신고 및 정보 취급
본 합동 사이버보안 권고문이 제공하는 정보를 바탕으로 의심스러운 활동 또는 범죄 행위를 발견한 경우, 즉시 경찰청에 신고해 주시기 바랍니다. 범죄 신고는 가까운 경찰서나 시도청 민원실을 방문하거나, 전화(112) 또는 인터넷 사이버범죄신고시스템(www.ecrm.police.go.kr)으로도 가능합니다.
본 문서의 정보 취급 등급은 TLP:CLEAR로, 문서에 기재된 정보는 공개정보로 공유하거나 배포할 수 있습니다. 본 문서는 표준 저작권 규정의 적용을 받습니다. 정보 취급 등급(Traffic Light Protocol)에 관한 자세한 내용은 Traffic Light Protocol (TLP) Definitions and Usage를 참조하시기 바랍니다.
권고문 개요
공동 작성 기관: 미 연방수사국(FBI), 미 사이버보안·인프라보안국(CISA), 미 국방부 사이버범죄센터(DC3), 미 국가안보국(NSA), 미 비밀경호국(USSS), 대한민국 경찰청(KNPA)
Product ID: AA26-222A
제목: #StopRansomware: 건라(Gunra) 랜섬웨어
발행일: 2026년 8월 10일
최초 발행일: 2026년 8월 24일
요약: 건라는 서비스형 랜섬웨어(Ransomware-as-a-service, RaaS)로 제휴 공격자(affiliate)가 정부 기관, 주요 기반시설 및 기타 조직을 공격하는 데 사용하는 랜섬웨어입니다. 2025년 처음 등장하였으며 2026년부터 RaaS 형태로 운영 방식이 확대되었습니다. 위협 행위자는 피해자의 데이터를 암호화하는 동시에 몸값(ransom)을 지불하지 않을 경우 탈취한 데이터를 전용 유출 사이트(Dedicated Leak Sites, DLS)에 공개하겠다고 협박하는 이중 갈취(double extortion) 기법을 사용합니다.
본 권고문은 건라 랜섬웨어 활동에 대한 기술적 세부사항과 함께, 위험에 노출된 조직이 건라 공격으로부터 자신을 보호할 수 있도록 맞춤형 탐지 및 대응 방안을 제시합니다.
주요 권고사항
- 인터넷에 노출된 시스템(VPN 게이트웨이, 원격 데스크톱 프로토콜(RDP)가 노출된 인프라 등)에서 실제 악용된 알려진 취약점에 대한 최신 보안 패치를 우선적으로 업데이트하십시오.
- 물리적으로 분리되고 네트워크가 분할된 오프라인 불변 백업(immutable backups)을 구축하고 정기적으로 복구 테스트를 실시하여 랜섬웨어 공격 발생 시 몸값을 지불하지 않고도 데이터를 복구할 수 있도록 하십시오.
- 네트워크 분리를 적용하여 최초로 침해된 시스템에서 조직 내 다른 시스템으로의 측면 이동(Lateral Movement)을 제한하십시오.
침해지표
침해지표(Indicators of Compromise, IoC)는 다음 파일을 참조하십시오.
- AA26-222A STIX XML (55KB)
- AA26-222A STIX JSON (62KB)
대상 독자
대상 조직: 정부기관 및 주요기반시설
대상 분야:
- 보건의료 및 공중보건
- 금융서비스 및 보험
- 핵심 제조 및 건설
- 운송 시스템 및 물류
- 정부 서비스 및 공공시설
- 에너지·수도 등 공공 유틸리티
- 학계
- 미디어 및 통신
- 유통
- 전문서비스 및 비영리 부문
대상 직무: 사이버보안 아키텍트, 방어적 사이버보안 분석가, 취약점 분석가, 시스템 관리자, 보안 시스템 관리자
서론
참고: 본 합동 사이버보안 권고문은 네트워크 방어 담당자를 대상으로 다양한 랜섬웨어 변종과 랜섬웨어 위협 행위자 정보에 관한 권고문을 발표하는 #StopRansomware 캠페인의 일환으로 작성되었습니다. #StopRansomware 권고문에는 최근 및 과거에 실제 관찰된 전술·기법·절차(TTP)와 침해지표(IoC)가 포함되어 있으며, 이를 통해 조직이 랜섬웨어 공격으로부터 스스로를 보호할 수 있도록 지원합니다. 모든 #StopRansomware 권고문과 기타 랜섬웨어 위협 정보, 무료로 활용 가능한 보안 자료는 stopransomware.gov에서 확인할 수 있습니다.
미 연방수사국(FBI), 미 사이버보안·인프라보안국(CISA), 미 국방부 사이버범죄센터(DC3), 미 비밀경호국(USSS) 및 대한민국 경찰청(KNPA)(이하 “작성 기관”)는 새롭게 부상하고 있는 건라 랜섬웨어 위협을 경고하고, 이에 대한 탐지 및 피해 완화 방안을 제시하기 위해 본 합동 권고문을 발표합니다.
건라는 2025년 4월, 유출된 콘티(Conti) 랜섬웨어의 소스 코드를 기반으로 개발된 정교한 이중 갈취 방식의 랜섬웨어로 처음 등장했습니다. 이후 2026년 초부터 다크웹 포럼에서 금전적 이익을 목적으로 하는 사이버범죄자를 대상으로 서비스형 랜섬웨어(Ransomware-as-a-service, RaaS) 제휴 프로그램을 운영하면서 활동 범위를 확대하였습니다.
건라 공격자는 토르(Tor) 기반 맞춤형 협상 포털을 이용하여 몸값을 요구하며, 피해자가 이에 응하지 않을 경우 탈취한 데이터를 전용 유출 사이트(Dedicated Leak Sites, DLS)에 공개하겠다고 협박합니다. 건라 전용 유출 사이트에서 확인된 피해 조직은 미주, 유럽, 중동, 아프리카 및 아시아·태평양 지역에 걸쳐 있으며, 다양한 산업 분야가 피해를 입은 것으로 확인되었습니다.
피해가 확인된 주요 산업 분야는 다음과 같습니다.
- 보건의료 및 공중보건
- 금융서비스 및 보험
- 핵심 제조 및 건설
- 운송 시스템 및 물류
- 정부 서비스 및 공공시설
- 에너지·수도 등 공공 유틸리티
- 학계
- 미디어 및 통신
- 유통
- 전문서비스 및 비영리 부문
작성 기관은 조직들이 건라 랜섬웨어와 관련된 사이버 위협을 완화하기 위해 본 권고문의 대응 방안(Mitigations)에 제시된 권고사항을 이행할 것을 권장합니다.
기술적 세부사항
참고: 본 권고문은 MITRE ATT&CK® Matrix for Enterprise 프레임워크(version 19.1)를 기준으로 작성되었습니다. 위협 행위자의 활동을 MITRE ATT&CK 전술 및 기법에 매핑한 내용은 본 권고문의 MITRE ATT&CK 전술 및 기법 부분을 참조하시기 바랍니다.
개요
미 연방수사국(FBI)는 2025년 4월 건라 랜섬웨어를 처음 확인하였으며, 이후 건라 위협 행위자는 곧바로 토르(Tor) 기반 네트워크에 전용 유출 사이트(DLS)를 구축하여 피해 조직 정보를 게시하고 탈취한 데이터를 공개하기 시작했습니다.
2026년 1월, 건라는 다크웹 포럼에서 서비스형 랜섬웨어(RaaS) 제휴 프로그램을 본격적으로 운영하기 시작하였으며, 이를 통해 제휴 공격자에게 관리 패널, 설정 가능한 랜섬웨어 빌더, 다양한 운영체제를 지원하는 랜섬웨어 페이로드 및 체계적인 제휴 운영 문서 기능을 제공하고 있습니다.
FBI는 이와 같은 운영 확대 과정에서 건라가 골든 커뮤니티(Golden Community) 등 새로운 활동 명칭(브랜드명)을 사용하기 시작한 사실을 확인하였습니다. 또한 플랫폼의 상업화를 더욱 강화하기 위해 기업 네트워크 침해 성공 시 몸값 수익의 일부를 지급해 주겠다는 조건을 내걸며, 침투 테스트 전문가 및 윤리적 해커를 최초 침해 브로커(Initial Access Broker, IAB)로 적극 모집하고 있습니다.
FBI의 분석에 따르면, 건라는 전형적인 이중 갈취(double extortion) 기법을 사용합니다. 즉, 데이터를 암호화하기 전 피해 조직의 민감 정보를 먼저 탈취한 후, 몸값이 지급되지 않을 경우 탈취한 데이터를 전용 유출 사이트(DLS)에 공개하겠다고 협박합니다.
피해 조직의 모든 암호화된 디렉터리에는 몸값 요구서(ransom note)가 생성되며, 해당 문서에는 피해 조직을 토르(Tor) 기반 협상 포털로 안내하는 내용이 포함되어 있습니다. 피해 조직은 이 포털에서 Client ID와 초기 비밀번호를 부여받습니다. 이후 암호화 메신저 애플리케이션인 qTox를 통해 건라 공격자와 직접 연락하여 5~7일 이내에 몸값 지급 조건을 협상하라는 지시를 받습니다.
몸값이 지급되지 않을 경우, 건라 공격자는 탈취한 데이터를 전용 유출 사이트(DLS)에서 판매하겠다고 협박합니다. 건라 랜섬웨어는 2022년 유출된 콘티(Conti) 랜섬웨어 소스 코드를 기반으로 개발되었거나, 최소한 그 소스 코드로부터 상당한 영향을 받은 것으로 판단됩니다.
초기 건라 공격은 윈도우(Windows) 환경을 중심으로 이루어졌으나 2025년 중반에는 리눅스(Linux)를 대상으로 하는 랜섬웨어가 등장하였으며 이후 다양한 운영체제를 대상으로 하는 크로스플랫폼 공격으로 활동 범위를 확대하고 있는 것으로 확인되었습니다.
최초 침해(Initial Access)
FBI는 건라 공격자가 주로 방화벽이나 VPN 장비 등 인터넷에 노출된 서버의 알려진 취약점을 악용[T1190]하여 최초 침해(Initial Access)[TA0001]를 수행한 사실을 확인했으며 아래와 같은 공통 취약점 및 노출(Common vulnerabilities and exposures, CVEs)을 악용한 것을 발견했습니다.
- CVE-2024-55591 [CWE-288: 대체 경로 또는 채널을 이용한 인증 우회(Authentication Bypass Using an Alternate Path or Channel)]: 특정 FortiOS 및 FortiProxy 버전에 영향을 미치는 인증 우회 취약점(자세한 내용은 해당 CVE 정보 참조).
- CVE-2025-24472 [CWE-288: 대체 경로 또는 채널을 이용한 인증 우회(Authentication Bypass Using an Alternate Path or Channel)]: 특정 FortiOS 및 FortiProxy 버전에 영향을 미치는 인증 우회 취약점(자세한 내용은 해당 CVE 정보 참조).
또한 대한민국 경찰청은 건라 공격자가 인터넷에 노출된 VPN 게이트웨이의 자격 증명 노출 및 SSH 접근 제어 취약점을 악용하여 무단으로 원격 접근 권한을 획득한 사례를 확인했습니다.
실행(Execution)
건라의 윈도우용 암호화 프로그램은 운영체제의 네이티브 API(Native API)를 이용하여 실행과 표적 파일 암호화 작업을 수행합니다. 실행 파일(binary)은 피해 조직의 데이터를 암호화하기 전, FindFirstFileW/FindNextFileW API 호출을 이용하여[T1106] 접근 가능한 모든 드라이브 문자(A~Z)에 존재하는 파일과 디렉터리를 탐색하며 파일 시스템 전체를 순회합니다.
지속성 유지, 권한 상승, 측면 이동, 명령·제어
FBI는 건라 공격자가 Impacket 라이브러리의 psexec.py 및 smbclient.py를 지속적으로 악용하여 서버 메시지 블록(Server Message Block, SMB) 프로토콜[T1021.002]을 통해 피해 조직 내부에서 측면 이동을 수행하는 것을 확인하였습니다.
대한민국 경찰청은 한 피해 사례에서 건라 공격자가 SSL-VPN 장비의 관리자 계정에 접근[T1133]한 사실을 확인하였는데 공격자는 계정 잠금 기능이 설정되어 있지 않은 환경에서 기본 자격 증명(default credentials)을 악용하여[T1078.001][T1078.002] 관리자 권한을 획득하였습니다.
이후 공격자는 외부 공격자 제어 서버로부터 다운로드한 오픈소스 SSH 터널링 도구를 이용하여[T1105] 침해된 시스템 간 연결을 구축하고, 이를 통해 피해 환경 내에서 지속성을 유지하였습니다[T1572]. 공격자는 이후 네트워크 관리자가 사용하던 인터넷 연결 워크스테이션에 접근한 뒤, SSL-VPN 관리 웹 콘솔에 접속하여 인터넷망과 내부 기업망 모두에 접근 권한을 가진 미사용 계정을 찾아냈습니다. 공격자는 해당 계정의 설정을 변경하여 비밀번호 변경 의무를 우회한 뒤 이를 악성 행위에 활용하였습니다[T1098].
또한 탈취한 세션 정보를 이용하여 내부 가상 데스크톱 인프라(virtual desktop infrastructure, VDI) 환경에 최초 접근한 후, 원격 데스크톱 프로토콜(Remote Desktop Protocol, RDP)을 이용하여[T1021.001] 측면 이동을 수행하였습니다. 그 과정에서 공격자는 VDI 인증 웹 서버, 내부 Active Directory(AD) 서버 및 IT 담당자에게 할당된 가상 데스크톱 등의 주요 시스템으로 이동하여 침해를 확대하였습니다.
자격 증명 탈취(Credential Access)
FBI는 건라 공격자가 Impacket 라이브러리의 secretsdump.py를 사용하여 침해된 도메인 컨트롤러에 대해 운영체제 자격 증명 덤핑을 수행[T1003.003]한 사례를 다수 확인하였습니다. 공격자는 NT Directory Services(NTDS) 파일에서 사용자 계정의 비밀번호 해시를 추출한 후, 이를 악용하여 Pass-the Hash[T1550.002] 또는 Pass-the-Ticket[T1550.003] 공격을 수행함으로써 다른 고권한 시스템(privileged system)으로 측면 이동하였습니다.
한 피해 사례에서는 공격자가 SSL-VPN 장비의 네트워크 트래픽 제어 기능을 조작하여 기업 VDI 인증 포털에 로그인하는 사용자들의 계정 정보와 세션 정보를 수집하였습니다[T1040]. 이후 공격자는 탈취한 세션 쿠키를 이용해 세션 하이재킹을 수행하고[T1539], 정상 사용자인 것처럼 가장하여 내부 네트워크에 접근하였습니다.
동일한 피해 사례에서 건라 공격자는 기업 VDI 인증 포털 서버의 인증 처리 파일을 수정하여, 건라가 지정한 OTP 값이 입력되면 인증이 성공하도록 변경하였습니다. 이를 통해 공격자는 다중 인증(multi-factor authentication, MFA)을 지속적으로 우회할 수 있었습니다[T1556.006].
또한 공격자는 침해된 가상 데스크톱을 이용하여 SSH를 통해 Hiware 시스템 접근 제어 서버에 접속하였으며, 서버에 저장되어 있던 대칭 암호화 키를 탈취하였습니다. 탈취한 암호화 키를 이용하여 데이터베이스에 저장되어 있던 기업 서버 계정의 비밀번호를 복호화하였으며[T1555], 이어서 모든 기업 서버 계정에 대한 자격 증명 덤핑을 수행하였습니다[T1003].
은닉, 보안 기능 무력화, 탐색
건라는 탐지 및 분석을 어렵게 하기 위해 다양한 은닉 기법과 보안 기능 무력화 기법을 사용합니다. 피해 네트워크 내에서 활동하는 동안 건라 공격자는 일반적으로 시스템 및 네트워크 접근 로그를 삭제하고[T1685] 명령 실행 이력(command history)을 삭제하여[T1070.003] 자신의 흔적을 은폐하려고 시도합니다. 또한 관리자에게 탐지되는 것을 회피하기 위해 주로 심야 및 새벽 시간대(22:00~06:00)[T1678]에 악성 행위와 내부 인프라 정찰을 수행[T1049]한 것으로 확인되었습니다.
건라 랜섬웨어 실행 파일(binary)은 독립 실행형(self-contained)으로 설계되어 있으며, 도메인 네임 시스템(DNS) 또는 하이퍼텍스트 전송 프로토콜(HTTP)와 같은 탐지 가능한 네트워크 활동 흔적을 남기지 않은 채 전체 볼륨에 대한 암호화를 수행합니다.
윈도우용 실행 파일에는 IsDebuggerPresent API[T1622]가 포함되어 있으며, 프로그램이 디버거 환경에서 실행되고 있는지를 탐지하여 리버스 엔지니어링(reverse engineering)을 방해합니다.
또한 중요하지 않은 파일에 암호화 자원을 낭비하지 않도록 다음과 같은 파일 필터링 로직을 적용합니다. 먼저 파일 시스템 정찰 과정에서 C:\Windows, C:\Program Files, C:\Program Files (x86) 등과 같은 일반적인 시스템 디렉터리를 제외합니다[T1679]. 이후 첫 번째 필터를 통과한 파일에 대해 두 번째 필터를 적용하여 .exe, .dll, .sys와 같은 시스템 핵심 파일 확장자를 제외합니다. 반면 문서(document), 데이터베이스(database), 이미지(image), 압축 파일(archive) 등 사용자 데이터에 해당하는 파일 확장자는 암호화 대상으로 승인되어 암호화 작업 대기열에 추가됩니다.
건라는 암호화를 수행하기 전에 A부터 Z까지 모든 접근 가능한 드라이브 문자에 대해 파일 및 디렉터리 탐색을 수행하여 암호화 대상 데이터를 식별합니다[T1083].
수집 및 유출
건라 공격자는 이중 갈취 전략의 일환으로 데이터를 암호화하기 전에 먼저 피해 조직의 민감 정보를 수집합니다. FBI는 건라 공격자가 업무상 핵심 문서(business-critical documents), 데이터베이스, 개인식별정보(PII), 및 내부 이메일 등을 수집한 사실을 확인하였습니다[TA0009][T1114]. 또한 건라는 초기 정보 수집 및 파일 시스템 탐색 과정에서 중복되는 시스템 파일을 자동으로 제외하는 기능을 지원하여, 피해 조직 시스템에서 사용자 데이터만을 효율적으로 수집하도록 설계되어 있습니다[T1005].
FBI는 건라 공격자가 main.exe라는 악성 실행 파일을 사용하여 Microsoft OneDrive 및 SharePoint에 저장된 데이터를 외부로 유출한 사례를 확인하였습니다[T1530]. 최소 한 건 이상의 피해 사례에서는 공격자가 민감 데이터를 압축 파일로 생성한 후[T1560], 이를 파일 공유 서비스인 Mega로 전송하여 외부로 유출하였습니다[T1567]. 유출된 데이터의 규모는 수십 테라바이트에 달하는 것으로 확인되었습니다.
대한민국 경찰청은 건라 공격자가 업무상 핵심 문서뿐만 아니라, IT 담당자의 VDI 환경에 접속한 후 시스템 및 네트워크 구성 정보가 포함된 민감 문서를 수집한 사례를 확인하였습니다[T1005]. 이후 공격자는 시스템 접근제어 서버에서 탈취한 기업 서버 자격 증명을 이용하여 랜섬웨어를 배포하였으며, 데이터베이스 서버와 네트워크 연결 스토리지(NAS) 시스템을 포함한 핵심 자산을 암호화하였습니다[T1486].
FBI는 또한 데이터 수집 및 외부 유출을 용이하게 하기 위해 7-Zip, RClone, FileZilla 등 여러 오픈소스 도구가 사용된 사실을 건라 인프라에서 확인하였습니다[T1048].
영향(Impact)
건라의 이중 갈취 모델은 데이터 유출과 데이터 암호화를 함께 수행함으로써 공격 효과를 극대화합니다. 건라 랜섬웨어 실행 파일은 강력한 ChaCha20 + RSA-4096 암호화 알고리즘을 사용하며, 여러 파일을 동시에 병렬로 암호화할 수 있는 멀티스레드 아키텍처를 통해 전체 파일 시스템을 고속으로 암호화합니다[T1486]. 파일 암호화가 완료되면 해당 파일의 확장자를 .ENCRT로 변경합니다. 2025년 7월에 확인된 한 사례에서는 .CRYPT 파일 확장자가 사용되기도 했습니다.
특정 디렉터리 내 모든 파일의 암호화가 완료되면 건라 공격자는 해당 디렉터리에 R3ADM3.txt라는 고정형 몸값 요구서(static ransom note)를 생성합니다. 또한 실행 파일에는 불필요한 오버헤드를 줄이기 위해, 몸값 요구서(R3ADM3.txt)는 암호화 대상에서 제외하고 이미 암호화된 .ENCRT 파일은 다시 암호화하지 않도록 하는 로직이 포함되어 있습니다.
일반적으로 건라 공격자는 몸값 요구서를 통해 피해자에게 5~7일 이내에 토르 기반 협상 포털 또는 qTox를 이용하여 협상을 시작할 것을 요구하며, 그렇지 않을 경우 탈취한 데이터를 건라 전용 유출 사이트(DLS)에 공개하겠다고 협박합니다. FBI는 건라 공격자가 이메일로 피해 기업의 경영진과 직접적으로 소통하며 몸값 지급을 요구한 사례도 확인하였으나, 이러한 시도는 제한적인 성공에 그친 것으로 파악하였습니다.
건라 공격자는 피해자에게 특정 암호화폐 지갑 주소로 몸값을 송금하도록 요구하였으며[T1657] 일반적으로 수천만 달러를 초과하는 수준의 매우 높은 금액을 최초 협상 금액으로 제시하였습니다. 피해 조직이 협상에 응하지 않거나 몸값을 지급하지 않을 경우 건라 공격자는 피해 조직의 정보와 유출한 데이터의 일부(preview)를 DLS에 공개합니다.
일반적으로 피해 조직의 Microsoft OneDrive와 SharePoint에 저장된 파일의 디렉터리 목록이 공개되며 파일의 실제 내용은 공개되지 않습니다. 2025년 6월부터 7월까지 건라 공격자는 토르 기반 DLS의 클리어넷 미러 사이트(Clearnet mirror)를 datapub.news 도메인에서 운영하였고 2026년 3월에는 토르 기반 DLS를 새로운 .onion 주소로 이전하였습니다.
현재 운영 중인 DLS에서 건라 공격자들은 피해 조직에서 탈취한 데이터셋의 판매를 홍보하며 관심 있는 구매자는 qTox를 통해 연락하도록 안내하고 있습니다.
또한 건라 공격자는 몸값 지급 가능성을 높이고 시스템 복구를 방해하기 위해[T1490], 암호화 이전에 Windows Management Instrumentation(WMI)을 이용하여[T1047] 볼륨 섀도 복사본(Volume Shadow Copies)을 삭제합니다. 아래는 FBI가 확인한 실제 명령어 예시입니다[T1059.003].
cmd.exe /c C:\Windows\System32\wbem\WMIC.exe shadowcopy where "ID='{guid of shadowcopy}'" delete
또한 한 피해 사례에서는 건라 공격자가 랜섬웨어 배포 전후에 주 데이터센터(primary data center)와 재해복구센터(disaster recovery center)의 백업 인프라에 저장된 백업 데이터 및 아카이브 데이터까지 삭제한 사실을 확인하였습니다[T1490].
활용 도구
표 1은 건라 랜섬웨어 공격자가 사용한 것으로 확인되는 공개적으로 이용 가능한 도구 및 애플리케이션(publicly available tools and applications)입니다. 네트워크 방어 담당자가 조직 네트워크에서 이러한 도구의 사용을 확인한 경우, 악성 행위와의 관련 여부를 판단하기 위한 추가 조사를 수행할 것을 권고합니다.
면책 고지: 이러한 도구 및 애플리케이션의 사용 사실만으로 이를 악성 행위로 단정해서는 안 되며, 해당 도구가 위협 행위자에 의해 사용되었거나 통제되었음을 뒷받침하는 분석적 증거가 수반되어야 합니다.
| 도구명 | 설명 |
|---|---|
| FileZilla | 장치와 원격 서버 간 파일 전송을 지원하는 오픈소스·크로스플랫폼 파일 전송 프로토콜(FTP) 애플리케이션 |
| Amass | 네트워크 매핑(Network Mapping) 및 정보 수집을 수행하는 오픈소스 정찰(Reconnaissance) 도구 |
| RClone | 클라우드 스토리지의 파일을 관리하기 위해 설계된 오픈소스 명령줄(Command-line) 프로그램 |
| Sliver | 원격 시스템에 대한 명령·제어(Command and Control) 기능을 제공하는 침투 테스트(Penetration Testing) 도구 모음 |
| 7-Zip | 크로스플랫폼 오픈소스 파일 압축 유틸리티 |
| WinRAR | Microsoft Windows용 파일 압축 유틸리티 |
| DBeaver | MySQL, MariaDB, PostgreSQL, SQLite 등 SQL 데이터베이스를 관리하기 위한 오픈소스 데이터베이스 관리 도구 |
| Slack | 클라우드 기반 팀 커뮤니케이션 및 협업 플랫폼 |
| Microsoft Visual Studio Code | 확장 기능을 지원하는 오픈소스 소스 코드 편집기 |
| MobaXterm | SSH, X11, RDP, VNC, FTP 등 다양한 원격 컴퓨팅 프로토콜을 지원하는 Windows 애플리케이션 |
| AnyDesk | 정상적인 원격 모니터링 및 관리(RMM) 도구이나 공격자가 원격 접근을 확보하고 지속성을 유지하는 데 사용. 원격 파일 전송 기능 제공. |
| Google Remote Desktop | Google의 독자적인 프로토콜을 기반으로 작동하는 웹 기반 원격 데스크톱 소프트웨어 |
| Mimikatz | Windows 시스템의 인증 자격 증명(authentication credentials)에 접근하여 이를 외부로 유출하는 침해 후 활동(post-exploitation) 도구 |
| Impacket | smbclient, psexec, secretsdump 등을 포함한 네트워크 유틸리티 모음. 공격자는 이 도구 모음에 포함된 여러 도구를 공격 과정에서 사용. |
침해지표
표 2는 2025년 초반 이후부터 건라 랜섬웨어 인프라와 관련된 것으로 확인된 IP 주소 및 도메인입니다.
면책 고지: 아래의 IP 주소 및 도메인은 더 이상 사용되지 않는 것일 수도 있습니다. 따라서 해당 IP 주소나 도메인을 차단하는 등의 조치를 취하기 전에 현재도 관련성이 있는지 충분히 조사하고 검증할 것을 권고합니다.
| IP 주소/도메인 | 최초 확인 | 마지막 확인 |
|---|---|---|
| 23.239.119[.]2 | 2025년 7월 | 2025년 11월 6일 |
| 23.239.119[.]3 | 2025년 7월 | 2025년 11월 6일 |
| 23.239.119[.]4 | 2025년 7월 | 2025년 11월 6일 |
| 23.239.119[.]5 | 2025년 7월 | 2025년 11월 6일 |
| 23.239.119[.]6 | 2025년 7월 | 2025년 11월 6일 |
| 86.54.28[.]216 | 2025년 6월 7일 | 2025년 7월 23일 |
| 103.125.234[.]14 | 2025년 11월 | 2025년 12월 |
| 70.36.99[.]82 | 2025년 11월 | 2025년 12월 |
| 211.21.210[.]181 | 2025년 11월 | 2025년 12월 |
| 123.184.143[.]105 | 2025년 11월 | 2025년 12월 |
| 182.204.21[.]240 | 2025년 11월 | 2025년 12월 |
| 182.204.16[.]112 | 2025년 11월 | 2025년 12월 |
| 123.244.187[.]144 | 2025년 11월 | 2025년 12월 |
| 182.204.39[.]118 | 2025년 11월 | 2025년 12월 |
| 67.43.53[.]10 | 2025년 11월 | 2025년 12월 |
| 123.246.37[.]108 | 2025년 11월 | 2025년 12월 |
| 91.201.66[.]146 | 2025년 11월 | 2025년 12월 |
| Datapub[.]news | 2025년 6월 | 2025년 7월 |
| gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad[.]onion | 2025년 4월 | 2026년 2월 |
| lgiil72vkmdtbc3qv4tyq6wedyjxqr2qd4ze7xl2cxgerdnymxj7soqd[.]onion | 2026년 3월 | 2026년 7월 |
| nsnhzysbntsqdwpys6mhml33muccsvterxewh5rkbmcab7bg2ttevjqd[.]onion | 2026년 1월 | 2026년 1월 |
표 3은 건라 공격자와 관련 있는 것으로 확인되는 이메일 주소입니다.
| 이메일 주소 | 용도 |
|---|---|
| a00f105546345756@proton[.]me | 몸값 협상 |
| 4569f6322bc3b22e9@proton[.]me | 몸값 협상 |
| ilovemycubscout@gmail[.]com | 몸값 협상 |
| 6449a3c1e612168526@proton[.]me | 몸값 협상 |
다음은 건라 공격자와 관련 있는 것으로 확인된 qTox ID입니다:
2507312EC10BB44ED9DAA04E3C5C27E8C13154649B1A02E73ACFAE1681EE0208D05133A8FB22
0FE87CED0C611AE97E049C64288557F49E8271E91399E849328B078DA789A573031783235BEF
47829AF1C943D4C296C910706923AS199BDA4995B076ED9A9016F7DEF161D445DF00F13E6900
9500B1A73716BCF40745086F7184A33EA0141B7D3F852431C8FDD2E1E8FAF9277E9FDC117B47
표 4는 건라 랜섬웨어와 관련 있는 것으로 확인된 악성 파일 목록입니다.
| 파일명 | 해시(SHA256) | 설명 |
|---|---|---|
| main.exe | 2dc70a12d158d437e45a55b1d52f3d61c6082a1e1667573302ba3b62813e2751 | OneDrive 및 SharePoint 데이터 유출 도구 |
| main.exe | 834efe9b392c6c000877ea5613a079445affc16fe8af5997d68c55cafc95e5d1 | OneDrive 및 SharePoint 데이터 유출 도구 |
| cryptor.exe | 91f8fc7a3290611e28a35a403fd815554d9d856006cc2ee91ccdb64057ae53b0 | 악성 실행 파일 |
| msmp.exe | a82e496b7b5279cb6b93393ec167dd3f50aff1557366784b25f9e51cb23689d9 | 악성 실행 파일 |
표 5는 건라 공격자가 피해자의 Fortinet 장비에 대한 초기 접근 권한을 확보하기 위해 생성한 악성 계정입니다.
| 사용자 이름 | 상세 내용 |
|---|---|
| forticloud-sync | 위협 행위자는 CVE-2024-55591 및 CVE-2025-24472 취약점을 통해 취약한 FortiOS 방화벽 장비의 예약 작업(scheduled tasks)을 악용하여, forticloud-sync라는 새로운 악성 지속성(persistent) 사용자 계정을 생성할 수 있습니다. 해당 계정에는 슈퍼유저(super user) 권한이 부여되며 하드코딩된(hard-coded) 비밀번호가 설정됩니다. |
MITRE ATT&CK 전술 및 기법
본 권고문에서 언급된 위협 행위자의 모든 전술 및 기법은 표 6부터 표 18까지에서 확인할 수 있습니다. 악성 사이버 활동을 MITRE ATT&CK 프레임워크에 매핑하는 방법에 대해서는 CISA와 MITRE ATT&CK의 Best Practices for MITRE ATT&CK Mapping과 CISA의 Decider Tool을 참조하시기 바랍니다.
| 표 | 기법명 | ID | 활용 방식 |
|---|---|---|---|
| 6. 최초 침해 | 인터넷에 노출된 애플리케이션 악용(Exploit Public-Facing Application) | T1190 | 건라 공격자는 FortiGate 방화벽 및 SSL VPN 장비의 취약점을 악용하여 피해 조직의 네트워크를 최초 침해했습니다. |
| 7. 실행 | Windows Management Instrumentation (WMI) | T1047 | 건라 랜섬웨어 실행 파일에는 피해 시스템의 볼륨 섀도 복사본을 삭제하기 위한 WMI 명령이 포함되어 있었습니다. |
| 7. 실행 | 네이티브 API(Native API) | T1106 | 건라 랜섬웨어 실행 파일은 시스템 탐색을 위해 네이티브 API(FindFirstFileW, FindNextFileW)를 사용하였습니다. |
| 7. 실행 | 명령 및 스크립트 인터프리터: 윈도우 명령 셀 | T1059.003 | 건라 공격자는 WMI 명령을 실행하기 위해 Windows 환경에서 cmd.exe를 사용하였습니다. |
| 8. 지속성 유지 | 계정 조작(Account Manipulation) | T1098 | 건라 공격자는 피해 조직 네트워크 내 미사용 계정에 접근한 후, 계정 설정을 변경하여 비밀번호 변경 의무를 우회하였습니다. 이후 해당 계정을 악성 행위에 지속적으로 활용하였습니다. |
| 8. 지속성 유지 | 외부 원격 서비스(External Remote Services) | T1133 | 건라 공격자는 외부에 노출된 원격 서비스와 관리자 계정을 이용하여 피해 환경에 접근하였습니다. |
| 9. 권한 상승 | 유효한 계정: 기본 계정 | T1078.001 | 건라 공격자는 기본 자격 증명과 계정 잠금 기능 부재를 악용하여 SSL-VPN 장비를 침해하고, 피해 네트워크 장비의 관리자 권한을 획득하였습니다. |
| 9. 권한 상승 | 유효한 계정: 도메인 계정 | T1078.002 | 건라 공격자는 SSL 장비의 관리자 계정에 대한 접근 권한을 획득하였습니다. |
| 10. 은닉 | 디버거 회피(Debugger Evasion) | T1622 | 건라 랜섬웨어의 윈도우 암호화 실행 파일에는 리버스 엔지니어링 및 디버깅을 막기 위한 IsDebuggerPresent API가 포함되어 있었습니다. |
| 10. 은닉 | 지표 제거: 명령 이력 삭제 | T1070.003 | 건라 공격자는 자신의 악성 행위가 탐지되는 것을 막기 위해 피해 시스템에서 명령 실행 이력을 삭제했습니다. |
| 10. 은닉 | 실행 지연(Delay Execution) | T1678 | 건라 공격자는 탐지를 회피하기 위해 정찰 활동과 악성 네트워크 활동을 의도적으로 심야 및 새벽 시간대에 수행하였습니다. |
| 10. 은닉 | 선택적 제외(Selective Exclusion) | T1679 | 건라 랜섬웨어 실행 파일은 피해 시스템 운영에 필수적인 파일이 정상 작동하고 몸값 요구서를 확인할 수 있도록 특정 디렉터리와 파일 형식을 암호화 대상에서 자동으로 제외합니다. 또한 이미 건라에 의해 암호화된 파일이 다시 암호화되지 않도록 하는 로직도 포함하고 있습니다. |
| 11. 보안 기능 무력화 | 도구 비활성화 또는 변경(Disable or Modify Tools) | T1685 | 건라 공격자는 자신의 악성 행위가 탐지되는 것을 막기 위해 피해 시스템의 시스템 로그 및 네트워크 로그를 삭제하였습니다. |
| 12. 자격 증명 탈취 | OS 자격 증명 덤핑: NTDS | T1003.003 | 건라 공격자는 여러 피해 조직의 도메인 컨트롤러에서 secretsdump.py를 사용하여 NTDS 파일에 저장된 사용자 계정의 비밀번호 해시를 추출하였습니다. |
| 12. 자격 증명 탈취 | 네트워크 스니핑(Network Sniffing) | T1040 | 건라 공격자는 SSL-VPN의 네트워크 트래픽 제어 기능을 악용하여 전송 중인 사용자의 VDI 로그인 자격 증명 및 세션 정보를 가로채는 방식으로 피해 네트워크의 인증 트래픽을 스니핑하였습니다. |
| 12. 자격 증명 탈취 | 웹 세션 쿠키 탈취 | T1539 | 건라 공격자는 피해 조직의 정상 VDI 세션 정보를 가로채 세션 쿠키를 탈취한 후 이를 재사용하여 활성 세션을 하이재킹하고 정상 사용자를 가장해 내부 네트워크에 접근하였습니다. |
| 12. 자격 증명 탈취 | 비밀번호 저장소에서 자격 증명 탈취 | T1555 | 건라 공격자는 침해된 가상 데스크톱에서 피해 조직의 Hiware 접근 제어 서버에 접속하여 해당 서버의 대칭 암호화 키를 탈취하였습니다. |
| 12. 자격 증명 탈취 | OS 자격 증명 덤핑 | T1003 | 건라 공격자는 Hiware 접근 제어 서버에서 탈취한 대칭 암호화 키를 이용하여 저장되어 있던 기업 서버 비밀번호를 복호화하고 덤핑하였습니다. |
| 12. 자격 증명 탈취 | 인증 프로세스 변경: 다중 인증 | T1556.006 | 건라 공격자는 피해 조직의 VDI 인증 서버 포털 파일을 변경하여 공격자가 지정한 특정 OTP 값이 항상 인증에 성공하도록 하였습니다. 이를 통해 MFA를 지속적으로 우회할 수 있는 백도어를 구축하였습니다. |
| 13. 탐색 | 파일 및 디렉터리 탐색 | T1083 | 건라 랜섬웨어 실행 파일에는 피해 시스템의 전체 디렉터리 구조를 탐색·열거하여 암호화 대상이 되는 사용자 데이터 파일 및 디렉터리를 식별하기 위한 자체 명령(custom instructions)이 포함되어 있습니다. |
| 13. 탐색 | 시스템 네트워크 연결 탐색 | T1049 | 건라 공격자는 랜섬웨어를 배포하기 전 활성화된 시스템 네트워크 연결을 탐색·열거하여 접근 가능한 내부 인프라를 파악하였습니다. |
| 14. 측면 이동 | 원격 서비스: 원격 데스크톱 프로토콜 | T1021.001 | 건라 공격자는 탈취한 VDI 세션 정보를 이용하여 피해 조직의 내부 VDI 환경에 접근한 후, RDP를 통해 측면 이동하여 피해 조직의 VDI 인증 웹 서버, 내부 AD 서버 및 IT 담당자의 가상 데스크톱에 접근하였습니다. |
| 14. 측면 이동 | 원격 서비스: SMB/윈도우 관리자 공유 | T1021.002 | 건라 공격자는 유효한 자격 증명과 SMB 관리자 공유를 이용하여 측면 이동하고 침해된 시스템 전반에 도구를 배포하였습니다. |
| 14. 측면 이동 | 대체 인증 자료 사용: Pass the Hash | T1550.002 | 건라 공격자는 Pass the Hash 기법을 사용하여 고권한 시스템으로 측면 이동하였습니다. |
| 14. 측면 이동 | 대체 인증 자료 사용: Pass the Ticket | T1550.003 | 건라 공격자는 Pass the Ticket 기법을 사용하여 고권한 시스템으로 측면 이동하였습니다. |
| 15. 수집 | 수집(Collection) | TA0009 | 건라 공격자는 업무상 핵심 문서(business-critical documents), 데이터베이스, 개인식별정보(PII), 및 내부 이메일을 수집한 것으로 확인되었습니다. |
| 15. 수집 | 수집 데이터 아카이브 | T1560 | 건라 공격자는 데이터 유출을 목적으로 7-Zip, WinRAR, RClone 등의 도구를 사용해 피해 조직의 데이터를 복사하고 압축·아카이브한 것으로 확인되었습니다. |
| 15. 수집 | 클라우드 스토리지 데이터 | T1530 | 건라 공격자는 Microsoft 클라우드 서비스(OneDrive 및 SharePoint)에 저장된 데이터를 유출하기 위해 해당 서비스를 표적으로 하는 main.exe 악성 애플리케이션을 실행하였습니다. |
| 15. 수집 | 로컬 시스템 데이터 | T1005 | 건라 랜섬웨어 실행 파일은 침해된 장치의 전체 디렉터리 구조를 재귀적으로 탐색하여 표적 유출 및 후속 암호화 대상이 되는 사용자 데이터 파일과 디렉터리를 식별하였습니다. 한 피해 사례에서 건라 공격자는 IT 담당자의 VDI 환경에 접속하여 시스템 및 네트워크 구성 정보를 수집한 것으로 확인되었습니다. |
| 15. 수집 | 이메일 수집 | T1114 | 건라 공격자는 내부 이메일 내용을 수집하였습니다. |
| 16. 명령·제어 | 도구 전송 | T1105 | 건라 공격자는 피해 조직의 SSL-VPN 장비에 대한 관리자 권한을 확보한 후, 외부 서버에서 SSH 터널링 도구를 다운로드하여 피해 네트워크 내 침해된 시스템과 터널 연결을 구축·유지하였습니다. |
| 16. 명령·제어 | 프로토콜 터널링 | T1572 | 건라 공격자는 SSH 터널링 도구를 이용하여 침해된 시스템 간 연결을 구축하고 지속성(persistence)을 유지하였습니다. |
| 17. 유출 | 웹 서비스를 통한 유출 | T1567 | 건라 공격자는 피해 조직의 데이터를 아카이브한 후 파일 공유 서비스인 Mega를 통해 유출한 것으로 확인되었습니다. |
| 17. 유출 | 대체 프로토콜을 통한 유출 | T1048 | 건라 공격자는 Filezilla 소프트웨어를 사용하여 FTP를 통해 데이터를 유출하였습니다. |
| 18. 영향 | 영향을 위한 데이터 암호화 | T1486 | 건라 공격자는 피해자가 업무상 핵심 파일에 접근하지 못하도록 ChaCha20 + RSA-4096 알고리즘을 결합하여 피해 조직의 데이터를 암호화합니다. 건라 암호화 프로그램은 윈도우 및 리눅스 버전으로 제공되어 피해 네트워크 내 잠재 공격 표면(attack surface)을 확대합니다. 한 피해 사례에서 건라 공격자는 데이터베이스 서버와 NAS 시스템 등의 주요 자산을 암호화하였습니다. |
| 18. 영향 | 금전 탈취 | T1657 | 이중 갈취 방식에 따라 건라 공격자는 몸값 요구서(R34DM3.txt)를 통해 암호화폐로 몸값을 지급할 것을 요구합니다. 요구서에는 몸값을 지급하면 민감 업무 데이터의 공개를 막고 침해된 시스템의 암호화된 파일을 복호화할 수 있는 키를 제공받을 수 있다고 안내하는 내용이 담겨 있습니다. |
| 18. 영향 | 시스템 복구 방해 | T1490 | 피해 네트워크 내 핵심 데이터의 암호화 효과를 높이고 시스템 복구를 방해하기 위해 건라 공격자는 볼륨 섀도 복사본과 같은 백업 기능을 비활성화시킵니다. 한 피해 사례에서 건라 공격자는 주 데이터센터와 재해복구센터에 저장된 백업 및 아카이브 데이터를 삭제하여 백업을 통한 복구를 방해하였습니다. |
사고 대응
잠재적인 침해 정황이 탐지되었으나 랜섬웨어 공격자가 아직 데이터를 암호화하지 않은 경우, 조직은 다음과 같은 조치를 취해야 합니다.
건라 리눅스 버전에 피해를 입은 경우, 암호화된 파일, 타임스탬프, 랜섬노트 및 관련 시스템 로그를 보존하십시오. 암호화 방식의 결함을 이용하면 방어 담당자가 암호화 키를 재구성하여 암호화된 파일을 복구할 수 있을 가능성이 있습니다.
2026년 3월 기준, 연구진은 건라 랜섬웨어의 리눅스용 ELF 포맷(확장자 .GNRA)에서 취약점을 발견하였습니다. 해당 포맷의 암호화 키는 예측 가능한 시스템 값인 srand(time(NULL))을 시드(seed)로 사용하는 취약한 의사난수 생성기(PRNG)를 사용합니다. 방어 담당자는 이러한 취약점을 이용하여 파일의 타임스탬프를 기반으로 암호화 키를 수학적으로 재구성하고, 몸값을 지불하지 않고도 파일을 복구할 수 있습니다.
사고 대응 담당자는 다음 사항을 고려해야 합니다.
- 네트워크 장비(엣지 장비 등)의 로그를 검토하여 고권한 사용자(privileged user)의 활동을 점검하고 비정상적인 활동을 식별하십시오.
- 몸값 요구서 사본을 수집하여 위협 행위자가 현재 사용하고 있는 통신 플랫폼을 식별하십시오.
- 새로 생성된 파일, 특히 압축 파일(archive)을 점검하여 데이터 유출 전후에 이루어진 것으로 의심되는 활동을 파악하십시오.
위협 행위자가 통제하는 악성 계정을 식별하고 비활성화하십시오. 정상적인 고권한 계정(privileged account)을 식별하고 보안을 강화하십시오. CISA의 Eviction Strategies Tool을 활용하여 체계적인 공격자 축출 계획에 필요한 대응 조치를 구성하십시오.
Use Playbook-NG and COUN7ER를 함께 활용하여 다양한 대응 조치를 활용해 사이버 위협 행위자의 활동을 억제하고 네트워크에서 축출하기 위한 체계적인 축출 계획 또는 플레이북을 수립하십시오. 해당 플레이북은 위협 행위자의 TTP를 기반으로 권고 대응 조치 목록을 제공하며, 각 조치의 목표 결과, 사전 준비 단계 및 관련 위험을 포함하고 있습니다. 자세한 내용은 CISA의 Eviction Strategies Tool Fact Sheet을 참조하시기 바랍니다.
침해가 탐지되었고 이미 데이터가 암호화된 경우, CISA의 합동 #StopRansomware Guide에 수록된 ‘랜섬웨어 및 데이터 갈취 대응 체크리스트(Ransomware and Data Extortion Response Checklist)’를 참조하십시오.
대응 방안
작성 기관은 건라 공격자의 활동을 바탕으로 조직의 사이버보안 태세를 강화하기 위해 다음과 같은 대응 방안을 시행할 것을 권고합니다. 본 대응 방안은 CISA와 미국 국립표준기술연구소(NIST)가 개발한 ‘범분야 사이버보안 성과 목표(Cross-Sector Cybersecurity Performance Goals, CPGs)에 부합합니다.
CPG는 모든 조직이 이행하도록 CISA와 NIST가 권고하는 최소한의 보안 관행 및 보호 조치를 제시합니다. CISA와 NIST는 가장 일반적이면서 영향력이 큰 위협 및 TTP로부터 조직을 보호하기 위해 기존 사이버보안 프레임워크와 지침을 기반으로 CPG를 마련하였습니다. 추가로 권고되는 기본 보호 조치를 비롯한 CPG에 관한 자세한 내용은 CISA의 CPG 웹페이지를 참조하시기 바랍니다.
- 인터넷에 노출된 시스템(VPN 게이트웨이, RDP가 노출된 인프라 등)에서 실제 악용된 알려진 취약점과 본 권고문에 명시된 CVE에 대한 보안 패치를 우선적으로 업데이트하십시오.
- 복구 계획을 수립하여 민감정보 또는 독점 데이터와 서버의 복사본을 여러 개 생성·보관하고, 이를 운영 환경과 물리적으로 분리되고 네트워크가 분할된 안전한 장소(하드 드라이브, 저장장치, 클라우드 등)에 보관하십시오[CPG 3.I, 3.O, 1.C].
- 모든 운영체제, 소프트웨어 및 펌웨어를 최신 상태로 업데이트하십시오. 적시에 보안 패치를 적용하는 것은 사이버보안 위협 노출을 최소화할 수 있는 가장 효율적이고 비용 효과적인 조치 중 하나입니다. 특히 인터넷에 노출된 시스템에서 실제 악용이 확인된 취약점에 대한 패치를 우선적으로 업데이트하십시오[CPG 2.B].
- 도메인 컨트롤러, 서버, 워크스테이션 및 Active Directory(AD)를 점검하여 새로 생성되었거나 확인되지 않은 계정이 있는지 확인하십시오[CPG 2.A, 2.E].
- 관리자 권한이 있는 사용자 계정을 점검하고 최소 권한 원칙(Principle of Least Privilege)에 따라 접근 제어를 설정하십시오[CPG 3.G].
- 랜섬웨어의 확산을 방지할 수 있도록 네트워크를 분리(Network Segmentation)하십시오[CPG 3.I].
네트워크 분리는 각 서브네트워크 간의 트래픽 흐름과 접근을 통제하고 공격자의 측면 이동(Lateral Movement)을 제한함으로써 랜섬웨어의 확산을 방지하는 데 도움이 됩니다.
- 가능한 모든 서비스에 다중 인증(MFA)을 적용하십시오. 특히 웹메일, VPN 및 주요 시스템에 접근할 수 있는 계정에는 MFA를 반드시 적용하십시오[CPG 3.F].
- 명령줄(Command-line) 및 스크립트 실행 활동과 관련 권한을 비활성화하십시오. 권한 상승과 측면 이동은 명령줄에서 실행되는 소프트웨어 유틸리티에 의존하는 경우가 많습니다. 위협 행위자가 이러한 도구를 실행하지 못하도록 제한하면 권한을 상승하거나 측면 이동을 수행하기가 어려워집니다[CPG 3.G, 3.M].
보안 통제 검증
대응 방안을 적용하는 것과 더불어, 작성 기관은 본 권고문에서 MITRE ATT&CK for Enterprise 프레임워크에 매핑한 위협 행위를 기준으로 조직의 보안 프로그램을 훈련·시험·검증할 것을 권고합니다. 또한 본 권고문에 설명된 ATT&CK 기법에 대해 기존 보안 통제 체계가 얼마나 효과적으로 작동하는지 평가하기 위해, 현재 운용 중인 보안 통제를 시험할 것을 권고합니다.
검증을 시작하려면 다음 절차를 따르십시오.
작성기관은 본 권고문에 기술된 MITRE ATT&CK techniques에 대해 보안 프로그램이 최적의 성능을 유지할 수 있도록, 실제 운영 환경과 규모에서 지속적으로 보안 프로그램을 시험할 것을 권고합니다.
참고 자료
- StopRansomware.gov: 랜섬웨어 관련 자료 및 경보를 한 곳에서 제공하는 미국 정부 범부처 통합 사이트
- #StopRansomware Guide: 랜섬웨어 공격의 위험을 완화하고 대응하는 데 활용할 수 있는 지침
- Cyber Hygiene Services, Ransomware Readiness Assessment: CISA에서 무료로 제공하는 사이버 위생 서비스
- USSS’s Preparing for a Cyber Incident: 조직이 사이버 사고 발생 전·중·후에 취할 수 있는 기본적인 조치 제시
신고
귀 기관은 본 공동 권고문과 관련하여 대한민국 경찰청과 FBI 및 기타 작성 기관에 회신하거나 정보를 제공할 의무가 없습니다. 다만, 제공된 정보를 검토한 후 귀 기관이 작성 기관에 정보를 제공하기로 결정한 경우에는 관련법을 준수하여 신고해야 합니다.
작성 기관은 공유 가능한 모든 관련 정보의 제공을 요청하며, 여기에는 해외 IP 주소와의 송수신 통신 내역을 확인할 수 있는 경계 로그(boundary logs), 몸값 요구서 샘플, 위협 행위자와의 통신 내용, 암호화폐 지갑 정보, 복호화 도구(decryptor) 파일 및/또는 암호화된 파일의 무해한 샘플 등이 포함됩니다.
이 밖에도 공격 대상 기업의 담당자 연락처, 감염 상태 및 범위, 추정 피해액, 운영상 영향, 거래 ID(transaction ID), 감염 일자, 탐지 일자, 최초 공격 벡터, 호스트 및 네트워크 기반 침해지표 등의 정보가 유용할 수 있습니다.
작성기관은 몸값을 지급하더라도 피해자의 파일이 복구된다는 보장이 없으므로 몸값 지급을 권장하지 않습니다. 또한 몸값 지급은 공격자가 다른 조직을 추가로 공격하도록 부추기고, 다른 범죄자들의 랜섬웨어 유포를 조장하거나 불법 활동에 자금을 제공하는 결과를 초래할 수 있습니다.
귀하 또는 귀 기관의 몸값 지급 여부와 관계없이, FBI와 CISA는 랜섬웨어 사고 발생 시 신속하게 신고할 것을 권고합니다. 미국의 경우 FBI 인터넷범죄신고센터(IC3), 관할 FBI 현장사무소, 관할 USSS 현장사무소, 또는 CISA 24시간 운영센터(contact@cisa.dhs.gov 또는 1-844-Say-CISA (1-844-729-2472))를 통해 신고할 수 있습니다.
대한민국 소재 기관은 온라인 사이버범죄 신고시스템(www.ecrm.police.go.kr) 또는 112를 통해 대한민국 경찰청(KNPA)에 사이버침해사고를 신고하십시오.
면책 고지
본 보고서의 정보는 정보 제공만을 목적으로 “있는 그대로(as is)” 제공됩니다. CISA 및 공동 서명 기관(co sealers)은 본 문서에 링크된 기관, 제품 또는 서비스를 포함하여 어떠한 상업적 기관, 제품, 회사 또는 서비스도 보증하거나 지지하지 않습니다.
서비스표, 상표, 제조업체명 또는 기타 방식으로 특정 상업적 기관, 제품, 프로세스 또는 서비스를 언급하더라도, 이는 CISA 및 공동 서명 기관이 해당 기관·제품·프로세스 또는 서비스를 보증·권고하거나 우대한다는 의미가 아닙니다.
버전 이력
2026년 8월 10일: 최초 버전