연방 기관들, 빠르게 확산되는 랜섬웨어 위협에 경종을 울리다
CISA, FBI, NSA, 국방부 사이버범죄센터(DC3), 미국 비밀경호국을 포함한 미국 연방 기관 연합이 Gunra 랜섬웨어에 대해 조직들에게 경고하는 공동 사이버 보안 권고문을 발표했습니다. 한국 당국도 이 권고문에 동참하여, 이 문제가 국지적인 것이 아니라 국경을 넘는 활발한 위협임을 시사했습니다.
Gunra는 서비스형 랜섬웨어(RaaS) 방식으로 운영됩니다. 즉, 멀웨어 자체는 한 그룹이 개발한 후 실제 공격을 수행하는 가맹점(affiliates)들에게 라이선스 형태로 제공된다는 뜻입니다. 이 비즈니스 모델은 공격을 시작하는 기술적 진입 장벽을 낮추고 더 넓은 범죄자 네트워크로 작업을 분산시켜 방어자들이 단일 기원을 추적하기 어렵게 만들기 때문에 랜섬웨어 생태계에서 일반화되었습니다.
CISA와 FBI, Gunra 랜섬웨어 이중 협박에 대해 경고하다에서 다룬 권고문에 따르면, Gunra를 사용하는 가맹점들은 이미 보건 의료 및 공중 보건, 금융 서비스, 정부 서비스, 제조업 분야의 조직들을 표적으로 삼았습니다. 이러한 표적의 폭은 랜섬웨어 운영자들 사이에서 흔한 전략을 반영합니다. 즉, 오랜 가동 중단을 감당할 수 없어 신속하게 비용을 지불할 가능성이 높은 조직을 공격하는 것입니다.
이중 협박 모델의 작동 방식
Gunra를 특히 위험하게 만드는 것은 이중 협박 접근 방식입니다. 단순히 암호화를 통해 피해자를 자신의 시스템에서 잠그는 대신, Gunra 가맹점들은 먼저 표적 네트워크에서 민감한 데이터를 빼돌립니다. 데이터가 복사된 후에야 파일에 접근할 수 없게 만드는 암호화 페이로드를 배포합니다.
이 양면 전술은 공격자에게 추가적인 지렛대를 제공합니다. 피해 조직이 견고한 백업을 갖추고 있어 몸값을 지불하지 않고도 시스템을 복구할 수 있다 하더라도, 공격자들은 여전히 훔친 데이터를 인질로 잡고 있습니다. 그들은 비용이 지불되지 않으면 이 정보를 전용 유출 사이트에 공개하겠다고 위협하며, 기술적 중단을 잠재적인 개인정보 보호 및 평판 위기로 전환시킵니다. 훔친 데이터에 환자 기록, 보험 정보, 개인 건강 정보가 포함될 수 있는 보건 의료와 같은 분야에서는, 이는 일시적인 서비스 중단을 훨씬 넘어서는 복합적인 위험을 초래합니다.
이중 협박은 효과적이기 때문에 주요 랜섬웨어 작전의 업계 표준이 되었습니다. 암호화 자체만으로는 적절한 백업 전략으로 종종 무력화될 수 있지만, 공개 데이터 유출 위협은 백업으로 해결할 수 없는 압박을 가합니다. 데이터가 일단 도난당하면, 피해자가 나중에 시스템 접근 권한을 복구하는 것과는 무관하게 데이터는 도난당한 채로 남습니다.
중요 서비스가 주요 표적이 되는 이유
의료 서비스 제공자, 정부 기관, 핵심 인프라 운영자는 공통된 취약점을 공유합니다. 바로 긴 서비스 중단을 용납할 수 없다는 점입니다. 환자 기록이나 예약 시스템에 접근할 수 없게 된 병원은 즉각적인 운영 및 안전 문제에 직면합니다. 혜택, 허가 또는 비상 대응을 관리하는 정부 서비스는 지속적인 시스템 가용성에 의존합니다. 바로 이러한 긴급성이 몸값 요구와 일정을 계산할 때 랜섬웨어 가맹점들이 기대하는 바입니다.
한국의 국제 파트너들과 함께 여러 연방 기관이 참여했다는 것은 이 위협이 얼마나 심각하게 다뤄지고 있는지를 강조합니다. CISA, FBI, NSA, DC3, 그리고 비밀경호국이 단일 권고문의 공동 저자로 나선 것은 일반적으로 단일한 고립된 사례가 아니라 여러 차례 확인된 사건 전반에서 해당 위협이 관찰되었음을 의미합니다. 해당 분야의 조직들은 직접적인 경고를 기다리기보다는 지금 자체적인 노출 위험을 점검하라는 신호로 받아들여야 합니다.
이것이 의미하는 바
보건 의료, 정부, 금융 서비스 또는 제조업 분야에서 일하고 있다면, 이 권고문은 귀 조직의 IT 및 보안 팀을 위한 직접적인 행동 촉구입니다. 하지만 이러한 산업군 외부에 있더라도, 자신이 의존하는 기관들이 개인 데이터를 어떻게 처리하는지 우려하는 모든 사람에게 더 넓은 교훈이 있습니다.
이중 협박 랜섬웨어는 의료 서비스 제공자, 은행, 또는 지역 정부 사무소에서 발생한 침해 사고가, 해당 조직이 몸값 지불을 거부하고 시스템을 정상적으로 복구하더라도 여러분의 개인 정보를 노출시킬 수 있음을 의미합니다. 데이터 절도는 암호화 이전에 발생하므로, 공격이 공개될 시점에는 이미 사생활 침해 피해가 발생한 경우가 많습니다.
지금은 여러분의 민감한 데이터를 보유한 조직들이 보안 사고에 대해 어떻게 소통하는지 검토하고, 거래하는 의료 서비스 제공자, 고용주 또는 정부 서비스로부터의 침해 통지를 경계하기에 좋은 시점입니다.
실행 가능한 핵심 사항
- 의료 서비스 제공자, 은행 또는 정부 기관으로부터 침해 통지를 받는다면, 이를 심각하게 받아들이고 계정과 신용 보고서에 비정상적인 활동이 있는지 모니터링하십시오.
- 의료 포털, 금융 서비스 및 정부 로그인과 연결된 계정에는 고유하고 강력한 비밀번호를 사용하고, 가능한 모든 곳에서 다중 인증을 활성화하십시오.
- 최근 침해 사고를 언급하는 피싱 이메일이나 전화에 주의하십시오. 공격자들은 종종 공개 권고문을 악용하여 후속 사기를 벌이기 때문입니다.
- 영향을 받는 분야에서 일하고 있다면, 귀 조직이 공동 권고문의 기술 지표를 검토하고 이에 따라 사고 대응 계획을 업데이트했는지 확인하십시오.
Gunra 랜섬웨어는 데이터 절도와 시스템 혼란이 이제 함께 진행된다는 사실을 상기시킵니다. 이와 같은 권고문에 대한 정보를 숙지하고 이중 협박 전술의 작동 방식을 이해하는 것은, 다음 경고가 도착했을 때 조직과 개인 모두가 보다 효과적으로 대응하는 데 도움이 됩니다.




