CISA/FBI 권고문이 Gunra 랜섬웨어에 대해 밝힌 내용

사이버보안 및 인프라 보안국(CISA)과 FBI는 미국 정부 및 국제 파트너들과 협력하여 #StopRansomware: Gunra 랜섬웨어라는 제목의 공동 사이버보안 권고문을 발표했습니다. 이 권고문은 2025년 4월 처음 등장한 이후 공격적이고 압박 수위가 높은 갈취 캠페인으로 조용히 명성을 쌓아온 랜섬웨어 그룹을 추적하고 있습니다.

권고문에 따르면, Gunra는 이중 갈취 모델로 운영됩니다. 즉, 이 그룹은 파일을 암호화하여 잠그는 데 그치지 않고, 암호화하기 전에 민감한 데이터를 빼내거나 유출시킵니다. 이로써 공격자는 피해자에게 두 가지 별개의 협상 수단을 확보하게 됩니다. 하나는 복호화 키에 대한 대가를 요구하는 것이고, 다른 하나는 유출된 데이터가 공개되거나 판매되는 것을 막기 위해 대가를 요구하는 것입니다. 권고문은 몸값 요구가 구조화된 결제 채널을 통해 이루어진다고 지적하는데, 이는 기회주의적 공격에서 벗어나 조직화되고 사업적인 갈취 방식으로 옮겨간 랜섬웨어 운영의 특징입니다.

연방 기관들이 2025년 봄부터 활동하기 시작한 그룹에 대해 별도의 권고문을 발표할 필요성을 느꼈다는 사실은 Gunra가 얼마나 빠르게 위협을 키워왔는지를 말해줍니다. 이런 종류의 공동 권고문은 대개 고립된 사건이 아니라 광범위한 조직을 적극적으로 표적으로 삼고 있다고 기관들이 판단하는 위협에 대해서만 발행됩니다.

이중 갈취 공격이 탈취한 데이터를 무기화하는 방식

이중 갈취의 핵심적인 위험은 피해자의 계산 방식을 바꾼다는 점입니다. 과거의 랜섬웨어 공격에서는 백업이 확실한 조직이 대금 지불을 거부하고 단순히 시스템을 복원할 수 있었습니다. 이중 갈취는 그 안전망을 없애버립니다. 회사가 복호화 키를 구매하지 않고 백업으로 네트워크를 재구축할 수 있다 하더라도, 공격자는 여전히 탈취한 데이터를 볼모로 잡고 이를 공개하거나 판매하겠다고 위협할 수 있습니다.

이 전술은 대부분의 사람들이 생각하는 것보다 더 광범위한 영향을 미칩니다. 탈취된 데이터가 회사 내부 기록에만 국한되는 경우는 드뭅니다. 여기에는 고객 이름, 연락처 정보, 결제 정보 및 기타 개인 데이터가 빈번히 포함되며, 한번 유출되면 여러 각도에서 비즈니스를 압박하는 데 사용될 수 있습니다. 랜섬웨어 갱단이 이제 고객에게 직접 연락하겠다고 위협하는 방식을 살펴본 이전 기사에서 다루었듯이, 일부 그룹은 한 걸음 더 나아가 피해 조직의 고객에게 직접 연락하여 개인 정보가 도난당했음을 알리고 회사가 돈을 내도록 압력을 가하라고 촉구합니다. Gunra의 이중 갈취 접근 방식은 탈취한 데이터를 침해된 조직과 그들이 보유한 정보의 주체 모두에 대한 무기로 전환하는 이와 동일한 패턴에 정확히 들어맞습니다.

중소기업에게 이는 랜섬웨어 사고가 더 이상 단순한 IT 문제가 아니라는 것을 의미합니다. 몸값이 궁극적으로 지불되든 그렇지 않든, 이는 빠르게 고객 신뢰와 평판 문제로 번질 수 있습니다.

중소기업이 지금 당장 취할 수 있는 방어 조치

이 권고문의 발표는 모든 규모의 조직이 랜섬웨어 방어 태세를 재점검하도록 하는 유용한 계기가 됩니다. 특히 Gunra와 같은 그룹이 대기업만을 표적으로 삼는 것으로 보이지는 않기 때문입니다. 몇 가지 기본적인 조치만으로도 큰 효과를 볼 수 있습니다.

  • 네트워크에 접근한 공격자가 변경하거나 삭제할 수 없도록 오프라인 또는 불변 백업을 유지하십시오.
  • 직원 워크스테이션과 같은 한 시스템의 침해가 민감한 고객 데이터를 보관하는 서버로 쉽게 확산되지 않도록 네트워크를 분할하십시오.
  • 원격 접속 도구, 이메일, 관리자 계정에 다중 인증을 적용하십시오. 도난된 자격 증명은 여전히 랜섬웨어 운영자에게 가장 흔한 침입 경로 중 하나입니다.
  • 인터넷에 노출된 시스템을 즉시 패치하십시오. 패치되지 않은 소프트웨어는 초기 접근 권한을 얻기 위해 일상적으로 악용됩니다.
  • 공격이 발생한 후가 아니라 전에 사고 대응 계획을 수립하고 테스트하십시오.

안티바이러스 소프트웨어는 여전히 제 역할이 있지만, 이미 침투하여 장기간에 걸쳐 데이터를 빼내고 있는 공격자를 막도록 설계된 적은 결코 없습니다. 단일 도구보다 계층화된 방어가 더 중요합니다.

백업 암호화와 데이터 최소화가 그 어느 때보다 중요한 이유

이중 갈취가 목표라면 백업만으로는 충분하지 않습니다. 저장된 백업 데이터를 암호화하고 이에 접근하거나 수정할 수 있는 사람을 제한하면 공격자가 공격의 정찰 단계에서 복구 옵션을 조작할 가능성이 줄어듭니다. 이에 못지않게 중요한 것이 데이터 최소화입니다. 실제로 필요한 고객 정보만 수집하고 보유하는 기업은 Gunra와 같은 공격자가 유출하여 나중에 레버리지로 사용할 수 있는 데이터의 풀을 축소시킵니다. 사용하지 않는 데이터베이스에 방치된 오래된 기록은 자산이 아니라 부채입니다.

이것이 당신에게 의미하는 바

소규모 비즈니스를 운영하거나 IT를 관리하는 경우, Gunra 권고문은 이제 랜섬웨어 대비 태세가 단순히 잠긴 파일뿐 아니라 탈취된 데이터까지 고려해야 한다는 사실을 상기시킵니다. Gunra 랜섬웨어 이중 갈취 캠페인은 암호화로 인한 운영 중단과 데이터 유출로 인한 평판 타격을 모두 악용하기 때문에 성공합니다. 한쪽만 대비하면 공격자들이 점점 더 찾아내도록 훈련받는 허점을 남기게 됩니다.

실천 가능한 핵심 사항

  • 백업 전략을 검토하여 사본이 오프라인, 불변, 암호화 상태인지 확인하십시오.
  • 실제로 보유해야 하는 고객 데이터가 무엇인지 감사하고, 필요하지 않은 것은 삭제하십시오.
  • 모든 원격 및 관리 접근 지점에 다중 인증이 활성화되어 있는지 확인하십시오.
  • 탈취된 데이터가 고객에게 직접 사용될 수 있으므로 고객 알림 절차를 포함한 사고 대응 계획을 수립하십시오.
  • 새로운 랜섬웨어 그룹들이 계속해서 동일한 이중 갈취 전략을 채택하고 있으므로, CISA와 FBI의 권고문을 지속적으로 확인하십시오.