랜섬웨어는 파일을 암호화하는 데서 끝나지 않고 계정 탈취와 데이터 유출을 함께 일으킬 수 있습니다. 백신 하나에 의존하기보다 복구 가능한 백업, 최신 업데이트, 계정 보호와 초기 대응 절차를 함께 준비해야 피해를 줄일 수 있습니다.
[목차]
가장 중요한 방어는 복구 가능한 백업
- 중요 파일을 PC 외부의 별도 저장장치 또는 버전 관리가 가능한 저장소에도 보관합니다.
- 외장 백업 디스크를 계속 연결해 두면 랜섬웨어가 함께 암호화할 수 있으므로 백업 후 분리합니다.
- 클라우드 동기화는 변경과 삭제도 전파될 수 있습니다. 버전 기록과 전체 복원 기능을 확인합니다.
- 매월 파일 몇 개를 다른 위치에 복원해 실제로 열리는지 시험합니다.
CISA는 중요한 데이터의 오프라인·암호화 백업과 정기적인 복구 시험을 권고합니다.
Windows에서 적용할 예방 설정
- Windows Update와 브라우저, 문서 프로그램을 최신 상태로 유지합니다.
- Windows 보안의 실시간 보호와 변조 방지가 켜져 있는지 확인합니다.
- 바이러스 및 위협 방지 → 랜섬웨어 방지 관리에서 제어된 폴더 액세스를 검토합니다. 정상 앱이 차단될 수 있으므로 알림을 확인하고 신뢰할 수 있는 앱만 허용합니다.
- 이메일, 클라우드와 원격 접속 계정에 다중 인증을 적용하고 비밀번호를 재사용하지 않습니다.
- 일상 작업은 표준 사용자 계정으로 하고 관리자 권한 요청을 무심코 승인하지 않습니다.
감염 경로를 줄이는 습관
- 송신자를 아는 경우에도 예상하지 못한 압축파일, 문서 매크로와 실행파일을 바로 열지 않습니다.
- 검색 광고에서 내려받은 설치 파일은 공식 배포처인지 다시 확인합니다.
- 불필요한 원격 데스크톱과 파일 공유를 외부에 공개하지 않습니다.
- 크랙, 키젠과 출처 불명 브라우저 확장 기능을 설치하지 않습니다.
- 백신 예외 폴더를 넓게 추가하지 않습니다.
감염이 의심될 때 즉시 할 일
- 네트워크를 격리합니다. Wi-Fi를 끄고 유선 LAN을 분리합니다. 같은 네트워크의 공유 폴더와 NAS로 확산되는 것을 줄입니다.
- 외장 저장장치와 동기화 클라이언트를 분리하되, 조직 장비라면 담당자의 사고 대응 절차를 우선합니다.
- 화면의 협박문, 변경된 확장자, 발생 시각과 직전에 실행한 파일을 사진이나 메모로 남깁니다.
- 회사·학교 PC는 임의로 초기화하거나 복호화 도구를 실행하지 말고 보안 담당자에게 즉시 알립니다.
- 깨끗한 다른 기기에서 이메일·클라우드 등 노출 가능성이 있는 계정의 비밀번호를 바꾸고 세션을 종료합니다.
복구 시 주의사항
감염 원인을 제거하지 않고 백업부터 연결하면 백업도 다시 손상될 수 있습니다. 신뢰할 수 있는 절차로 시스템을 정리하거나 재설치하고 업데이트한 뒤, 감염 이전 시점의 검증된 백업을 복원합니다. 인터넷에서 발견한 이름이 비슷한 복호화 프로그램을 바로 실행하지 마세요. 원본 암호화 파일은 향후 복구 가능성이나 분석을 위해 별도 보존합니다.
개인과 조직의 상황에 따라 신고·법적 절차가 다를 수 있습니다. 국내 대응 자료는 한국인터넷진흥원 보호나라와 KrCERT 가이드를 확인하세요.
공식 참고자료
관련 글
내용 검토 및 업데이트: 2026년 8월 27일