문서와 사진이 갑자기 열리지 않고 파일명 뒤에 낯선 문자가 붙거나 몸값을 요구하는 메모가 생겼다면 랜섬웨어를 의심하고 해당 PC의 네트워크부터 분리해야 합니다. 복구 도구를 찾느라 그 PC로 인터넷 검색과 업무를 계속하면 안 됩니다. 분리, 기록 보존, 공식 상담과 파일 복원 조건을 차례로 설명해 드리겠습니다.
클라우드 계정에 접속하거나 복구하는 과정에서는 휴대폰 인증 등 등록한 수단으로 본인확인이 필요할 수 있습니다. 안전한 다른 기기에서 공식 계정 화면을 직접 열어야 합니다. Microsoft 개인 계정은 SMS 인증을 단계적으로 폐지하고 있으므로 항상 문자 코드가 오는 것으로 생각하면 안 됩니다. 사용할 수 있는 인증 방법은 계정 화면에서 확인해야 합니다.
의심 PC의 랜선과 와이파이를 먼저 끊어야 합니다
랜선을 뽑고 와이파이 연결을 해제해 다른 기기·공유 저장소와의 연결을 차단해야 합니다. CISA는 피해 시스템의 즉시 분리를 우선 조치로 제시하고 있습니다. 상담과 업무 연락은 분리한 PC 대신 다른 휴대전화 등으로 진행해야 합니다.
CISA는 네트워크에서 분리할 수 없는 경우 추가 확산을 막기 위해 전원을 끄는 조치를 안내하고 있습니다. 이때 메모리에 있던 증거가 사라질 수 있다는 한계도 제시하고 있습니다. 모든 상황에서 무조건 전원을 켜 둬야 한다거나, 일괄 재부팅이 해결 방법이라고 받아들이면 안 됩니다.
네트워크 차단은 이미 암호화된 파일을 되돌리는 작업이 아닙니다. 분리한 뒤에도 파일 변화가 계속되거나 조작이 막히면 바로 보안 담당자나 공식 상담을 통해 추가 조치를 받아야 합니다.
파일 손상과 브라우저의 가짜 경고를 구별해야 합니다
파일이 열리지 않는다는 증상만으로 랜섬웨어를 확정할 수는 없습니다. 다만 여러 문서의 이름·접미사가 바뀌고 돈을 요구하는 메모도 나타났다면 단순 프로그램 오류로 넘기면 안 됩니다. 이미 보이는 파일명과 메시지, 마지막 정상 작업 시각을 남겨야 합니다. 의심 파일을 시험 삼아 다시 실행할 필요는 없습니다.
브라우저 창이나 사이트 알림에만 ‘감염됐다’는 문구가 뜬 경우는 크롬의 가짜 바이러스 경고와 사이트 알림 차단 방법을 함께 확인해야 합니다. 경고 화면에 적힌 전화번호나 치료 버튼을 이용하면 안 됩니다. 반대로 실제 파일 변화가 있다면 알림을 차단했다는 이유로 점검을 끝내면 안 됩니다.
회사 PC라면 담당자에게 알리고 개인은 118에 상담해야 합니다
회사·학교 PC나 공유 폴더를 사용했다면 발견 시각과 피해 기기, 연결돼 있던 저장소를 보안·전산 담당자에게 알려야 합니다. 담당자가 다른 기기의 영향과 복원 대상을 함께 판단할 수 있도록 해야 합니다. 개인 판단으로 여러 직원의 PC와 서버를 동시에 초기화하면 안 됩니다.
국내 해킹·바이러스 긴급상담은 KISA의 국번 없이 118에서 받을 수 있습니다. 현재 안내는 무료 전화의 ARS 2번이며, 긴급상담은 365일 24시간 운영됩니다. 일반상담과 운영시간이 다르므로 긴급한 랜섬웨어 의심 상황이라는 점을 정확하게 전달해야 합니다.
상담할 때는 아직 감염이 확인된 것인지, 파일명과 메모만 보고 의심하는 것인지 구별해서 알려야 합니다. 백신 검사 결과가 있다면 탐지 이름과 조치 상태도 전달해야 합니다. 한 번의 상담이 파일 복구 성공을 보장하는 것은 아닙니다.
몸값 메모와 파일을 지우기 전에 보존 방법을 확인해야 합니다
CISA는 로그와 메모리 등 사라지기 쉬운 증거를 보존하도록 권고하고 있습니다. 일반 이용자는 화면에 보이는 메모와 파일명, 최근 실행한 첨부 파일·프로그램 이름과 발견 시각을 남기는 것이 좋습니다. 필요하다면 다른 휴대전화로 화면을 촬영하되 문서 내용과 개인정보가 공개되지 않게 해야 합니다.
복원에 사용할 원본과 조사에 필요한 자료를 없애지 않도록 파일 삭제·이름 변경·포맷을 하기 전에 담당자의 보존 안내를 받아야 합니다. 로그를 없애는 청소 프로그램을 실행하거나, 낯선 명령어로 증거를 수집하려고 하면 안 됩니다. 메모에 적힌 파일을 추가로 실행해서도 안 됩니다.
백업이 있는지 확인하더라도 안전하게 보관하던 외장 저장장치를 의심 PC에 새로 연결하면 안 됩니다. 격리된 환경에서 백업과 복원 대상을 확인할 방법을 상담해야 합니다. 업무 자료를 개인 클라우드나 공개 게시판에 옮겨 점검받으면 안 됩니다.
돈을 보내면 파일이 반드시 돌아온다는 말을 믿으면 안 됩니다
No More Ransom은 몸값 지급을 권장하지 않으며, 돈을 내도 해결을 보장할 수 없다고 설명하고 있습니다. 복호화 열쇠가 있더라도 악성 프로그램의 오류 등으로 복구되지 않을 수 있습니다. 남은 시간을 강조하는 메모를 보고 바로 송금하거나 추가 프로그램을 설치하면 안 됩니다.
‘무조건 복원’, ‘오늘 안에 결제하면 전부 해결’ 같은 약속만으로 낯선 업체에 기기 원격 제어를 맡기면 안 됩니다. 점검 대상, 비용과 자료 취급 방법을 설명받아야 하며, 공식 기관의 상담과 확인된 보안 지원을 먼저 이용하는 것이 좋습니다.
이미 돈을 보냈다면 송금 내역과 상대가 보낸 요구 내용을 남기고 금융회사·수사기관에 피해 상담을 요청해야 합니다. 지급 뒤에도 복구와 기기 보호는 별도로 진행해야 하며, 추가 송금으로 결과가 보장되는 것은 아닙니다.
공식 복호화 도구도 종류와 사용 조건부터 확인해야 합니다
No More Ransom의 공식 복호화 도구 목록은 랜섬웨어 종류별 도구와 사용 안내를 제공하고 있습니다. 모든 랜섬웨어를 하나의 프로그램으로 풀 수 있다고 생각하면 안 됩니다. 이름이나 파일 접미사만 비슷하다는 이유로 다른 종류의 도구를 실행해서도 안 됩니다.
이 프로젝트는 복호화 전에 악성 프로그램을 제거하고 사용 안내를 읽을 것을 요구하고 있습니다. 감염이 남아 있으면 파일이 다시 암호화될 수 있기 때문입니다. 악성 프로그램 제거와 암호화된 파일의 복원은 서로 다른 작업입니다.
도구가 해당 사례에 적용되는지, 원본을 보존하고 별도 사본으로 작업할 방법은 지원 담당자와 확인해야 합니다. 검색 광고나 몸값 메모가 제공하는 실행 파일을 공식 복구 도구로 받아들이면 안 됩니다. 복구 도구가 없다는 안내를 받았다면 자료를 없애지 말고 보관·추가 점검 방법을 상담해야 합니다.
OneDrive 복원은 연결된 기기 점검 후 검토해야 합니다
OneDrive를 사용했다면 안전한 다른 기기에서 공식 웹 화면을 열어 파일 상태와 활동 기록을 확인해야 합니다. Microsoft의 랜섬웨어 복구 안내는 파일을 복원하기 전에 OneDrive를 사용하는 모든 기기의 악성 프로그램을 제거하도록 요구하고 있습니다. 의심 PC 한 대만 처리했다고 다른 연결 기기까지 안전하다고 판단하면 안 됩니다.
일반적인 OneDrive 전체 복원 안내는 Microsoft 365 구독자가 지난 30일의 작업을 되돌리는 기능을 설명하고 있습니다. 랜섬웨어 탐지 안내에는 비구독자의 첫 알림·복구를 무료로 제공한다는 내용도 있으므로 계정에 표시되는 실제 지원 범위와 선택 가능한 기능을 확인해야 합니다.
전체 복원에서는 복원 시점 이후 만든 파일·폴더가 휴지통으로 이동할 수 있습니다. 휴지통에서 영구 삭제한 파일은 복구할 수 없다는 제한도 확인해야 합니다. 날짜와 되돌릴 활동을 살피지 않고 가장 오래된 시점을 무조건 선택하면 안 됩니다. 일부 파일만 문제라면 이전 버전이나 휴지통 복원 등 적용 가능한 방법도 검토할 수 있습니다.
파일 복원이 끝나도 기기와 계정 보호를 확인해야 합니다
Windows 보안 등 신뢰할 수 있는 보안 도구의 검사·조치 결과를 확인하고, 정상적인 환경에서 필요한 업데이트와 보안 설정을 점검해야 합니다. 문서가 다시 열린다는 이유만으로 감염 원인과 남은 위협까지 없어졌다고 판단하면 안 됩니다. 중요한 자료는 안전하게 분리된 백업 방법도 마련해야 합니다.
가짜 로봇 인증을 따라 명령어를 실행한 뒤 이런 변화가 생겼다면 가짜 CAPTCHA 명령 실행 후 기기 점검과 계정 보호 방법을 함께 확인해야 합니다. 원인을 재현하겠다며 같은 명령어를 다시 실행하면 안 됩니다. 확인된 실행 내용과 파일 변화만 담당자에게 전달해야 합니다.
이 글은 2026년 10월 9일 KISA 118 상담 안내, CISA의 랜섬웨어 대응 지침, Microsoft의 PC 보호·OneDrive 복원·확인 코드 도움말, HKCERT의 대응 자료와 No More Ransom의 공식 자료를 확인해 작성했습니다. 피해 유형, 백업 상태와 계정별 지원 조건에 따라 가능한 복구 방법이 달라질 수 있습니다.