랜섬웨어 보고서는 보통 피해가 발생한 후에 공격을 설명한다. Secuinfra GmbH의 최신 분석은 더 드문 것을 제공한다: 공격자 자신의 작업 파일을 들여다보는 기회다. 침해된 Qilin 어필리에이트 서버에서 복구된 이 자료는 Exchange 사서함 수집부터 백업 파괴, 와이퍼 배포, 그리고 랜섬웨어의 최초 보고된 실행까지 침입 과정을 추적한다. 이것은 운영자 자신이 남긴 잔여물을 통해 설명되는 Qilin 랜섬웨어 공격 체인이며, 방어자들에게 실질적인 교훈을 전달한다.
노출된 Qilin 서버가 드러낸 것
Secuinfra에 따르면, 서버에서 복구된 파일들을 통해 연구자들은 어필리에이트가 피해자 환경에서 작업한 순서를 재구성할 수 있었다. 이는 대부분의 공개 분석이 피해자 머신에 남은 포렌식 흔적에 의존하기 때문에 중요한데, 이러한 흔적은 종종 불완전하거나 삭제되기 때문이다. 공격자 측의 자료는 단순한 결과가 아니라 의도와 순서를 보여줄 수 있다.
Qilin은 랜섬웨어-as-a-서비스 운영으로 활동하며, 이는 핵심 개발자들이 도구를 공급하고 독립적인 어필리에이트들이 침입을 수행한다는 것을 의미한다. Qilin의 이중 갈취 모델 프로필에서 그 파트너십 구조를 더 자세히 설명한다. 노출된 어필리에이트 서버는 그러한 arrangement의 어필리에이트 측면, 즉 침입의 일상적인 작업이 실제로 일어나는 곳을 들여다볼 수 있는 유용한 창이다.
사서함 탈취에서 백업 파괴까지: 공격 단계
Secuinfra의 조사 결과 요약은 뚜렷한 단계로 구성된 진행 과정을 설명한다:
- Exchange 사서함 수집. 침입은 Exchange에서 사서함을 수집하는 것으로 시작된다. 이메일에는 자격 증명, 내부 연락처, 인보이스, 민감한 대화가 담겨 있어 추가 접근과 갈취 중 압박 모두에 가치가 있다.
- 백업 파괴. 암호화 전에 어필리에이트는 피해자의 백업을 공격하여 가장 명백한 복구 경로를 제거한다.
- 와이퍼 배포. 파일들은 또한 암호화뿐만 아니라 작전의 일부로 와이퍼가 사용되었음을 시사한다.
- 랜섬웨어 실행. 그러한 단계 이후에야 랜섬웨어 자체의 최초 보고된 실행이 나타난다.
순서가 핵심 요점이다. 암호화는 마지막 가시적 행위이지, 첫 번째가 아니다. 몸값 요구서가 나타날 즈음이면 공격자는 보통 이미 메일을 읽고, 데이터를 탈취하고, 안전망을 제거한 상태다.
와이퍼와 백업 삭제가 위험을 높이는 이유
일반적인 랜섬웨어 사고는 피해자에게 선택권을 준다: 백업에서 복원하거나 협상하거나. 백업을 먼저 파괴하면 첫 번째 옵션이 제거된다. 와이퍼를 추가하면 상황이 더 나빠지는데, 와이퍼로 삭제된 데이터는 몸값을 지불하더라도 복구할 수 없기 때문에 모든 협상의 계산이 달라진다.
사서함 탈취는 이를 악화시킨다. Qilin의 모델은 암호화와 데이터 탈취 및 공개 유출 위협을 결합하므로, 완벽한 복원 능력을 갖춘 조직이라도 탈취된 메시지의 노출에 직면한다. 백업은 가용성을 해결하지, 기밀성을 해결하지 않는다. 이것이 얼마나 자주 발생하는지 감을 잡으려면 Qilin의 공격 속도에 관한 2026 가이드를 참조하라.
방어자가 이 패턴을 탐지하고 중단하는 방법
단계들이 순차적이기 때문에, 각 단계는 암호화 전에 공격을 중단할 기회다. Secuinfra가 설명한 순서에 기반하여, 다음 영역에 주의를 기울일 필요가 있다:
- Exchange 강화. 서버를 완전히 패치하고, 관리자 접근을 제한하며, 대량 또는 비정상적인 사서함 내보내기를 모니터링하라.
- 백업 격리. 최소 하나의 복사본을 오프라인 또는 불변으로 유지하고, 기본 도메인과 연결되지 않은 별도 자격 증명을 사용하라.
- 초기 단계 모니터링. 대량 사서함 접근과 백업 작업 또는 스냅샷 삭제에 대한 경보는 랜섬웨어 실행 훨씬 전에 울릴 수 있다.
- 엣지 시스템 패치. 공격자는 종종 노출된 인프라를 통해 진입한다. Qilin 활동과 연관된 치명적인 Cisco FMC 결함에 대한 우리의 보도는 엣지 관리 도구에 신속한 업데이트가 필요한 이유를 보여준다.
- 사고 리허설. 백업에서 복원하는 연습을 하고, 데이터 노출 통지를 누가 처리할지 미리 결정하라.
이것이 당신에게 의미하는 것
비즈니스의 IT를 운영한다면, 비정상적인 사서함 접근이나 백업 변경과 같은 침입의 초기 징후를 사소한 이상이 아니라 잠재적인 랜섬웨어 전조로 취급하라. 개인이라면 교훈은 이메일에 관한 것이다: 이메일은 종종 모든 침해에서 가장 풍부한 표적이다. 강력하고 고유한 비밀번호를 사용하고, 다중 인증을 활성화하며, 오래된 사서함에 어떤 민감한 자료가 있는지 주의하라.
다른 사람의 개인 데이터를 처리하는 조직에게는 탈취된 메일이라는 측면이 가장 중요하다. 신속한 복구조차도 유출을 되돌리지 못한다.
핵심 요점
- 랜섬웨어는 마지막 단계이며, 사서함 탈취와 백업 파괴가 먼저 온다.
- 별도 자격 증명을 가진 오프라인 또는 불변 백업이 필수적이며, 와이퍼가 이를 더욱 중요하게 만든다.
- Exchange와 엣지 시스템을 신속히 패치하고, 초기 단계 행동을 모니터링하라.
- Qilin 어필리에이트 모델과 활동 수준을 검토하여 위협의 규모를 이해한 후, 이번 주에 자체 백업 격리, Exchange 강화, 패치 루틴을 점검하라.
Secuinfra가 복구한 파일로 설명된 Qilin 랜섬웨어 공격 체인은 방어자들에게 보이는 것보다 더 많은 시간이 있다는 것을 상기시킨다: 주의 깊게 지켜본다면 암호화 전에 공격자의 단계가 보인다.




