위협 환경을 재편한 랜섬웨어 변종

LockBit 3.0은 LockBit Black이라고도 알려져 있으며, ProvenData의 새로운 기술 분석에 따르면 95개국에서 2,000명 이상의 피해자를 발생시켰습니다. 이 분석은 그룹의 전체 공격 체인을 MITRE ATT&CK 프레임워크에 매핑합니다. 이 보고서에는 손상 지표(IOC)와 피해가 발생하기 전에 악성코드를 탐지하고 차단해야 하는 보안 팀과 관리형 서비스 제공업체(MSP)를 위한 침해 대응 체크리스트가 포함되어 있습니다.

LockBit 3.0이 주목할 만한 이유는 단순히 그 규모 때문만은 아닙니다. 그 배후의 운영 성숙도 때문입니다. 랜섬웨어 서비스(RaaS) 플랫폼으로서 LockBit는 제휴사에게 정교한 도구, 자체 악성코드에 대한 버그 바운티 프로그램, 구성 가능한 암호화 페이로드를 제공합니다. 이러한 전문성 덕분에 이 변종은 소규모 기업부터 주요 금융 기관까지 전 세계 거의 절반에 해당하는 국가의 수천 개 표적을 공격할 수 있었습니다. US Bank LockBit 침해 주장은 이 그룹이 특히 금융 부문을 표적으로 삼아 피해자에게 빠른 지불을 강요하기 위해 촉박한 몸값 마감일을 제시한 최근 사례 중 하나입니다.

공격 체인의 작동 방식

ProvenData 분석에 따르면, LockBit 3.0은 제휴사가 일반적으로 피싱, 노출된 원격 데스크톱 프로토콜(RDP), 또는 인터넷에 노출된 소프트웨어의 악용된 취약점을 통해 초기 접근 권한을 얻은 후 상당히 일관된 플레이북을 따릅니다. 그 지점에서 악성코드는 정찰, 권한 상승, 네트워크 내 횡적 이동을 거쳐 암호화 페이로드를 배포합니다. 이러한 단계를 MITRE ATT&CK에 매핑하면 방어자들이 침해가 킬 체인의 어느 지점에서 발생하고 있는지 식별할 수 있는 공통 언어를 얻을 수 있으며, 이는 파일이 잠기고 데이터가 유출되기 전에 공격을 중지하려고 할 때 매우 중요합니다.

유출 단계는 잠시 짚고 넘어갈 가치가 있습니다. LockBit를 포함한 현대 랜섬웨어 그룹은 더 이상 단순히 파일을 암호화하는 데 그치지 않습니다. 먼저 민감한 데이터를 훔친 다음 몸값을 지불하지 않으면 유출 사이트에 게시하겠다고 위협하는데, 이는 이중 갈취(double extortion)라는 전술입니다. 여기서 개인정보 보호 문제가 심각해집니다. 견고한 백업을 보유하고 몸값을 지불할 의사가 없는 조직조차도 고객 기록, 직원 데이터 또는 독점 정보의 노출에 직면할 수 있습니다. 데이터 도난이 주요 레버리지 수단으로 전환되는 이러한 변화는 KnowBe4의 랜섬웨어가 신원 도용으로 전환된다는 연구에서 다루는 광범위한 추세의 일부이며, 여기서 도난된 개인 데이터는 초기 침해 이후에도 사기 도구로서 점점 더 오래 지속됩니다.

LockBit가 계속 부활하는 이유

LockBit의 지속성은 이 그룹을 면밀히 추적할 가치가 있게 만드는 요소 중 하나입니다. 국제 법집행 기관의 압박과 인프라를 겨냥한 테이크다운 노력에도 불구하고 이 그룹과 제휴사들은 계속해서 진화해 왔습니다. LockBit 5.0과 Operation Cronos 이후의 상황에 대한 보도에서 자세히 다룬 새로운 변종의 등장은 RaaS 운영의 서버를 교란한다고 해서 근본적인 비즈니스 모델을 반드시 막을 수는 없음을 보여줍니다. 제휴사들은 단순히 브랜드를 바꾸고, 도구를 재정비하고, 새로운 버전으로 운영을 재개합니다.

이러한 회복력은 랜섬웨어 생태계 전반의 광범위한 패턴을 반영합니다. Black Kite의 2026년 랜섬웨어 보고서에서 전 세계 7,551명 이상의 피해자를 보여주는 최근 업계 보고에 따르면, 랜섬웨어는 더 이상 몇몇 헤드라인을 장식하는 갱단이 주도하지 않습니다. 대신 LockBit의 기술 플레이북이 여러 그룹에 의해 재사용되고 적응되는 분산된 프랜차이즈형 경제입니다.

이것이 당신에게 의미하는 바

조직의 IT 또는 보안을 담당하고 있다면, LockBit 3.0 기술 분석은 일반적인 안티바이러스 보호만으로는 충분하지 않다는 점을 상기시켜 줍니다. 공격 체인은 대부분의 조직이 여전히 완전히 차단하는 데 어려움을 겪는 일반적인 약점, 노출된 원격 접근, 패치되지 않은 소프트웨어, 취약한 자격 증명을 악용하는 데 의존합니다. LockBit가 사용하는 MITRE ATT&CK 단계에 맞춰 자체 방어 체계를 매핑하면 제휴사가 먼저 찾기 전에 격차를 식별하는 데 도움이 될 수 있습니다.

일반 사용자와 소비자의 경우 위험은 더 간접적이지만 여전히 실재합니다. 거래하는 회사가 LockBit 또는 유사한 그룹에 의해 침해를 당하면, 회사가 몸값을 지불하는지 여부와 관계없이 개인 데이터가 유출 사이트에 노출될 수 있습니다. 이는 고유한 비밀번호를 사용하고, 가능한 모든 곳에서 다단계 인증을 활성화하며, 침해 알림을 받은 후 계정에서 의심스러운 활동을 모니터링해야 하는 강력한 근거가 됩니다.

실행 가능한 시사점

조직은 인터넷에 노출된 시스템 패치, RDP 노출 제한, 이중 갈취 전술이 건드릴 수 없는 오프라인 테스트 완료 백업 유지를 우선시해야 합니다. 보안 팀은 이와 같은 기술 보고서의 IOC와 MITRE ATT&CK 매핑을 탐지 규칙과 위협 헌팅 플레이북에 통합해야 합니다. 개인은 모든 데이터 침해 알림을 진지하게 받아들이고, 비밀번호를 변경하며, 유출 이후 종종 발생하는 피싱 시도를 주시해야 합니다. LockBit 3.0의 규모, 95개국에서 2,000명 이상의 피해자는 랜섬웨어가 여전히 활발하고 진화하는 위협임을 분명히 보여주며, 이러한 공격이 실제로 어떻게 작동하는지에 대한 정보를 유지하는 것이 이에 대비하는 가장 간단한 방법 중 하나입니다.