어느 날 갑자기 사진과 문서가 열리지 않고, 확장자가 .lock이나 낯선 이름으로 바뀌어 있고, 폴더마다 “돈을 보내라”는 메모장 파일이 생겼다면 랜섬웨어 감염입니다. 당황해서 잘못 대응하면 복구 가능한 파일까지 영영 잃을 수 있습니다. 이 글에서는 지금 당장 해야 할 조치, 절대 하면 안 되는 행동, 그리고 무료 복호화 도구와 신고 방법을 순서대로 정리했습니다.
🚨 지금 감염 상태라면, 이 3가지부터
① 인터넷 연결을 즉시 끊으세요 (랜선 뽑기 / 와이파이 끄기)
② 외장하드·USB·NAS를 분리하세요 (연결돼 있으면 백업까지 암호화됩니다)
③ 암호화된 파일과 랜섬노트를 절대 삭제하지 마세요 (나중에 복호화 도구가 나올 수 있습니다)

1. 정말 랜섬웨어일까? 감염 증상 확인
모든 파일 오류가 랜섬웨어는 아닙니다. 아래 증상이 동시에 나타나면 감염일 가능성이 높습니다.
- 사진·문서·동영상 파일이 한꺼번에 열리지 않음
- 파일 확장자가 일괄적으로 바뀜 (예: .lock, .locky, .WNCRY 등)
- 폴더마다
ReadMe.txt,DECRYPT.html같은 랜섬노트가 생성됨 - 바탕화면이 협박 메시지 이미지로 바뀜
- 비트코인 등 암호화폐로 몸값을 요구하고, 카운트다운 타이머가 표시됨
💡 내가 직접 암호를 건 경우와 구분하세요
본인이 파일 잠금 프로그램으로 직접 암호화한 것이라면 랜섬웨어가 아니라 정상적인 암호화입니다. 이 경우는 해당 프로그램에서 본인 비밀번호로 해제하면 됩니다. 반면 내가 한 적이 없는데 갑자기 바뀌었고 금전 요구가 있다면 랜섬웨어입니다.
2. 감염 직후 해야 할 조치 (순서대로)
| 순서 | 조치 | 이유 |
|---|---|---|
| 1 | 네트워크 차단 (랜선 분리·와이파이 해제) | 같은 네트워크의 다른 PC·NAS로 전파 방지 |
| 2 | 외장하드·USB·공유 폴더 연결 해제 | 백업 데이터까지 암호화되는 것을 막음 |
| 3 | 감염 PC 사용 중단 | 암호화가 진행 중이라면 확산 최소화 |
| 4 | 랜섬노트·암호화 파일 샘플 보관 | 랜섬웨어 종류 식별과 향후 복구에 필요 |
| 5 | 랜섬웨어 종류 확인 후 무료 복호화 도구 검색 | 일부 랜섬웨어는 무료로 복구 가능 |
| 6 | KISA 118·경찰 신고 | 피해 접수 및 기술 지원 안내 |
참고로 감염된 PC를 곧바로 포맷하면 나중에 복호화 키가 공개되어도 되돌릴 방법이 사라집니다. 중요한 데이터가 있다면 디스크를 통째로 보관하거나 이미지 백업을 떠두는 편이 안전합니다.
3. 절대 하면 안 되는 행동
❌ 몸값(돈)을 보내지 마세요. 돈을 지불해도 파일이 복구된다는 보장이 전혀 없습니다. 오히려 ‘돈을 내는 피해자’로 분류돼 재공격 대상이 되거나, 추가 금액을 요구받는 사례가 많습니다. 범죄 수익으로 이어져 다음 피해자를 만드는 문제도 있습니다.
- 암호화된 파일을 삭제하지 마세요. 지금은 못 풀어도, 보안업체가 키를 확보해 무료 도구를 배포하는 경우가 계속 있습니다.
- 출처가 불분명한 ‘복구 프로그램’을 함부로 받지 마세요. 랜섬웨어 피해자를 노린 가짜 복구 툴이 매우 많습니다.
- “백신을 끄고 설치하라”는 안내는 특히 의심하세요. 정상적인 복구 도구는 백신을 끌 것을 전제하지 않습니다. 이 안내는 악성코드 유포에서 가장 흔히 쓰이는 수법입니다.
- 과도한 비용을 요구하는 복구 업체는 재확인하세요. 일부 업체는 실제로는 해커에게 대신 돈을 지불하고 수수료를 붙이는 방식으로 운영됩니다. 계약 전 복구 방식과 성공 시 비용 조건을 문서로 확인하는 것이 좋습니다.
4. 무료 복호화 도구 확인하기 (노모어랜섬)
모든 랜섬웨어를 풀 수 있는 것은 아니지만, 이미 복호화 도구가 공개된 종류라면 무료로 복구할 수 있습니다. 대표적인 곳이 유럽 경찰기구와 보안업체들이 함께 운영하는 노모어랜섬(No More Ransom) 프로젝트입니다. 한국어 페이지도 제공됩니다.
이용 방법
- nomoreransom.org/ko 접속
- Crypto Sheriff(크립토 셰리프) 메뉴 선택
- 암호화된 파일 1~2개와 랜섬노트 파일을 업로드하거나, 랜섬노트에 적힌 이메일·주소를 입력
- 랜섬웨어 종류가 식별되면 해당 복호화 도구가 있는지 안내됨
- 도구가 있으면 다운로드 후 반드시 매뉴얼을 먼저 읽고 실행
⚠️ 복호화 도구 사용 전 주의
복호화를 시도하기 전에 암호화된 파일의 사본을 반드시 따로 복사해 두세요. 잘못된 도구를 쓰면 파일이 더 손상될 수 있습니다. 또한 복호화 도구는 반드시 노모어랜섬이나 백신 제조사(안랩, 카스퍼스키, 트렌드마이크로 등) 공식 사이트에서만 받으세요.
지금 당장 도구가 없더라도 포기하지 마세요. 새로운 복호화 키와 도구가 계속 추가되므로, 파일을 보관해 두고 몇 달 뒤 다시 확인하면 복구되는 경우가 있습니다.
5. 복호화 도구가 없을 때 시도해 볼 복구 방법
랜섬웨어가 삭제하지 못한 백업이 남아 있을 수 있습니다. 아래를 순서대로 확인해 보세요.
- 클라우드 휴지통·버전 기록: 원드라이브·구글드라이브·네이버 마이박스 등은 파일의 이전 버전과 휴지통을 보관합니다. 동기화 폴더가 암호화됐어도 웹에서 이전 버전으로 되돌릴 수 있는 경우가 많습니다. (실무에서 가장 성공률 높은 방법)
- 윈도우 ‘이전 버전’ 복원: 폴더 우클릭 → 속성 → 이전 버전 탭에서 복원 지점이 남아 있는지 확인합니다.
- 파일 히스토리 / 백업: 윈도우 설정에서 파일 히스토리를 켜뒀다면 해당 시점으로 복원할 수 있습니다.
- 연결하지 않았던 외장 백업: 감염 시점에 분리돼 있던 외장하드가 있다면 그 데이터는 안전합니다.
6. 신고 및 지원 요청 (무료)
| 기관 | 연락처 / 사이트 | 역할 |
|---|---|---|
| KISA 인터넷침해대응센터 | 국번없이 118 / boho.or.kr | 침해사고 신고·상담, 랜섬웨어 대응 안내 |
| 보호나라(KISA) | boho.or.kr | STOP랜섬웨어 페이지, 대응 가이드라인 제공 |
| 경찰청 사이버범죄 신고 | ecrm.police.go.kr | 범죄 피해 정식 신고·수사 접수 |
| 노모어랜섬 | nomoreransom.org/ko | 랜섬웨어 식별 및 무료 복호화 도구 |
118 상담은 24시간 운영되며 무료입니다. 기업·기관이라면 침해사고 신고가 의무인 경우도 있으니 반드시 접수하세요.
7. 다시 당하지 않으려면 (예방 수칙)
- 3-2-1 백업: 사본 3개, 서로 다른 매체 2곳, 그중 1개는 평소 분리 보관. 연결돼 있는 백업은 함께 암호화됩니다.
- 윈도우와 프로그램 보안 업데이트를 항상 최신으로 유지
- 정품 백신 설치 + 실시간 감시 항상 켜두기
- 모르는 메일의 첨부파일·링크 열지 않기, 오피스 매크로 자동 실행 비활성화
- 불법 다운로드 사이트·크랙 프로그램은 랜섬웨어의 주요 유포 경로이므로 이용하지 않기
- 중요 문서는 클라우드에 이중 저장(버전 기록 기능이 사실상 백업 역할)
자주 묻는 질문 (FAQ)
Q. 돈을 보내면 파일을 정말 돌려주나요?
보장할 수 없습니다. 지불 후에도 복호화 키를 받지 못하거나, 추가 금액을 요구받는 사례가 많습니다. 수사기관과 보안기관은 공통적으로 지불하지 말 것을 권고합니다.
Q. 랜섬웨어에 걸린 PC를 포맷해도 되나요?
중요한 데이터가 없다면 포맷 후 재설치가 가장 확실합니다. 다만 복구하고 싶은 파일이 있다면 포맷 전에 암호화된 파일을 별도 저장매체에 보관하세요. 나중에 복호화 도구가 공개될 수 있습니다.
Q. 무료 복호화 도구는 어디서 받나요?
노모어랜섬(nomoreransom.org/ko)이나 백신 제조사 공식 사이트에서만 받으세요. 검색 광고나 출처 불명 사이트의 ‘복구 프로그램’은 2차 감염 위험이 큽니다.
Q. 확장자가 .lock으로 바뀌었으면 무조건 랜섬웨어인가요?
아닙니다. 본인이 파일 잠금 프로그램으로 직접 암호화했거나, 프로그램이 사용 중일 때 생기는 임시 파일일 수도 있습니다. 금전을 요구하는 랜섬노트가 있는지가 핵심 판단 기준입니다.
Q. 스마트폰도 랜섬웨어에 걸리나요?
가능합니다. 안드로이드에서 출처를 알 수 없는 앱(APK) 설치로 감염되는 사례가 있습니다. 공식 스토어 외 설치를 피하고, 화면이 잠겼다면 안전 모드로 부팅해 해당 앱을 삭제하는 방법을 시도할 수 있습니다.
Q. 백신을 켜두면 100% 막을 수 있나요?
아닙니다. 신종·변종은 탐지되지 않을 수 있습니다. 백신은 필수이지만, 결국 분리된 백업이 가장 확실한 대비책입니다.
마치며
랜섬웨어는 당황한 상태에서의 잘못된 선택이 피해를 키웁니다. 네트워크를 끊고, 파일을 지우지 말고, 돈을 보내지 않는 것—이 세 가지만 지켜도 복구 가능성을 크게 남겨둘 수 있습니다. 지금 도구가 없더라도 파일을 보관해 두면 나중에 되살릴 기회가 옵니다.
함께 보면 좋은 글
- .lock 파일 복호화 프로그램 푸는 방법과 해제 절차 — 내가 직접 암호를 건 경우라면 이 글을 참고하세요.
- 윈도우 작업 스케줄러 사용법 (몰래 도는 프로그램 잡기)
참고한 공식 자료
- KISA 보호나라·KrCERT/CC 랜섬웨어 대응 안내
- KISA 「랜섬웨어 대응 가이드라인」 및 STOP랜섬웨어 페이지
- The No More Ransom Project(한국어)
- 경찰청 사이버범죄 신고시스템
※ 본 글은 일반적인 대응 정보를 제공하며, 개별 사안의 복구를 보장하지 않습니다. 감염 규모가 크거나 업무용 시스템이라면 KISA 118 또는 신뢰할 수 있는 보안 전문가의 도움을 받으시기 바랍니다. 최종 업데이트: 2026-07.