본문 바로가기

보안칼럼

이스트시큐리티 보안 전문가의 전문 보안 칼럼입니다.

2022년 1분기, 알약을 통해 총 177,732건의 랜섬웨어 행위기반 공격이 차단된 것으로 확인되었습니다.


이번 통계는 개인 사용자를 대상으로 무료 제공하는 공개용 알약의 ‘랜섬웨어 행위기반 차단 기능’을 통해 차단된 공격만을 집계한 결과로, 패턴 기반 탐지 건까지 포함한다면 전체 공격은 더욱 많을 것으로 예상됩니다.

1분기 알약을 통해 차단된 랜섬웨어의 공격은 총 177,732건으로, 일간 기준으로 환산하면 일 평균 약 1,974건의 랜섬웨어 공격이 차단된 것으로 볼 수 있습니다. 

랜섬웨어의 공격 건수는 2021년도 4분기에 비해 약 1만 4천여건 증가하였습니다.

 

  


ESRC는 2022년 1분기 랜섬웨어 주요 동향을 다음과 같이 선정하였습니다. 
 
1) 러시아,우크라이나 전쟁과 랜섬웨어
2) 꾸준히 랜섬웨어를 유포 중인 비너스락커 조직
3) 타이포스쿼팅을 통해 유포되는 매그니베르 랜섬웨어
4) 글로벌 기업들의 랜섬웨어 피해 지속
 
2022년 1분기, 러시아의 우크라이나 침공이 세계적인 이슈였습니다. 사회적, 경제적 등 다양한 방면에서 혼란을 야기하였으며, 해당 이슈를 이용한 랜섬웨어 공격도 발견되었습니다.

HermeticRansom 랜섬웨어는 우크라이나 시스템을 노린 타깃형 공격에 사용된 랜섬웨어로, 해당 랜섬웨어는 일반적인 랜섬웨어처럼 금전 갈취가 아닌 와이퍼 공격의 미끼 역할을 주 목적으로 하고 있습니다. 하지만 얼마 지나지 않아 Avast에서 해당 랜섬웨어의 복호화툴을 개발하여 무료로 제공하였습니다.

또한 러시아를 타깃으로 하는 랜섬웨어가 발견되었는데, 일반 랜섬웨어와 다르게 랜섬머니를 요구하지 않으며, 대신 전쟁을 멈추라는 메시지를 띄웁니다.

우크라이나 연구원이 Conti 랜섬웨어의 소스코드를 포함한 정보를 유출시켰습니다. 이는 Conti 랜섬웨어가 우크라이나를 공격하는 러시아 정부를 지지한다는 공지를 띄운 것에 대한 보복으로 추측되고 있습니다.
 
비너스락커 조직의 활동도 활발히 이어지고 있습니다.
2017년도부터 국내에 지속적으로 랜섬웨어를 유포하고 있는 비너스락커 조직은 최근에도 이력서, 저작권 위반 등의 내용을 통하여 국내에 꾸준히 랜섬웨어를 유포 중에 있습니다. 최근에는 꾸준히 Makop 랜섬웨어를 유포하다 처음으로 LockBit 랜섬웨어를 유포한 정황도 확인되었습니다. 
 
타이포스쿼팅 방식을 이용한 매그니베르 랜섬웨어의 유포 정황도 다시 확인되었습니다. 매그니베르 랜섬웨어는 크롬 및 엣지 브라우저 사용자를 대상으로 사용자의 도메인 주소 오입력 혹은 철자가 틀리는 경우를 악용한 타이포스쿼팅 방식을 이용하여 유포 중이며, 사용자가 잘못된 도메인 주소를 입력하면 다른 페이지로 리디렉션 시켜 최종적으로 msi 파일을 내려줍니다. 만일 사용자가 해당 파일을 실행할 경우, 최종적으로 매그니베르 랜섬웨어에 감염됩니다.
 
글로벌 기업들의 랜섬웨어 피해도 지속되고 있습니다. 명품 의류 브랜드인 몽클레르는 21년 12월  AlphV/BlackCat 랜섬웨어의 공격을 받아 데이터가 유출되었으며, 21년 1월 중순 Tor 네트워크 내 유출된 데이터가 공개되었습니다. 항공 서비스 회사인 Swissport International이 랜섬웨어의 공격을 받아 일부 항공편이 지연되었으며, Nvidia 역시 랜섬웨어의 공격을 받아 일부 시스템이 영향을 받은 것으로 확인되었습니다. 
 
이 밖에 ESRC에서 선정한 2022년 1분기 새로 발견되었거나 주목할만한 랜섬웨어는 다음과 같습니다.

 

랜섬웨어 
주요 내용
AvosLocker
2021년 여름 처음 등장한 랜섬웨어. 보안 솔루션을 우회하기 위하여 안전모드로 재부팅 하여 암호화를 진행. 최근에는 VMware ESXi 가상 머신을 노린 리눅스 버전이 추가됨.
Night Sky
2021년 말 등장한 랜섬웨어로 파일을 암호화 한 후 '.nightsky' 확장자를 추가하여 Night Sky라 명명됨. 중국 공격자인 DEV-0401 조직의 새로운 캠페인으로, Log4shell 취약점을 악용하여 VMware Horizon 시스템에 Night Sky 랜섬웨어 유포함.
Sugar
2021 11월 처음 등장한 악성코드로, 다른 랜섬웨어 패밀리 코드를 차용한 Delphi 랜섬웨어. 다른 랜섬웨어들과 달리 기업 전체보다는 개별 컴퓨터를 공격하는데 중점을 둠. REvil랜섬웨어와 몇가지 유사점이 발견되었으며, 패스워드 복호화 페이지는 Clop의 운영자가 사용하는것과 유사. 이에 랜섬웨어 개발자가 동일하거나, 주요 공격자가 계열사에 제공하는 서비스 중의 일부로 추정됨.
Putinwillburninhell
공격 대상은 러시아이며, 다른 랜섬웨어들과 다르게 랜섬머니를 요구하지 않고 대신 전쟁을 멈추라는 메시지를 띄움.
DeadBolt
1월 처음 등장한 랜섬웨어로, 취약한 QNAP NAS 장치를 대상으로 공격을 진행하였으며, Asustor NAS에 대해서도 공격 진행. Emsisoft에서 복호화 툴 개발 및 공개.
Cuba 
2019년 말 등장하였으며 COLDDRAW랜섬웨어라고도 불림. 20년 21년에 활발히 활동함. 최근에는 MS Exchange 취약점을 악용하여 기업 네트워크에 대한 초기 액세스 권한을 얻어 암호화 진행.
SunCrypt
2019년 10월 처음 등장하였으며 파일 암호화, 탈취한 데이터 공개 협박, 랜섬머니를 지불하지 않은 사용자를 대상으로 DDoS 공격을 진행하는 랜섬웨어. 2022년  변종에는 프로세스 종료, 서비스 중지, 랜섬웨어 실행을 위한 시스템 정리 등의 기능이 추가됨. 아직 초기 개발 단계에 있는 것으로 추정됨.

 

랜섬웨어 유포 케이스의 대다수는 이메일 형태지만, 코로나19 바이러스 확산 방지를 위해 재택근무를 수행하는 임직원이 증가함에 따라 기업 내부망 접속을 위해 사용되는 재택 근무 단말기 OS/SW 보안 업데이트 점검을 의무화하고 임직원 보안 인식 교육도 병행해야 합니다.

이스트시큐리티는 랜섬웨어 감염으로 인한 국내 사용자 피해를 미연에 방지하기 위해, 한국인터넷진흥원(KISA)과의 긴밀한 협력을 통해 랜섬웨어 정보 수집과 유기적인 대응 협력을 진행하고 있습니다.

 

참고 : 

2021년 4분기 알약 랜섬웨어 행위기반 차단 건수: 163,229건! 지속 증가 추이 보임