가상자산 란 무엇인가요?
가상자산 피해자의 파일을 암호화한 뒤, 파일 접근 권한을 복구하는 데 필요한 복호화 키를 대가로 가상자산 (대개 비트코인) 가상자산 요구하는 악성 소프트웨어(멀웨어)의 한 종류입니다. 이는 멀웨어를 이용한 갈취 방식 중 가장 널리 퍼져 있으며 피해 규모도 가장 큰 형태이며, 가상자산 으로 지불을 요구한다는 점에서 이 이름이 붙여졌습니다.
이름에 포함된가상자산피해자의 데이터를 잠그는 암호화 기술과 몸값을 징수하는 데 가상자산 , 이 두 가지가 결합된 것을 의미합니다. 악성 코드가 실행되면 강력한 비대칭 암호화(예: RSA)를 사용하여 파일을 암호화한 뒤, 기한 내에 가상자산 대금을 지불할 것을 요구하는 몸값 요구 메시지를 표시합니다. 가상자산 몸값을 가상자산 몰래 가상자산 채굴하는 크립토재킹( 가상자산 )과 같은 가상자산 혼동해서는 안 됩니다.
몸값이 가상자산 지불되기 때문에, 가상자산 사이버 보안과 금융 범죄의 교차점에 위치합니다. 공격자들은 속도와 익명성을 가상자산 선택하지만, 모든 결제 내역은 공개 블록체인에 기록되므로, 블록체인 분석은 몸값 자금을 추적하고 공격 배후의 집단을 파악하는 데 가장 효과적인 도구 중 하나입니다.
가상자산 어떻게 작동하나요?
가상자산 공격은 일반적으로 다음 네 단계로 진행됩니다:
- 감염. 악성코드는 피싱 이메일, 악성 첨부 파일, 보안이 침해된 원격 접속과 같은 공격 경로를 통해 피해자에게 침투합니다. 일단 실행되면, 악성 코드는 시스템 내 거점을 확보합니다.
- 암호화. 랜섬웨어는 비대칭 암호화를 사용하여 파일, 데이터베이스, 때로는 시스템 전체를 잠그며, 공격자의 개인 복호화 키 없이는 복구할 수 없는 암호화된 파일을 생성합니다.
- 몸값 요구. 사건 경위를 설명하고 가상자산 지불할 것을 요구하는 몸값 요구서가 나타나며, 대개 피해자에게 압박을 주기 위해 카운트다운 타이머가 함께 표시됩니다.
- 지불 및 (가능성 있는) 복호화. 돈을 지불하는 피해자들은 비트코인이나 다른 가상자산 공격자들이 관리하는 가상자산 송금합니다. 돈을 지불한다고 해서 복호화 키가 제대로 작동한다는 보장은 없으며, 오히려 반복적인 공격을 초래할 수도 있습니다.
현대적인 해커들은 종종 ‘이중 갈취’ 수법을 동원합니다. 즉, 데이터를 암호화하기 전에 먼저 훔친 뒤, 몸값을 지불하지 않으면 다크웹 유출 사이트에 공개하겠다고 위협함으로써 공격을 데이터 유출 사건으로 전환하는 것입니다. 이로 인해 공격자들은 오프라인 백업을 보유한 피해자조차도 압박할 수 있는 수단을 확보하게 됩니다.
가상자산 어떻게 확산되나요?
랜섬웨어는 다음과 같은 몇 가지 일반적인 공격 경로를 통해 피해자에게 침투합니다:
- 사용자를 속여 악성 첨부 파일이나 링크를 열게 만드는 피싱 이메일과 사회공학 기법—이것이 가장 흔한 침투 경로입니다.
- 원격 데스크톱 프로토콜(RDP)의 경우, 공격자들은 취약하거나 도난당한 인증 정보를 악용하며, 때로는 무차별 대입 공격을 통해 이를 수행하기도 합니다.
- WannaCry가 사용한 EternalBlue 익스플로잇과 같은 소프트웨어 취약점 및 익스플로잇.
- 해킹당한 사이트를 통해 악성 소프트웨어를 자동으로 유포하는 드라이브바이 다운로드 및 봇넷.
랜섬웨어에는 어떤 종류가 있나요?
랜섬웨어는 일반적으로 몇 가지 범주로 나뉩니다:
- 가상자산 암호화) 랜섬웨어. 파일을 암호화한 뒤 복호화 키를 제공하기 위해 금전을 요구하는 가장 일반적인 유형이다. 크립토락커(CryptoLocker)는 초기 대표적인 사례였다.
- 로커 랜섬웨어. 개별 파일을 암호화하는 대신, 피해자가 자신의 기기나 시스템에 전혀 접근하지 못하도록 잠그어 버립니다.
- 스케어웨어. 가짜 보안 소프트웨어나 피해자에게 존재하지도 않는 문제에 대해 비용을 지불하도록 압박하는 위협적인 팝업 창.
- Doxware(리크웨어). 돈을 지불하지 않으면 훔친 데이터를 공개하겠다고 협박하는 것으로, 이중 갈취의 핵심이다.
주목할 만한 가상자산 변종에는 어떤 것들이 있나요?
몇몇 조직이 위협 환경을 형성해 왔으며, 이들 중 다수는 비트코인으로 몸값을 요구하는 가상자산 활동하고 있습니다:
- CryptoLocker — 가상자산 요구하는 방식을 대중화시킨, 초기이자 영향력 있는 암호화 랜섬웨어.
- WannaCry와 Petya / NotPetya — 2017년에 급속도로 확산된 공격 사례; NotPetya는 데이터를 삭제하는 파괴적인 와이퍼(wiper) 역할을 했다.
- Locky와 Ryuk — 기업 및 의료 분야를 표적으로 삼는 파괴력이 큰 맬웨어 계열.
- REvil(Sodinokibi), DarkSide, Conti, Maze, Hive, LockBit, BlackCat, Dharma, Black Basta, Phobos — 전문 위협 행위자들이 운영하는 활발한 활동으로, 이들 중 다수는 ‘랜섬웨어 서비스(RaaS)’ 형태로 제공되고 있다.
서비스형 랜섬웨어(RaaS)란 무엇인가요?
RaaS(Ransomware-as-a-Service)는 합법적인 SaaS(Software-as-a-Service)를 모방한 사이버 범죄 비즈니스 모델입니다. RaaS 운영자, 즉 랜섬웨어 개발자들은 직접 악성코드를 제작하는 대신, 기성 랜섬웨어 도구와 RaaS 키트를 제휴사들에게 임대하며, 제휴사들이 실제 랜섬웨어 공격을 수행합니다. 이러한 업무 분담으로 인해 기술적 진입 장벽이 획기적으로 낮아졌고, 이로 인해 랜섬웨어 범죄가 폭발적으로 증가했습니다.
RaaS 운영은 마치 사업체처럼 운영되며, 다크웹을 통해 광고됩니다. RaaS 생태계에는 다음과 같은 여러 수익 모델이 포함됩니다:
- 제휴 프로그램 및 수익 분배 방식. 이 방식에서는 제휴사가 각 몸값의 일정 비율을 가져가고, 개발자는 그 중 일부를 수수료로 받습니다.
- 랜섬웨어 키트에 대한 월간 구독 또는 일회성 요금제 이용.
- 정보 유출 사이트는 이중 갈취를 통해 피해자들에게 압력을 가해왔으며, 제휴사들이 사용하는 초기 네트워크 접근 권한을 판매하는 접근 권한 중개업자들도 존재한다.
주요 RaaS 활동으로는 LockBit, REvil, DarkSide, Hive, Conti 등이 있으며, 기존 그룹이 무력화되면 새로운 RaaS 그룹이 등장합니다. 몸값은 가상자산 지급되기 때문에, 블록체인 분석을 통해 운영자와 제휴자 간의 금융 관계를 파악할 수 있으며, 이를 통해 RaaS의 이익 분배 모델을 수사관들이 추적할 수 있는 단서로 전환할 수 있습니다.
가상자산 왜 가상자산 사용하는가?
공격자들이 가상자산 요구하는 가상자산 , 은행을 중개자 없이 국경을 빠르게 넘나들 수 있고, 지갑 주소가 실명과 직접 연결되지 않은 가명 방식이기 때문이다. 비트코인은 여전히 가장 흔한 몸값 지불 수단으로 남아 있다.
이는 동시에 공격자들의 가장 큰 약점이기도 합니다. 공개 블록체인은 모든 거래를 영구적으로 기록하기 때문에, 수사관들이 몸값 지갑을 파악하면 거래소, 믹서, 다크웹을 거쳐 이루어진 자금 흐름을 추적할 수 있습니다. 추적 불가능한 것은커녕, 이러한 몸값 지불 내역은 블록체인상에 영구적인 흔적을 남깁니다.
가상자산 문제는 어느 정도 심각한가?
이는 사이버 범죄 중에서도 재정적 피해가 가장 큰 유형 중 하나로, 몸값 지불, 시스템 가동 중단 및 복구 비용 등으로 인해 수십억에 달하는 재정적 손실을 초래합니다. 다음 자료에 따르면 체이널리시스 연구에 따르면, 랜섬웨어 지불액은 2023년에 약 11억 달러로 사상 최고치를 기록한 후 2024년에는 약 35% 감소한 약 8억 1,300만 달러를 기록했는데, 연구진은 이러한 감소가 지불을 거부하는 피해자가 늘어나고, 방어 체계가 강화되며, 법 집행 기관이 주요 RaaS(Ransomware-as-a-Service) 그룹을 무력화시킨 데 기인한다고 분석했다.
8억 1,300만 달러 이상
채널리시스(Chainalysis)에 따르면, 2024년에 랜섬웨어 공격자들에게 가상자산 체이널리시스에 따르면, 2024년에 랜섬웨어 공격자들에게 지급된 가상자산은 전년도 기록인 10억 달러 이상에서 감소했으며, 이는 더 많은 피해자들이 지불을 거부했기 때문이다.
랜섬웨어를 어떻게 예방하고 대응할 수 있을까요?
다층 방어 체계를 구축하면 위험을 획기적으로 줄일 수 있습니다:
- 추가 비용 없이 시스템을 복원할 수 있는 오프라인 백업을 유지하십시오.
- 다단계 인증(MFA), 보안이 강화되거나 비활성화된 RDP, VPN, 방화벽 및 최소 권한 기반 접근 제어를 통해 접근 권한을 강화하십시오.
- 패치 및 세그먼트화. 취약점을 차단하기 위해 시스템을 최신 상태로 유지하고, 네트워크 세그먼트화를 통해 수평적 확산을 제한하십시오.
- 최신 방어 체계를 구축하십시오. 엔드포인트 보호 및 엔드포인트 탐지·대응(EDR/XDR)은 SIEM 모니터링, 데이터 보안 통제, 위협 인텔리전스와 함께 공격을 조기에 탐지하고 차단하는 데 도움이 됩니다.
- 미리 대비하십시오. 법 집행 기관과의 협력 방안을 포함한 검증된 사고 대응 계획은 공격 발생 시 복구 시간을 단축시켜 줍니다.
당국은 일반적으로 몸값 지불을 자제할 것을 권고합니다. 몸값 지불은 범죄 자금 조달에 기여할 뿐만 아니라, 해당 단체가 제재 대상에 지정된 경우 제재 위반에 해당할 수 있으며, 데이터 복구가 보장되지 않기 때문입니다.
가상자산 몸값은 어떻게 추적되나요?
몸값이 지불되면 해당 거래는 영구적인 블록체인 기록에 남게 됩니다. 수사관들은 블록체인 분석 기술을 활용해 피해자로부터 공격자들의 지갑으로 흘러가는 자금의 이동 경로를 추적하고, 믹서나 거래소를 통해 자금을 세탁하려는 시도를 감시하며, 범죄자들이 자금을 현금화하는 출금 경로를 파악합니다.
이를 통해 실질적인 성과가 나타났습니다. 2021년 DarkSide RaaS 그룹이 콜로니얼 파이프라인을 공격한 사건 이후, 미국 법무부는 비트코인 몸값 중 약 230만 달러를 추적해 회수했는데, 이는 온체인 투명성이 몸값 지불을 수사 단서로 전환할 수 있음을 입증하는 사례입니다. 또한 블록체인 추적은 해당 운영자들에 대한 제재 지정을 뒷받침하여, 이들이 자금을 현금화할 수 있는 능력을 차단합니다.
방법 체이널리시스 가 가상자산 퇴치에 어떻게 기여하는지
체이널리시스 는 법 집행 기관, 정부 기관 및 사이버 보안 팀이 가상자산 수사하고 그 배후 조직을 무력화하는 데 활용하는 블록체인 인텔리전스를 제공합니다.
- 체이널리시스 Reactor 를 통해 수사관들은 여러 블록체인을 가로지르는 랜섬웨어 지불 내역을 추적하고, 랜섬웨어 서비스(RaaS) 운영의 인프라를 파악하며, 미국 법원의 도버트(Daubert) 기준에 따라 검증된 분석 결과를 바탕으로 증거를 구축할 수 있습니다.
- 체이널리시스 KYT 는 거래소 및 금융 기관이 알려진 랜섬웨어 지갑과의 연관성을 거래 내역을 검토하여, 랜섬웨어와 관련된 자금을 실시간으로 탐지하고 차단할 수 있도록 지원합니다.
- The 체이널리시스 가상자산 보고서 (Crime Report )는 랜섬웨어 지불 동향을 연도별로 추적하여, 보안 담당자와 정책 입안자들에게 대응에 필요한 데이터를 제공합니다.
이러한 도구들이 결합되어, 이 범죄를 가능하게 가상자산 범죄를 근절하는 데 도움이 되는 증거로 전환시킵니다.
가상자산 관한 자주 묻는 질문
Q: 가상자산 란 무엇입니까?
A: 가상자산 피해자의 파일을 암호화한 뒤, 복호화 키를 제공하는 대가로 가상자산 (대개 비트코인) 가상자산 요구하는 악성코드입니다. 이는 암호화 기술과 가상자산 모두 활용한다는 점에서 그 이름이 붙여졌으며, 가장 흔하고 피해가 큰 랜섬웨어 유형입니다.
Q: 가상자산 가상자산 차이점은 무엇인가요?
A: 가상자산 파일을 암호화한 뒤, 이를 복구해 주겠다는 조건으로 가상자산 요구합니다. 더 넓은 의미에서 가상자산 몸값을 가상자산 피해자의 기기를 몰래 이용해 가상자산 채굴하는 ‘크립토재킹’과 같은 위협도 포함됩니다. 둘 다 가상자산 다루지만, 데이터를 인질로 삼는 것은 랜섬웨어뿐입니다.
Q: 서비스형 랜섬웨어(RaaS)란 무엇입니까?
A: 랜섬웨어-어-서비스(RaaS)는 소프트웨어-어-서비스(SaaS)와 유사하게, 개발자가 제휴사에게 랜섬웨어 도구를 임대하고 그 대가로 몸값의 일정 비율을 받는 사이버 범죄 비즈니스 모델입니다. RaaS는 공격을 개시하는 데 필요한 진입 장벽을 낮추며, LockBit, REvil, DarkSide 등 수많은 주요 공격 작전의 배후에 있습니다.
Q: 가상자산 몸값 지불 내역을 추적할 수 있나요?
A: 네. 몸값은 공개 블록체인에 가상자산 지급되기 때문에, 수사관들은 블록체인 분석 기술을 활용해 피해자로부터 공격자, 그리고 공격자들이 자금을 현금화하는 거래소까지 자금 흐름을 추적합니다. 2021년 콜로니얼 파이프라인 사건에서 미국 법무부(DOJ)는 이러한 방식으로 몸값 중 약 230만 달러를 회수했습니다.
Q: 랜섬웨어 몸값을 지불해야 할까요?
A: 당국은 일반적으로 몸값을 지불하지 말 것을 권고합니다. 몸값을 지불한다고 해서 암호 해독 키가 제대로 작동한다는 보장은 없으며, 이는 추가적인 범죄 활동에 자금을 대는 것이 될 뿐만 아니라, 해당 단체가 제재 대상에 지정된 경우 제재 규정을 위반할 수도 있습니다. 몸값을 지불하지 않아도 되는 가장 좋은 방법은 오프라인 백업을 보관해 두는 것입니다.
어떻게 하는지 확인해 보세요 체이널리시스 가 수사관들이 불법 자금을 추적하고 가상자산 근절하는 데 어떻게 도움을 주는지 확인해 보세요.
체이널리시스 는 수사관들이 블록체인 전반에 걸친 몸값 지불 내역을 추적하고, ‘서비스형 랜섬웨어(RaaS)’ 네트워크를 매핑하며, 알려진 랜섬웨어 지갑과의 노출 여부를 실시간으로 거래 내역을 분석함으로써 가상자산 대응할 수 있도록 지원합니다.