Skip to main content
위협 인텔리전스

이중 갈취 랜섬웨어란 무엇인가요?

이중 갈취 전술은 피해자에게 가해지는 압박을 증가시킵니다. 이 방법이 어떻게 작동하는지와 그 영향을 완화하기 위한 전략을 이해하세요.

작성자 SentinelOne
이중 갈취 랜섬웨어란 무엇인가요?

이중 갈취는 랜섬웨어 공격자가 데이터를 암호화할 뿐만 아니라 이를 유출하겠다고 위협하는 전술입니다. 이 가이드는 이중 갈취의 작동 방식, 피해자에게 미치는 영향, 그리고 예방 전략을 살펴봅니다.

데이터 백업과 사고 대응 계획의 중요성에 대해 알아보세요. 이중 갈취를 이해하는 것은 조직이 민감한 정보를 보호하는 데 매우 중요합니다.

이중 갈취는 진화하는 사이버 위협의 정교함을 보여주며, 랜섬웨어에 대한 강력한 방어, 철저한 데이터 보호, 그리고 사고 대응 전략을 포괄하는 총체적인 사이버 보안 접근 방식의 필요성을 강조합니다.

이중 갈취 개요

이중 갈취는 최근 몇 년간 랜섬웨어 공격 환경을 재편한 정교한 사이버 위협 전술입니다. 이 악의적인 전략은 사이버 범죄자가 피해자의 데이터를 암호화할 뿐만 아니라, 암호화 전에 민감한 정보를 탈취하여 사실상 인질로 삼는 것을 포함합니다. 피해자가 데이터 복호화를 위한 몸값 지불을 거부하면, 공격자는 탈취한 정보를 공개적으로 유출하거나 판매하겠다고 위협하여 공격의 위험성과 결과를 더욱 증폭시킵니다.

이중 갈취는 2019년경 랜섬웨어 환경에서 두드러진 추세로 처음 등장했으며, Maze 및 REvil과 같은 주목할 만한 변종의 등장과 함께 확산되었습니다. 이러한 사이버 범죄 그룹은 자신들이 침해한 데이터의 막대한 가치를 인식하고, 일반적으로 암호화폐로 추가 몸값을 요구하기 시작했으며, 이를 공개하겠다는 위협을 가했습니다. 이러한 새로운 접근 방식은 피해자에게 가해지는 재정적 압박을 크게 높였고, 갈취 요구에 응할 가능성을 더욱 높였습니다.

오늘날 이중 갈취 공격은 놀라울 정도로 널리 퍼져 있습니다. 사이버 범죄자는 이를 사용해 소규모 기업부터 대기업, 심지어 정부 기관에 이르기까지 광범위한 조직을 표적으로 삼습니다. 탈취된 데이터에는 종종 민감한 고객 정보, 독점적 지식 재산, 기밀 내부 문서가 포함되므로, 정보가 노출될 경우의 잠재적 결과는 더욱 심각해집니다.

이중 갈취 공격을 방어하기 위해 조직은 강력한 위협 탐지 및 예방, 정기적인 데이터 백업, 교육, 피싱 시도 식별에 대한 직원 교육, 그리고 잘 정의된 사고 대응 계획(IRP)을 포함하는 포괄적인 사이버 보안 전략을 채택해야 합니다.

이중 갈취의 작동 방식 이해

이중 갈취는 데이터 탈취와 기존 랜섬웨어 전술을 결합한 복잡하고 교묘한 사이버 공격 기법입니다. 기술적 관점에서 이 프로세스는 여러 개의 뚜렷한 단계로 이루어집니다:

초기 접근 및 정찰

공격자는 피싱 이메일, 소프트웨어 취약점 악용 또는 자격 증명 탈취와 같은 다양한 방법을 사용해 피해자 네트워크에 초기 접근 권한을 획득합니다. 내부에 침투한 후에는 정찰을 수행하여 가치가 높은 표적을 식별하고 민감한 데이터 저장소의 위치를 파악합니다.

데이터 유출 기법

공격자는 SQL 인젝션, 원격 파일 포함 또는 합법적인 도구의 악용과 같은 고급 기법을 사용하여 피해자 네트워크에서 민감한 데이터를 유출합니다. 탐지를 회피하기 위해 데이터 압축, 암호화 또는 난독화를 사용할 수 있습니다.

데이터 분류 및 추출

자동화된 스크립트 또는 수동 프로세스를 사용하여 공격자는 민감한 정보를 분류하고 추출합니다. 이 데이터에는 개인 식별 정보(PII), 재무 기록, 지식 재산 또는 기밀 문서가 포함될 수 있습니다. 공격자는 가치 있는 데이터를 효율적으로 찾기 위해 데이터 파싱 및 인덱싱 기법을 사용할 수 있습니다.

데이터 스테이징 및 은밀성 유지

유출된 데이터는 탐지를 피하기 위해 네트워크 내 숨겨진 영역이나 모니터링이 덜 이루어지는 영역에 임시 저장됩니다. 공격자는 탈취한 데이터의 존재를 숨기고 낮은 프로파일을 유지하기 위해 암호화 또는 스테가노그래피를 사용할 수 있습니다.

강력한 알고리즘을 사용한 데이터 암호화

데이터 유출 후 공격자는 랜섬웨어 구성 요소를 실행합니다. AES-256과 같은 강력한 암호화 알고리즘을 사용하여 피해자 네트워크 내의 중요 파일과 시스템을 암호화합니다. 이 암호화는 일반적으로 비대칭 방식이며, 암호화에는 공개 키를 사용하고 복호화에는 공격자가 보유한 개인 키를 사용합니다.

몸값 요구서 및 암호화폐 요구

공격자는 종종 텍스트 파일 또는 이미지 형태의 몸값 요구서를 피해자 시스템에 전달합니다. 이 요구서에는 몸값 요구 세부 정보, 지불 지침 및 기한이 포함됩니다. 공격자는 익명성을 유지하기 위해 일반적으로 Bitcoin 또는 Monero와 같은 암호화폐로 지불을 요구합니다.

이중 갈취 통지

이중 갈취 공격에서는 기존의 몸값 요구서와 함께 공격자가 민감한 데이터를 유출했다는 사실을 피해자에게 알립니다. 이 통지는 요구 불이행의 결과를 강조합니다. 공격자는 자신의 주장을 입증하기 위해 파일 목록이나 일부 발췌 내용과 같은 데이터 탈취 증거를 제공할 수 있습니다.

데이터 노출 위협

공격자는 지정된 기간 내에 몸값이 지불되지 않으면 탈취한 데이터를 인터넷이나 지하 포럼에 공개하겠다고 위협합니다. 이러한 위협은 피해자가 몸값 요구를 충족하도록 상당한 압박을 가합니다. 데이터 노출은 법적 결과, 규제 벌금 및 평판 손상으로 이어질 수 있기 때문입니다.

지불 확인 및 커뮤니케이션

지불 추적과 복호화를 용이하게 하기 위해 공격자는 피해자가 몸값을 송금할 수 있는 고유한 Bitcoin 지갑 주소를 제공합니다. 지불을 받은 후에는 블록체인에서 이를 확인하고 암호화된 채널을 통해 피해자와 소통합니다.

복호화 키 전달

지불이 성공적으로 확인되면 공격자는 피해자에게 복호화 키를 전달합니다. 이 키는 랜섬웨어 단계에서 암호화된 파일과 시스템을 복호화하는 데 필요합니다. 공격자는 복호화 도구 또는 키 사용 방법에 대한 지침을 제공할 수 있습니다.

공격 후 정리

몸값을 받은 후 공격자는 피해자 네트워크에서 자신의 흔적을 제거하고, 도구, 백도어 또는 공격의 흔적을 삭제할 수 있습니다. 그러나 추가 갈취나 공격을 위해 다시 돌아오지 않는다는 보장은 없습니다.

대응 및 완화

이중 갈취 공격에 직면한 조직은 몸값을 지불할지 또는 대안을 모색할지에 대해 중대한 결정을 내려야 합니다. 또한 사건을 법 집행 기관에 신고하고, 시스템 복구 및 향후 공격 방지를 위한 보안 조치 강화를 포함한 사고 대응 절차를 시작해야 합니다.

Callout Background Image Gradient

위협 인텔리전스 강화

SentinelOne 위협 추적 서비스 WatchTower가 어떻게 더 큰 인사이트를 확보하고 공격에 대응하는 데 도움이 되는지 알아보세요.

이중 갈취의 사용 사례 살펴보기

이중 갈취 공격은 사이버 보안 환경에서 위협적인 존재가 되었으며, 기업들은 이 교묘한 전술과 관련된 위험을 완화하기 위해 방어 체계를 강화하고 있습니다. 다음은 이중 갈취의 실제 사용 사례, 그 중요성, 그리고 이러한 위험으로부터 보호하기 위해 기업들이 취하고 있는 조치입니다:

Maze 랜섬웨어 공격

Maze 랜섬웨어 운영자는 이중 갈취 기법의 선구자였습니다. 이들은 기업을 표적으로 삼아 데이터를 암호화한 뒤, 몸값이 지불되지 않으면 민감한 정보를 온라인에 게시하겠다고 위협했습니다.

  • 중요성 – 이 공격은 큰 주목을 받았고 이중 갈취를 널리 알리는 계기가 되었으며, 요구 불이행 시 발생할 수 있는 잠재적 결과를 부각했습니다.
  • 보안 조치 – 이후 기업들은 사이버 보안에 대한 집중도를 높였으며, 포괄적인 백업 전략 채택, 데이터 유출 모니터링, 그리고 Maze와 유사한 위협에 대응하기 위한 사고 대응 역량 강화를 추진해 왔습니다.

REvil 랜섬웨어 그룹

REvil은 공격적인 이중 갈취 전술로 알려져 있습니다. 한 사례에서는 저명한 로펌을 공격해 민감한 고객 데이터를 탈취하고 이를 공개하겠다고 위협했습니다.

  • 중요성 – 이 공격은 법률 서비스와 같이 일반적으로 높은 사이버 보안 위험과 연관되지 않는 분야조차 이중 갈취에 취약하다는 점을 보여주었습니다. 또한 모든 산업 전반에 걸쳐 포괄적인 사이버 보안 조치가 필요함을 강조했습니다.
  • 보안 조치 – 로펌 및 유사 기업들은 직원 대상 사이버 보안 인식 교육에 대한 투자를 늘리고, 다중 인증(MFA)을 도입하며, REvil 스타일의 공격으로부터 보호하기 위해 엔드포인트 보안을 강화하고 있습니다.

Ragnar Locker 랜섬웨어 캠페인

Ragnar Locker는 특히 의료 부문의 대규모 조직을 표적으로 삼았습니다. 이들은 파일을 암호화하고 환자 데이터를 탈취한 뒤 거액의 몸값을 요구했습니다.

  • 중요성 – 의료 산업은 이미 COVID-19 팬데믹으로 인해 압박을 받고 있었으며, 이러한 공격은 자원을 더욱 고갈시키고 환자 프라이버시와 핵심 의료 인프라의 보안에 대한 우려를 높였습니다.
  • 보안 조치 – 의료 기관은 네트워크 세분화 개선, 강력한 접근 제어 구현, 정기적인 사이버 보안 평가 수행을 통해 이중 갈취 시도를 저지할 수 있도록 사이버 보안 태세를 강화했습니다.

DarkTequila 공격

DarkTequila는 랜섬웨어 및 데이터 탈취 구성 요소를 포함하도록 진화한 뱅킹 트로이목마였습니다. 공격자는 금융 기관과 기업 네트워크를 표적으로 삼아 파일을 암호화하고 민감한 데이터를 유출했습니다.

  • 중요성 – 이 공격은 시간이 지나면서 전술을 진화시키는 사이버 범죄자의 적응력을 보여주었습니다. 특히 금융 기관은 증가하는 이중 갈취 위협에 대응해야 했습니다.
  • 보안 조치 – 금융 기관은 위협 인텔리전스 공유 플랫폼을 구현하고, 직원 교육 프로그램을 강화하며, 잠재적인 이중 갈취 공격에 대비하기 위해 테이블탑 훈련을 수행하고 있습니다.

Cl0p 랜섬웨어 그룹

Cl0p 그룹은 대학을 포함한 다양한 조직을 표적으로 삼았습니다. 이들은 파일을 암호화하고 민감한 학술 연구 데이터를 온라인에 유출하겠다고 위협했습니다.

  • 중요성 – 교육 기관에 대한 공격은 이중 갈취 표적의 범위가 매우 넓다는 점을 보여줍니다. 이 사례에서는 가치 있는 연구 데이터의 잠재적 손실이 중대한 우려 사항이었습니다.
  • 보안 조치 – 대학 및 연구 기관은 향상된 이메일 필터링, 데이터 암호화, 사고 대응 계획을 통해 사이버 보안 방어를 강화하여 Cl0p와 유사한 공격으로부터 지식 재산을 보호하고 있습니다.

이중 갈취의 위험으로부터 보호하기 위해 기업들은 여러 선제적 조치를 취하고 있습니다:

  • 포괄적인 백업 전략 – 네트워크와 분리된 정기적인 데이터 백업은 매우 중요합니다. 이를 통해 조직은 몸값을 지불하지 않고도 데이터를 복구할 수 있습니다.
  • 직원 교육 – 사이버 보안 인식 교육은 직원이 이중 갈취 공격에 사용되는 피싱 시도 및 기타 사회공학 전술을 식별하는 데 도움이 됩니다.
  • 엔드포인트 보안 – 강력한 엔드포인트 보안 솔루션은 악성코드 감염을 탐지하고 방지하는 데 필수적입니다.
  • 접근 제어 – 최소 권한 원칙(PoLP)을 구현하면 사용자가 자신의 역할 수행에 필요한 최소 수준의 접근 권한만 갖도록 보장할 수 있습니다.
  • 사고 대응 계획 – 잘 정의된 사고 대응 계획을 마련하면 기업이 이중 갈취 공격에 효과적으로 대응하고 그 영향을 최소화할 수 있습니다.
  • 위협 인텔리전스 공유 – 업계 동료와 협력하고 위협 인텔리전스를 공유하면 기업이 새로운 위협과 공격 기법에 대한 정보를 지속적으로 파악하는 데 도움이 될 수 있습니다.

결론

사이버 범죄자가 데이터를 암호화할 뿐만 아니라 몸값이 지불되지 않으면 민감한 정보를 유출하겠다고 위협하는 이중 갈취 공격은 현재의 위협 환경에서 위험 수준을 한층 높였습니다. 이러한 공격은 조직의 데이터 침해와 평판 훼손에 대한 두려움을 악용하여, 백업이 마련되어 있는 경우에도 많은 조직이 몸값을 지불하도록 압박합니다.

이중 갈취의 실제 사용 사례는 산업 전반의 기업에 있어 사이버 보안의 중요성이 매우 크다는 점을 보여줍니다. 공격자가 지속적으로 전술을 정교화함에 따라 조직은 경계를 늦추지 않고, 보안 조치를 조정하며, 데이터, 평판, 수익을 보호하기 위해 선제적인 자세를 취해야 합니다.

이중 갈취 FAQ

이중 갈취 랜섬웨어는 공격자가 데이터를 암호화하는 동시에 암호화 전에 그 사본을 탈취하는 것을 의미합니다. 몸값을 지불하지 않으면 민감한 정보를 공개적으로 유출하겠다고 위협합니다. 이로 인해 추가적인 압박 수단이 생기는데, 암호화된 파일을 복구할 백업이 있더라도 탈취된 데이터를 여전히 노출할 수 있기 때문입니다. 이는 기존 랜섬웨어 공격보다 훨씬 더 위험합니다.

먼저 공격자는 피싱 이메일이나 취약점을 통해 네트워크에 접근합니다. 이후 가치 있는 데이터를 찾기 위해 시스템 전반을 이동하며 시간을 보냅니다. 무엇이든 암호화하기 전에 민감한 파일을 자신들의 서버로 유출합니다.

그런 다음 랜섬웨어를 배포해 파일을 암호화하고 몸값 요구 메시지를 남깁니다. 몸값을 지불하지 않으면 탈취한 데이터를 다크 웹에 공개합니다.

이 공격은 7개의 주요 단계로 진행됩니다. 1단계는 피해자 식별 및 정찰입니다. 2단계는 RDP 또는 피싱을 통해 인프라에 접근하는 것입니다. 3단계는 CobaltStrike와 같은 원격 액세스 도구를 구축하는 단계입니다.

4단계는 시스템을 파악하기 위한 네트워크 스캐닝입니다. 5단계는 네트워크 내 측면 이동입니다. 6단계는 데이터 유출이며, 7단계는 암호화 및 몸값 요구입니다.

아니요, 백업만으로는 이중 갈취 공격을 방어할 수 없습니다. 백업은 암호화된 파일 복구에는 도움이 되지만 데이터 탈취까지 막아주지는 않습니다. 공격자는 먼저 데이터를 탈취함으로써 백업 전략에 대응하도록 진화했습니다.

백업에서 복구하더라도 민감한 정보를 여전히 공개적으로 유출할 수 있습니다. 이러한 공격을 방지하려면 단순한 백업을 넘어서는 다계층 보호가 필요합니다.

다계층 보안 접근 방식이 필요합니다. 초기 접근을 차단하기 위해 방화벽, 이메일 보안, 엔드포인트 탐지 도구를 사용하십시오. 공격자의 이동을 제한하기 위해 네트워크 세분화를 구현하십시오. 아웃바운드 트래픽을 모니터링하는 데이터 유출 방지 도구를 배포하십시오. 직원들이 피싱 시도를 식별할 수 있도록 교육하십시오.

다중 인증과 액세스 제어를 사용하십시오. 정기적인 보안 감사와 취약점 평가도 매우 중요합니다. 의심스러운 활동을 탐지하기 위해 네트워크 트래픽을 지속적으로 모니터링하십시오.

의료, 제조, 금융 서비스 분야가 주요 표적입니다. 공격자는 병원처럼 가치 있는 데이터를 보유하고 다운타임에 대한 허용 범위가 낮은 조직을 노립니다. 이들은 개인 식별 정보, 의료 기록, 사회보장번호, 금융 데이터를 탈취합니다.

고객 데이터베이스, 독점 소스 코드, 내부 커뮤니케이션도 표적이 됩니다. 공격자는 거액의 몸값을 지불할 여력이 있는 조직을 선호합니다.

도난당하더라도 민감한 정보를 보호하기 위해 데이터 암호화를 사용하십시오. 무단 전송을 탐지하기 위해 데이터 유출 방지 도구를 구현하십시오. 엔드포인트 탐지 및 대응 솔루션을 배포하십시오. 신속한 격리를 위해 사고 대응 계획을 수립하십시오. 피해를 제한하기 위해 네트워크 세분화를 사용하십시오.

정기적인 백업 테스트와 안전한 오프사이트 저장소는 필수적입니다. 침해 지표를 지속적으로 모니터링하십시오. 몸값을 지불하지 마십시오 – 공격자가 약속을 지킬 것이라는 보장은 없습니다

다음에 대해 더 알아보기 위협 인텔리전스

Decorative background gradient

보안 운영을 혁신할 준비가 되셨나요?

SentinelOne AI SIEM이 귀사의 SOC를 자율적으로 운영되는 강력한 조직으로 어떻게 전환할 수 있는지 알아보세요. 지금 문의하여 맞춤형 데모를 요청하고 보안의 미래를 직접 확인해 보세요.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text