랜섬웨어 예방 방법과 감염 시 대처 순서 총정리
랜섬웨어는 컴퓨터나 서버에 저장된 파일을 암호화한 뒤, 이를 풀어주는 대가로 금전을 요구하는 악성 프로그램입니다.
최근에는 파일 암호화에 그치지 않고 개인정보와 회사 자료를 먼저 빼낸 뒤 공개하겠다고 협박하는 공격도 늘고 있습니다. 개인 PC는 물론 기업의 서버와 백업 시스템까지 공격 대상이 될 수 있어 사전 예방과 초기 대응이 무엇보다 중요합니다.
랜섬웨어란?
랜섬웨어는 몸값을 뜻하는 ‘Ransom’과 소프트웨어를 뜻하는 ‘Software’를 합친 말입니다.
감염되면 문서와 사진, 동영상, 데이터베이스 등이 암호화돼 열리지 않으며, 공격자는 파일을 복구해 주겠다며 가상자산 등의 금전을 요구합니다.
백신으로 악성 프로그램을 제거하더라도 이미 암호화된 파일은 자동으로 복구되지 않습니다. 따라서 감염을 막는 것과 별도로 복구 가능한 백업을 준비해야 합니다.
주요 랜섬웨어 감염 경로
이메일 첨부파일과 링크
이력서와 견적서, 세금계산서, 택배 안내, 결제내역 등으로 위장한 이메일이 대표적인 감염 경로입니다.
압축파일이나 실행파일뿐만 아니라 매크로가 포함된 워드·엑셀 문서도 주의해야 합니다. 평소 알고 지내던 사람의 계정이 탈취돼 악성 메일이 발송될 수도 있으므로 발신자 이름만 믿어서는 안 됩니다.
불법 프로그램과 비공식 다운로드
크랙과 키젠, 불법 정품 인증 도구, 토렌트 파일 등에 랜섬웨어가 포함되는 경우가 많습니다.
필요한 프로그램은 반드시 제작사 공식 홈페이지나 공식 앱스토어에서 내려받는 것이 안전합니다.
취약한 원격 접속
외부에 노출된 원격 데스크톱과 VPN 장비의 취약점이나 약한 비밀번호가 공격에 이용될 수 있습니다.
원격 접속을 사용한다면 최신 보안 업데이트를 적용하고, 복잡한 비밀번호와 다중 인증을 설정해야 합니다.
네트워크와 공유폴더
한 대의 PC에서 시작된 감염이 사내 공유폴더와 네트워크 드라이브, NAS를 거쳐 다른 시스템으로 확산될 수 있습니다.
모든 이용자에게 불필요하게 쓰기 권한을 부여하거나 동일한 관리자 비밀번호를 사용하는 환경은 특히 위험합니다.
USB와 외장 저장장치
출처를 알 수 없는 USB나 외장하드를 연결하면서 악성코드가 실행될 수 있습니다. 업무용 PC에서는 승인된 저장장치만 사용하고 연결 전에 악성코드 검사를 진행하는 것이 좋습니다.
랜섬웨어 감염 의심 증상
다음과 같은 현상이 나타나면 즉시 사용을 멈추고 랜섬웨어 감염 여부를 확인해야 합니다.
정상적으로 열리던 문서와 사진이 갑자기 열리지 않음
파일 이름이나 확장자가 알 수 없는 형태로 변경됨
여러 폴더에 복구 안내문이나 금전 요구 파일이 생성됨
바탕화면에 파일 암호화와 결제 안내가 나타남
디스크 사용량이 급격히 증가하고 컴퓨터가 느려짐
공유폴더의 파일까지 동시에 열리지 않음
운영체제가 부팅되지 않거나 협박 화면만 표시됨
랜섬웨어 예방 7대 수칙
운영체제와 프로그램 업데이트
랜섬웨어는 운영체제와 프로그램의 보안 취약점을 공격합니다. 윈도우와 브라우저, 문서 프로그램, 백신 등을 최신 상태로 유지하고 자동 업데이트를 활성화해야 합니다.
지원이 종료된 운영체제와 프로그램은 보안 패치를 받을 수 없으므로 가능한 한 최신 제품으로 교체하는 것이 좋습니다.
백신과 실시간 감시 사용
신뢰할 수 있는 백신을 설치하고 실시간 감시와 자동 업데이트 기능을 켭니다.
여러 백신을 동시에 설치하면 프로그램 충돌이나 성능 저하가 발생할 수 있으므로 기본적으로 하나의 주 백신을 정상적으로 운영하는 것이 좋습니다.
의심스러운 파일을 열지 않기
발신자를 알 수 없거나 평소와 다른 내용의 메일은 첨부파일과 링크를 열지 않아야 합니다.
파일을 열었을 때 매크로 실행이나 콘텐츠 사용, 관리자 권한 승인을 요구한다면 실제 발신자에게 별도로 확인한 후 진행합니다.
3-2-1 백업 규칙 실천
랜섬웨어 피해를 줄이는 가장 확실한 방법은 정상적으로 복구할 수 있는 백업을 확보하는 것입니다.
3-2-1 백업은 다음과 같이 구성합니다.
중요 데이터를 원본을 포함해 3개 이상 보관
서로 다른 2가지 저장매체에 저장
그중 1개는 외부 장소나 오프라인 환경에 보관
외장하드는 백업이 끝난 후 PC에서 분리해야 합니다. 계속 연결해 두면 원본 파일과 함께 암호화될 수 있습니다.
클라우드는 버전 기록과 복구 기능을 지원하는지 확인해야 합니다. 단순 동기화만 사용하면 암호화된 파일이 그대로 클라우드에 반영될 수 있습니다.
윈도우 랜섬웨어 방지 기능 활용
윈도우 보안에는 허용되지 않은 프로그램이 중요 폴더의 파일을 변경하지 못하도록 차단하는 ‘제어된 폴더 액세스’ 기능이 있습니다.
윈도우 보안의 바이러스 및 위협 방지 메뉴에서 랜섬웨어 방지 설정을 확인할 수 있습니다. 정상 프로그램이 차단될 수 있으므로 설정 후에는 업무 프로그램의 작동 여부도 함께 점검해야 합니다.
관리자 권한 최소화
일상적인 문서 작업과 인터넷 사용은 일반 사용자 계정으로 진행하는 것이 좋습니다.
관리자 권한이 필요한 작업에만 별도의 관리자 계정을 사용하면 악성코드가 시스템 전체를 변경하거나 보안 기능을 해제하는 위험을 줄일 수 있습니다.
네트워크와 원격 접속 보호
사용하지 않는 원격 데스크톱과 파일 공유 기능은 끄고, 공유폴더에는 필요한 이용자만 접근할 수 있도록 권한을 제한합니다.
외부에서 원격으로 접속해야 한다면 방화벽과 VPN, 다중 인증을 적용하고 접속 기록을 주기적으로 확인해야 합니다.
랜섬웨어 감염 시 가장 먼저 할 일
네트워크부터 차단하기
감염이 의심되면 유선 랜케이블을 뽑고 와이파이와 블루투스를 끕니다. 네트워크 드라이브와 공유폴더 연결도 차단해야 합니다.
기업에서는 감염된 PC를 내부망에서 즉시 격리하고 정보보안 담당자에게 알려야 합니다. 다른 PC까지 이상 증상이 나타난다면 네트워크 전체의 확산 여부를 점검해야 합니다.
외부 저장장치 분리하기
연결된 USB와 외장하드, SD카드는 즉시 분리합니다. 다만 이미 감염됐을 가능성이 있으므로 다른 정상 PC에 바로 연결해서는 안 됩니다.
임의로 포맷하거나 파일을 삭제하지 않기
암호화된 파일과 랜섬노트, 의심 파일은 랜섬웨어 종류를 확인하고 복구 가능성을 판단하는 데 필요한 증거입니다.
감염 사실을 확인하자마자 포맷하거나 확장자를 원래대로 바꾸면 분석과 복구가 어려워질 수 있습니다.
화면과 증거 기록하기
다음 내용을 스마트폰으로 촬영하거나 별도로 기록합니다.
금전을 요구하는 화면과 랜섬노트
변경된 파일 확장자
공격자가 제시한 이메일과 결제 주소
감염 직전에 열어본 이메일과 파일
이상 현상이 처음 발생한 시간
영향을 받은 PC와 서버의 범위
전원은 전문가 안내에 따르기
일반적으로 네트워크를 차단한 뒤 전원을 유지하면 메모리와 실행 중인 프로세스 등 분석 자료를 보존하는 데 도움이 될 수 있습니다.
그러나 파일 암호화가 계속 진행되는 상황이나 확산 위험이 큰 상황에서는 판단이 달라질 수 있습니다. 개인이 임의로 재부팅하거나 강제 종료하기보다 기업 보안 담당자나 전문 대응기관의 안내를 받는 것이 안전합니다.
신고와 복구 방법
KISA 118 상담
해킹과 악성코드 감염이 의심되면 한국인터넷진흥원 118 상담을 이용할 수 있습니다. 기업은 내부 정보보안 담당자에게 먼저 알리고 정해진 침해사고 대응 절차에 따라 신고와 조사를 진행해야 합니다.
무료 복호화 도구 확인
일부 랜섬웨어는 공격자의 복호화 키가 공개되거나 보안업체가 취약점을 발견해 무료 복호화 도구가 제공되기도 합니다.
암호화된 파일과 랜섬노트를 이용해 랜섬웨어 종류를 식별한 뒤 신뢰할 수 있는 공공기관이나 보안기관이 제공하는 도구가 있는지 확인합니다.
인터넷에서 발견한 출처 불명의 복구 프로그램은 또 다른 악성코드일 수 있으므로 설치하지 않아야 합니다.
정상 백업에서 복원
복구 전에는 감염된 장비를 안전하게 초기화하고 운영체제와 프로그램을 다시 설치해야 합니다.
백업 파일이 감염 이전에 생성됐는지 확인하고 악성코드 검사를 거친 뒤 복원합니다. 복원 후에도 네트워크 접속 기록과 이상 트래픽을 지속적으로 점검해야 합니다.
해커에게 몸값을 지불해도 될까?
몸값을 지불해도 파일이 복구된다는 보장은 없습니다. 복호화 프로그램을 받더라도 일부 파일이 손상되거나 공격자가 추가 비용을 요구할 수 있습니다.
또한 한 번 돈을 지불한 피해자는 다시 공격 대상으로 분류될 가능성이 있습니다. 개인이 직접 공격자와 연락하거나 돈을 보내기보다 수사기관과 보안 전문가의 도움을 받는 것이 좋습니다.
기업에서 추가로 점검할 사항
기업은 개인의 주의만으로 랜섬웨어를 막기 어렵습니다. 기술적 통제와 사고 대응체계를 함께 마련해야 합니다.
중요 서버와 사용자 PC의 네트워크 구간 분리
관리자 계정 분리 및 다중 인증 적용
외부 노출 서버와 VPN 장비의 취약점 점검
공유폴더 접근 권한 최소화
오프라인·불변 백업과 정기 복구 테스트
악성 메일 신고 절차와 임직원 모의훈련
EDR·방화벽·메일 보안 로그의 중앙 관리
침해사고 대응 담당자와 비상연락망 지정
서버별 복구 우선순위와 업무 연속성 계획 수립
백업 파일이 존재하는지만 확인해서는 부족합니다. 실제로 복원이 가능한지 정기적으로 테스트해야 사고 발생 시 업무 중단 시간을 줄일 수 있습니다.
랜섬웨어 예방 핵심 정리
랜섬웨어는 감염 후 복구보다 감염 전 예방이 훨씬 중요합니다.
운영체제와 프로그램을 최신 상태로 유지하고, 의심스러운 이메일과 불법 프로그램을 피해야 합니다. 중요 자료는 3-2-1 백업 방식으로 보관하고 최소 하나의 백업은 네트워크에서 분리해야 합니다.
감염이 의심되면 가장 먼저 네트워크를 차단하고 외부 저장장치를 분리합니다. 이후 증거를 보존한 상태에서 보안 담당자나 전문기관에 신고하고, 무료 복호화 도구와 정상 백업을 통한 복구 가능성을 확인해야 합니다.