랜섬웨어 공격이 매주 헤드라인을 장식하기 훨씬 전, 한 악성코드 패밀리가 조용히 사이버 범죄의 규칙을 다시 썼습니다. GandCrab은 단순히 피해자를 갈취한 것이 아니라, 제휴 계약, 성과 지표, 고객 서비스를 갖춘 완전한 사업을 갈취를 중심으로 구축했습니다. McAfee의 보안 연구원들은 이 운영이 실제로 어떻게 작동했는지 파고들었고, 그들이 발견한 내용은 해킹 사례 연구라기보다 프랜차이즈 계약서에 가까웠습니다. 오늘날 GandCrab의 구조를 이해하는 것이 중요한 이유는, 이 악성코드가 대중화시키는 데 기여한 RaaS(서비스형 랜섬웨어) 모델이 여전히 현대 공격의 지배적인 형식이기 때문입니다.

GandCrab을 특별하게 만든 것: 제휴사 비즈니스 모델

대부분의 사람들은 랜섬웨어를 악성 코드를 심는 단일 해커의 작업으로 상상합니다. GandCrab은 다르게 운영되었습니다. McAfee의 분석에 따르면, GandCrab을 개발한 배후 세력은 직접 공격을 수행하지 않았습니다. 대신, 그들은 악성코드를 유포하고 실제 감염을 처리할 제휴사들을 모집했으며, 핵심 운영진은 수익의 일정 비율을 가져갔습니다.

그 비율은 상당했습니다: 제휴사는 랜섬웨어 지불금의 70%를 유지했고, 나머지는 코드를 유지보수하는 개발자에게 돌아갔습니다. 이 수익 분배 구조는 제휴사들이 물량을 늘리도록 유인했고, 운영진에게는 단 한 대의 피해자 컴퓨터도 직접 건드리지 않고 안정적인 수익 흐름을 제공했습니다.

이러한 구조에는 책임성도 따랐습니다. McAfee는 성과가 저조한 제휴사들이 프로그램에서 추방되었다는 사실을 발견했는데, 이는 이 운영이 얼마나 사업적으로 변했는지를 강조하는 세부 사항입니다. 낮은 실적은 해고를 의미했으며, 이는 할당량으로 측정되는 모든 영업팀을 지배하는 것과 동일한 논리입니다. 악성코드 자체는 또한 러시아 및 기타 구소련 국가에 위치한 컴퓨터를 건너뛰도록 설계되었는데, 이는 해당 지역에서 운영되는 것으로 추정되는 랜섬웨어 그룹 사이에서 흔한 패턴으로, 아마도 자국 내 법 집행 기관의 관심을 피하기 위한 것으로 보입니다.

기술적 플레이북: 암호화, 섀도 복사본 삭제, 복호화 증명

비즈니스 구조 아래에는 진정으로 효과적인 악의적 엔지니어링이 자리 잡고 있었습니다. GandCrab은 AES와 RSA 암호화를 결합하여 대칭 및 비대칭 암호화를 계층화함으로써, 피해자들이 공격자의 개인 키 없이는 프로세스를 단순히 되돌릴 수 없게 만들었습니다. 파일이 잠기면, 악성코드는 Windows 섀도 복사본(시스템 문제 후 파일을 복원하기 위해 많은 사용자가 의존하는 내장 백업 스냅샷)을 삭제했습니다. 이러한 복사본을 제거함으로써, 별도의 오프라인 백업을 유지하지 않은 피해자들이 이용할 수 있는 가장 쉬운 복구 경로 중 하나가 차단되었습니다.

랜섬웨어 요구가 허세가 아니라 정당하다는 것을 증명하기 위해, 운영진은 파일 하나를 무료로 복호화하는 메커니즘을 내장했습니다. 이 작은 제스처는 특정한 심리적 목적을 수행했습니다: 지불하면 실제로 접근 권한이 복원된다는 것을 입증함으로써, 피해자들이 데이터를 완전한 손실로 간주하고 포기하기보다 지불을 이행할 가능성을 높였습니다.

다크웹 지원 및 Dash 결제: 고객 서비스로서의 갈취

GandCrab 운영의 가장 특이한 측면은 아마도 랜섬웨어 메모가 나타난 후 피해자를 대하는 방식이었을 것입니다. 이 그룹은 연중무휴 24시간 이용 가능한 다크웹 지원을 제공하여, 사실상 갈취당하는 사람들을 위한 헬프 데스크를 운영했습니다. 결제 절차나 복호화 지침에 혼란을 겪는 피해자들은 안내를 받을 수 있었으며, 이러한 서비스 계층은 전체 과정을 불편할 정도로 합법적인 고객 지원에 가깝게 만들었습니다.

결제 자체는 더 일반적으로 논의되는 비트코인보다는 Dash를 통해 처리되었습니다. Dash는 더 빠른 거래 시간과 추가적인 프라이버시 기능을 제공하여, 분산된 제휴 네트워크 전반에 걸쳐 지불금을 처리하면서 추적 가능성을 제한해야 했던 운영에 매력적인 선택지가 되었습니다.

이것이 오늘날의 보안 스택에 의미하는 바

GandCrab이 유용한 사례 연구인 이유는, 그것이 개선한 RaaS(서비스형 랜섬웨어) 모델이 결코 사라지지 않았기 때문입니다. 제휴 구조, 계층적 수익 분배, 다크웹 지원 채널은 오늘날 랜섬웨어 운영의 표준 기능으로 남아 있습니다. 2026년 2분기 2,139명의 랜섬웨어 피해자에 대한 Check Point 보고서는 이러한 제휴 주도 방식이 얼마나 확장되었는지를 보여주며, GandCrab이 확립하는 데 기여한 플레이북이 계속해서 실제 피해자를 상당한 규모로 만들어내고 있음을 확인시켜 줍니다.

일반 사용자와 소규모 비즈니스의 경우, 방어 교훈은 변함이 없습니다. GandCrab과 같은 랜섬웨어는 섀도 복사본을 삭제하여 쉬운 복구를 차단하기 때문에, 기본 시스템과 분리되어 저장된 오프라인 및 클라우드 백업은 선택이 아니라 필수입니다. 파일 전체를 완전히 암호화하기 전에 악성 암호화 동작을 포착하는 엔드포인트 보안 도구는 또 다른 보호 계층을 추가합니다. 평판이 좋은 VPN은 자체적으로 랜섬웨어를 막을 수는 없지만, 공용 네트워크에서의 노출을 줄이고 특히 원격 근무자와 다양한 위치에서 연결하는 소규모 비즈니스 직원에게 표적 공격에 앞서 발생하는 네트워크 스니핑의 종류를 제한합니다.

실행 가능한 핵심 사항

정기적으로 파일을 백업하고, 랜섬웨어가 네트워크를 통해 도달할 수 없는 오프라인 또는 별도 저장소에 최소한 하나의 복사본을 보관하십시오. 운영 체제와 보안 소프트웨어를 최신 상태로 유지하십시오. 많은 랜섬웨어 감염이 여전히 알려지고 패치 가능한 취약점을 악용하기 때문입니다. 원치 않는 첨부 파일과 링크에 대해 회의적인 태도를 유지하십시오. 제휴사 주도 캠페인은 볼륨 기반 피싱에 크게 의존하여 피해자를 찾기 때문입니다. 마지막으로, VPN, 바이러스 백신 또는 백업 솔루션 등 어떤 단일 보안 도구도 완전한 해답이 아닌 계층형 방어의 한 조각으로 취급하십시오. GandCrab은 랜섬웨어 운영자들이 기업처럼 사고한다는 것을 증명했습니다. 여러분의 방어도 그만큼 신중해야 합니다.