스스로 무너진 랜섬웨어 공격

Huntress의 보안 연구원들은 Akira 랜섬웨어 계열사가 대상 네트워크에서 엔드포인트 탐지 및 대응(EDR) 도구를 비활성화하려다 실수로 자신의 공격을 방해한 사례를 기록했다. 공격자는 방어를 들키지 않고 통과하기는커녕, 회피 시도로 인해 랜섬웨어 자체의 암호화 프로세스가 중단되면서 의도한 페이로드가 완성되지 못했다.

이번이 Akira 계열사가 EDR 보호를 우회하려다 자기 작전을 훼손한 첫 사례는 아니다. 이전에 다룬 별도 사건에서는 한 계열사가 랜섬웨어를 배포하기 전에 엔드포인트 방어를 제거하기 위해 감염된 Windows 머신을 네트워킹이 포함된 안전 모드로 재부팅했다. 그 시도 역시 공격자에게 역효과를 냈고, 암호화 프로세스를 완료하는 데 필요한 바로 그 시스템을 방해했다. 이러한 사건들을 종합하면 Akira 계열사들이 안티 EDR 기법을 공격적으로 실험하고 있으며, 그 기법들이 실제 상황에서는 취약하다는 패턴을 보여준다.

EDR 변조가 계속 역효과를 내는 이유

EDR 소프트웨어는 운영 체제 깊숙한 곳에 자리 잡고 프로세스, 파일 활동, 시스템 호출을 실시간으로 모니터링하도록 설계되어 있다. 이처럼 깊은 통합이 바로 수비자에게 가치 있는 이유이자 공격자가 이를 변조하는 것이 기술적으로 위험한 이유이기도 하다. 랜섬웨어 운영자가 EDR 프로세스를 종료하거나, 드라이버를 비활성화하거나, 탐지를 피하려고 시스템을 축소된 상태로 강제 전환하려 할 때 그들은 다른 사람의 네트워크에서 익숙하지 않은 영역을 다루는 셈이다. 사소한 실수 하나, 누락된 종속성, 깨끗하게 언로드되지 않는 드라이버, 예기치 않게 종료되는 프로세스 하나만으로도 공격자가 배포하려는 바로 그 페이로드가 중단될 수 있다.

이번 사건에 대한 Huntress의 기록은 안티 EDR 도구가 실제적이고 활발한 위협인 것은 분명하지만 공격자 입장에서도 완벽한 해법은 아니라는 증거를 더한다. 이러한 도구는 실제 침투가 진행되는 동안 시간 압박 속에서 빠르게 제작되어 배포되는 맞춤형 또는 반맞춤형 도구다. 그런 환경에서는 테스트할 여지가 거의 없고, 작은 오류가 공격자의 작전에 예상보다 훨씬 큰 결과를 초래할 수 있다.

프라이버시와 데이터 보호에 의미하는 바

이번 사건은 관련 수비자에게 기술적 승리이지만, 프라이버시 측면에서 무엇을 의미하고 무엇을 의미하지 않는지는 분명히 짚어볼 필요가 있다. 암호화 페이로드가 중단되었다고 해서 공격자가 민감한 데이터에 접근하지 않았다는 뜻은 아니다. 다양한 산업과 회사 규모를 표적으로 삼아 온 Akira를 비롯한 많은 랜섬웨어 운영이 이제 이중 갈취 모델을 따른다. 데이터는 암호화가 시도되기 전에 이미 유출되는 경우가 많으며, 따라서 암호화 단계가 실패했다고 해서 개인정보나 비즈니스 정보의 침해가 발생하지 않았거나 나중에 갈취에 악용되지 않는다는 보장은 자동으로 생기지 않는다.

이는 이 이야기를 프라이버시 관점에서 생각하는 모든 사람에게 중요하다. 랜섬웨어 공격이 부분적으로 실패한 조직도 이 사건을 단순히 위기를 모면한 것으로 보지 말고 잠재적인 데이터 노출 사건으로 취급해야 한다. 눈에 보이는 증상인 네트워크 암호화가 완전히 나타나지 않았다는 이유만으로 통지 의무, 포렌식 조사, 유출 데이터 모니터링을 건너뛰어서는 안 된다.

이번 사건은 또한 그룹들이 전술을 끊임없이 반복·개선하는 더 넓은 랜섬웨어 환경과도 맞닿아 있다. 최근 업계 추적에서는 Akira가 다른 유명 그룹들과 함께 가장 활발한 랜섬웨어 운영 중 하나로 남아 있는 것으로 나타났으며, 이는 계열사들이 빠르게 움직이고 새로운 회피 방법을 시도해야 한다는 압박을 받으며 때로는 신뢰성을 희생하기도 한다는 점을 보여준다.

이것이 여러분에게 의미하는 바

IT 및 보안 팀에게 이번 교훈은 안주하라는 것이 아니다. 변조 방지 EDR 구성과 계층화된 모니터링이 공격자에게 실패 비용과 위험을 실제로 높인다는 사실을 확인해 준다. 부분적으로 실패한 침투라도 데이터 탈취로 이어질 수 있으므로, 사고 대응 계획은 반대 증거가 확인되지 않는 한 유출이 발생했다고 가정해야 한다. 전담 보안 팀이 없는 일반 사용자와 소규모 조직에게는 교훈이 더 단순하다. 엔드포인트 보호 도구를 최신 상태로 유지하고, 일시적으로라도 보안 소프트웨어를 비활성화하지 않으며, 예상치 못한 재부팅이나 안전 모드 프롬프트 등 시스템 무단 변경 징후는 즉시 조사해야 할 위험 신호로 취급하라.

실천 가능한 핵심 사항

  • 실패했거나 불완전한 랜섬웨어 암호화가 데이터 탈취가 없었다는 뜻이라고 가정하지 말라. 결과와 관계없이 유출 여부를 조사하라.
  • EDR 및 엔드포인트 보호 도구를 패치하고 가능하면 변조 방지를 활성화한 상태로 구성하라.
  • Akira 계열사가 EDR 회피 전술로 사용해 온 안전 모드로의 예상치 못한 재부팅 같은 비정상적인 시스템 동작을 주시하라.
  • 랜섬웨어 시도는 성공 여부와 관계없이 더 광범위한 네트워크 침해를 나타내는 경우가 많으므로 백업 및 복구 계획을 정기적으로 점검하라.

이번과 같은 Akira 랜섬웨어의 EDR 회피 시도는 공격자들이 여전히 자신들의 작전 수칙을 다듬고 있으며, 정교한 그룹조차도 자기 도구에 걸려 넘어질 수 있음을 보여준다. 아슬아슬한 실패를 완전한 실패라고 가정하기보다 경계를 유지하는 것이 수비자에게 여전히 가장 안전한 접근법이다.