LockBit 랜섬웨어는 사라지지 않고 적응했다
수년간 LockBit 랜섬웨어는 세계에서 가장 활발한 서비스형 랜섬웨어(RaaS) 운영 중 하나로, 암호화 도구와 인프라를 제휴 네트워크에 임대하고 이들은 몸값의 일부를 받는 대가로 공격을 수행해 왔습니다. 법 집행 기관이 LockBit의 서버, 유출 사이트, 제휴 인프라를 겨냥한 국제적 소탕 작전인 크로노스 작전(Operation Cronos)을 시작했을 때, 많은 사람들은 이 그룹의 시대가 끝났다고 생각했습니다. 하지만 이 작전은 혼란에서 얻은 교훈을 반영한 새로운 버전의 멀웨어, LockBit 5.0으로 다시 등장했습니다.
이 랜섬웨어가 어떻게 작동하고 어떻게 변화했는지 이해하는 것은 IT 부서만의 문제가 아닙니다. 랜섬웨어 공격은 정기적으로 고객 기록, 직원 데이터, 기밀 비즈니스 파일을 노출시키며, 침투 성공의 여파는 침해된 네트워크에 정보가 저장된 모든 사람에게 프라이버시 사고로 이어질 수 있습니다.
LockBit이 서비스형 랜섬웨어 비즈니스로 운영되는 방식
LockBit은 단일 해킹 그룹이라기보다는 범죄 프랜차이즈처럼 기능합니다. 핵심 개발자는 암호화 멀웨어를 유지하고 인프라를 협상하며, 독립적인 제휴자들은 실제 침투를 담당하여 피해자 네트워크를 이동하고 데이터를 훔친 후 랜섬웨어 페이로드를 배포합니다. 동일한 LockBit 툴킷을 사용하는 수많은 제휴자 때문에 "LockBit 공격"이라는 용어는 공격을 수행한 제휴자에 따라 전혀 다른 침투 방법과 행동 양식을 설명할 수 있습니다.
이 제휴 모델이 LockBit을 이렇게 집요하게 만든 이유입니다. 크로노스 작전 중에 특정 개인이 체포되거나 인프라가 압수되더라도, 광범위한 제휴 네트워크와 LockBit 브랜드의 평판은 단일 단속보다 오래 지속될 수 있습니다. 이것이 LockBit 5.0이 사라지지 않고 등장한 이유 중 하나입니다.
대부분의 LockBit 침투는 이중 협박 모델을 따릅니다. 공격자는 먼저 민감한 파일을 빼낸 다음 시스템을 암호화하고, 마지막으로 몸값을 지불하지 않으면 훔친 데이터를 공개하겠다고 위협합니다. 이는 해커가 "888"이라는 별칭으로 35GB의 Accenture 소스 코드를 훔쳤다고 주장한 사례와 같은 다른 유명한 갈취 사건에서 볼 수 있었던 압박 전술과 동일하며, 랜섬웨어 암호화가 개입되지 않아도 훔친 기업 데이터가 어떻게 지렛대가 되는지 보여줍니다.
크로노스 작전이 바꾼 것과 LockBit 5.0이 가져오는 것
크로노스 작전은 LockBit의 유출 사이트와 백엔드 인프라를 교란시켰고, 이 그룹은 제휴자들과의 신뢰를 재구축하고 여전히 효과적으로 운영할 수 있음을 입증해야 했습니다. LockBit 5.0은 이러한 재건 노력의 결과물입니다. 이 소탕 작전에서 배운 운영 보안 교훈을 우회하도록 설계된 멀웨어의 진화된 버전입니다.
방어자에게 중요한 핵심은 새 멀웨어 버전의 구체적인 기술적 조정이 아니라 패턴입니다. 교란된 랜섬웨어 작전은 완전히 사라지는 경우가 거의 없습니다. 이들은 리브랜딩하고, 약점을 패치하고, 업데이트된 도구로 돌아옵니다. 법 집행 기관의 소탕을 위협의 종말로 간주하는 것은 실수입니다. 조직은 LockBit 스타일의 작전이 원래 그룹에 의해 운영되든, 유출된 빌더 도구를 사용하는 모방 제휴자들에 의한 것이든, 취약한 방어를 가진 네트워크를 계속 표적으로 삼을 것이라고 가정해야 합니다.
탐지, 대응 및 복구
LockBit 제휴자들은 기술이 다양하기 때문에 단일 통제 수단으로 모든 공격을 막을 수는 없습니다. 효과적인 방어는 여러 보호 계층을 중첩하는 것에 달려 있습니다.
- 오프라인에서 테스트된 백업을 유지하여 몸값을 지불하지 않고도 암호화된 시스템을 복원할 수 있도록 합니다.
- 원격 접속 지점에 다중 인증을 시행합니다. 자격 증명 도용이 제휴자들의 일반적인 진입 경로로 남아 있기 때문입니다.
- 인터넷에 노출된 시스템을 신속하게 패치합니다. 패치되지 않은 취약점이 초기 침투에 자주 악용됩니다.
- 암호화 이전에 전형적으로 발생하는 측면 이동 및 권한 상승을 탐지할 수 있는 엔드포인트 탐지 도구를 배포합니다.
- 단일 침해된 장치가 핵심 시스템이나 백업 저장소에 쉽게 접근할 수 없도록 네트워크를 분할합니다.
데이터 유출 단계에서 암호화가 시작되기 전에 신속한 탐지를 한다면 피해를 제한하고 비용이 많이 드는 복구 과정을 피할 수 있는 가장 좋은 기회를 얻을 수 있습니다.
이것이 여러분에게 의미하는 것
IT 관리자가 아니더라도 LockBit의 활동은 간접적으로 여러분에게 영향을 미칩니다. 병원, 소매업체, 서비스 제공업체, 정부 기관을 대상으로 하는 랜섬웨어 공격은 침해 사고와 무관한 고객과 환자의 개인 데이터를 정기적으로 노출시킵니다. 거래하는 회사가 랜섬웨어 사고를 공개하면 이를 심각하게 받아들이십시오. 계정에서 비정상적인 활동을 모니터링하고, 재사용한 비밀번호를 변경하며, 해당 침해 사고를 언급하는 피싱 시도를 주시하십시오. 기업의 경우 LockBit 5.0의 등장은 과거의 랜섬웨어 그룹에 대한 법 집행 조치가 장기적인 안전을 보장하지 않는다는 점을 상기시킵니다.
실천 가능한 핵심 조치
- 법 집행 기관에 의해 교란된 랜섬웨어 그룹이 새 버전으로 돌아올 수 있다고 가정하고 경계를 늦추지 마십시오.
- 서비스형 랜섬웨어 공격에 대한 기본 보호 수단으로 오프라인 백업과 다중 인증을 우선시하십시오.
- LockBit 또는 유사한 랜섬웨어와 관련된 침해 통지를 받으면 개인 계정을 모니터링하고 후속 피싱 시도에 주의를 기울이십시오.
- LockBit과 같은 제휴 주도형 운영은 지속적으로 방법을 적응시키므로, 진화하는 랜섬웨어 전술에 대한 정보를 꾸준히 습득하십시오.
LockBit 랜섬웨어는 현대 사이버 범죄 작전이 얼마나 회복력 있고 적응력이 강해졌는지 보여주는 가장 분명한 사례 중 하나로 남아 있습니다. 이러한 그룹이 어떻게 진화하는지 파악하고 실질적인 방어 조치를 취하는 것은 조직과 그들이 보유한 데이터의 개인 모두에게 위험을 줄이는 가장 효과적인 방법으로 남아 있습니다.




