오래된 취약점을 노리는 새로운 랜섬웨어 조직

연방 당국은 Gunra라는 새로 확인된 서비스형 랜섬웨어(RaaS) 조직이 알려진 Fortinet 취약점을 적극적으로 악용해 중요 인프라 네트워크에 침입하고 있다고 경고하고 있다. 새로운 익스플로잇을 개발하기보다, Gunra 운영자들은 조직이 패치하지 않은 인터넷 노출 하드웨어에 의존하고 있으며, 이는 가장 피해가 큰 침해 사고 상당수가 여전히 알려져 있고 수정 가능한 결함에서 시작된다는 사실을 상기시킨다.

경고에 따르면, Gunra는 인터넷에 노출된 패치되지 않은 Fortinet 어플라이언스를 통해 초기 접근 권한을 확보한다. 네트워크 내부에 들어가면, 이 조직은 이제 익숙한 이중 갈취 수법을 따른다. 먼저 민감 데이터를 훔친 다음, 시스템을 암호화해 피해자가 자신의 파일에 접근하지 못하게 잠그는 것이다. 조직들은 일반적으로 접근 복구와 훔친 데이터의 유출 또는 판매 방지를 모두 조건으로 한 몸값 요구를 받는다.

Gunra의 작동 방식과 중요 인프라가 표적이 되는 이유

Gunra가 주목받는 이유는 기술적 정교함보다는 시기와 표적 선정에 있다. 유틸리티, 의료 시스템, 산업 네트워크 등을 떠올리면 알 수 있듯이, 중요 인프라 운영자들은 운영 중단 없이 패치를 위해 오프라인으로 전환하기 어려운 인터넷 노출 보안 어플라이언스를 운영하는 경우가 많다. 이러한 운영 현실은 랜섬웨어 조직들이 점점 더 적극적으로 악용하도록 설계된 지속적인 노출 창을 만들어낸다.

Gunra의 접근 방식은 랜섬웨어 생태계 전반의 더 넓은 추세를 반영한다. 공격자들이 전문화되고, 공격을 실행하는 기술적 장벽을 낮추는 RaaS 운영을 형성하고 있는 것이다. 가맹점(어필리에이트)은 자신만의 악성코드를 작성할 필요 없이, 이미 만들어진 도구 키트에 대한 접근 권한을 임대하고 수익을 나눌 수 있다. 이 모델은 랜섬웨어 사고의 꾸준한 증가를 부추겨 왔으며, JadePuffer, 최초로 확인된 AI 운영 랜섬웨어 공격에 대한 기사에서 다뤘듯이 공격자들이 사용할 수 있는 도구는 점점 더 자동화되고 접근하기 쉬워지고 있다.

Gunra 공격의 데이터 탈취 요소는 단순한 운영 중단을 넘어 프라이버시에도 중요하다. 랜섬웨어 조직이 암호화 전에 데이터를 빼돌리면, 훔친 정보(직원 기록, 고객 데이터, 내부 커뮤니케이션)는 몸값이 지불되지 않을 경우 공개되거나 판매되는 경우가 많다. 이는 RockYou2024 컬렉션에서 유출된 190억 개의 비밀번호에 대한 보도에서 자세히 다룬 대규모 자격 증명 덤프를 부추긴 것과 동일한 근본 역학이다. 한 번의 침해로 훔친 자격 증명은 이후 공격에서 자주 다시 나타나, 원래 사건보다 오래 지속되는 복합적인 프라이버시 위험을 만든다.

인프라 침해의 프라이버시 리스크

랜섬웨어가 특히 중요 인프라를 강타하면 프라이버시 영향은 침해된 조직 자체를 넘어 확장된다. 유틸리티, 병원, 지방정부 시스템은 자신이 서비스를 제공하는 사람들의 개인 데이터를 보유하고 있으며, 침해가 성공하면 몸값 지불 여부와 관계없이 해당 정보가 범죄 시장에 노출될 수 있다. 시스템을 신속히 복구한 조직조차도 훔친 데이터가 몇 주 또는 몇 달 뒤 공개되면 2차 위기를 맞을 수 있다.

시스템적 측면도 있다. 인프라 제공자에 대한 공격은 직접적인 피해자뿐 아니라 지역사회 전체에 영향을 미치는 서비스 중단으로 번질 수 있다. 연방 기관들이 Gunra를 일상적인 권고가 아닌 우선 경보로 다루는 이유 중 하나가 여기에 있다. 알려져 있고 패치 가능한 취약점이 여전히 막대한 피해를 주는 것은, 특히 상시 가동되는 어플라이언스의 대규모 패치가 많은 조직이 신속하게 실행하기에 정말 어렵기 때문이다.

이것이 여러분에게 의미하는 것

대부분의 독자가 집에서 Fortinet 어플라이언스를 운영하지는 않겠지만, Gunra 경보는 2026년 현재 랜섬웨어가 실제로 어떻게 확산되는지 보여주는 유용한 신호다. 그것은 좀처럼 미스터리한 제로데이가 아니라, 너무 오랫동안 패치되지 않은 알려진 결함인 경우가 대부분이다. 병원, 유틸리티, 지방정부처럼 인터넷 노출 인프라를 운영하는 조직에서 일하거나, 그 조직에 의존하거나, 서비스를 받는 사람이라면 취약한 시스템과 직접 상호작용하지 않더라도 이런 공격이 결국 개인 데이터에 영향을 미칠 수 있다.

실질적인 교훈은 거의 모든 대형 침해에 적용되는 것과 같다. 여러분의 데이터가 이미 어떤 형태로든 유통되고 있다고 가정하고, 그럴 경우 피해를 제한하는 조치를 취하라는 것이다. 강력하고 고유한 비밀번호와 다중 인증은 랜섬웨어 조직이 병원 네트워크에 침입하는 것을 막지는 못하지만, 훔친 자격 증명이 다른 계정에 재사용되는 것은 막아준다.

실천 가능한 조치

이런 사고에 대한 노출을 줄이고 싶다면 몇 가지 조치만으로도 큰 효과를 볼 수 있다. 비밀번호 관리자를 사용해 서비스 간에 자격 증명을 재사용하지 않도록 하라. 훔친 인프라 데이터에는 범죄자들이 무관한 계정에 테스트하는 로그인 정보가 포함되는 경우가 많기 때문이다. 특히 의료 포털, 유틸리티 계정, 정부 서비스처럼 다중 인증이 제공되는 곳에서는 반드시 활성화하라. 상호작용하는 조직의 침해 알림을 주시하고, 데이터가 노출되었을 수 있다는 통지를 받으면 신속히 대응하라. 마지막으로, 인터넷 노출 시스템을 직접 관리한다면 알려진 취약점을 즉시 패치하는 것을 최우선으로 삼아라. Gunra의 전략 전체는 조직이 업데이트를 미루는 데 의존하며, 그 창을 닫는 것이 여전히 랜섬웨어에 대한 가장 효과적인 방어 수단 중 하나다.