본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.


ransomware
사용자의 파일 및 시스템의 접근을 막고 이를 해제하는 대가로 금전을 요구하는 악성 소프트웨어
  • 납치된 사람의 몸값을 뜻하는 Ransom과 Software의 합성어

랜섬웨어 감염 경로

편집 원본 편집

홈페이지 방문

  • (감염 경로) 랜섬웨어가 유포 중인 홈페이지 방문
  • (원인) 운영체제 등 SW 취약점 존재[1]

이메일·SNS 유포

  • (감염 경로) 첨부파일 다운로드·링크 실행시 설치
  • (원인) 이용자 부주의 등 보안인식 부족

APT(타깃형 공격)

  • (감염 경로) 해커가 서버 침투 및 악성코드 설치
  • (원인) 기업의 보안관리 수준 취약

잠금 방식 분류

편집 원본 편집
  • 대부분의 PC에서 이루어지는 방식
  • 사용자의 파일을 암호화하고 복호화에 대한 대가로 금전을 요구
  • 대칭키 암호화
  • 주로 모바일 기기에 이용되는 방식
  • 모바일 기기의 패턴, PIN 잠금 기능 등을 활성화하고 잠금 해제에 대한 대가로 금전을 요구
  • 해커 입장에선 암복호화 방식보다 구현하기 용이
  • IoT 해킹 사례로, 호텔 방문을 모두 잠근 뒤 해제에 대한 대가로 금전을 요구
  • 병원 등 중요시설의 가용성을 제한하고 해제를 대가로 금전을 요구하는 모든 사례 포함

랜섬웨어는 감염된 뒤에는 되돌리기 어렵다. 복구 가능한 백업이 있느냐가 피해 규모를 정하므로, 대응의 중심은 사전 대비다.

관점 대응
기술적
  • 백업 : 중요 데이터를 정기적으로 백업하되 3-2-1 원칙(사본 3개, 매체 2종, 1개는 외부 보관)을 따른다. 백업본은 네트워크에서 분리(오프라인)하거나 변경할 수 없는 저장소에 두어 백업까지 암호화되지 않게 한다
  • 운영체제·응용 프로그램·VPN 장비의 보안 패치를 신속히 적용한다
  • 백신과 EDR 로 실행 단계에서 탐지·차단한다
  • 메일 첨부파일·링크를 걸러 내고, 출처가 불분명한 매크로 실행을 막는다
  • 망분리와 네트워크 세분화로 감염 확산 경로를 줄인다
  • 원격 접속(RDP 등)을 인터넷에 직접 열지 않고, 관리자 계정에 다중 인증을 적용한다
  • 최소 권한 원칙으로 공유 폴더 쓰기 권한을 줄인다
관리적
  • 임직원 보안 인식 교육(의심 메일·첨부파일)
  • 랜섬웨어 대응 절차를 포함한 침해사고 대응 계획 수립과 모의 훈련
  • 자산 현황과 중요 데이터 위치 파악
  • 백업 복구 시험을 정기적으로 해 실제로 복원되는지 확인
관점 대응
기술적
  • 감염된 시스템의 네트워크 연결을 즉시 끊어 확산을 막는다. 전원을 끄면 메모리 증거가 사라지므로 격리부터 한다
  • 감염 범위와 침투 경로를 파악하고 증거를 보존한다
  • 깨끗한 백업으로 복원한 뒤, 침투 경로를 막고 재감염 여부를 점검한다
  • 백신업체나 한국인터넷진흥원이 공개한 복구 도구가 있는지 확인한다
관리적
  • 한국인터넷진흥원(118)과 수사기관에 신고한다. 개인정보가 유출되었으면 정보주체 통지와 신고 의무를 이행한다
  • 금전 지불은 권하지 않는다. 대가를 내도 복구키를 받지 못하거나 일부만 복구되는 일이 많고, 공격자의 다음 공격 자금이 된다
  • 원인을 분석해 재발 방지 대책을 세운다

중요한 자료가 없다면 포맷 후 재설치로 정리하기도 한다.

주요 랜섬웨어

편집 원본 편집
  • WannaCry
  • CryptoLocker
  • Reveton
  • TorrentLocker
  • Cryptowall

2021년

  • 전세계 기준 ’21년 매주 약 950개(1~3월)의 기업이 랜섬웨어 피해, ’20년 같은 기간(1~3월)의 약 470개에 비해 102% 증가[2]
  • 미국에서 랜섬웨어 공격은 송유관‧육가공업체 등 기반시설과 국민 생활에 밀접한 분야가 목표가 되어 국가적 혼란 야기
    • 미국 송유관 회사는 6일간 美 동부지역 송유 중단, 휘발유 가격 7년 내 최고(5.7.)
    • 최대 육가공업체 ‘JBS SA’의 미국 자회사는 생산시설 일부가 3일간 운영 중단(5.30)
  • 우리나라도 피해가 증가(’20년 대비 64% 이상) 중이며, 최근 제조기업, 배달대행 플랫폼, 병원 등 다양한 분야에서 피해 발생
    • 자동차 부품 제조기업(5.2) → 배달대행 기업(5.15) → 의료기관(5.22) 등
    • 국내 기업이 경험한 침해사고 중 59.8%가 랜섬웨어(’20년 정보보호실태조사)
  • 랜섬웨어 공격은 조직화·지능화되고 있으며 지속 증가할 우려

2020년

  • ‘20년 랜섬웨어 공격 중 64%가 서비스형 랜섬웨어이며, 랜섬웨어 개발자의 수요 증가로 몸값이 2배 이상 증가[3]

참고문헌 및 관련 보도

편집 원본 편집
  1. ↑ 홈페이지 방문 또는 이메일을 여는 것 만으로도 랜섬웨어가 감염된다는 것은 취약점이 존재하는 운영체제나 브라우저를 사용하고 있기 때문이다. 일부 아직 패치가 이루어지지 않은 제로데이 공격을 이용하는 경우도 있지만 대부분은 구현 운영체제&브라우저 환경에서 발생하므로 업데이트만 잘 해줘도 감염 위험을 크게 줄일 수 있다.
  2. ↑ The New Ransomware Threat : Triple Extortion(check point, ’21.5월)
  3. ↑ 랜섬웨어 2020-2021 보고서(Group-IB), 2021.3월