FBI와 사이버보안 및 인프라 보안국(CISA)의 공동 경보에서 Gunra 랜섬웨어 그룹이 주로 패치되지 않은 Fortinet 방화벽을 악용하여 최소 51개의 병원, 정부 기관, 금융 기관을 침해했다고 확인했습니다. 또한 이 경보는 Gunra의 Linux 기반 멀웨어에 중요한 취약점이 있음을 밝혔습니다. 바로 결함이 있는 난수 생성기로 인해 피해자가 몸값을 지불하지 않고도 암호화된 파일을 복구할 수 있다는 점입니다.

이번 결과는 Gunra의 작전을 공개적으로 상세히 분석한 것 중 하나로, 인프라 표적 패턴과 방어자를 위한 기술적 로드맵을 함께 제시합니다. 여전히 노출되거나 오래된 네트워크 장비를 운영 중인 조직에게 이 경보는 알려진 취약점과 전면적인 랜섬웨어 사고 사이의 간극이 계속해서 줄어들고 있다는 분명한 신호입니다.

Gunra 랜섬웨어가 51개 병원과 정부 네트워크를 침해한 방법

경보에 따르면 Gunra의 피해자 목록에는 의료 서비스 제공자, 정부 기관, 금융 기관이 포함되어 있으며, 이러한 분야는 민감한 데이터를 보유하고 있고 장기간의 다운타임을 감내하기 어려운 경우가 많습니다. 이러한 조합은 피해자가 신속하게 지급하도록 압박하려는 랜섬웨어 운영자에게 매력적인 표적이 됩니다.

이 그룹은 국제 법 집행 기관의 지속적인 주목을 받을 만큼 활발하게 활동해 왔습니다. 올해 초, 한국과 미국 당국은 합동 조사를 발표하며 이 갱단이 금융, 의료, 제조 분야로 활동을 확장하고 있다고 밝혔습니다. 최근 51개 피해자 수는 그러한 감시에도 불구하고 Gunra가 계속 운영되며 기업 및 기관 네트워크에 새로운 진입 지점을 찾고 있음을 시사합니다.

공격자들이 악용한 패치되지 않은 Fortinet 방화벽 취약점

경보는 패치되지 않은 Fortinet 방화벽이 Gunra 침투의 주요 초기 접근 경로라고 지적합니다. 방화벽은 네트워크 가장자리에 위치해 있어 공격자에게 높은 가치의 표적이 됩니다. 일단 침해되면 공격자는 비교적 적은 저항만으로 내부 시스템으로 수평 이동하고, 자격 증명을 수집하며, 랜섬웨어 페이로드를 준비할 수 있습니다.

이는 일반적으로 랜섬웨어 캠페인에서 흔히 볼 수 있는 패턴입니다. 공격자들은 주변 장치의 알려지고 패치되지 않은 취약점을 선호하는데, 이는 피싱 미끼를 만드는 것보다 인터넷에서 노출된 오래된 방화벽을 스캔하는 것이 더 빠르고 저렴하기 때문입니다. Gunra의 이중 갈취 전술에 관한 CISA와 FBI의 공동 경보는 이 그룹이 이 접근 방식과 데이터 절도를 결합하여 파일을 암호화할 뿐만 아니라 훔친 파일을 유출하겠다고 위협하는, 이제는 표준이 된 이중 갈취 방식을 사용한다고 설명합니다. 이는 피해자가 지급하라는 압력을 높입니다.

Gunra의 Linux 암호화 결함이 피해자가 몸값을 건너뛸 수 있게 하는 이유

경보에서 가장 실행 가능한 세부 사항은 Gunra의 Linux 변종에 관한 것입니다. 연구원들은 이 멀웨어가 피해자 파일을 잠그는 데 사용되는 암호화 키를 생성하기 위해 취약한 난수 생성기에 의존한다는 사실을 발견했습니다. 이 생성기는 예측 가능하며 감염된 시스템에 남겨진 데이터로부터 재구성할 수 있기 때문에, 보안 연구원들은 암호화 과정을 역설계하여 공격자에게 돈을 지불하지 않고도 파일을 복구할 수 있을 정도로 충분히 파악할 수 있었습니다.

이는 Gunra에 의해 피해를 입은 Linux 서버를 운영하는 모든 조직에 의미 있는 발견입니다. 랜섬웨어 복호화는 거의 간단하지 않으며, 대부분의 변종은 이론상으로는 공격자의 개인 키 없이는 해독하는 것이 계산적으로 불가능한 암호화 구현을 사용합니다. 취약하거나 재사용된 난수 생성기는 이론적 취약점이 아니라 실제 구현 오류이며, 방어자에게 범죄자와 협상하는 것에 대한 진정한 대안을 제공합니다.

그렇긴 하지만, 이 결함을 악용하려면 일반적으로 기술적 전문 지식, 손상된 시스템에 대한 포렌식 접근 권한, 공격으로부터 남은 아티팩트의 신중한 처리가 필요합니다. Gunra 감염이 의심되는 조직은 자체적으로 복구를 시도하기보다 영향을 받은 시스템을 현재 상태로 보존해야 합니다. 부적절한 처리는 암호화 키를 재구성하는 데 필요한 바로 그 아티팩트를 파괴할 수 있기 때문입니다.

지불보다 패치: 기관과 개인을 위한 보안 교훈

이 경보 전반에 걸쳐 반복되는 주제는 초기 침해와 최종적인 해결 방법 모두 피할 수 있는 기술적 허점에서 비롯된다는 점입니다. 초기 접근에 악용된 Fortinet 방화벽은 패치되지 않았으며, 이는 알려진 수정 사항이 존재했지만 제때 적용되지 않았음을 의미합니다. 그리고 Linux 랜섬웨어 변종은 자신의 암호화 프로세스에서 코딩의 지름길 때문에 실패했을 뿐입니다. 두 결과 모두 정교한 제로데이 악용이 필요하지 않았습니다.

특히 병원, 정부 기관, 금융 기관을 위해, 이는 보안 전문가들이 수년간 반복해 온 교훈을 강화합니다. 방화벽 및 VPN 장비와 같은 주변 장치에 대한 패치 관리는 선택 사항이 아니라는 것입니다. 이러한 시스템은 쉬운 표적을 찾아 인터넷을 스캔하는 랜섬웨어 운영자에게 종종 첫 접촉 지점이 됩니다.

이것이 당신에게 의미하는 바

IT 인프라를 관리하는 경우, 특히 의료, 정부, 금융 서비스 분야에서, Gunra 경보는 Fortinet 장치를 감사하고 모든 보안 패치가 적용된 최신 펌웨어를 실행 중인지 확인하라는 직접적인 요청입니다. 이미 Gunra 랜섬웨어에 피해를 입고 Linux 시스템을 실행 중이라면 서둘러 지불하지 마십시오. 몸값 지불을 고려하기 전에 알려진 암호화 취약점에 대해 사고 대응 전문가와 상의하십시오.

일반 사용자와 소규모 조직을 위한 더 넓은 교훈도 비슷합니다. 랜섬웨어 그룹은 점점 더 기교적인 기술이 아닌 소홀히 한 기본 사항을 통해 성공합니다. 네트워크 하드웨어를 최신 상태로 유지하고, 비정상적인 접근 패턴을 모니터링하며, 오프라인 백업을 유지하는 것이 이와 같은 경보의 다음 항목이 되지 않기 위한 가장 신뢰할 수 있는 방어 수단으로 남아 있습니다.

최종 생각

Gunra 랜섬웨어의 Linux 복호화 결함은 51개의 침해된 병원, 기관, 금융 기관에 관한 엄연한 경보 속에서 보기 드문 좋은 소식입니다. 이는 이미 발생한 피해를 되돌릴 수는 없지만, 그렇지 않았다면 지불을 강요받았을 피해자들에게 앞으로 나아갈 길을 제공합니다. 이 그룹에 대한 지속적인 법 집행 기관의 압력과 결합하여, 이 사건은 단순한 진리를 강조합니다. 공격자가 찾기 전에 알려진 취약점을 패치하는 것이 사후에 협상하는 것보다 항상 더 저렴하고, 더 빠르며, 더 안전합니다.