한미 공조로 건라 랜섬웨어 대응 강화
핵심 요약
건라 랜섬웨어 공격이 국내외 주요 기반시설과 금융·의료·제조업으로 확대됐다. 한국과 미국 수사·정보기관은 공동수사로 확보한 공격기법과 침해지표를 공개했다. 당국은 외부 접근 통제와 보안패치, 다중인증, 백업체계 구축을 권고했다.
국내외 주요 기관과 기업을 겨냥한 국제 랜섬웨어 조직 ‘건라(GUNRA)’의 공격이 금융·의료·제조업과 주요 기반시설로 번지고 있다. 경찰청 국가수사본부는 11일 미국 연방수사국(FBI), 사이버보안·인프라보안국(CISA), 국가안보국(NSA), 국방부 사이버범죄센터(DC3), 비밀경호국(USSS)과 합동 사이버보안 권고문을 배포했다. 권고문에는 양국의 공동수사에서 확보한 최신 공격기법과 침해지표가 담겼다.
한미 수사기관이 분석한 건라 공격은 보안장비 등 시스템의 취약점을 악용해 네트워크 접근 권한을 얻은 뒤 기업과 기관 내부로 침투해 랜섬웨어를 퍼뜨리는 방식이다. 파일 암호화에 앞서 내부 데이터를 빼내고 금전을 요구하는 이중 탈취형 수법도 확인됐다. 공격자들은 다크웹에 피해 기업 명단과 탈취 자료 일부를 올린 뒤 몸값을 지급하지 않으면 해당 자료를 판매하거나 공개하겠다고 위협했다.
건라는 지난해부터 활동이 확인된 국제 랜섬웨어 조직으로, 최근에는 개발자가 공격 도구를 다른 범죄자에게 제공하고 범행이 성공하면 몸값을 나누는 서비스형 랜섬웨어(RaaS) 형태로도 운영되고 있다. 공격 범위는 특정 업종에 한정되지 않고 국내외 여러 분야로 확대됐다. 경찰청 국가수사본부는 현재 건라와 관련된 공격 사건을 수사하고 있으며, 확보되는 추가 위협정보를 관계기관과 기업에 공유할 계획이다.
한미 당국은 피해 예방을 위해 공격자가 내부망에 들어오는 초기 단계를 차단하는 조치가 중요하다고 판단했다. VPN과 원격접속 등 외부 접근을 통제하고 최신 보안패치를 적용하는 한편, 다중인증으로 계정 관리를 강화하고 안전한 백업체계를 갖출 것을 권고했다. 공개된 침해지표를 활용해 시스템 기록과 이상 행위를 점검하고, 감염이나 침해 정황이 의심되면 공격자와 직접 접촉하지 말고 경찰에 신고해야 한다. 경찰은 국제사회 및 민·관 협력체계도 강화할 방침이다.