한미, 국제 랜섬웨어 ‘건라’ 공동 대응
핵심 요약
한미 수사·보안 당국이 건라 랜섬웨어의 공격 기법과 침해 지표를 담은 공동 권고문을 배포했다. 건라는 VPN 취약점과 탈취 계정으로 침투해 자료 유출과 파일 암호화를 결합한 이중 갈취를 벌인다. 외부 접속 통제와 최신 패치, 다중 인증, 분리된 백업 체계 구축이 핵심 대응책으로 제시됐다.
경찰청 국가수사본부가 11일 미국 연방수사국(FBI), 사이버보안·인프라보안국(CISA)과 함께 국제 랜섬웨어 조직 ‘건라(GUNRA)’에 관한 합동 사이버보안 권고문을 배포했다. 권고문에는 국내외 기업과 기관을 겨냥해 활동 범위를 넓히는 건라의 최신 공격 기법과 침해 여부를 확인하는 데 활용할 수 있는 지표가 담겼다.
건라는 외부에 노출된 방화벽과 가상사설망(VPN)의 취약점을 공략하거나 VPN 장비의 관리자 계정, 미사용 계정, 탈취한 접속 정보를 악용해 내부망에 들어간다. 침투 후에는 업무 문서와 시스템 구성 정보 등 민감한 자료를 먼저 빼낸 뒤 데이터베이스 서버와 네트워크 저장장치 등의 파일을 암호화한다. 몸값을 내지 않으면 탈취 정보를 다크웹에 공개하거나 판매하겠다고 압박하는 이중 갈취 수법도 사용한다.
건라는 2025년부터 활동이 확인됐으며, 공격 도구를 서비스 형태로 제공하고 범죄 수익을 나누는 서비스형 랜섬웨어 방식으로 운영되고 있다. 공격 대상은 주요 기반시설을 비롯해 금융·의료·제조업 등으로 확대됐다. 2025년 7월 전산 장애가 발생한 SGI서울보증 사건에서는 건라가 내부 자료 13.2TB를 유출했다고 주장했다. SGI서울보증은 자체 백업 자료로 시스템을 복구했으며 당시 공격자의 금전 요구나 별도 연락은 없었다고 밝혔다.
한미 당국은 피해를 줄이려면 내부망 진입 단계에서 공격을 막는 조치가 핵심이라고 판단했다. 기업과 기관에는 VPN과 원격 접속 등 외부 접근 경로를 엄격히 통제하고, 보안 패치를 최신 상태로 유지하며, 관리자 계정을 포함한 접속 과정에 다중 인증을 적용하도록 권고했다. 내부망과 분리된 백업 체계를 마련하는 방안도 제시했다. 랜섬웨어 감염이나 침해 정황을 발견하면 공격자와 직접 접촉하지 말고 즉시 경찰에 신고해야 한다.