최근 모 기업에서 랜섬웨어에 감염되어 해당 기업의 오프라인 매장에서 영업을 할 수 없어 영업이 일시 중단되는 초유의 사태가 벌어졌었는데요.

해당 기업에서 감염된 랜섬웨어는 Clop 랜섬웨어라고 확인이 되었는데요.

간단하게 Clop 랜섬웨어에 대해서 알아보겠습니다.

 

※Clop 랜섬웨어란?

  • 2019년 2월부터 국내 AD 서버 감염을 통해 피해를 주기 시작하여 최근까지 유사한 공격을 계속 진행 중
  • 한글로 작성한 메일에 첨부된 MS 엑셀 문서를 실행하여 매크로(Macro) 기능을 활성화할 경우 백도어를 설치하여 공격을 준비하는 특징이 있음
  • 준비 후 유효한 디지털 서명이 포함된 Clop 랜섬웨어 악성 파일을 Windows 폴더 내에 생성한 후 서비스에 등록하고 감시가 허술한 시간대에 실행하여 다수의 서버와 클라이언트 PC에서 동시다발적으로 파일 암호화 수행
  • 사전에 감염시킨 백도어를 통해 기업의 보안상태를 확인
    1. 사용 중인 백신 프로그램에 대한 무력화 기능
    2. 시스템 복구를 할 수 없도록 조치

그렇다면 이런 Clop 랜섬웨어에 대비하려면 어떻게 해야 할까?

대부분의 랜섬웨어는 시스템 및 애플리케이션의 취약점을 악용하여 배포되고 실행됩니다.

악용된 취약점을 살펴보면 다음과 같은 사례가 있습니다.

  • 윈도우 Exchange 서버 취약점(CVE-2020-0688)
  • 윈도우 RDP 원격코드 실행 취약점(CVE-2019-0708)
  • 유닉스/리눅스 계열 운영체제 sudo 명령어 취약점(CVE-2019-14287)

랜섬웨어의 피해를 줄이기 위해서는 Windows 보안 업데이트를 주기적으로 잘 수행하여 취약점을 제거하여 위험을 줄여야 합니다.

또한 랜섬웨어에 감염되더라도 파일 복호화를 위해 공격자에게 돈을 전달하여서는 안됩니다.

돈을 전달하더라도 시스템 복구를 할 수 있을지 보장이 안되고 공격자들은 대한민국 기업들을 돈벌이 수단으로 생각할 수 있습니다.

'IT.' 카테고리의 다른 글

네이버 계정으로 연동된 사이트 확인하기  (1) 2024.02.13
AWS WAF는?  (0) 2024.02.07
내가 가입한 사이트 조회하기  (0) 2020.04.15
윈도우10 업데이트 KB4524244 삭제  (0) 2020.02.18
랜섬웨어란 무엇인가  (0) 2020.02.14

마이크로소프트에서 Windows10 대상으로 배포한 업데이트 KB4524244에 대하여 문제가 발생되어 삭제를 권고하고 있습니다. 또한 마이크로소프트에서는 해당 KB4524244에 대한 배포를 중단한 상태입니다.

 

KB4524244는 타사 UEFI(통합 확장 가능한 펌웨어 인터페이스) 부팅 관리자가 UEFI 지원 컴퓨터를 보안 취약점에 노출시킬 수 있는 문제를 해결하기 위함이었으나, 컴퓨터를 초기화할 때 문제가 발생되는 것이 확인되었습니다.

이 외에도 일반 사용자들 사이에서 부팅 불가  또는 컴퓨터가 멈추는 현상이 발생되었다고 합니다.

 

문제가 발생한 KB4524244는 Windows10 1607~1909, Windows Server 2012,2016(1709~1909)에 포함이 되어있습니다.

 

Windows 10 업데이트는 수동 또는 자동으로 업데이트가 진행되며, 최초 설정 시 자동으로 설정하도록 유도하고 있기떄문에 직접 설치하지 않았더라도 자동으로 설치가 되어있을 수 있어 직접 확인할 필요가 있다.

 

확인하는 방법은 간단하다.

 

1. 윈도우키 누른 후 "업데이트 확인" 검색

2. "업데이트 기록 보기" 클릭하여 업데이트 기록 확인하기

업데이트 기록 중 KB4524244가 없으면 설치가 되지 않았으므로 추가 작업이 필요하지 않다.

만약 KB4524244가 설치된 것으로 확인이 되면 삭제 해야한다.

 

삭제하는 방법에 대해서도 알아보겠습니다.

 

1.  윈도우키+R 입력 후 appwiz.cpl 입력하여 [프로그램 및 기능] 진입

2. [프로그램 및 기능] 좌측의 "설치된 업데이트 보기" 클릭

3. 우측 상단 검색창에 "KB4524244" 검색하여 업데이트가 존재하면 [우 클릭]하여 "제거"

 

추가적으로, 명령어를 통해 해당 업데이트를 제거하는 방법에 대해서도 알려드리겠습니다.

 

1. 윈도우키+R 입력 후 cmd 입력하여 명령 프롬프트 진입

2. WUSA.exe /UNINSTALL /KB:4524244 입력

3. 실행 결과 확인

 

오늘은 WIndows10 / WIndows Server에서 문제가 되고 있는 KB4524244 설치 여부 확인 및 삭제 방법에 대하여 알아보았습니다. 모두들 빠른 대처로 PC 사용에 문제 없으시길 바라겠습니다.

+ Recent posts