Brrr Dharma 랜섬웨어, 다르마의 변종

다르마 랜섬웨어의 새로운 변종이 발견됐다. 암호화된 파일에 brrr이라는 확장명을 덧붙이는 게 특징이다. 다른 Dharma ransomware family의 악성코드와 마찬가지로, 원격 데스크톱(RDP)을 이용해 수동으로 감염시킨다.

랜섬웨어류의 악성코드가 하는 일은 대동소이하므로 생략하고, 감염 경로를 파악하여 예방하는 게 중요하다.

원격 데스크톱(RDP)으로 감염

Remote Desktop Protocol을 이용해 감염되는 악성코드가 늘어나고 있다. RDP는 PC를 완전히 제어할 수 있고, 정상적인 이용과 악용을 기계적으로 구별하기가 쉽지 않기 때문이다.

해커는 쇼단(Shodan) 같은 검색 툴을 이용해 인터넷에 직접 연결된 RDP를 찾는다. RDP는 보통 TCP와 UDP의 3389 포트를 이용하므로, 이 포트를 집중적으로 검색하지만 다른 비표준 포트도 검색하기도 한다.

인터넷에 직접 노출된 RDP 포트를 발견하면 Brute force 공격으로 접속을 시도한다. 암시장에서 이미 유출된 로그인 정보를 구입하기도 한다.

원격 데스크톱을 지키는 방법은 다음과 같다.

RDP 계정에 강력한 암호를 설정한다.

RDP를 사용하는 PC는 인터넷에 직접 연결하지 말고 VPN 뒤에 숨긴다. 즉 VPN을 통해 연결한다. 이렇게 하면 해당 VPN 계정을 가진 사람만이 RDP에 접근할 수 있다.

RDP 사용 권한이 있는 사람을 제한한다. Brute force 공격을 피하기 위해서이다.

네트워크 공유도 공격

네트워크로 공유된 파일도 암호화한다. 매핑된 네트워크 드라이브, 공유된 가상 머신, 기타 매핑되지 않은 네트워크 공유가 그 대상이다. 따라서 Network share에는 강력한 암호를 설정하고, 접근 권한을 제한할 필요가 있다.


관련 자료
  1. 샘샘(SamSam), 600만불의 랜섬웨어
  2. 신종 키패스(KeyPass) 랜섬웨어

참고 자료
  1. New Brrr Dharma Ransomware Variant Release
  2. RDP 공격이란 무엇인가, RDP 노출을 완화하는 7가지 요령 

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기