한미, 내부망 노리는 ‘건라’ 공동 대응
핵심 요약
한국과 미국 기관들이 건라 랜섬웨어의 공격 기법과 침해 지표를 담은 공동 권고문을 배포했다. 건라는 방화벽과 VPN 취약점으로 침투해 자료를 탈취하고 시스템을 암호화하는 이중 갈취 수법을 쓴다. 서비스형 랜섬웨어 운영이 확인되면서 기업 보안과 국제 수사 공조의 필요성이 커졌다.
기업 내부망을 겨냥한 국제 랜섬웨어 조직 ‘건라(GUNRA)’의 공격이 확산하자 한국과 미국 수사·안보기관이 공동 대응에 나섰다. 경찰청 국가수사본부는 2026년 8월 11일 미국 연방수사국(FBI), 사이버보안·인프라보안국(CISA), 국가안보국(NSA)과 함께 건라의 최신 공격 기법과 침해 지표를 담은 사이버보안 권고문을 배포했다.
건라는 인터넷에 노출된 방화벽과 가상사설망(VPN)의 취약점을 집중적으로 공략한다. 관리자 계정 등을 장악해 내부 시스템에 들어간 뒤 중요 문서와 시스템 정보를 외부로 빼내고 데이터베이스(DB) 서버를 비롯한 주요 자산을 암호화한다. 피해 기업이 몸값을 내지 않으면 파일 복구를 거부하는 동시에 탈취한 민감정보를 다크웹에서 판매하겠다고 위협하는 이중 갈취 수법도 쓴다.
이 조직의 활동은 2025년부터 확인됐다. 최근에는 자체 공격에 그치지 않고 랜섬웨어 도구를 다른 범죄자에게 제공한 뒤 범죄 수익을 나누는 서비스형 랜섬웨어(RaaS) 방식으로 활동 범위를 넓혔다. 2025년 7월 전산시스템 장애를 겪은 SGI서울보증 사건에서도 건라가 13.2TB 규모의 내부 자료를 탈취했다는 주장이 제기됐지만, 회사는 당시 고객정보 유출 정황이 확인되지 않았다고 밝혔다.
이번 공동 권고문에는 기업이 실제 방어에 활용할 수 있도록 건라의 침투 방식과 침해 지표가 공개됐다. 건라의 공격은 외부 접점의 취약점 장악, 관리자 권한 탈취, 내부 자료 반출, 서버 암호화와 공개 협박으로 이어지는 구조를 보인다. 공격 도구를 여러 범죄자가 공유하는 운영 방식까지 확인되면서 개별 기업의 취약점 관리와 함께 국가 간 공격 정보 공유 및 수사 공조가 대응의 핵심 과제로 떠올랐다.