새로 문서화된 Aurora 랜섬웨어 변종(일명 Aur0ra)은 피해자에게 압박을 가하는 unusual한 방식을 사용하고 있습니다: 손상된 VMware ESXi 호스트의 모든 것을 암호화하는 대신, 이 악성코드는 의도적으로 하이퍼바이저의 부트 뱅크와 핵심 운영 체제 볼륨을 건드리지 않습니다. Cyber Newsletter의 기술 분석에 따르면, 이는 버그나 자제력의 문제가 아닙니다. 이는 서버를 계속 접근 가능하게 유지하여 피해자가 공격자가 SSH 로그인 배너에 직접 삽입한 랜섬 요구를 실제로 볼 수 있도록 하는 의도적인 설계 선택입니다.
ESXi 암호화 루틴의 작동 방식
Aurora 랜섬웨어가 ESXi 모드에서 실행될 때, 그 암호화기는 데이터스토어를 선택적으로 처리합니다. 비즈니스에 중요한 가상 머신 디스크와 기타 데이터 볼륨을 대상으로 삼는 반면, ESXi가 부팅하는 데 필요한 파일은 건너뜁니다. 즉, 감염된 호스트는 먹통이 되지 않습니다. 하이퍼바이저는 그 위에서 실행되는 가상 머신이 무용지물이 되더라도 온라인 상태를 유지하고 네트워크를 통해 접근 가능합니다.
이는 초기 랜섬웨어 계열에서 흔히 볼 수 있었던 "부수고 잠그는" 방식에서 의미 있는 변화입니다. 기존 방식은 부팅 환경을 다른 모든 것과 함께 암호화하여 관리자를 완전히 차단하고, 때로는 처음부터 재구축하지 않고는 무슨 일이 일어났는지 확인조차 할 수 없게 만들곤 했습니다. 부팅 접근을 보존함으로써, Aurora의 운영자들은 IT 직원이 다시 로그인하여 피해를 확인하고, 결정적으로, 기다리고 있는 협박 메시지를 볼 수 있도록 보장합니다.
로그인 화면에 내장된 랜섬 노트
대부분의 랜섬웨어가 하는 것처럼 데스크톱이나 공유 폴더에 텍스트 파일을 떨어뜨리는 대신, Aurora의 ESXi 변종은 협박 메시지를 SSH 배너, 즉 서버에 연결하는 모든 사람이 로그인하기 전에 보게 되는 텍스트에 직접 작성합니다. 이는 관리자나 보안 팀이 조사를 위해 손상된 호스트에 접근하려는 순간 랜섬 요구가 나타나며, 사실상 읽힘을 보장합니다. 사소한 기술적 세부 사항이지만, 이는 Aurora 운영의 더 넓은 패턴을 반영합니다: 이 그룹은 암호화 페이로드뿐만 아니라 전체 공격 수명 주기를 신중하게 고려하여 피해자가 지불할 가능성을 극대화하도록 설계하는 것으로 보입니다.
이런 수준의 의도적인 엔지니어링은 그룹에 대한 최근 다른 보도와도 일치합니다. 연구자들은 이전에 Aurora 랜섬웨어 갱이 Cursor AI와 맞춤형 ESXi 도구를 무기화하여 개발을 가속화하고 특정 하이퍼바이저 환경에 맞게 도구를 조정하는 방법을 상세히 보고했습니다. 같은 조사에서 이 그룹이 AI 코딩 에이전트를 배포하여 여러 침해 사례에서 사전 구축된 멀웨어 키트에만 의존하지 않고 공격 코드를 즉석에서 작성하고 개선하는 데 사용한 것을 발견했습니다.
확장되는 AI 지원 작전의 일부
SSH 배너 트릭은 Aurora가 어떻게 운영되는지에 대한 훨씬 더 큰 이야기의 작은 조각입니다. 별도의 보도에서는 이 그룹이 동일한 AI 코딩 에이전트를 최소 10개의 피해자 네트워크에서 사용한 것을 추적하여 일회성 실험이 아닌 반복 가능한 플레이북을 시사합니다. 잘못 구성된 인프라 노출은 또한 연구자들에게 운영 내부를 드물게 들여다볼 기회를 제공하여, 그룹이 침해 중 수집한 탈취된 자격 증명을 어떻게 처리했는지를 드러냈습니다. 종합적으로, 이러한 발견은 빠르게 반복하고, 현대 개발 도구를 사용하여 특정 가상화 환경에 대한 공격을 맞춤화하며, 암호화의 기술적 메커니즘뿐만 아니라 협박의 심리에도 세심한 주의를 기울이는 랜섬웨어 운영의 모습을 그려냅니다.
이것이 당신에게 의미하는 바
조직에서 VMware ESXi 또는 유사한 가상화 인프라를 운영한다면, Aurora에 대해 한 번도 들어본 적이 없더라도 이 개발은 중요합니다. 핵심 교훈은 하이퍼바이저를 표적으로 삼는 랜섬웨어 그룹이 랜섬 노트가 빠르게 보이고 실행되도록 보장하기 위해 도구를 점점 더 엔지니어링하고 있으며, 이는 사고 대응 팀이 빠르고 신중하게 움직여야 하는 압박을 만든다는 것입니다. 부팅 가능한 보이는 하이퍼바이저는 처음에는 사고 중 좋은 소식처럼 보일 수 있지만, 피해가 제한적이라는 의미는 아닙니다. 호스트 자체가 정상적으로 부팅되더라도 가상 머신과 그 데이터는 여전히 완전히 암호화될 수 있습니다.
엔터프라이즈 가상화를 운영하지 않는 일반 사용자와 소규모 비즈니스의 경우, 더 넓은 교훈은 랜섬웨어 전술이 얼마나 빨리 진화하는지에 관한 것입니다. Aurora 같은 그룹은 AI 지원 개발을 사용하여 더 표적화되고 더 설득력 있는 공격을 만들고 있으며, 이는 일반적인 방어가 시간이 지남에 따라 덜 신뢰할 수 있게 된다는 것을 의미합니다.
실행 가능한 교훈
ESXi 또는 기타 하이퍼바이저 플랫폼을 운영하는 조직은 SSH 접근을 포함한 관리 인터페이스를 고가치 대상으로 취급하고 신뢰할 수 있는 관리 네트워크로만 제한해야 합니다. 가상 머신 데이터의 오프라인, 불변 백업을 유지하여 데이터스토어 암호화가 완전한 데이터 손실을 의미하지 않도록 하십시오. 로그인 배너나 시스템 메시지의 비정상적인 변경을 모니터링하십시오. 이는 이제 단순한 미관상의 잡동사니가 아니라 손상의 조기 지표로 작용할 수 있습니다. 마지막으로, Aurora와 같은 활발한 랜섬웨어 그룹에 대한 보고를 최신 상태로 유지하십시오. AI 지원 도구를 포함한 진화하는 전술을 이해하면 방어자가 암호화가 시작되기 전에 침해를 발견할 더 나은 기회를 얻을 수 있습니다.




