INC Ransom, Lynx, MedusaLocker, LockBit 관련 활동 등 여러 주요 랜섬웨어 작전의 기술 인프라를 조사한 새로운 연구에 따르면, 서로 다른 브랜드명으로 활동하고 있음에도 불구하고 이들 그룹은 놀라울 정도로 유사한 공격 패턴에 의존하고 있는 것으로 나타났습니다. 이러한 일관성은 랜섬웨어를 이해하려는 모든 이에게 중요합니다. 하나의 갱단을 잡는 데 사용되는 도구와 전술이 종종 여러 다른 갱단에도 동시에 효과가 있기 때문입니다.

서로 다른 랜섬웨어 브랜드 뒤에 숨은 공유 인프라

랜섬웨어는 마치 각각의 이름 붙은 그룹이 고유한 작전 방식을 가진 완전히 별개의 범죄 조직인 것처럼 보도되곤 합니다. 이 연구가 밝혀낸 현실은 더 복잡하고, 어떤 면에서는 방어에 더 유용합니다. INC Ransom, Lynx, MedusaLocker, LockBit과 관련된 공격에 사용된 인프라, 즉 서버, 명령제어(C2) 채널, 스테이징 시스템을 추적함으로써, 연구진은 서로 무관해 보이는 캠페인 전반에서 반복적으로 나타나는 기술적 지문을 발견했습니다.

이러한 중복은 랜섬웨어 생태계의 다른 곳에서 이미 드러난 더 광범위한 추세를 반영합니다. 랜섬웨어 그룹이 기록적인 93개의 활성 조직을 보유하게 된 경위를 다룬 보도에서 언급된 것처럼, 범죄 지하세계는 핵심 기법, 그리고 일부 경우에는 실제 인프라까지 재사용되거나 공유되면서 다수의 이름 붙은 작전으로 분화되었습니다. Ransomware-as-a-Service 어필리에이트들은 브랜드 사이를 빈번히 이동하며, 유출되거나 재판매된 툴킷은 서로 다른 "그룹"이 내부적으로 매우 비슷하게 보일 수 있음을 의미합니다.

먼저 훔치고, 나중에 암호화: 이중 갈취의 표준

연구에서 드러난 가장 명확한 패턴 중 하나는 타이밍입니다. 피해자의 시스템을 잠그기 전에, 연구된 대부분의 랜섬웨어 작전은 먼저 민감한 데이터를 조용히 유출합니다. 시스템이 갑자기 작동을 멈추기 때문에 눈에 띄는 공격 단계인 암호화는 종종 첫 번째가 아닌 마지막 단계입니다.

이러한 순서는 이중 갈취의 핵심입니다. 공격자는 데이터를 조용히 훔친 후 파일을 암호화하고, 몸값이 지불되지 않으면 탈취한 데이터를 공개적으로 유출하겠다고 위협합니다. 이는 피해자에게 몸값을 지불해야 할 두 가지 별개의 이유를 제공하며, 기업이 복호화 키 비용을 지불하지 않고도 백업에서 시스템을 복원할 수 있는 경우에도 공격자에게 레버리지를 줍니다. 이 전술은 이제 너무나 표준이 되어, 이것이 없는 경우가 오히려 예외가 되었으며, 이는 몸값 지불이 기록적 최저치를 기록하면서 갈취 전술이 어떻게 변화하고 있는지에 대한 별도의 연구 결과와도 일치합니다. 피해자가 지불을 거부할 때 그룹들은 더 가혹한 압박 전술로 밀려나고 있습니다.

조기 탐지가 이제 최선의 방어인 이유

데이터 탈취는 일반적으로 암호화보다 훨씬 이전에 발생하기 때문에, 침해가 진행 중이지만 아직 전면적인 위기로 발전하지 않은 기간, 때로는 며칠 또는 몇 주의 창이 존재합니다. 이 연구에서 확인된 인프라 패턴은 방어자에게 그 창을 포착할 방법을 제공합니다. INC Ransom, Lynx, MedusaLocker, LockBit 관련 활동 전반에 나타나는 반복적인 명령제어 행동, 스테이징 기법, 네트워크 시그니처가 그것입니다.

이것이 중요한 이유는 최초 침입이 점점 더 공격자가 악용하는 가장 약한 고리가 되고 있기 때문입니다. 본 사이트에서 다룬 별도 연구에 따르면 랜섬웨어 사고의 79%가 정교한 익스플로잇이 아닌 탈취된 자격 증명으로 시작됩니다. 여기에 공격자가 내부에 침투한 후 예측 가능하게 작동하는 인프라를 결합하면 더 명확한 그림이 형성됩니다. 대부분의 랜섬웨어 공격은 막을 수 없는 제로데이 대작이 아닙니다. 이들은 탈취된 접근 권한과 재사용된 도구에 의존하며, 조직이 무엇을 찾아야 하는지 안다면 둘 다 탐지 가능한 흔적을 남깁니다.

이것이 당신에게 의미하는 것

일반 사용자에게 이 연구는 랜섬웨어가 좀처럼 허공에서 나타나지 않는다는 것을 상기시킵니다. 그것은 보통 탈취된 비밀번호, 피싱 이메일, 또는 노출된 원격 접속 지점을 따라오며, 무언가가 잠기거나 몸값 요구서가 나타나기 훨씬 전에 데이터를 탈취합니다. 기업과 IT 팀에게 시사점은 더 직접적입니다. 주요 랜섬웨어 패밀리 전반에 공유된 인프라 패턴을 모니터링하면 암호화가 일어나기 전, 데이터 탈취 단계에서 침입을 포착할 수 있습니다.

개인에게 실질적인 방어는 항상 그래왔던 것과 같습니다. 고유한 비밀번호, 다중 인증(MFA), 그리고 예상치 못한 로그인 프롬프트나 자격 증명 요청에 대한 주의입니다. 랜섬웨어 그룹은 문을 열기 위해 탈취된 접근 권한에 의존하므로, 그 접근 지점을 차단하면 더 고급 인프라 전술이 작동하기 전에 그들의 이점 대부분을 제거할 수 있습니다.

핵심 요점

  • 이름이 다른 랜섬웨어 그룹들은 종종 기반 인프라와 전술을 공유하며, 이는 한 갱단을 위해 구축된 탐지 도구가 다른 갱단에도 자주 적용된다는 것을 의미합니다.
  • 데이터 탈취는 일반적으로 암호화보다 먼저 발생하며, 방어자가 대응할 수 있는 탐지 창을 만들어냅니다.
  • 탈취된 자격 증명은 여전히 주요 진입점으로, 비밀번호 위생과 다중 인증을 가장 효과적인 방어 수단 중 하나로 만듭니다.
  • 조직은 랜섬웨어의 마지막이자 가장 가시적인 단계뿐만 아니라 침입의 조기 징후 모니터링을 우선시해야 합니다.

각 공격을 고립된 사건으로 취급하기보다 랜섬웨어 인프라가 실제로 어떻게 작동하는지 이해하면, 개인과 조직 모두 위협이 확대되기 전에 포착할 수 있는 더 명확한 경로를 얻을 수 있습니다. 이러한 공유 패턴에 대한 정보를 계속 파악하는 것은 한발 앞서 나가는 가장 간단한 방법 중 하나입니다.