한미 수사당국, ‘건라’ 이중 탈취 공격 경보
핵심 요약
국제 랜섬웨어 조직 건라가 국내외 기업과 기관 수백 곳을 공격했다. 내부 자료를 먼저 빼돌린 뒤 공개를 빌미로 금전을 요구하고 공격 도구도 다른 범죄자에게 제공했다. 한국과 미국 수사당국은 공동 권고문을 내고 접근 통제와 다중 인증, 안전한 백업을 강조했다.
국내외 기업과 기관 수백 곳을 공격한 국제 랜섬웨어 조직 ‘건라(GUNRA)’의 활동이 확인되면서 한국과 미국 수사당국이 공동 대응에 나섰다. 지난해부터 공격을 이어온 건라는 보안장비를 비롯한 시스템의 취약점을 파고들어 주요 기반 시설과 금융·의료·제조업 등 여러 분야에 랜섬웨어를 유포한 것으로 파악됐다.
건라는 피해자의 파일만 암호화하는 기존 수법에서 더 나아가 내부 데이터를 먼저 빼낸 뒤 돈을 요구하는 ‘이중 탈취형’ 공격을 벌인다. 자체 다크웹 사이트에는 피해 기업의 명단과 탈취한 자료 일부를 올리고, 요구한 금액을 지급하지 않으면 확보한 정보를 판매하거나 외부에 공개하겠다고 압박하는 방식이다.
최근에는 공격 도구를 다른 범죄자에게 제공하는 ‘서비스형 랜섬웨어’ 형태로도 운영되고 있다. 랜섬웨어 개발자가 직접 침투하지 않더라도 도구를 빌린 범죄자가 공격에 성공하면 몸값 수익을 개발자와 나눠 갖는다. 전문 기술이 없는 범죄자도 공격에 가담하기 쉬워져 랜섬웨어 공격 시도가 빠르게 늘어날 수 있다는 우려가 제기된다.
경찰청 국가수사본부는 11일 미국 연방수사국(FBI), 사이버보안·인프라보안국(CISA), 국가안보국(NSA)과 함께 한미 합동 사이버보안 권고문을 배포했다. 외부 접근 경로인 가상사설망(VPN)과 원격 접속을 통제하고 최신 보안패치를 적용하는 한편, 다중 인증을 통한 계정관리 강화와 안전한 백업체계 활성화 등 보안 수칙을 준수하도록 당부했다.