한미 수사·보안 당국, ‘건라’ 이중 탈취 경보
핵심 요약
한미 수사·보안 당국이 국제 랜섬웨어 조직 건라에 대한 합동 보안 권고문을 배포했다. 건라는 내부 자료를 먼저 탈취한 뒤 암호화와 공개 협박을 병행하는 이중 탈취형 공격을 벌이고 있다. 당국은 외부 접근 통제와 보안 패치, 다중인증, 안전한 백업 체계 마련을 강조했다.
경찰청 국가수사본부가 11일 미국 연방수사국과 사이버보안·인프라보안국, 국가안보국, 국방부 사이버범죄센터, 비밀경호국과 함께 국제 랜섬웨어 조직 ‘건라(GUNRA)’에 관한 합동 사이버 보안 권고문을 배포했다. 한미 당국은 건라가 국내외 여러 분야로 공격 범위를 넓히고 있어 기업과 기관의 선제적인 보안 점검이 필요하다고 판단했다.
건라는 서버와 파일을 암호화하는 데서 멈추지 않고, 침투 과정에서 내부 데이터를 미리 빼낸 뒤 금전을 요구하는 이중 탈취형 수법을 사용하는 것으로 확인됐다. 이 조직은 다크웹 사이트에 피해 기업 명단과 탈취 자료 일부를 올리고, 몸값을 지급하지 않으면 확보한 정보를 판매하거나 외부에 공개하겠다고 위협하는 방식으로 피해자를 압박한다.
2025년부터 활동이 확인된 건라는 최근 공격 도구를 다른 범죄자에게 제공하는 서비스형 랜섬웨어 형태로도 운영되고 있다. 공격에 성공하면 확보한 몸값을 도구 제공자와 실행자가 나눠 갖는 범죄 서비스 모델이다. 랜섬웨어는 기업이나 기관의 서버·자료를 암호화해 사용하지 못하게 만든 뒤 복구 등을 조건으로 금전을 빼앗는 사이버 범죄 수법이다.
한미 당국은 초기 침투를 막는 것이 가장 효과적인 대응이라며 VPN과 원격 접속을 비롯한 외부 접근 통제, 최신 보안 패치 적용, 다중인증을 통한 계정 관리 강화, 안전한 백업 체계 활성화를 요구했다. 경찰은 관련 공격을 수사하면서 추가 위협 정보를 관계 기관과 기업에 공유할 계획이다. 기업에는 권고문에 담긴 침해 지표를 활용해 시스템 기록과 이상 행위를 점검하고, 감염이나 침해가 의심되면 공격자와 직접 접촉하지 말고 신속히 신고해 달라고 당부했다.