- 많은 랜섬웨어 변종은 Windows에 러시아어·우크라이나어 키보드가 설치돼 있으면 설치를 중단하는 안전장치를 두며, 동유럽발 악성코드에서 널리 보이는 회피 조건임
- DarkSide 같은 랜섬웨어 서비스는 러시아·우크라이나 등 동유럽 피해자를 만들지 않도록 감염 금지 지역을 두고, 현지 수사기관의 관심을 피하려 함
- Colonial Pipeline 공격 뒤 DarkSide는 “비정치적”이라고 주장했지만, 악성코드의 지역별 작동 조건 자체가 지정학적 제약을 반영함
- 러시아어 키보드나 관련 레지스트리 값을 추가하는 방식은 일부 러시아계 악성코드에 대한 무료 예방책이 될 수 있으나, 심층 방어와 안전한 사용 습관을 대체하지 못함
- 공격자가 언어 확인을 제거할 수는 있지만, Unit221B의 Allison Nixon은 그 경우 러시아 해커가 법적 보호 상실과 수익 손실 사이에서 선택해야 한다고 봄
랜섬웨어가 피하는 언어와 지역
- 많은 랜섬웨어 변종은 Microsoft Windows 시스템에 특정 가상 키보드가 설치돼 있는지 확인하고, 러시아어·우크라이나어 같은 언어가 감지되면 설치를 멈춤
- 악성코드 운영자는 자기 지역 안에서 피해자가 나오지 않도록 이런 실패 안전장치를 넣음
- 독립국가연합(CIS) 지역은 동유럽에서 나온 많은 악성코드의 감염 제외 목록과 대체로 겹침
- DarkSide에도 CIS 주요 회원국에 해당하는 국가들의 하드코딩된 설치 금지 목록이 있으며, Cybereason이 그 목록을 공개함
Colonial Pipeline과 DarkSide 사례
- 이 논의는 Colonial Pipeline 랜섬웨어 공격과 연결됨
- 해당 공격은 이달 초 5,500마일 규모의 연료 파이프라인을 거의 1주일 동안 멈추게 함
- 미국 전역의 주유소 공급 부족과 가격 상승으로 이어짐
- FBI는 공격 주체가 DarkSide라고 밝힘
- DarkSide는 대기업만 노린다고 말하는 비교적 새로운 랜섬웨어-as-a-service 형태의 운영체임
- DarkSide와 다른 러시아어권 제휴 수익 프로그램은 오래전부터 러시아와 우크라이나를 포함한 동유럽 여러 국가의 컴퓨터에 악성코드를 설치하지 못하게 해 왔음
지역 회피가 쓰이는 이유
- 러시아에서는 국내 기업이나 개인이 공식 피해 신고를 하지 않으면, 당국이 자국민에 대한 사이버범죄 수사를 시작하지 않는 경우가 일반적이라고 알려져 있음
- 범죄자에게는 자기 나라에서 피해자가 나오지 않게 만드는 것이 국내 수사기관의 레이더에서 벗어나는 가장 쉬운 방법임
- DarkSide는 바이든 대통령의 사이버보안 행정명령에서 언급된 뒤 Colonial Pipeline 공격과 거리를 두려 함
- 피해자 공개 블로그에서 자신들은 “비정치적”이라고 밝힘
- 목표는 돈을 버는 것이며 사회에 문제를 만드는 것이 아니라고 주장함
- 앞으로 파트너가 암호화하려는 회사를 검토해 사회적 결과를 피하겠다고 밝힘
- 그러나 DarkSide 같은 디지털 갈취 조직은 악성코드가 특정 지역에서만 작동하도록 설계돼 있어, 플랫폼 자체가 지역 정치 조건을 반영함
REvil·GandCrab과 감염 제외 목록
- 보안 전문가들은 DarkSide와 REvil, 즉 Sodinokibi 사이의 연결을 지적해 왔음
- REvil은 이전에 GandCrab으로 알려졌으며, GandCrab과 REvil은 모두 제휴자가 시리아 피해자를 감염시키는 것을 금지했음
- DarkSide의 제외 목록에도 시리아가 포함됨
- DarkSide는 이후 서버와 비트코인 자금이 압수됐다고 밝히며 영업 종료를 발표했고, 이 과정에서 REvil과의 연결이 드러남
러시아어 키보드 설치의 한계
- 러시아어 같은 언어를 설치한다고 Windows 컴퓨터가 모든 악성코드로부터 안전해지는 것은 아님
- 위치나 언어를 신경 쓰지 않는 악성코드도 많음
- 이 방법은 심층 방어와 온라인에서 위험한 행동을 피하는 습관을 대체하지 못함
- 단점은 크지 않지만, 실수로 언어 설정을 전환해 메뉴가 러시아어로 보일 수 있음
- 이 경우 Windows 키와 스페이스바를 동시에 누르면 설치된 언어 사이를 빠르게 전환할 수 있음
공격자가 언어 확인을 바꿀 수 있는가
- 공격자는 수익성을 떨어뜨리는 방어책에 민감하게 반응하며, 언어 확인을 무시하도록 악성코드를 바꿀 수 있음
- 실제로 Mandiant가 분석한 최근 DarkSide 버전은 시스템 언어 확인을 수행하지 않았음
- Unit221B의 Allison Nixon은 언어 확인을 제거하면 공격자의 개인 안전과 재산에 무시할 수 없는 위험이 늘어난다고 봄
- Nixon에 따르면 러시아 해커들은 러시아의 독특한 법문화 때문에 자국 밖 피해자만 공격하도록 이런 확인 절차를 사용함
- 키릴 문자 키보드를 설치하거나 특정 레지스트리 항목을
RU로 바꾸는 것만으로도 일부 악성코드가 사용자를 러시아인으로 보고 공격 대상에서 제외할 수 있음
대규모 적용이 만들 수 있는 압박
- Nixon은 많은 사람이 이 방식을 쓰면 단기적으로 일부 사용자를 보호할 수 있다고 봄
- 장기적으로는 러시아 해커가 법적 보호를 잃을 위험과 수익을 잃을 위험 중 하나를 감수해야 함
- 러시아 해커도 서방 방어자가 겪는 문제와 비슷하게, 실제 국내 컴퓨터와 국내 컴퓨터처럼 가장한 해외 컴퓨터를 구별하기 어려워짐
VM 탐지 우회와 레지스트리 방식
- 일부 독자는 Windows 레지스트리에 가상 머신(VM)처럼 보이는 항목을 추가하는 방식도 제안함
- Unit221B의 Lance James는 VM 여부가 예전만큼 악성코드를 막지 못한다고 봄
- 많은 조직이 일상 업무에 가상 환경을 사용하게 됐기 때문임
- 현재 관찰되는 많은 랜섬웨어는 VM에서도 실행됨
- James는 CIS 국가 목록의 언어를 추가하는 아이디어를 지지하며, Windows PC가 러시아어 키보드를 설치한 것처럼 보이게 하는 두 줄짜리 배치 스크립트를 만들었음
- 이 스크립트는 Microsoft에서 추가 스크립트 라이브러리를 내려받지 않고도, 악성코드가 확인하는 특정 Windows 레지스트리 키에 러시아어 참조를 추가함
Windows 10에서 언어를 추가하는 방법
- Windows 10에서 직접 다른 키보드 언어를 설치하려면 Windows 키와 X를 누른 뒤 Settings를 선택함
- 이어서 “Time and Language”를 선택하고, Language 메뉴에서 다른 문자 세트를 설치하는 옵션을 고름
- 언어는 다음 재부팅 때 설치됨
- 언어를 전환해야 할 때는 Windows+Spacebar 조합을 사용함