하나의 플레이북, 여러 랜섬웨어 브랜드

Microsoft Threat Intelligence는 2025년 4월부터 Storm-2570이라고 부르는 랜섬웨어 어필리에이트를 추적해 왔으며, 이 그룹의 행동은 일관성이라는 특이한 이유로 주목받고 있다. Storm-2570은 하나의 랜섬웨어 패밀리에만 집중하는 대신, Qilin, DragonForce, Anubis, BERT를 포함한 최소 네 개의 서로 다른 RaaS(Ransomware-as-a-Service) 브랜드와 연관된 페이로드를 배포하는 것이 관찰되었다. 이처럼 겉보기에는 서로 다른 공격들을 하나로 묶는 것은 최종 페이로드를 어떤 랜섬웨어 브랜드가 암호화하든 관계없이, Microsoft 연구원들이 여러 배포에서 확인한 반복 가능한 침해 후 도구 및 기법 세트이다.

이는 2026년에 랜섬웨어 생태계가 실제로 어떻게 작동하는지를 반영하기 때문에 중요하다. Storm-2570과 같은 어필리에이트는 단일 랜섬웨어 운영자에게 충성하지 않는다. 이들은 고용된 기술자로서, 일관된 방법론을 사용하여 네트워크에 침입한 후 해당 작업에 맞는 RaaS 브랜드를 선택하거나 배정받는다. Microsoft는 보안 팀이 랜섬웨어 페이로드 자체가 폭발하기 전에 Storm-2570의 흔적을 조기에 발견할 수 있도록 특별히 Defender 헌팅 쿼리를 게시했다.

랜섬웨어 브랜드뿐 아니라 어필리에이트가 중요한 이유

대부분의 랜섬웨어 보도는 최종 페이로드, 즉 암호화 도구, 몸값 요구서, 유출 사이트에 초점을 맞춘다. 그러나 그것은 종종 훨씬 더 긴 침해 과정의 마지막 단계에 불과하다. Storm-2570과 같은 어필리에이트는 실제 침입 작업, 즉 초기 접근 권한 획득, 측면 이동, 권한 상승, 그리고 해당 주에 제휴한 랜섬웨어 브랜드에 넘기기 전 방어 무력화를 수행하는 주체이다.

이 어필리에이트 모델은 완전히 다른 "브랜드"와 연관된 랜섬웨어 공격이 내부적으로 놀라울 정도로 유사하게 보일 수 있는 이유를 설명해 준다. 또한 최근 가장 주목받는 랜섬웨어 활동 중 일부가 동일한 악용 인프라로 거슬러 올라가는 이유도 설명해 준다. Palo Alto 및 Fortinet VPN 취약점을 노리는 랜섬웨어 갱단과 Qilin 공격을 부추기는 CVE-2026-0257 방화벽 취약점에 대한 이전 보도는 모두 이 패턴을 보여준다. 인터넷에 노출된 원격 접속 어플라이언스, 특히 VPN 게이트웨이와 방화벽은 Qilin을 포함한 여러 RaaS 운영에 먹이를 공급하는 어필리에이트들이 선호하는 진입점으로 남아 있다.

일단 내부에 침투하면, Storm-2570과 같은 어필리에이트는 더 오랫동안 탐지되지 않고 활동하기 위해 Microsoft Defender와 같은 보안 제어를 변조하는 등 엔드포인트 보호를 방해하려는 시도가 관찰되었다. 이렇게 연장된 체류 시간이 바로 단일 침해 계정에서 네트워크 전체를 대상으로 하는 랜섬웨어 사건으로 침해가 확대될 수 있게 해주는 요소이다.

더 큰 랜섬웨어 그림

Storm-2570은 고립되어 활동하는 것이 아니다. 전반적인 랜섬웨어 활동은 계속 증가해 왔으며, 7,500명 이상의 피해자를 추적한 Black Kite의 2026년 랜섬웨어 보고서를 포함한 최근 업계 보고는 이 문제가 얼마나 광범위해졌는지를 보여준다. Rust 기반의 Cicada3301 랜섬웨어부터 Feral Wolf의 Confluence 서버 악용까지, 이 사이트에서 다룬 다른 RaaS 운영들은 랜섬웨어 환경 전반에 걸쳐 일관된 주제를 보여준다. 공격자들은 점점 더 인내심을 갖고 체계적으로 움직이며, 순전히 피싱에 의존하기보다 비즈니스용 소프트웨어와 어플라이언스의 알려졌지만 종종 패치되지 않은 취약점을 악용하는 데 집중하고 있다.

이것이 당신에게 의미하는 것

중소기업의 IT를 운영한다면, Storm-2570 패턴은 랜섬웨어 방어가 암호화 훨씬 이전부터 시작된다는 점을 상기시켜 준다. 공용 인터넷에 노출된 VPN 및 방화벽 어플라이언스는 어필리에이트가 필요로 하는 첫 번째 발판이 되는 경우가 많으므로 신속하게 패치하고 면밀히 모니터링해야 한다. 원격 접속 및 관리자 계정에 대한 다중 인증, 단일 침해 장치가 모든 것에 접근할 수 없도록 하는 네트워크 분할, 그리고 엔드포인트 보안 도구를 비활성화하거나 변조하려는 시도에 대한 모니터링은 모두 실용적이고 영향력이 큰 단계이다.

개인 사용자와 재택 근무자의 경우, 핵심은 더 개인적이지만 그만큼 중요하다. VPN을 통해 업무 네트워크에 연결한다면 해당 클라이언트를 최신 상태로 유지하고, 원격 접속에 사용하는 기기의 보안 패치를 절대 미루지 말아야 한다. 크랙 소프트웨어나 비공식 VPN 앱을 다운로드하지 말아야 하는데, 침해된 엔드포인트는 Storm-2570과 같은 어필리에이트가 나중에 기반으로 삼는 초기 접근 권한을 공격자가 얻는 흔한 경로이기 때문이다. 개인용 VPN은 신뢰할 수 없는 네트워크에서 자신의 트래픽을 보호하는 데 도움이 될 수 있지만, 기기와 자격 증명을 안전하게 유지하는 것의 대체물은 아니다.

실질적인 시사점

기업은 모든 인터넷 노출 VPN 및 방화벽 어플라이언스의 미적용 패치를 감사하고, 원격 접속이 가능한 모든 곳에서 MFA를 시행하며, 엔드포인트 보호 도구가 조용히 실패하는 대신 변조 시도에 대해 경고하도록 구성되어 있는지 확인해야 한다. 사고가 발생하기 전에 지금 백업 무결성을 검토하고 복구 절차를 테스트하는 것은, 어떤 RaaS 브랜드가 배후에 있든 관계없이 모든 랜섬웨어 배포의 영향을 완화하는 가장 효과적인 방법 중 하나로 남아 있다. 개인은 소프트웨어와 VPN 클라이언트를 최신 상태로 유지하고, 제공되는 모든 곳에서 MFA와 함께 강력하고 고유한 비밀번호를 사용하며, 예상치 못한 보안 소프트웨어 경고를 무시하지 말고 즉시 조사할 가치가 있는 것으로 대해야 한다.