울타리 NEO

홈 › 보안 가이드 › 사고가 났을 때

랜섬웨어에 걸렸을 때 처음 1시간에 할 일

마지막 갱신 2026-10-02 · 울타리 NEO 보안 가이드

파일 이름 뒤에 낯선 확장자가 붙고, 바탕화면에 「파일을 되찾으려면」으로 시작하는 메모가 생겼습니다. 랜섬웨어입니다. 지금부터 한 시간의 판단이 피해 범위를 정합니다. 당황해서 하는 행동 몇 가지가 복구 가능성을 없애기도 합니다. 순서대로 하세요.

1. 네트워크부터 끊는다 — 전원은 아직

  • 랜선을 뽑고 Wi-Fi 를 끕니다. 같은 네트워크의 다른 PC·NAS·공유 폴더로 번지는 것을 막는 것이 최우선입니다.
  • 전원을 바로 끄지는 마세요. 암호화가 진행 중이라면 끄는 것이 나을 수도 있지만, 메모리에 남은 흔적이 복구·분석에 쓰일 때가 있습니다. 화면에서 파일이 계속 바뀌고 있다면(확장자가 실시간으로 늘어나는 중) 그때는 전원을 끄는 편이 낫습니다.
  • 같은 공유기에 붙은 다른 PC 와 NAS 도 네트워크에서 분리합니다.

2. 하지 말아야 할 것

  • 암호화된 파일을 지우지 마세요. 나중에 복호화 도구가 공개되면 그 파일이 있어야 되살릴 수 있습니다.
  • 몸값 메모를 지우지 마세요. 랜섬웨어 종류를 알아내는 단서입니다. 사진으로 찍어 두세요.
  • 백업 장치를 지금 꽂지 마세요. 외장 하드를 확인하겠다고 꽂는 순간 같이 암호화될 수 있습니다.
  • 돈을 바로 보내지 마세요. 보내도 복구된다는 보장이 없고, 「돈을 내는 대상」으로 표시되어 다시 공격받는 경우가 있습니다.

3. 기록을 남긴다

다른 기기(휴대폰)로 다음을 찍어 둡니다.

  • 몸값 메모 화면과 파일 이름
  • 암호화된 파일의 확장자(예: .lockbit, .locked 같은 낯선 꼬리)
  • 처음 알아챈 시각, 그 직전에 열었던 메일·파일·사이트

4. 어떤 랜섬웨어인지 확인한다

No More Ransom(nomoreransom.org, 각국 수사기관과 보안 회사가 함께 운영)의 「Crypto Sheriff」에 암호화된 파일 하나와 몸값 메모를 올리면 종류를 알려 주고, 무료 복호화 도구가 있는지 알려 줍니다. 이 확인은 깨끗한 다른 PC 에서 하세요.

5. 신고하고 도움을 받는다

  • 한국인터넷진흥원(KISA) 118 — 국번 없이 118. 보호나라(boho.or.kr)에서 랜섬웨어 침해사고 신고와 상담을 받을 수 있습니다.
  • 경찰청 사이버범죄 신고 — 사이버범죄 신고시스템(ECRM)으로 신고합니다. 피해 입증 자료로 3번의 기록이 쓰입니다.
  • 회사 PC 라면 전산·보안 담당자에게 즉시 알리세요. 개인이 혼자 복구를 시도하면 증거와 다른 PC 의 피해 범위 파악이 어려워집니다.

6. 복구 — 봉쇄가 끝난 뒤에만

순서가 곧 안전입니다. 원인 프로그램이 PC 에 살아 있는 상태에서 복구하면 되살린 파일이 다시 암호화됩니다.

  1. 원인을 제거합니다. 가장 확실한 것은 Windows 를 새로 설치하는 것입니다.
  2. 그다음에 백업에서 복구합니다. 백업 장치는 깨끗해진 PC 에만 연결합니다.
  3. 섀도 복사본(이전 버전)은 대부분의 랜섬웨어가 먼저 지웁니다. 그래도 파일 오른쪽 클릭 → 속성 → 「이전 버전」에 남아 있는지 한 번은 확인해 보세요.
  4. 복구 후 모든 계정 비밀번호를 바꿉니다. 요즘 랜섬웨어는 암호화 전에 자료를 먼저 빼돌리는 경우가 많습니다.

다음을 위해

복구가 가능한지는 결국 오프라인 백업이 있었는가로 갈립니다. 랜섬웨어 대비 백업 글에 Windows 기본 기능만으로 하는 방법을 정리했습니다. 미리 켜 둘 방어는 Windows 보안 설정의 「제어된 폴더 액세스」입니다.

울타리 NEO 는 확정된 침해가 보이면 「이 PC 격리 → 확산 차단 → 복구」 순서를 만들고, 원인 프로그램이 접속한 집 안 기기와 지금 꺼져 있는 방어, 복구에 쓸 수 있는 백업이 있는지를 함께 짚어 줍니다. 되돌릴 수 없는 단계(파일 복구·프로세스 종료)는 클릭 한 번 뒤에 두지 않고 글로만 안내합니다.