃
  • 맑음서울7.9℃
  • 맑음인천8.6℃
  • 맑음원주9.3℃
  • 비울릉도6.6℃
  • 맑음수원9.6℃
  • 맑음영월8.5℃
  • 맑음충주9.0℃
  • 맑음서산11.0℃
  • 맑음울진11.3℃
  • 맑음청주10.0℃
  • 맑음대전10.5℃
  • 맑음추풍령8.5℃
  • 맑음안동9.6℃
  • 맑음상주10.0℃
  • 맑음포항12.6℃
  • 맑음군산10.4℃
  • 맑음대구11.4℃
  • 맑음전주9.7℃
  • 맑음울산12.9℃
  • 맑음창원13.1℃
  • 맑음광주10.6℃
  • 맑음부산13.4℃
  • 맑음통영13.7℃
  • 맑음목포9.3℃
  • 맑음여수12.2℃
  • 맑음흑산도11.2℃
  • 맑음완도11.7℃
  • 맑음고창9.1℃
  • 맑음순천10.3℃
  • 맑음홍성(예)11.0℃
  • 맑음제주13.2℃
  • 맑음고산12.1℃
  • 맑음성산13.0℃
  • 연무서귀포15.9℃
  • 맑음진주13.3℃
  • 맑음강화9.0℃
  • 맑음양평10.0℃
  • 맑음이천10.4℃
  • 구름많음인제7.6℃
  • 맑음홍천9.2℃
  • 맑음태백6.8℃
  • 맑음정선군8.5℃
  • 맑음제천8.2℃
  • 맑음보은9.5℃
  • 맑음천안9.7℃
  • 맑음보령10.2℃
  • 맑음부여7.7℃
  • 맑음금산9.7℃
  • 맑음9.8℃
  • 맑음부안10.7℃
  • 맑음임실8.3℃
  • 맑음정읍9.0℃
  • 맑음남원9.1℃
  • 맑음장수9.1℃
  • 맑음고창군9.1℃
  • 맑음영광군10.1℃
  • 맑음김해시13.1℃
  • 맑음순창군8.8℃
  • 맑음북창원13.3℃
  • 맑음양산시14.1℃
  • 맑음보성군12.1℃
  • 맑음강진군11.3℃
  • 맑음장흥11.9℃
  • 맑음해남10.1℃
  • 맑음고흥10.7℃
  • 맑음의령군13.9℃
  • 맑음함양군12.1℃
  • 맑음광양시13.4℃
  • 맑음진도군10.6℃
  • 맑음봉화9.3℃
  • 맑음영주9.0℃
  • 맑음문경9.8℃
  • 맑음청송군10.0℃
  • 맑음영덕11.5℃
  • 맑음의성10.7℃
  • 맑음구미12.2℃
  • 맑음영천12.1℃
  • 맑음경주시12.4℃
  • 맑음거창11.7℃
  • 맑음합천12.9℃
  • 맑음밀양13.6℃
  • 맑음산청12.3℃
  • 맑음거제13.3℃
  • 맑음남해13.4℃
기상청 제공
안랩, 윈도우 업데이트로 위장하는 신종 랜섬웨어 주의 당부
  • 해당된 기사를 공유합니다

보안

안랩, 윈도우 업데이트로 위장하는 신종 랜섬웨어 주의 당부

3554238800_20200303110736_4720426448.jpg

정상 업데이트 설치 화면과 가짜 업데이트 설치 화면 비교

 

 

안랩(대표 권치중)은 최근 가짜 윈도우 업데이트 설치화면을 보여주는 신종 랜섬웨어 유포 사례를 발견해 사용자의 주의를 당부했다.

공격자는 먼저 ‘5926.tmp.exe’, ‘e291.tmp.exe’, ‘a717.tmp.exe’ 등의 이름(추후 변형 가능)으로 tmp파일을 사칭해 다양한 경로로 악성파일을 유포했다. 공격자는 사용자를 속이기 위해 파일명에 ‘임시파일’ 확장자명(.tmp)을 붙였지만 실제로는 악성코드가 설치되는 실행파일(.exe)이다. 사용자가 무심코 해당 파일을 실행하면 특정 URL에 접속해 랜섬웨어 설치 파일을 다운로드받는다.

tmp 파일은 ‘임시 파일’을 의미하는 것으로 변경 내용 저장 등 프로그램의 편리한 사용을 위해 자동으로 생성된다.

다운로드된 랜섬웨어가 사용자 PC의 파일을 암호화하는 동안에는 ‘업데이트를 준비하고 있으니 컴퓨터를 종료하지 말라’는 영어 메시지가 적힌 가짜 윈도우 업데이트 설치 화면이 표시된다. 이는 암호화 도중 사용자가 PC를 끄는 등 대응을 하지 못하도록 속이기 위한 목적으로 추정된다.

해당 랜섬웨어에 감염되면 PC 내 파일의 확장자가 ‘.rezm’으로 변경되며 암호화된다. 또한 ‘_readme.txt’라는 제목으로 복호화 대가로 금전을 요구하는 랜섬노트도 생성된다.

현재 안랩 V3 제품군은 해당 랜섬웨어를 차단하고 있다.

이 같은 랜섬웨어 감염을 방지하기 위해서는 △‘알려진 파일 형식의 확장명 숨기기’ 설정 해제 △안정성이 확인되지 않은 웹사이트 방문 자제 △출처가 불분명한 메일의 첨부파일 실행 자제 △OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 △최신 버전 백신 사용 △중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩 분석팀 이보원 주임 연구원은 “이번 신종 랜섬웨어는 파일 암호화 시간 동안 사용자의 의심을 피하기 위해 가짜 윈도우 설치화면을 띄우는 것이 특징”이라며 “공격자들은 감염과 암호화 성공률을 높이기 위해 다양한 방법을 시도하기 때문에 기본 보안수칙을 생활화해야 한다”고 말했다.