아누비스 랜섬웨어란 무엇이며 제휴 모델의 작동 방식
Anubis는 2024년 12월부터 활동 중인 서비스형 랜섬웨어(RaaS) 운영으로, 처음에는 테스트명 'Sphinx'로 등장한 후 현재의 이름으로 브랜드를 변경했습니다. 다른 RaaS 그룹처럼 아누비스는 모든 표적을 침해하는 단일 해커 팀에 의존하지 않습니다. 대신 개발자들이 멀웨어를 제작·유지 관리하고, 러시아어 사이버 범죄 포럼을 통해 제휴자를 모집하여 실제 공격을 수행하게 합니다.
아누비스를 차별화하는 것은 비즈니스 모델의 유연성입니다. 이 그룹은 제휴자에게 협상 가능한 수익 분배율을 제공하며, 특히 일반적인 암호화-몸값 방식 외에도 여러 수익화 트랙을 운영합니다. 이 중 한 트랙은 데이터 갈취에 특화되어 있어, 암호화가 주요 목표가 아닌 경우에도 훔친 정보로 수익을 올릴 수 있습니다. 이러한 구조는 범죄자의 진입 장벽을 낮추고 피해자에 대한 압박 방식을 다양화합니다.
단순 암호화 공격을 대체하는 데이터 갈취의 이유
수년간 랜섬웨어는 한 가지 의미였습니다. 파일이 잠기면 피해자가 복호화 키를 지불하는 것이었죠. 그 모델은 사라지고 있습니다. 아누비스는 랜섬웨어 경제가 데이터를 먼저 훔쳐 유출하겠다고 협박하는 쪽으로, 종종 파일을 곧바로 암호화하는 대신 또는 그와 함께 광범위하게 전환되고 있음을 보여줍니다.
중요한 점은 암호화만으로는 공격자에게 내재된 약점이 있다는 것입니다. 탄탄한 백업을 갖춘 피해자는 단순히 시스템을 복원하고 지불을 거부할 수 있습니다. 데이터 탈취는 그 탈출구를 없애줍니다. 회사가 백업에서 파일을 복구하더라도 민감한 고객 기록, 재무 데이터, 내부 커뮤니케이션이 공개되거나 판매될 위협은 여전히 남아 있습니다. 아누비스의 전용 데이터 갈취 프로그램은 이러한 지렛대를 공식화하여, 랜섬웨어 페이로드가 배포되든 그렇지 않든 제휴자가 수익을 얻을 수 있게 합니다.
이러한 추세는 훔친 데이터 자체가 상품이 되는 최근의 다른 사건들과 맞물려 있습니다. ShinyHunters 같은 위협 행위자가 훔친 사용자 데이터 판매를 주장하며 몸값 협상에 전혀 의존하지 않는 모습이 관찰된 바 있습니다. 랜섬웨어 그룹의 유출 사이트든 범죄 시장에서의 직접 판매든 공통점은 동일합니다. 당신의 데이터는 단순한 협상 카드가 아니라 자산이라는 것입니다.
랜섬웨어 그룹이 초기 네트워크 접근 권한을 얻는 방법
아누비스와 같은 제휴 주도형 랜섬웨어 작전은 정교한 침투 기술을 처음부터 개발할 필요가 없습니다. 대신 조직이 이미 네트워크에 원격으로 연결하는 데 사용하는 소프트웨어의 알려지고 패치되지 않은 취약점을 활용합니다. VPN 게이트웨이와 보안 접근 어플라이언스를 포함한 원격 접근 도구는 여전히 가장 매력적인 진입점 중 일부인데, 하나의 손상된 장치나 자격 증명만으로도 전체 기업 네트워크로 통하는 문을 열 수 있기 때문입니다.
이는 가상의 우려가 아닙니다. 최근 널리 사용되는 원격 접근 제품에서 활발한 익스플로잇이 문서화되었습니다. 여기에는 Palo Alto Networks의 GlobalProtect VPN 인증 우회 취약점 및 SonicWall의 SMA1000 보안 접근 어플라이언스의 제로데이 결함이 포함됩니다. 이런 종류의 패치되지 않은 인터넷 연결 시스템은 바로 RaaS 제휴자가 표적을 선택할 때 찾는, 노력 대비 보상이 높은 접근 지점이며, 아누비스든 완전히 다른 랜섬웨어 패밀리든 마찬가지입니다.
중소기업과 개인이 노출을 줄이기 위한 실질적인 조치
중소기업은 종종 전용 보안 팀이 없으면서도 매일 원격 접근 인프라에 의존하기 때문에 아누비스 같은 그룹에 가장 많이 노출됩니다. 몇 가지 구체적인 조치로 의미 있는 차이를 만들 수 있습니다.
- VPN, 방화벽, 원격 접근 어플라이언스에 보안 패치가 출시되는 즉시 적용하십시오. 인터넷 연결 시스템의 패치 지연은 랜섬웨어 제휴자가 첫 발판을 마련하는 가장 흔한 방법 중 하나입니다.
- 관리자뿐만 아니라 모든 원격 접근 계정에 다중 인증을 적용하십시오.
- 오프라인 또는 불변 백업을 유지하고 정기적으로 복원을 테스트하십시오. 이는 이중 갈취 공격의 암호화 측면을 무력화하지만 데이터 탈취를 막지는 못합니다.
- 네트워크를 분할하여 단일 침해 장치나 계정이 전체 조직으로 가는 경로를 제공하지 않도록 하십시오.
- 비정상적인 외부 데이터 전송을 모니터링하십시오. 이는 몸값 요구가 도착하기 전에 데이터 유출의 조기 경고 신호가 될 수 있습니다.
이것이 당신에게 의미하는 바
소규모 사업체를 운영하든 단순히 가정 네트워크를 관리하든, 아누비스 사례는 랜섬웨어 방어가 더 이상 백업과 복구에만 집중할 수 없음을 상기시킵니다. 데이터 갈취는 공격자가 파일을 하나도 암호화하지 않았더라도 당신의 정보를 보유하는 것만으로 수익을 얻을 수 있음을 의미합니다. 이는 애초에 초기 접근을 방지하는 것의 중요성을 더욱 높이며, 특히 인터넷과 연결되어 있고 너무 자주 패치되지 않은 원격 접근 도구를 통한 침입에 더욱 신경 써야 합니다.
핵심 요점
아누비스 랜섬웨어의 유연한 제휴 모델과 전용 데이터 갈취 트랙은 서비스형 랜섬웨어 그룹이 수익화 전략을 어떻게 계속 진화시키고 있는지 보여줍니다. 개인과 조직 모두에게 실질적인 대응은 동일합니다. 원격 접근 소프트웨어를 신속히 패치하고, 강력한 인증을 사용하며, 공격자가 침투할 경우 네트워크상의 모든 데이터가 레버리지가 될 수 있다고 가정하십시오. VPN 및 원격 접근 어플라이언스에 영향을 미치는 취약점을 최신 상태로 유지하는 것은 더 이상 선택적 유지 관리가 아닙니다. 이는 아누비스와 같은 그룹이 의존하는 침입에 대항하는 최전선 방어입니다.




