인터록 랜섬웨어란?
새로운 랜섬웨어 탐지 가이드가 이중 협박을 중심으로 구축된 랜섬웨어 작전인 인터록에 대해 조명하고 있습니다. 공격자는 피해자 네트워크에서 민감한 데이터를 몰래 빼낸 후, 시스템을 암호화한 다음, 촉박한 기한 내에 몸값을 지불하지 않으면 훔친 파일을 공개하겠다고 위협합니다. 데이터 절도와 암호화의 결합은 현대 랜섬웨어 그룹의 표준 플레이북이 되었으며, 인터록의 접근 방식은 이러한 작전이 얼마나 체계화되었는지를 여실히 보여줍니다.
가이드에 따르면 인터록이 차별화되는 점은 명령줄 기반 바이너리로 실행된다는 것입니다. 이러한 설계 선택은 생각보다 중요합니다. 단일 자동화 루틴에 의존하는 대신, 공격자는 특정 명령줄 인수를 전달하여 각 암호화 실행이 어떻게 동작할지 정밀하게 제어할 수 있으며, 이를 통해 어떤 파일, 폴더 또는 시스템을 표적으로 삼을지, 그리고 실시간으로 공격이 어떻게 전개될지를 세밀하게 조정할 수 있습니다.
인터록의 전술, 기술 및 절차 내부
탐지 가이드는 인터록이 네트워크 내부에 침투한 후 의존하는 여러 지속성 및 회피 방법을 분석합니다. 이 멀웨어는 예약된 작업과 레지스트리 수정을 사용하여 감염된 시스템에서 자신의 존재를 유지하는데, 이러한 기법은 재부팅에도 살아남고 초기 프로세스가 종료되더라도 계속 작동할 수 있도록 합니다.
더 우려되는 점은 인터록이 동일한 메커니즘을 사용하여 시스템 방어를 약화시킨다는 것입니다. 랜섬웨어는 방화벽을 비활성화하고 인증서를 조작하는데, 이 두 가지 변화는 조직이 악성 트래픽을 탐지하고 차단하기 위해 의존하는 여러 보호 계층을 은밀히 제거할 수 있습니다. 방화벽이 비활성화되면 탈취한 데이터를 유출하는 데 사용되는 아웃바운드 연결이 훨씬 덜 면밀한 검사를 거쳐 통과할 수 있습니다. 인증서가 조작되면 시스템에서 실행 중인 파일과 프로세스가 합법적인지 여부를 보안 도구가 검증하기가 더 어려워집니다.
인터록이 명령줄 인수를 허용하기 때문에 엔드포인트 로그와 프로세스 이력을 검토하는 보안 팀은 실제로 이를 작동 중에 포착할 좋은 기회를 갖게 됩니다. 비정상적인 명령줄 문자열, 예상치 못한 예약 작업 생성, 갑작스러운 방화벽 또는 인증서 변경은 모두 이 탐지 가이드에서 조직이 면밀히 주시할 것을 권장하는 신호입니다.
이중 협박이 프라이버시 위험을 높이는 이유
이중 협박은 랜섬웨어 사고를 단순한 시스템 중단에서 본격적인 프라이버시 위기로 바꿔놓습니다. 암호화만 있다면 백업과 시스템 재구축으로 해결될 수 있습니다. 하지만 데이터가 유출되면 피해는 피해 조직을 훨씬 넘어서 확산됩니다. 직원 기록, 고객 데이터, 금융 정보, 또는 의료 기관의 경우 환자 정보가 몸값이 제때 지불되지 않으면 공개되거나 판매될 수 있습니다.
이러한 공격이 초래할 수 있는 피해 규모는 이론적인 이야기가 아닙니다. 약 170만 명의 환자에게 영향을 미친 Kettering Health 데이터 침해 사건은 데이터 탈취를 수반하는 단일 랜섬웨어 침입이 사건과 직접적인 관련이 없고, 자신의 정보가 노출되었다는 사실을 당장 알 수 없는 막대한 수의 사람들에게까지 어떻게 파급 효과를 미칠 수 있는지를 보여줍니다. 인터록 가이드에 설명된 이중 협박 캠페인은 동일한 기본 구조를 따릅니다: 먼저 훔치고, 그 다음 암호화하고, 마지막으로 유출하겠다고 위협하는 것입니다.
바로 이러한 이유로 탐지가 복구만큼이나 중요합니다. 명령줄 기반 바이너리인 인터록을 회피 및 지속성 확보 단계에서, 데이터가 네트워크를 떠나기 전에 포착하는 것이 사후 협상을 시도하는 것보다 훨씬 더 효과적입니다.
이것이 여러분에게 의미하는 바
대부분의 독자는 회사 방화벽을 강화할 책임이 없겠지만, 인터록 랜섬웨어는 일상적인 프라이버시에도 실질적인 영향을 미칩니다. 여러분이 이중 협박 공격을 당한 조직의 고객, 환자 또는 직원이라면, 여러분의 개인 데이터가 협상 수단의 일부가 될 수 있으며, 이는 여러분이 손상된 시스템과 직접 상호작용했는지 여부와 무관하게 발생합니다.
IT 및 보안 팀에게 이 가이드가 강조하는 명령줄 인수, 예약된 작업, 레지스트리 변경, 방화벽 상태 및 인증서 무결성은 탐지 규칙을 구축하기 위한 실용적인 출발점을 제공합니다. 이러한 특정 영역에서 무단 변경을 모니터링하면 암호화 및 데이터 유출이 완료되기 훨씬 전에 인터록 침입을 표시할 수 있습니다.
실행 가능한 핵심 조치
- 조직은 예상치 못한 예약 작업 생성과 레지스트리 수정, 특히 방화벽이나 인증서 설정과 관련된 항목을 모니터링해야 합니다.
- 보안 팀은 엔드포인트 전반에서 명령줄 활동을 기록하고 검토해야 합니다. 인터록의 명령줄 인수를 통해 진행 중인 공격의 범위를 드러낼 수 있기 때문입니다.
- 개인은 자신의 정보를 보유한 조직에서 발생한 데이터 침해 알림을 심각하게 받아들여야 합니다. 인터록과 같은 이중 협박 랜섬웨어 그룹은 특별히 훔친 개인 데이터를 유출하겠다고 위협하기 때문입니다.
- 백업만으로는 인터록 랜섬웨어로부터 충분한 보호가 되지 않습니다. 데이터를 암호화하기 전에 탈취하기 때문에, 복구 계획에는 가동 중단뿐만 아니라 데이터 노출도 고려되어야 합니다.
- 인터록과 같은 그룹이 어떻게 활동하는지 지속적으로 파악하면, 조직과 개인 모두가 경고 신호를 더 일찍 인식하고 사고 발생 시 더 신속하게 대응할 수 있습니다.




