한미 수사당국, 국제 랜섬웨어 ‘건라’ 보안 경고
핵심 요약
국내 대학·보험사·제약사 등 국내외 수백 곳이 건라 랜섬웨어의 공격 대상이 됐다. 건라는 자료 탈취와 파일 암호화, 복구 방해, 다크웹 공개 협박을 함께 사용했다. 한미 수사당국은 외부 접속 통제와 다중 인증을 통한 계정 보안 강화를 권고했다.
국내 대학과 보험사, 제약사를 비롯해 국내외 기업·기관 수백 곳이 국제 랜섬웨어 조직 ‘건라(GUNRA)’의 공격 대상이 된 것으로 파악됐다. 경찰청 국가수사본부와 미국 연방수사국(FBI) 등은 11일 건라의 공격 수법과 피해 사례를 담은 경고문을 배포하고 기업과 기관에 보안 체계를 강화하라고 권고했다.
건라는 표적 기관의 파일을 암호화한 뒤 해제를 조건으로 금전을 요구하는 데 그치지 않았다. 파일 복구 기능을 무력화하고 내부 자료를 빼낸 뒤 일부를 다크웹 사이트에 공개하는 방식으로 압박했다. 협상에 응하지 않으면 5일 안에 회사가 심각한 피해를 볼 수 있다는 취지의 협박도 동원했다.
지난해 4월부터 활동이 확인된 건라는 최근 공격 도구를 다른 범죄자에게 제공하고 성공 시 몸값 수익을 나누는 ‘서비스형 랜섬웨어’ 방식으로 범행 범위를 넓혔다. 전문적인 해킹 기술이 없는 범죄자도 공격에 가담할 수 있는 구조다. 지난해 국내 랜섬웨어 피해 기업은 47곳으로 전년 22곳의 두 배를 넘었으며, 건라는 조직별 피해 규모에서 두 번째로 많은 피해를 낸 것으로 집계됐다.
국가수사본부와 FBI, 미국 국가안보국(NSA) 등은 가상사설망(VPN)과 원격 접속을 포함한 외부 접근 경로를 엄격히 통제할 것을 주문했다. 계정 탈취나 무단 접속을 막기 위해 다중 인증을 적용하고 계정 관리 수준도 높이도록 했다. 이번 공동 경고는 자료 탈취와 암호화, 복구 방해, 공개 협박이 결합된 건라의 공격 방식에 대비하는 데 초점이 맞춰졌다.