kone
소미소프트
소미소프트

지금상황 내가 걸렸던거랑 똑같은듯한데 내 당시상황 공유

08/22/2026, 18:27:07
일반
29408 views · 43 likes

지금보니까 렌파이 관련으로 난리도 아닌거같은데

일단 나도 전에 똑같은거 걸린적 있었음. 당시 전후상황에 대한 브리핑

결론부터 말하면, 포맷은 피할 수 없음. 반드시 해야함. 그리고 그 포맷 말고도 할게 많음.

1
1

일단 이 바이러스는 자기 컴퓨터의 ‘세션’을 전부 탈취해감.

그러니까 우리가 평소에 컴퓨터 껐다 켜도 로그인된건 계속 로그인되어있듯이, 세션이라고 해서 일정시간동안 권한이 잔류하는게 있는데, 이걸 전부 탈취해감.

보통 이게 제일 많이 악용되는건 디스코드 해킹임. 디스코드 해킹인데 여기서 미스터비스트를 사칭한 이상한 스캠코인 광고같은걸 하는 것에 쓰이고 있기 때문에 미스터비스트 해킹이라고 해서 해외에까지 피해자가 속출하고 있는 수법임. 최근엔 뭐 일론머스크도 있고 그런다더만…

그러나 디스코드만 탈취해가는게 아니라, 스팀, 유튜브, AI구독, 텔레그램 등 메신저 등등등 일단 글로벌에서 권한 탈취해서 써먹을수있는건 전부 다털어간다고 보면 됨.

그런데 이 해킹이 본격적으로 드러난지는 몇 개월 되지 않았음. 그래서인지 내가 걸렸을 때에는 여러가지 세션이 탈취되는 정도에 그쳤는데, 지금은 보니까 진짜 무단결제가 이루어지는 등 금전적 피해까지 횡행하고 있는 것으로 보임;;;

여튼 이렇게 세션을 탈취, 즉 비유하자면 우리 집에 자기도 스윽 몰래 함께 들어오는거나 마찬가지라서, 내 디스코드 계정을 남이 함부로 사용하는데도 로그인 보안은 커녕 알림메일 하나 오지 않았음.

이 해커는 다른 장소에서 디스코드를 킨 게 아니라, 내가 내 집에서 디스코드를 킨 것으로 판정된거기 때문. 이게 세션 탈취란거고, OTP라던지 보안메일이라던지 등 대부분의 로그인보안들이 전부 무력화되어버림

지금 결제가 되고 있는 사람들도 이게 이유임. 컴퓨터에 신용카드나 구글결제 등의 정보가 저장되어있기 때문에 그걸 그냥 쓰는거임.

마찬가지로 스팀 역시 이에 해당하여 스팀 해킹 피해자도 속출함.

1
1

내가 제일 먼저 피해를 본건 텔레그램이었음.

텔레그램은 사용자가 많지도 않지만 타인의 사용여부를 확인하기도 어려워서 대응법을 찾기가 매우 힘들었음.

일단 이 해커는 내 컴퓨터 경로를 통해 텔레그램 컴퓨터버전으로 침입, 등록된 전화번호와 국적을 전부 바꿨음. 위치는 이라크라는데 쓰는 말은 러시아어던데, 러시아놈이 이라크에 지부를 차린건지 VPN을 쓴건지는 아직 모르겠음.

이에 해킹임을 인지하고 빠르게 디바이스 보안에 들어가 다른 접속기기를 로그아웃처리하고, 번호를 도로 내 원래 번호로 바꿨음.

왜 텔레그램같이 폐쇄적인 메신저가 해킹당했는가? 약간 의문이긴 했는데 그땐 일단 이거로 조치가 될거라 생각했음.

그러나…

1

다음 주, 해커는 ‘니가 나를 쫓아낼 수 있을거같아? 그럴거면 이 계정 콱 삭제해버린다?ㅋ’ 라고 역으로 조롱하면서 다시 나타남

이때 이제 진짜 ㅈ됐음을 감지했음.

이 시점에서 내가 디코도 해킹당했단 것을 알게 됨

대체 내가 뭘 잘못했는가 곰곰히 생각해봤는데, 얼마 전 f95와 비슷한 렌파이게임 다운 사이트가 있었길래 거길 들어갔던걸 기억해냈음

그리고 게임을 다운받았는데, 게임 파일 이름이 뭔가 이상함.

1

일반적으로 렌파이게임의 실행파일 이름은 game.exe인데, 해당 게임 실행파일명은 setup.exe였기 때문임.

문제는, 내가 렌파이게임을 십년 가량 했기 때문에 이거에 대해 전혀 의심을 하지 못했다는 것임.

또한, 해외 다른 피해자들 말을 들어보면 installer.exe 라는 이름으로도 배포되고 있는 경우도 있다 함.

1

해당 파일을 실행시켜보니 위처럼 퍼센테이지가 차오르는 화면이 뜨는데, 이때까지 이런 설치화면같은게 뜬 적 없었길래 뭔가 꼬롬하다 싶어서

99%에서 껐지만 이미 늦어버렸던 것임.

지금 사이트에서는 납치 사이트에 대한 이야기도 많이 나오고 있는데, 생각해보니 이거도 목격했었음.

일단 링크에 기재된 링크명은 흔히 쓰는 캣파일 맥사셰어 래피드게이터 이런 이름이었음. 그러나 해당 링크를 누르면 4분의 1 확률로 정상적인 링크가 뜨고, 그 이외에는 뭔가가 차오르는 수상한 사이트가 뜨는거임.

원래 이런 다운로드 사이트가 이렇게 클릭시 훼이크사이트 자주뜨고, 여러번 치워줘야 다운되는건 일상다반사다보니 그냥 빠르게 치웠는데, 아무래도 현재 대부분의 사람들은 여기에 당한 것 같음.

즉, 난 정상적인 다운로드 사이트의 생김새를 알고 있었기에 페이크사이트들은 그냥 맨날 클릭하면 뜨는 더미구나 하고 치웠지만, 익숙하지 않은 사람들은 여기서 비정상적 루트의 다운로드 버튼을 누른거같고, 이 또한 해커들에게 유도되는 납치루트였던거로 보임.

말하자면 해커들은 납치루트를 2개 준비한 것으로 보임.

-다운로드 사이트 링크를 누르면 거기 위에 페이크 사이트를 출현, 그 페이크 사이트를 클릭하면 세션이 탈취되는 방식

-페이크 사이트를 넘어가도 다운받는 렌파이파일 자체가 가짜. 그 렌파이파일 setup.exe를 실행하면 그대로 내 컴퓨터 세션이 탈취되는 방식

결국 난 텔레그램, 디스코드 이 두가지에서 직접적인 피해가 나왔고, 여기서 대체 얼마나 더 피해가 퍼져있을지 짐작도 안 가는 수준이었음.

멀웨어제로? 의미없었음. 멀웨어제로로 하도 저 문의가 많이 와서 지금은 어떻게 기능이 업데이트됐을지? 잘 모르겠지만, 적어도 내가 당하던 시점에선 멀웨어제로로는 어찌 대응할수가 없는 영역이었음. 멀웨어제로 검사 돌려도 전부다 이상없다는 초록색으로만 나왔음.

(이는 해당 악성파일이 임시폴더에 잠식되어 거기서 세션탈취를 실행하는 방식이었는데, 당시의 멀웨어제로는 임시폴더 작동은 탐지하지 못했기 때문.)

결국 몇번 시행착오를 거치며 시행한 수단은 위와 같음.

1.백업 파일은 악성코드의 여지가 없는 이미지파일 정보에만 한정하고, 실행파일류는 과감히 버림.

2.일단 디바이스 연결 해제가 가능한 데까지 전부 다 함. 스팀, 디스코드, 텔레그램, 크롬 등에 연결되어있는 모든 연결을 전부 다 해제함.

3.인터넷 사용 기록 전원 삭제(캐시,쿠키,저장된 계정정보,카드정보 등 싹 초기화)

4.윈도우 USB를 감염된 컴퓨터가 아닌 PC방이든 다른 곳에서 하나 구해옴.

5.컴퓨터를 재시작하고, 바이오스로 들어가 바이오스 포맷을 진행.

6.이 포맷 진행에서, 어설프게 C드라이브 위에 ‘윈도우 설치’같은게 아니라, 윈도우 설치 드라이브 선택 단계에서 C드라이브에 아예 ‘포맷’을 눌러서 모든 데이터를 날려버림. Windows.old폴더같은게 남을 여지가 아예 안남도록 싸그리 몽땅 밀어버려서 용량을 0byte로 만들어버림.

7.이후 cmd에서 디스크를 찾아 convert gpt 명령어를 다시 입력하여 C드라이브에 윈도우가 설치가능하게 만든 뒤에 그 위에 설치를 진행함.

8.설치 이후 cmd에서 netstat-na 등의 명령어를 동원해 백도어 여부를 탐지(자세한 내용은 구글에 netstat 백도어 검색하면 무슨 말인지 얼추 나옴)

9.일단 구글, 디스코드, 텔레그램, 스팀 등의 비밀번호를 전부 변경하고, 다시 한번 디바이스 연결된걸 전부 해제함

10.그리고, ‘밖에 나가서’ 스마트폰으로 5G환경에서 다시 한번 이들 크롬,스팀,텔레그램,디스코드 비밀번호를 변경하고, 디스코드는 아예 로그인 메일 주소까지 변경하고, 다시 한 번 모든 디바이스 연결을 가능한한 전부 해제함. 즉, 이 시점에서 내 스마트폰 말고는 아무것도 연결된 디바이스가 없어야 함.

11.귀가 후, 스팀이나 디스코드 텔레그램 등 모든 설치된 앱을 전부 언인스톨 후 재설치, 이후 밖에서 재설정해온 비밀번호로 재로그인.

12.텔레그램 등 2차로그인수단을 지원하는 앱들은 전부 다 2차로그인 수단을 적용시킴. 지금은 나도 텔레그램 비밀번호 매번 입력하고 켜야함…

…을 전부 적용하고 난 후, 지금은 그로부터 약 1개월 이상이 흘렀는데 현재까지 추가적인 문제는 발생하고 있지 않음.

1

주의할 점은, 인터넷 사용기록 삭제 시 반드시 ‘전체 기간’으로 해 두고, ‘자세히 보기’를 꼭 눌러야 함.

자동 완성 양식 데이터가 저 자세히보기 눌러야만 나오기 때문에, 저거 방치해두고 삭제하면 2차 침입의 여지를 여전히 남겨놓게 됨.

1
1

다른 곳에서 자문을 받은 결과로도, 일단 원칙적으로는 이러한 세션 탈취형 백도어는 이렇게 윈도우를 싹 밀어버려 ‘유리화’ 시켜버리면 연결고리들은 전부 끊어져, 더이상 작동하지 않거나 전부 날아간다고 함.

단, 렌파이 관련 악성코드의 일부는 임시폴더 내부에서 실행되는 경우도 있다고 하는데…

1

임시폴더…즉 Windows의 Temp 폴더임.

포맷 이후에 저거도 한번 어떻게 삭제를 해주는게 좋아보임. 일단 난 그렇게 했음.

1
1

일단 이 통칭 ‘렌파이해킹’ 혹은 ‘미스터비스트 해킹’ 이라 불리우는 이 문제는, 불과 몇 개월 전부터 갑자기 전세계적으로 동시다발적으로 발생하기 시작함.

아무래도 프로그램이 완성된지 그리 오래 되지 않은 것 같음.

그렇다보니 각종 안티바이러스 프로그램 사이트들도 이에 대해 대응을 제대로 못 하고있고, 원리분석이나 이후 대처조치 안내 정도만 하고 있는 상황임.

renpy hacking, mrbeast hacking 등 간단한 키워드로만 구글에 검색해봐도 피해사례, 원리안내, 대처방법안내 등 게시물이 수두룩하게 나오는걸 볼 수 있음.

세션을 탈취하는거다보니 이는 ‘외부공격’인 다른 해킹과 달리, 사실상 남의 집에 함께 들어가서 이루어지는 ‘내부공격’인 셈이고, 텔레그램마저 털릴 정도면 보안성따윈 아무 의미 없다는건 이미 말 다한 셈임.

감염경로가 너무 쉽다는 점, 피해사례가 너무 많다는 점 등을 봤을때 윈도우디펜더나 멀웨어제로 등 내로라하는 안티바이러스 업체들이 이걸 손놓고 보고있는건 아닐테고 실제로 각종 제보를 받고 있다보니 어떻게 소프트웨어에서 대책을 마련할 업데이트를 내놓으려고 하긴 하겠지만… 세션 탈취형 방식인데 이걸 안티바이러스 프로그램으로 제거할 수 있나? 모르겠다. 어쩌면 그래서 아직까지 해결프로그램이 나오지 못하고 있는 걸지도…

결국 아예 안 당하도록 주의하거나,이미 당했으면 윈도우 유리화와 가입한 앱의 디바이스 아웃/비밀번호 변경 시키는게 유일한 방책임

-요약

1.일반적으로 우리가 아는 다운로드 사이트가 아닌 다른 다운로드 사이트, 특히 게이지가 차오르는 방식의 다운로드 사이트는 해킹사이트다. 몇번 창닫기를 하더라도 정상적으로 우리가 아는 다운로드 사이트로 들어가자.

2.렌파이게임의 정상적인 실행파일명은 game.exe다. 그 외는 전부 해킹이라 봐야한다. 문제는 이 해킹파일도 installer.exe와 setup.exe 두 종류가 존재하기에 이름은 바꾸면 그만이라 안심하기 어렵고, 설치 도중에 꺼버려도 설치창이 뜬 시점에서 이미 늦어버리기때문에 소용이 없다.

3.한번 걸렸으면 답이 없다. 현 시점에서 안티백신프로그램같은거로는 제거할 수 없다. 컴퓨터는 그냥 ‘유리화’시킨다고 생각하고 모든 여지를 남기지 않고 싹 밀어버리고, 자기가 로그인된 모든 매체에서 모두 디바이스 연결해제를 한 다음에 비밀번호를 바꾸자. 모바일이 걸릴 확률은 적으므로 모바일로 변경조치 등을 진행하는게 나을 수 있다.

4.심지어 이래도 임시폴더에 아직 남아있을수 있으니 임시폴더를 무조건 정리하자. 전문가도 어딘가 세션 접속할만한 여지가 있으면 2차 침입이 있을수가 있다고 한 적이 있어, 진짜 울트론이나 마인부우 세포마냥 독하게 들러붙어 남아있다고 봐야한다.

거기다가 심각한건 이들의 방식, 즉 사람들이 보는 피해가 규모가 점점 커지고 있단 것임.

처음에는 디스코드 탈취해서 미스터비스트 사칭 코인 스팸도배하는 정도였지만, 지금은 텔레그램 계정 탈취 및 악용, 스팀 해킹 후 결제, 심지어 저장된 카드정보를 통한 결제 등 가면 갈수록 범죄의 규모와 피해가 커지고 있음.

일단 위처럼 조치를 다 취하니, 그 이후 1개월 가량이 지났지만 현재까지 아무 문제는 없음…

하지만 나도 마음 한구석 찝찝한건 똑같음… 다들 진짜 바퀴벌레 박멸한다 생각하고 철저히 하자…

그런데 이 백도어의 심각성은 둘째치더라도, 갑자기 이번에 여기서 피해자가 이렇게 동시다발적으로 속출한건… 진짜 희한하네;;;

일단 이 백도어가 아예 없던 백도어도 아닌데 대체 어째서…

+)제일 중요한걸 이야기 안했는데, ‘왜 렌파이냐?’ 라는 의문에, 레딧을 뒤져보다가 답변을 발견한 적이 있었음.

일단 시초는 ‘토모다치 라이프’라는 게임의 불법복제였는데, 사람들이 이 게임의 불법복제판을 플레이하려고 했는데, 이 게임이 렌파이로 가능한 줄 알고 받았다가 피해가 발생한게 그 시초였다고 함. 아마 이때 해킹 스크립트가 완성된 것 같음.

나도 개발자가 아니라서 자세한 영역은 잘 모르겠지만, 결론만 말하면 ‘렌파이로 실행하면’ 각종 탐지 프로그램에 걸리지 않고 우회가 된다고 하는 종류의 내용이었음.

렌파이는 한번 실행시키면 포함된 스크립트를 여럿 동시에 실행시킬 수 있는 프로그램인데, 이 과정에서 정상적인 게임 실행 그런거로 판정이 된다나?

그렇게 해서 렌파이를 통해 스크립트 파일 안에 준비된 해킹 스크립트가 완전히 퍼지면, 그 스크립트의 해킹 동작은 임시폴더를 비롯한 다른 폴더들로 스며들게 되어 현재의 백신프로그램들로는 탐지가 불가능하게 되는거고, 그리고 내 세션도 전부 탈취되는거니까 망하는거고.

그래서 렌파이가 이 백도어 배포용 수단으로 많이 쓰이고 있다고 함.

43
21 comments
결론은 렌파이를 안하면 된다는거네?
08/22
렌파이도 렌파이지만, 이번에 여기에서 발생한 피해자들은 해킹파일의 실행보다도 납치 사이트에 의해 발생한 피해자의 비율이 꽤 높았음. 그렇기에 해외 다운로드 사이트를 이용할 때 실수로라도 잘못된 다운로드 사이트 클릭을 안하도록 조심해야함. 캣파일 맥사셰어 데일리업로드 뭐 이런 다운로드사이트들 보면 다른 잡 사이트들도 시도때도없이 팝업되고, 아예 잘못된 사이트로 넘어가지기도 하고, 몇 번 그런 잘못된 링크를 끄고 클릭하고를 반복해야 겨우 정상 다운로드 링크로 연결되는 번거로움이 일상인 곳이고, 그 안에 섞인 해킹사이트를 진짜 실수로라도 누를 수 있으니 자기가 제대로 안다 싶은게 아닌한 해외사이트 다운로드 자체를 진짜 조심해야함...
08/22
본문대로라면 껍데기는 렌파이말고도 뭘로도 바꿀수있다 아님?
문제의 사이트가 최근에 사용되기 시작했음
08/23
그러면 그싸이트에서 다운 안받았음 지금은 상관없다는거 아닌가?
08/22 Edited 08/22
정리추
08/22
피해부터 대처까지 나랑 졸라 찰떡이네 멀웨어제로고 나발이고 포맷으로 하드부터 날려야하는게 ㄹㅇ 개씹
08/22
카스퍼스키 <<<<< GOAT.. 안전브라우징이 ㄹㅇ 좋음 거기에 애드블럭까지 같이쓰면 히토미던 뭐던 족같은 창으로 튀는거에 광고팝업까지 다 막아주고 이상한 파일 다운로드까지 싹 차단해주는게 ㅈㄴ편함. 가끔 멀쩡한것도 잡아서 지랄하는게 좀 좆같긴한데 성능은 확실함
렌파이 ㅈㄴ 오래햇는데 신기하네
08/22
나도 이런적있는데 msert돌리고 비번다바꾸니까 이후에 200일동안 잠잠하긴함.. 그래도 포맷해야하나
08/22
나는 렌파이는 아닌데 이번 주 멜웨어 공격 받음. ㅈ같아서 결국 포맷하고 복구만 이틀 넘게 걸렸다.
유행이라면 렌파이 당분간 피해야겠네
08/24
포맷할때 야겜 파일 몇개만 메가에 쟁여두고 포맷한다음 다시 다운 받앗는데 요것들도 버려야 하나요...?
08/24
이게 지금 타 파일을 감염시키는 타입인지 아닌지 판명난게 없음. 자기네들만 임시폴더에 들어가서 작용하는건지 다른 파일에도 감염코드를 심는건지, 그리고 야겜 파일에 세션에 연결될수있는 여지가 있는 부분이 있는지 등은 전문가가 아니면 모름. 진짜 진짜 진짜 재수없으면 지금 그 '다시 다운 받은' 것때문에 재포맷해야할수도 있음.
마장영희 세레녹시아는 올해 12 월 31 일에 출시해도 기적 아닐까?
일반
하키나
08/30 4120 0
우주 산업이나 외계행성 탐험에 되게 부정적인데
일반
codegreen
08/30 3836 0
나는 몸 쓰는 동아리가 좋다
일반
manaeli2825
08/30 3643 0
아 섹스 실습섬 세이브 날렸다
일반
paromote
08/30 3904 0
ai 따로 탭 만드는 건 좀 낭비인가
일반
nanairo
08/30 11144 31
Home 후기 + 짧팁
후기 및 공략
jokerkamil
08/30 21128 32
vp 세레나 죄책감 ㅈ되노 ㅅㅂㅋㅋ
일반
엔하리그베다나무
08/30 6339 -2
[복구요청] 나를 사랑하는 3명의 서큐버스 복구 부탁드립니다
요청
simsim12
08/30 5346 0
rec민감 존나높네
일반
bliuneos
08/30 4663 0
[복구요청] NTR아이돌 -꿈의 약속 2.05 복구 부탁드립니
요청
nonename
08/30 6035 0
[AI][미검수]아마세 미유를 전국대회에 데려가줘! v1.0.0
번역
아르
08/30 126369 156
[복구요청] 루텔라리아의 봉인
요청
강조
08/30 4764 1
추남 노숙자에게 당하는게 ㄹㅇ폭력적으로 꼴릴때가 있음
야짤
ㅇㅇ
08/30 15459 9
[복구요청] RJ01077239 감각차단 함정 시뮬레이터
요청
aninumoo
08/30 5057 -2
[복구요청] 【VR】초만원 전철 ~역에서 발견한 귀여운 아이에게 몰래 장난~ RJ01290571
요청
illillillilli
08/30 5840 0
double exposure 같은겜 없음?
질문
아죠씨
08/30 5445 2
[Clover] 공유여친 1 - 4 (3, 4는 미번)
동인
tldifix
08/30 72132 27
포켓몬 망가 찾아주실분 있나요 ㅠㅠ
질문
dddddddas11334
08/30 4780 -3
주말동안 뭘한거람
일반
aLdpSrLS
08/30 5278 1
미번,펌) glty07 ゴル 부장과 세이버가 코스프레 H 하는 이야기
동인
너구리
08/30 65816 20
Beta-sama no Amaama Chikubi Name Tekoki
동인
신사의품격
08/30 62659 27
오랜만에 백신 돌렸는데 멀웨어 2개가 나오네
일반
Bluebe
08/30 4438 0
종말의 얼터에고이즘 개조+dlc
질문
satam1212
08/30 4595 0
[요청복구] 퇴마사 카오루 ~마조인걸 들키면 안 되는 인습촌~
복구
tktpqjvkffh
08/30 60218 35
혹시 dawalixi 작가 젖소 나들이 코스 클린본 아는 사람 있냐
질문
49i1jb
08/30 6358 0
【순애/노모】면허 합숙에서 운명의 사람을 만난 이야기
동인
HoneyWorks
08/30 80396 102
영포티 직장인 판타지
동인
무이이야
08/30 74269 67
[구매보급,번역요청] [고어,료나] RJ356059 귀인 제국 ~반귀의 여자를 강O하고 동료를 만들어라~
미번
쁠뿡
08/30 28660 22
이겜은 모바일로는 절대 못하나
질문
judar25
08/30 5058 -1
[Poron] 흑갸루와 조숙한 꼬맹이의 엣찌한 숙박회
동인
ed123
08/30 56747 17