한미 수사당국, ‘건라’ 공격지표 공개
핵심 요약
한미 수사당국이 건라 랜섬웨어의 최신 공격 기법과 침해지표를 공개했다. 건라는 자료 탈취와 암호화를 병행하고 다크웹 공개를 빌미로 금전을 요구했다. 경찰은 외부 접근 통제와 다중인증, 보안패치, 백업체계 구축을 당부했다.
경찰청 국가수사본부가 11일 미국 연방수사국(FBI), 사이버보안·인프라보안국(CISA), 국가안보국(NSA), 국방부 사이버범죄센터(DC3), 비밀경호국(USSS)과 국제 랜섬웨어 조직 ‘건라(GUNRA)’에 대한 합동 사이버보안 권고문을 배포했다. 권고문에는 한미 공동수사에서 확보한 최신 공격 기법과 침해지표가 담겼다.
건라 공격자는 보안장비를 비롯한 시스템의 취약점을 악용해 네트워크 접근 권한을 확보한 뒤 기업과 기관 내부로 침투해 랜섬웨어를 유포하는 것으로 확인됐다. 파일을 암호화하기 전에 내부 자료를 빼내고 금전을 요구하는 이중 탈취 수법도 사용했다. 일부 공격에서는 백업 자료를 삭제한 사례까지 파악됐다.
2025년부터 활동이 확인된 건라는 최근 서비스형 랜섬웨어(RaaS) 방식으로 운영 범위를 넓히며 주요 기반시설과 금융·의료·제조업 등 국내외 여러 분야를 공격 대상으로 삼고 있다. 다크웹에는 피해 기업 명단과 탈취 자료 일부를 게시하고, 몸값을 내지 않으면 자료를 판매하거나 추가 공개하겠다는 협박을 이어간 정황이 드러났다.
경찰은 초기 침투 차단을 핵심 대응책으로 제시했다. 가상사설망(VPN)과 원격접속 등 외부 접근을 통제하고 최신 보안패치를 적용하는 한편, 다중인증으로 계정 관리를 강화하고 안전한 백업체계를 갖춰야 한다. 권고문에 수록된 침해지표를 활용해 시스템 기록과 이상 행위를 점검하고, 감염이나 침해가 의심되면 공격자와 직접 접촉하지 않은 채 경찰에 신고해야 한다. 국수본은 관련 공격 수사를 계속하며 새 위협 정보를 관계기관과 기업에 공유하고 국제 공조와 민관 협력을 강화할 계획이다.