젠틀맨 랜섬웨어가 보안 도구를 무력화하는 방법
새롭게 보고된 젠틀맨(Gentlemen)이라는 랜섬웨어가 엔드포인트 회피를 한 차원 높은 수준으로 끌어올리고 있습니다. 위협 보고에 따르면, 이 멀웨어는 파일 암호화를 시작하기도 전에 거의 180개에 달하는 보안 프로세스를 체계적으로 종료하는 커널 드라이버를 배포합니다. 이 드라이버는 운영 체제에서 가장 깊고 권한이 높은 계층인 커널 수준에서 작동하기 때문에, 일반적으로 암호화 루틴을 탐지하거나 차단할 안티바이러스 엔진, 엔드포인트 탐지 및 대응(EDR) 에이전트, 기타 모니터링 도구를 종료할 수 있습니다.
이 순서가 중요합니다. 전통적인 랜섬웨어는 파일을 건드리기 시작하는 순간 보안 경고를 발생시켜 방어자에게 머신을 격리하거나 프로세스를 종료할 수 있는 짧은 시간을 줍니다. 젠틀맨은 보안 소프트웨어를 먼저 무력화함으로써 그 조기 경고 시스템을 완전히 제거합니다. 뒤따르는 암호화 단계는 탐지하도록 설계된 도구들이 이미 침묵한 상태이므로 대체로 방해받지 않고 진행됩니다.
EDR 및 안티바이러스 프로세스 종료가 기업 위험을 높이는 이유
엔드포인트 보안을 주요 방어선으로 크게 의존하는 조직에게 이 접근 방식은 특히 치명적입니다. EDR 플랫폼은 공격을 받는 중에도 계속 실행되고 보고할 것이라는 가정 하에 구축됩니다. 커널 수준 드라이버가 단 한 번의 동작으로 그 가시성을 앗아갈 수 있다면, 가장 필요한 순간에 전체 탐지 모델이 무력화되는 것입니다.
이는 고립된 기술이 아닙니다. 랜섬웨어 환경 전반에 기록된 더 넓은 패턴에 부합하며, 그룹들이 사후 조치가 아닌 첫 단계로 방어 도구 무력화에 점점 더 우선순위를 두고 있습니다. Halcyon 2026년 2분기 보고서: 랜섬웨어 그룹의 EDR 무력화에 따르면, 전체 랜섬웨어 공격 건수는 감소했지만 보안 소프트웨어를 무력화하는 기술의 정교함은 오히려 증가했습니다. 젠틀맨의 커널 드라이버 방식은 바로 그 추세의 일부로 보입니다. 전체 공격은 줄었지만, 일단 발판을 마련하면 더 강력하게 타격하도록 설계된 것입니다.
기업에게 주는 교훈은 엔드포인트 보안이 유일한 방어선이 될 수 없다는 것입니다. 하나의 기술이 수십 개의 보안 프로세스를 한 번에 무력화할 수 있다면, 나머지 보안 스택, 네트워크 세분화, 접근 제어, 엔드포인트 외부의 모니터링이 엔드포인트가 놓친 것을 잡아낼 만큼 충분히 강력해야 합니다.
랜섬웨어 예방에서 VPN 및 네트워크 수준 방어의 역할
바로 여기서 VPN을 비롯한 네트워크 수준 도구가 계층화된 방어 전략에서 보조 역할을 합니다. VPN은 기기에서 이미 실행 중인 랜섬웨어가 파일을 암호화하는 것을 막지 못하며, 젠틀맨과 같은 위협에 대한 독립형 해결책으로 판매되어서는 절대 안 됩니다. 하지만 VPN과 기타 네트워크 접근 제어는 공격자가 네트워크 내에서 측면 이동하는 방식과 애초에 랜섬웨어 배포로 이어지는 초기 접근을 구축하는 경로를 제한하는 데 실질적인 목적을 제공합니다.
많은 랜섬웨어 침입은 멀웨어 자체가 아닌, 손상된 자격 증명이나 노출된 원격 접근 지점에서 시작됩니다. 원격 연결을 제한하고 암호화하며, 네트워크 트래픽을 분할하고, 기기가 민감한 시스템에 도달하기 전에 인증된 접근을 요구하는 것은 모두 공격자가 궁극적으로 악성 커널 드라이버 같은 것을 실행할 수 있는 기기에 도달하는 경로의 수를 줄입니다. 다시 말해, VPN은 공격이 시작되기 전, 즉 보안 소프트웨어가 이미 무력화된 이후가 아니라 사전에 가장 중요합니다.
개인 사용자를 위한 교훈: 백업, 계층화된 보안, 조기 탐지
젠틀맨은 주로 기업 공격의 맥락에서 논의되고 있지만, 근본적인 교훈은 개인 사용자와 소규모 비즈니스에도 적용됩니다. 안티바이러스 소프트웨어, EDR 에이전트, VPN 등 어떤 단일 보안 도구도 그 자체로 완전한 솔루션으로 취급될 수 없습니다.
이것이 의미하는 바
- 오프라인 또는 불변 백업을 유지하세요. 암호화가 발생하더라도 랜섬웨어가 접근할 수 없는 깨끗한 백업이 여전히 누구에게도 돈을 내지 않고 복구하는 가장 빠른 방법입니다.
- 방어를 계층화하세요. 엔드포인트 보호와 VPN, 방화벽, 접근 세분화 같은 네트워크 수준 제어를 결합하여 단일 도구가 무력화되어도 완전히 노출되지 않도록 하세요.
- 조기 경고 신호를 모니터링하세요. 비정상적인 드라이버 설치, 예상치 못한 프로세스 종료, 또는 보안 소프트웨어가 갑자기 조용해지는 현상은 무시하지 말고 즉시 조사할 가치가 있는 신호입니다.
- 패치를 적용하고 드라이버 설치 권한을 제한하세요. 커널 드라이버는 로드하는 데 높은 권한이 필요하므로, 시스템에 드라이버를 설치할 수 있는 대상과 내용을 제한하면 젠틀맨의 주요 진입 지점 중 하나를 차단합니다.
젠틀맨 랜섬웨어의 커널 드라이버 기술은 공격자들이 방어자들이 가장 의존하는 도구를 우회하는 방법을 적극적으로 개발하고 있음을 분명히 상기시킵니다. 보호 상태를 유지한다는 것은 단일 제품을 넘어서 생각하고, 하나의 보호 장치가 실패해도 다른 장치가 여러분의 데이터와 공격자 사이에 여전히 서 있도록 중첩된 방어 계층을 구축하는 것을 의미합니다.




