분석 정보/랜섬웨어 분석 정보

[랜섬웨어 분석] Lola 랜섬웨어

TACHYON & ISARC 2020. 12. 17. 14:56

 

최근 “Lola” 랜섬웨어가 발견되었다. ‘Lola’ 랜섬웨어는 %USERPROFILE% 경로를 대상으로 암호화 하고, 사용자의 PC 복구가 불가능하도록 하며 랜섬노트를 통해 랜섬머니를 요구한다. 해당 랜섬웨어는 3일의 기간 동안 랜섬머니를 50% 가격만 받는다는 메시지로 피해자의 불안감을 증폭시켜 협박하므로 주의가 필요하다.

 

Lola” 랜섬웨어에 감염되면 %USERPROFILE% 경로 및 하위 폴더의 [ 1]에 해당하는 확장자의 파일이 암호화 된다.

 

[표  1]  암호화 대상 파일

 

암호화 이후 감염된 파일명의 확장자 뒤에 “.lola” 라는 이름의 확장자를 덧붙인다.

 

[그림  1]  암호화 결과

 

또한, 암호화 대상 폴더에 “Please_Read.txt”라는 이름의 랜섬노트를 생성하여 사용자에게 감염 사실을 알린다. 랜섬노트에 따르면 암호화된 파일을 빌미로 3일의 기간 동안만 절반의 랜섬머니를 요구하며 이후에는 더 높은 가격의 랜섬머니를 지불해야 한다는 것을 암시하여 피해자를 협박한다.

 

[그림  2]  랜섬 노트

 

마지막으로 정상적인 복구가 불가능하도록 [ 2]의 명령어를 사용하여 볼륨 섀도우 복사본을 삭제한다.

 

[표  2]  복구 무력화

 

이번 보고서에서 알아본 “Lola” 랜섬웨어는 블록 체인 생성기로 위장하여 ‘btc.exe’라는 이름으로 유포되는 것으로 알려져 있다. 감염 이후 사용자가 PC를 다시 복구할 수 없도록 볼륨 섀도우 복사본이 삭제되므로 사용자의 주의가 필요하다. 사용자가 랜섬웨어의 피해를 최소한으로 예방하기 위해서는 백신 제품을 설치하고 웹 브라우저를 항상 최신 버전으로 업데이트 하는 것을 권고한다.

 

상기 악성코드는 잉카인터넷 안티바이러스 제품 TACHYON Internet Security 5.0에서 진단 및 치료가 가능하다.

 

[그림  3] TACHYON Endpoint Security 5.0  진단 및 치료 화면