|
|
|
|
건라 랜섬웨어 공격 확산, 한·미 수사당국, 최신 침투수법 공개하고 기업 보안 강화 촉구 |
|
 |
2026년 08월 12일 (수) 01:05:07 |
이정직기자
|
 |
|
|
|
|
국내외 기업과 기관을 겨냥한 랜섬웨어 공격이 갈수록 정교해지는 가운데 한국과 미국 수사·보안당국이 국제 랜섬웨어 조직 ‘건라(GUNRA)’의 최신 공격 수법과 침해 징후를 공개했다. 단순히 시스템을 마비시키는 수준을 넘어 내부 정보를 빼낸 뒤 공개나 판매를 빌미로 추가 금전을 요구하는 방식이 확인되면서 기업들의 선제적인 보안 대응이 요구되고 있다.
경찰청 국가수사본부는 미국 연방수사국(FBI), 사이버보안·인프라보안국(CISA), 국가안보국(NSA), 국방부 사이버범죄센터(DC3), 비밀경호국(USSS)과 공동으로 건라 랜섬웨어에 대한 사이버보안 권고문을 발표했다.
이번 권고문에는 양국 수사기관이 공동수사를 진행하는 과정에서 확보한 최신 공격 방식과 침해지표가 반영됐다. 이를 통해 기업과 공공기관이 공격 징후를 조기에 파악하고 피해 확산을 막을 수 있도록 구체적인 보안 대응 방향을 제시했다.
건라는 2025년부터 활동이 확인된 국제 랜섬웨어 조직으로 알려졌다. 최근에는 공격 도구를 다른 범죄자에게 제공하고 범죄 수익을 공유하는 ‘서비스형 랜섬웨어(RaaS)’ 방식까지 활용하면서 공격 대상을 넓히고 있다.
공격 범위도 특정 업종에 한정되지 않는다. 주요 기반시설을 비롯해 금융·의료·제조업 등 다양한 분야가 공격 대상이 되면서 랜섬웨어가 개별 기업의 정보보안 문제를 넘어 사회 핵심 기능을 위협하는 요인으로 확대되고 있다는 분석이다.
한·미 수사당국이 분석한 공격 과정에서는 보안장비나 시스템에 존재하는 취약점을 악용해 외부에서 내부 네트워크로 진입하는 방식이 확인됐다. 공격자가 일단 네트워크 접근권한을 확보하면 내부 시스템에 랜섬웨어를 확산시키는 구조다.
특히 주목되는 부분은 공격 이후의 협박 방식이다. 건라 조직은 피해 시스템의 파일을 암호화하는 데 그치지 않고 기업 내부 자료를 먼저 빼낸 뒤 몸값을 요구하는 이른바 ‘이중 탈취’ 수법을 활용한 것으로 조사됐다.
탈취한 정보를 이용한 추가 압박도 이어졌다. 공격자는 다크웹에 별도의 공간을 마련해 피해 기업의 이름이나 훔친 자료 일부를 공개하고, 요구한 금액을 지급하지 않을 경우 데이터를 공개하거나 제3자에게 판매할 수 있다고 협박하는 방식까지 사용한 것으로 파악됐다.
이 같은 공격은 기업 입장에서 시스템 복구뿐 아니라 고객정보와 영업자료, 기술정보 등 내부 데이터의 외부 유출까지 동시에 대응해야 한다는 점에서 피해 부담이 더욱 커질 수 있다.
수사당국은 랜섬웨어 공격의 특성상 공격자가 내부 네트워크에 침투하기 전에 차단하는 것이 가장 효과적인 방어책이라고 강조했다.
이를 위해 기업과 기관은 VPN과 원격접속 시스템 등 외부에서 내부망으로 연결되는 통로를 집중 관리하고 보안 취약점에 대한 패치를 신속하게 적용해야 한다. 주요 계정에는 다중인증을 적용해 인증정보가 탈취되더라도 공격자가 곧바로 내부 시스템에 접근하지 못하도록 방어선을 강화할 필요가 있다.
백업체계 역시 핵심적인 방어 수단으로 제시됐다. 랜섬웨어 감염을 전제로 중요 자료를 안전하게 복구할 수 있도록 백업을 정기적으로 실시하고, 공격자가 백업 데이터까지 함께 훼손할 가능성을 고려해 운영망과 분리된 안전한 백업체계를 갖추는 것이 중요하다는 취지다.
이번 한·미 공동 권고문에는 실제 공격을 식별하는 데 활용할 수 있는 침해지표도 포함됐다. 기업과 기관은 이를 활용해 시스템 로그와 네트워크 활동을 점검하고 평소와 다른 접속이나 이상 행위가 나타나는지 지속적으로 확인해야 한다.
만약 랜섬웨어 감염이나 외부 침입 정황이 발견될 경우에는 공격자와 직접 협상하거나 접촉하기보다 관계기관에 신속하게 신고해 추가 피해를 막는 것이 중요하다.
경찰청 국가수사본부는 현재 건라 랜섬웨어와 관련한 공격 사건을 수사하고 있으며, 향후 추가로 확인되는 위협정보를 관계기관과 기업에 공유할 예정이다.
경찰청 국가수사본부는 현재 ‘건라(GUNRA)’ 랜섬웨어와 관련된 공격을 수사하고 있으며, 추가 위협정보를 관계기관 및 기업에 신속하게 공유할 계획이다. 아울러 향후 유사한 랜섬웨어 공격에 대비해 국제사회와의 협력과 더불어 민·관 협력체계를 강화하고 대응 역량을 지속해서 높여 나갈 방침이다.
-이정직기자 |
|
|
|
|
|
| ⓒ 재난포커스(http://www.diofocus.com) 무단전재 및 재배포금지 |
저작권문의 |
|
|
|
|
|
|
 |
전체기사의견(0) |
* 200자까지 쓰실 수 있습니다. (현재 0 byte/최대 400byte)
* 욕설등 인신공격성 글은 삭제 합니다. [운영원칙] |
|
|
|
| 전체기사의견(0) |
|
|
|
| 가장 많이 본 기사 |
|
|
 |
|