한미 수사기관, 건라 랜섬웨어 침투 수법 공개
핵심 요약
한미 수사기관이 건라 랜섬웨어의 최신 공격 기법과 침해지표를 담은 공동 권고문을 배포했다. 공격자들은 시스템 취약점으로 내부망에 침투하고 데이터를 암호화·탈취해 금전을 요구했다. 기업과 기관에는 외부 접근 통제, 보안패치, 다중 인증, 백업체계 구축과 신속한 신고가 권고됐다.
경찰청 국가수사본부가 11일 미국 연방수사국(FBI)을 비롯한 사이버보안·인프라보안국(CISA), 국가안보국(NSA), 국방부 사이버범죄센터(DC3), 비밀경호국(USSS)과 건라 랜섬웨어에 관한 한미 합동 사이버보안 권고문을 배포했다. 최근 국내외 기관과 기업을 겨냥한 공격이 확대되자 최신 공격 기법과 침해지표를 공개하고 보안 강화를 요청한 것이다.
공동 분석에서 건라 공격자들은 보안장비를 포함한 시스템의 취약점을 악용해 네트워크 접근 권한을 얻은 뒤 기업과 기관 내부로 침투해 랜섬웨어를 퍼뜨리는 것으로 확인됐다. 파일을 암호화하는 데 그치지 않고 내부 데이터를 먼저 빼돌린 뒤 돈을 요구하는 이중 탈취 방식도 사용했다. 다크웹 사이트에는 피해 기업 명단과 탈취 자료 일부를 올리고, 몸값을 내지 않으면 자료를 판매하거나 공개하겠다고 협박한 사례도 드러났다.
건라는 지난해부터 활동이 포착된 국제 랜섬웨어 조직으로, 최근에는 서비스형 랜섬웨어인 RaaS 형태로도 운영되고 있다. 개발자가 공격 도구를 다른 범죄자에게 제공하고 공격이 성공하면 몸값을 나누는 구조다. 주요 기반시설뿐 아니라 금융·의료·제조업 등 여러 분야가 공격 대상에 포함됐다. 랜섬웨어는 해킹으로 피해자의 데이터를 암호화한 뒤 복구 대가로 금전을 요구하는 악성코드를 뜻한다.
초기 침투를 막기 위해 기업과 기관은 가상사설망(VPN)과 원격 접속 등 외부 접근을 통제하고 최신 보안패치를 적용해야 한다. 다중 인증을 통한 계정 관리 강화와 안전한 백업체계 구축도 권고됐다. 권고문에 담긴 침해지표를 활용해 시스템 기록과 이상 행위를 점검하고, 감염이나 침해가 의심되면 공격자와 직접 접촉하지 않은 채 경찰에 신속히 신고해야 한다. 국가수사본부는 관련 공격을 수사하면서 추가 위협 정보를 관계기관과 기업에 공유하고 국제·민관 협력도 강화할 계획이다.