새로운 서비스형 랜섬웨어(RaaS) 운영이 언더그라운드 포럼에 등장했으며, 사이버 범죄 경제에서 표준이 된 완성도를 갖추고 있다. EclipseSupport라는 핸들로 활동하는 위협 행위자는 Eclipse 랜섬웨어를 적극적으로 홍보하고 있다. 이 플랫폼은 제휴자들이 깊은 기술적 지식 없이도 Windows, Linux, ESXi 인프라를 대상으로 갈취 캠페인을 실행할 수 있도록 만들어졌다.
이번 개발이 주목할 만한 이유는 단순히 멀웨어 자체 때문만이 아니다. 그 주변을 감싼 비즈니스 모델이 합법적인 서비스형 소프트웨어(SaaS) 제품과 거의 모든 면에서 유사하며, 단지 그 뒤에 깔린 의도만 다르기 때문이다.
Eclipse 랜섬웨어 RaaS 플랫폼 내부
해당 운영에 대한 보도에 따르면, Eclipse 랜섬웨어는 완전 관리형 제휴 생태계로 작동한다. 그 중심에는 운영자들이 활성 캠페인을 중앙에서 통제할 수 있게 해주는 관리용 웹 패널이 있다. 이 패널은 다중 사용자 팀 접근을 지원하므로 제휴 그룹이 고립되어 작업하는 대신 운영에서 협업할 수 있으며, 피해자가 지불을 결정하면 몸값 수금을 간소화하는 자동 결제 검증 기능도 포함한다.
실시간 활동 로깅은 제휴자와 플랫폼 개발자가 캠페인이 어떻게 진행되고 있는지 파악할 수 있게 해주며, 통합된 LiveChat 포털은 이 과정에서 가장 불편한 부분인 피해자와의 협상을 직접 처리한다. 이러한 내장형 커뮤니케이션 도구는 현대 랜섬웨어 운영의 특징이 되었으며, 갈취 그룹이 타사 메시징 앱이나 이메일에 의존하지 않고도 실시간으로 피해자를 압박할 수 있게 해준다.
Eclipse 뒤에 있는 개발자들은 또한 이중 갈취에 의존한다. 이는 랜섬웨어 환경 전반에서 기본이 된 전술이다. 단순히 파일을 암호화하고 복호화 키에 대한 대가를 요구하는 대신, 공격자는 먼저 기업 데이터를 유출한 다음 몸값이 지불되지 않으면 이를 공개하겠다고 위협한다. 이는 피해자가 비용을 지불하지 않고도 복구할 수 있는 견고한 백업을 가지고 있더라도, 몸값을 지불해야 할 두 가지 별개의 이유를 제공한다.
특히 Windows, Linux, ESXi 환경을 표적으로 삼음으로써 Eclipse는 대부분의 현대 기업 네트워크를 떠받치는 인프라를 공격할 수 있는 위치를 차지하고 있다. 특히 ESXi는 랜섬웨어 그룹에게 인기 있는 표적이다. 단일 하이퍼바이저 호스트 하나가 침해되면 한 번에 수십 개의 가상 머신이 암호화될 수 있어, 성공적인 침입 한 번으로 인한 피해가 극적으로 증폭되기 때문이다.
RaaS 플랫폼이 계속 늘어나는 이유
RaaS 모델은 사이버 범죄 진입 장벽을 상당히 낮춘다. 암호화 도구, 협상 인프라, 결제 시스템을 처음부터 구축할 필요 없이, 제휴자들은 기존 플랫폼에 대한 접근 권한을 빌려 네트워크 침입에만 집중할 수 있다. 개발자들은 그 대가로 수익의 일부를 가져가며, 지속적인 기능 개발을 유도하는 반복 수익 흐름을 만든다. 이는 지난 몇 년 동안 랜섬웨어의 전문화를 이끈 바로 그 동력이다.
이는 네트워크를 애초에 침해하는 데 사용되는 도구 역시 빠르게 진화하고 있는 더 넓은 패턴의 일부이다. 널리 사용되는 소프트웨어에서 패치되지 않은 취약점은 여전히 랜섬웨어 제휴자들의 가장 흔한 진입점 중 하나로 남아 있다. 최근 사례로는 공급업체 수정 사항이 제공되지 않은 또 하나의 Windows 제로데이를 공개한 연구원과, 좌절한 보안 연구원이 Legacyhive라는 Windows 제로데이를 유출한 별개의 사건이 있다. 패치되지 않은 각각의 결함은 Eclipse와 같은 플랫폼이 지원하도록 설계된 바로 그런 제휴 그룹에게 잠재적인 침입로를 나타낸다.
Microsoft의 자체 패치 주기는 방어자들이 직면한 문제의 규모를 보여준다. 이 회사는 최근 단일 패치 화요일 릴리스에서 기록적인 570개의 보안 수정 사항을 발표했으며, 여기에는 활발히 악용 중인 제로데이에 대한 수정도 포함됐다. 거의 끊임없이 쏟아지는 그 정도의 취약점 물량은 랜섬웨어 제휴자들에게 꾸준한 잠재적 공격 경로를 제공하며, 특히 대규모 Windows 및 Linux 자산 전체에서 패치 일정을 최신으로 유지하는 데 어려움을 겪는 조직에서는 더욱 그렇다.
이것이 여러분에게 의미하는 것
소규모 비즈니스든 대기업이든 IT 인프라를 관리하고 있다면, Eclipse 랜섬웨어의 등장은 서비스형 랜섬웨어 플랫폼이 공격자에 대한 기술적 문턱을 낮추는 동시에 공격 자체의 운영적 정교함은 높이고 있음을 상기시킨다. Eclipse를 사용하는 제휴자들은 멀웨어 개발자가 될 필요가 없으며, 단지 침입 경로만 있으면 된다.
개인에게 있어 Eclipse와 같은 기업용 RaaS 플랫폼에 대한 직접적인 노출은 제한적이지만, 그 파급 효과는 그렇지 않다. 병원, 서비스 제공업체, 고객 데이터를 보유한 기업에 대한 랜섬웨어 공격은 이중 갈취 요구가 지불되지 않으면 개인 정보가 공개되거나 판매되는 결과로 이어지곤 한다. 즉, Windows, Linux, ESXi 인프라를 운영하는 어떤 조직과 공유한 데이터라도 이 플랫폼이나 유사한 플랫폼과 연관된 향후 사건에 휘말릴 수 있다.
취할 만한 실질적 조치
ESXi 호스트 또는 Windows와 Linux 혼합 환경을 운영하는 조직은 패치 관리를 일상적인 작업이 아닌 우선순위로 다루어야 한다. 패치되지 않은 시스템은 여전히 랜섬웨어 제휴자들의 가장 흔한 진입점이기 때문이다. 단일 침해 호스트가 전체 환경 장악으로 확산되지 않도록 네트워크를 분리하는 것도 똑같이 중요하며, 특히 하나의 하이퍼바이저 침해만으로 수십 대의 머신에 영향을 줄 수 있는 가상화 인프라에서는 더욱 그러하다.
오프라인 상태로 검증된 백업을 유지하는 것은 이러한 공격의 암호화 측면에 대한 몇 안 되는 신뢰할 수 있는 방어 수단 중 하나로 남아 있지만, 이중 갈취가 의존하는 데이터 유출 위협을 막아주지는 못한다. 인터넷에 노출된 시스템에 저장되는 민감한 데이터를 제한하고, 저장해야 하는 데이터는 암호화하는 것이 백업 전략만큼이나 중요한 이유가 바로 여기에 있다.
일반 사용자의 경우 최선의 방어는 간접적이지만 여전히 의미가 있다. 서비스 전반에 고유한 비밀번호를 사용하고, 제공되는 곳마다 다중 요소 인증을 활성화하며, 거래하는 회사의 침해 알림에 주의를 기울여야 한다. Eclipse 랜섬웨어 RaaS 플랫폼은 붐비는 시장에 새로 등장한 것이지만, 그 연쇄적 영향으로부터 자신을 보호하는 기본 원칙은 변하지 않았다.




