안랩, 윈도우 업데이트로 위장하는 신종 랜섬웨어 주의 당부
2020/03/05 10:26 입력
트위터로 기사전송 페이스북으로 기사전송 미투데이로 기사전송 다음요즘으로 기사전송
안랩(대표 권치중)은 최근 가짜 윈도우 업데이트 설치화면을 보여주는 신종 랜섬웨어 유포 사례를 발견해 사용자의 주의를 당부했다.

공격자는 먼저 ‘5926.tmp.exe’, ‘e291.tmp.exe’, ‘a717.tmp.exe’ 등의 이름(추후 변형 가능)으로 tmp파일을 사칭해 다양한 경로로 악성파일을 유포했다. 공격자는 사용자를 속이기 위해 파일명에 ‘임시파일’ 확장자명(.tmp)을 붙였지만 실제로는 악성코드가 설치되는 실행파일(.exe)이다. 사용자가 무심코 해당 파일을 실행하면 특정 URL에 접속해 랜섬웨어 설치 파일을 다운로드받는다.

tmp 파일은 ‘임시 파일’을 의미하는 것으로 변경 내용 저장 등 프로그램의 편리한 사용을 위해 자동으로 생성된다.

다운로드된 랜섬웨어가 사용자 PC의 파일을 암호화하는 동안에는 ‘업데이트를 준비하고 있으니 컴퓨터를 종료하지 말라’는 영어 메시지가 적힌 가짜 윈도우 업데이트 설치 화면이 표시된다. 이는 암호화 도중 사용자가 PC를 끄는 등 대응을 하지 못하도록 속이기 위한 목적으로 추정된다.

해당 랜섬웨어에 감염되면 PC 내 파일의 확장자가 ‘.rezm’으로 변경되며 암호화된다. 또한 ‘_readme.txt’라는 제목으로 복호화 대가로 금전을 요구하는 랜섬노트도 생성된다.

현재 안랩 V3 제품군은 해당 랜섬웨어를 차단하고 있다.

이 같은 랜섬웨어 감염을 방지하기 위해서는 △‘알려진 파일 형식의 확장명 숨기기’ 설정 해제 △안정성이 확인되지 않은 웹사이트 방문 자제 △출처가 불분명한 메일의 첨부파일 실행 자제 △OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 △최신 버전 백신 사용 △중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩 분석팀 이보원 주임 연구원은 “이번 신종 랜섬웨어는 파일 암호화 시간 동안 사용자의 의심을 피하기 위해 가짜 윈도우 설치화면을 띄우는 것이 특징”이라며 “공격자들은 감염과 암호화 성공률을 높이기 위해 다양한 방법을 시도하기 때문에 기본 보안수칙을 생활화해야 한다”고 말했다.
웹사이트: http://www.ahnlab.com
[ 이은옥 ruinll84@daum.net ]
기사제보 및 보도자료 press@safetv.co.kr
세이프뉴스 - 안전한 대한민국을 위해 함께해요!(safenews.co.kr) - copyright ⓒ 사회안전신문. 무단전재 & 재배포 금지
댓글달기

화제의 포토

화제의 포토더보기

    화제의동영상

    화제의 동영상
    • 회사소개
    • 광고안내
    • 제휴·광고문의
    • 기사제보
    • 정기구독신청
    • 고객센터
    • 저작권정책
    • 회원약관
    • 개인정보취급방침
    • 이메일주소무단수집거부
    • 주식회사 사회안전신문 (http://safenews.co.kr) | 신문등록번호 : 서울특별시-아-01727 | 등록일자 : 2011년 8월 4일
      발행일자 : 2011년 8월 13일 | 대표이사 : 김은희 | 발행인 : 김은희 | 편집인 : 이용원 | 청소년보호책임자 : 이주원
      Ω 157-861   서울특별시 강서구 염창동 240-21 우림블루나인비즈니스센터 A동 1501호
      사업자등록번호 : 109-86-30275 | | 통신판매업신고 : 제2011-서울강서-0726호 | 제호 : 사회안전신문
      대표전화 : 070-8115-9119 [ 오전 9시30분~오후 6시30분 / 토,일,공휴일 제외 (12시~1시 점심) ] | press@safetv.co.kr
      Copyright ⓒ Since 2011 (주)사회안전신문  safenews.co.kr  All right reserved.
      사회안전신문의 모든 콘텐츠(기사)는 저작권법의 보호를 받습니다. 무단 전재·복사·배포 등을 금합니다.