본문바로가기

홈 > 커뮤니티 > 공지사항

공지사항

[긴급] 진화되어 감염시키는 GandCrab v3.0랜섬웨어

2018-05-15 11:15:26

       

 

 [ GANDCRAB V 3.0 바탕화면 변조]

 

 

 

 

올해 1월부터 유포된 GandCrab 랜섬웨어가 GandCrab v3.0로 유포되고 있습니다.

 

GandCrab 랜섬웨어를 유포하는 악성메일은 수신자가 열어볼만한 제목을 가지고 메일 열람을 유도합니다.

[ 예시)  창작물이용에 대한 저작권 관련 안내 메일: 저작권을 위해 하였다는 메일 내용

          이력서 관련 메일 : 입사를 희망한다는 메일 내용

          택배 관련 메일 : 배송지 및 연락처 확인 관련 메일 내용

         공공기관 관련 메일 : 교통범칙금 고지서 메일

         기업 관련 매일 : 기업을 사칭한 견적서 발송 메일 등등 ]


메일에 첨부된 압축파일을 다운받아 압축을 풀면 폴더안에 정상으로 보이는 파일들이 있습니다.

해당 파일들은 정상적으로 보일 뿐, 숨겨져있는 랜섬웨어 파일들을 실행하게 하는 lnk파일 입니다.

악성메일에 각별히 주의가 필요합니다.

 

또한 악성메일 뿐만 아니라 기존 랜섬웨어와 동일하게 취약점을 이용하여 감염이 되고 있으니

감염이 되는 취약한 경로 접속을 자제하시고 감염에 대해 미리 예방하시기 바랍니다.

 

감염이되면 파일명은 변경되지 않으며 확장자는 .CRAB로 변조되고

폴더마다 CRAB-DECRYPT.txt 파일이 생성됩니다.

또한 PC를 강제적으로 재부팅하게 하며 재부팅 이후에는 바탕화면이 변조되어 나타납니다.

 

GandCrab v3.0의 경우 감염이후에 바탕화면 아이콘을 확인 할 수가 없으니 반드시 안전모드로 재부팅하여

C:[사용자명][사용자계정]AppdataRoamingMicrosoft의 경로에 생성된

exe 실행파일을 삭제해야만 추후 랜섬웨어가 자동적으로 실행되는것을 막을 수 있으며, 바탕화면의 아이콘을 확인 하실 수 있습니다.

(단축경로 : %appdata%Microsoft)

또한 GandCrab v3.0의 경우 regedit.exe에 HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce​ 경로로

남겨져 있는 실행파일이 자동적으로 실행되도록 하기 때문에 RunOnce에 등록되어있는 것이 있다면 삭제해 주시기 바랍니다.

 

GandCrab의 경우 PC마다 요구금액이 다르므로 해커가 남겨놓은 CRAB-DECRYPT.txt에 있는 사이트를 통해 정확한 요구금액을 확인 하실 수 있습니다.

현재 해커가 요구하는 금액은 600~2,000 USD를 요구하고 있으며 대쉬나 비트코인으로 지불할 수 있습니다.

(요구금액을 확인하는 사이트에 접속하면 시간이 카운트 되며 카운트가 끝나면 처음 요구했던 금액보다 높은 금액을 요구하므로 접속시 주의하시기 바랍니다.)

 

랜섬웨어는 예방이 가장 중요합니다.

백업 데이터가 있다면 랜섬웨어는 전혀 위협적인 존재가 아닙니다.

중요한 데이터는 반드시 백업하셔서 랜섬웨어를 예방하시기 바랍니다.