손실 방지, 복호화 시도는 하지 마세요
파일이 갑자기 열리지 않거나 확장자가 변경되거나 바탕 화면에 랜섬 노티스가 나타날 때, 첫 번째 목표는 즉시 컴퓨터를 복구하는 것이 아니라 영향이 확산되는 것을 막는 것입니다. 랜섬 노티스가 나타날 때, 암호화는 이미 일정 시간 진행되었을 수 있습니다. 장치가 여전히 회사 네트워크, NAS, 외장 하드 드라이브 또는 클라우드 동기화 폴더와 연결되어 있다면 영향을 받은 범위가 계속 확산될 수 있습니다.
1단계: 영향을 받은 장치 격리하기
컴퓨터가 여전히 작동할 수 있다면, 우선 네트워크 케이블을 뽑고 Wi-Fi를 끄며 불필요한 외장 저장 장치를 중단합니다. 의심스러운 컴퓨터를 다양한 하드 드라이브에 연결하지 말고, 새로운 백업 장치를 연결해 테스트하지 마세요. 화면에 파일명 변경이나 암호화가 계속 표시되면, 시스템 종료 여부는 데이터 중요성과 증거 요구에 따라 판단해야 합니다. 개인 장치는 손실 방지를 우선시하고, 기업 환경에서는 사건 대응 또는 디지털 포렌식 전문가에게 맡기는 것이 좋습니다.
클라우드 동기화도 처리해야 합니다. OneDrive, Google Drive, Dropbox 또는 기타 동기화 도구는 암호화된 파일을 업로드하여 원본 버전을 덮어쓸 수 있습니다. 먼저 깨끗한 장치에서 계정에 로그인 한 후 동기화를 중지하거나 계정을 보호하고 버전 기록과 휴지통을 확인해야 합니다.
2단계: 판단에 필요한 데이터 보관하기
랜섬 노티스, 암호화된 파일, 의심스러운 첨부 파일을 즉시 삭제하지 마세요. 랜섬 메세지, 지불 주소, 암호화된 파일의 확장자, 발생 시간, 의심스러운 이메일, 다운로드 기록, 원격 로그인 기록 및 일부 암호화된 파일 샘플을 보관해야 합니다. 이 정보는 랜섬웨어 가족, 감염 경로 및 신뢰할 수 있는 복호화 도구의 존재 여부를 판단하는 데 도움이 됩니다.
이 사건이 회사 데이터, 고객 데이터 또는 여러 장치와 관련된 경우, 모든 장치를 직전에서 재설치하는 것은 권장하지 않습니다. 재설치는 일부 로그인 기록, 악성 프로그램 샘플 또는 침입 경로를 소실시켜 이후에 여전히 백도어가 존재하는지를 판단하는 데 영향을 줄 수 있습니다.
3단계: 깨끗한 장치에서 계정 처리하기
의심스러운 감염 장치에서 비밀번호를 변경하지 마세요. 확인된 깨끗한 장치를 사용하여 우선 이메일, Microsoft 365, Google 계정, 클라우드 스토리지, 원격 데스크탑, VPN, NAS 관리 계정 및 기타 관리자 계정을 처리해야 합니다.
랜섬웨어가 원격 데스크톱, 약한 비밀번호, 도난 인증서 또는 피싱 첨부파일을 통해 침투했을 가능성이 있는 경우, 로컬 파일 청소만으로는 부족합니다. 로그인 활동, 이상 IP, 관리자 계정, 공유 폴더 권한 및 최근 추가된 사용자 또는 예약 작업을 점검해야 합니다.
4단계: 백업 확인 후 데이터 복구하기
백업이 사용 가능한지 여부는 감염된 환경과 격리되어 있는지에 달려 있습니다. 장기간 연결된 외장 하드 드라이브, 쓰기 가능한 NAS, 지속적으로 동기화된 클라우드 폴더 등은 이미 암호화된 버전이 있을 수 있습니다. 더 안전한 방법은 오프라인 백업, 스냅샷, 버전 기록 또는 이전 버전에서 소량의 파일을 가져와 깨끗한 환경에서 테스트하는 것입니다.
처음부터 모든 백업을 원래 네트워크에 연결하지 마세요. 감염 원인이 해결되고, 시스템과 애플리케이션이 업데이트 되었으며, 불필요한 원격 서비스가 종료되고, 계정 비밀번호가 변경된 것을 확인한 후에 데이터를 분할하여 복원해야 합니다.
지불 여부, 재설치 또는 디스크 이미지 보존
금품을 지급한다고 해서 보장이 되는 것은 아니며, 유효한 복호화 도구를 받을 수 없거나 유출된 데이터가 삭제된다고 보장할 수도 없습니다. 금품 지급 여부는 법적 요청, 보험, 운영 및 데이터 유출 위험과 관련되므로 단순히 카운트다운 화면에 따라 결정해서는 안 됩니다.
개인 장치가 신뢰할 수 있는 백업을 가지고 있다면, 필요 기록을 보존한 후 재설치하고 복원을 할 수 있습니다. 기업, 서버, 여러 장치 감염 또는 데이터 유출 의심 사건의 경우, 먼저 디스크 이미지를 보존하고 기록을 점검한 후에 삭제 또는 복구 방법을 결정해야 합니다.
이러한 사건에서 가장 두려운 점은 두려움 속에서 잘못된 순서로 조치를 취하는 것입니다: 증거를 삭제하거나 백업을 연결하거나 외부 복호화 도구를 설치하거나 감염 장치에서 새 비밀번호를 입력하는 것. 먼저 격리하고, 보존하고, 계정을 보호하고, 백업을 검증한 후 자료를 복구하는 것이 대개 화면을 '구해주는' 것보다 더 중요할 것입니다.