0Pricing
Cloud & IT Cert Prep · 강의

랜섬웨어와 암호화 악성 코드

초기 접근과 암호화부터 몸값 요구까지 랜섬웨어 공격 단계를 살펴보고, 변경 불가능한 백업을 포함한 방어 전략을 학습합니다.

랜섬웨어와 암호화 악성 코드은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

랜섬웨어란 무엇인가

Ransomware는 데이터나 시스템에 대한 접근을 차단하고, 일반적으로 암호화폐로 대금을 지불해야 복구할 수 있게 하는 악성 코드입니다. 핵심적인 특징은 갈취입니다. 피해자 자신의 데이터가 피해자를 압박하는 수단이 됩니다. 현대의 랜섬웨어 조직은 매년 수십억 달러를 벌어들이는 정교한 범죄 기업입니다. 2021년 Colonial Pipeline 공격은 US 동부 해안 전역의 연료 공급을 방해했고, 2020년 Universal Health Services 공격은 400개 병원에 영향을 미쳤습니다. Ransomware는 기술적 정교함과 중대한 비즈니스 영향을 결합하여 오늘날 조직이 직면한 가장 심각한 Threat 중 하나입니다.

랜섬웨어 킬 체인

랜섬웨어 공격은 예측 가능한 순서로 진행됩니다. 초기 접근: 피싱 email, RDP 무차별 대입 공격 또는 공개된 취약점 Exploits. 지속성: 백도어를 설치하고 보안 도구를 Disable. 측면 이동: 감염 범위를 최대화하고 백업 시스템을 침해하기 위해 네트워크 전체로 확산. 데이터 반출: 암호화하기 전에 민감한 데이터를 훔침(이중 갈취). 암호화: 접근 가능한 모든 시스템의 파일을 동시에 암호화. 몸값 요구: 지불하지 않으면 훔친 데이터를 공개하겠다는 협박과 함께 지불 지침이 담긴 몸값 메모를 남김. 각 Phase를 이해하면 모든 단계에서 방어 기회를 파악할 수 있습니다.

# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence):    EDR behavior detection
# Phase 3 (Lateral Move):   Network segmentation, least privilege
# Phase 4 (Exfiltration):   DLP, network monitoring (large data transfer)
# Phase 5 (Encryption):     EDR file activity monitoring, honeypot files
# Phase 6 (Impact):         Immutable backups enable recovery without payment

CryptoLocker와 후속 랜섬웨어

CryptoLocker(2013)는 RSA-2048 공개 키 Encryption과 Bitcoin 결제를 결합하여 현대적인 랜섬웨어의 시초가 되었습니다. Attacker가 보유한 개인 키 없이는 복호화가 불가능했습니다. CryptoLocker는 피싱 email 첨부 파일을 통해 배포되었고 매핑된 네트워크 Drive로 확산되었습니다. CryptoLocker는 2014년에 무력화되었지만 이후 세대의 랜섬웨어에 영감을 주었습니다. WannaCry(2017)는 웜처럼 확산되었고, NotPetya(2017)는 랜섬웨어로 위장했지만 우크라이나를 대상으로 한 파괴적 와이퍼였습니다. Ryuk(2018~2020)은 운영자가 수동으로 주도하는 공격으로 기업을 표적으로 삼았고, REvil(2020~2021)은 RaaS 이중 갈취 모델을 개척했습니다.

# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backups

서비스형 랜섬웨어(RaaS)

서비스형 랜섬웨어(RaaS)는 랜섬웨어 개발자가 실제 공격을 수행하는 제휴 공격자에게 도구와 인프라를 빌려주는 범죄 비즈니스 모델입니다. 제휴 공격자는 몸값의 70~80%를 가져가고 개발자는 나머지를 가져갑니다. 이로 인해 랜섬웨어 공격에 필요한 기술적 장벽이 크게 낮아져 숙련도가 낮은 범죄자도 정교한 랜섬웨어를 Deploy할 수 있게 되었습니다. 대표적인 RaaS 조직으로는 REvil, LockBit, BlackCat/ALPHV 및 Conti가 있습니다. 법 집행 기관이 운영자를 방해해도 새로운 분파가 등장하여 이름을 바꾸고 활동을 계속하는 경우가 많으므로 RaaS는 단속에도 회복력이 있습니다.

이중 및 삼중 갈취

단일 갈취는 파일을 암호화한 뒤 복호화 키의 대가를 요구합니다. 이중 갈취는 2019년 Maze가 처음 사용한 방식으로, 암호화하기 전에 데이터를 유출하고 몸값을 지불하지 않으면 유출 사이트에 공개하겠다고 협박합니다. 따라서 백업이 잘 갖춰진 피해자에게도 효과적입니다. 삼중 갈취는 여기에 세 번째 압박을 추가합니다. 협상하는 동안 피해자가 업무를 수행하지 못하도록 인프라에 DDoS 공격을 동시에 실행하는 것입니다. 일부 그룹은 압박을 높이기 위해 피해자의 고객, 파트너, 규제 기관에도 연락합니다. 이러한 다중 압박 방식 때문에 백업만으로 복구하는 것은 더 이상 랜섬웨어 대응 전략으로 충분하지 않습니다.

백업 시스템 공격

정교한 랜섬웨어 운영자는 암호화를 실행하기 전에 백업 인프라를 집중적으로 공격합니다. 정상적인 백업이 자신들의 가장 큰 장애물이라는 사실을 알고 있기 때문입니다. 공격 수법에는 Windows Volume Shadow Copies 삭제(vssadmin delete shadows), 백업 Software 데이터베이스 삭제, 백업 에이전트 손상, 탈취한 인증 정보를 통한 Network 백업 서버 접근 등이 있습니다. 따라서 변경 불가능한 백업이 필수적입니다. 이는 인증된 Admin조차 정해진 보존 기간 동안 수정하거나 삭제할 수 없는 백업을 의미합니다. 변경 불가능한 객체 저장소(AWS S3 Object Lock, Azure Immutable Blob)와 오프라인에 보관하는 Tape 백업은 매우 효과적입니다.

# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete

# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
#   for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware

3-2-1 백업 규칙

3-2-1 백업 규칙은 랜섬웨어에 대한 복원력을 확보하기 위한 기본 백업 전략입니다. 데이터 3개 사본(Production 데이터 1개와 백업 2개)을 유지하고, 서로 다른 2가지 매체 유형(예: 디스크와 Tape)에 저장하며, 그중 1개 사본을 오프사이트에 보관합니다(주요 시스템과 지리적으로 분리된 위치). 랜섬웨어에 대비해 강화한 변형 규칙에는 네 번째 요소가 추가됩니다. 최소 1개 사본은 오프라인이거나 변경 불가능해야 합니다. Production Network에서 접근할 수 있는 백업은 암호화 공격에 취약합니다. 오프사이트 또는 오프라인 보관 요건을 충족하면 주요 Environment가 완전히 침해되더라도 복구에 사용할 수 있는 깨끗한 사본 하나를 확보할 수 있습니다.

# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)

# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)

# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test

몸값 지불: 법적·실무적 고려 사항

몸값을 지불할지 결정하는 일에는 복잡한 고려 사항이 따릅니다. 지불한다고 해서 복호화가 보장되는 것은 아니며(일부 랜섬웨어 그룹은 돈을 받은 뒤 사라집니다), 범죄 조직이나 제재 대상 그룹에 자금을 제공할 수 있습니다(US의 OFAC는 제재 대상 기관에 대한 지불을 금지합니다). 또한 피해자가 돈을 지불한다는 신호를 보내 잠재적으로 반복 공격의 대상이 될 수 있습니다. 그러나 실행 가능한 백업이 없는 조직은 장기간의 운영 중단으로 존립 자체가 위협받을 수 있습니다. FBI는 일반적으로 지불하지 말 것을 권고하지만, 기업이 처한 어려운 상황도 인정합니다. 지불을 고려하기 전에 법률 자문, 법 집행 기관(FBI에는 피해자 지원 자료가 있습니다), 사이버 보안 전문가와 상담하여 모든 대안을 검토해야 합니다.

랜섬웨어 특화 기술 방어

백업 외에도 랜섬웨어에 특화된 기술적 통제 수단이 있습니다. 랜섬웨어 Detection 기능을 갖춘 EDR은 대량 파일 암호화 작업을 모니터링하고 영향을 받은 엔드포인트를 자동으로 격리할 수 있습니다. 허니팟 파일은 파일 공유 곳곳에 배치하여 누군가 접근하면 즉시 알림을 보냅니다(랜섬웨어는 실제 파일과 함께 이 파일도 암호화합니다). 제어된 Folder Access(Windows Defender 기능)는 승인되지 않은 애플리케이션이 보호된 폴더에 쓰지 못하도록 차단합니다. 또한 애플리케이션 허용 목록은 알려지지 않은 Processes의 실행을 차단하여 랜섬웨어가 실행될 가능성을 크게 줄입니다. 매크로를 비활성화하고, Internet에서 RDP에 접근하지 못하도록 차단하며, 모든 원격 Access에 MFA를 적용해야 합니다.

# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes

# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled

# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation

몸값을 지불하지 않는 복구

랜섬웨어가 공격했을 때 몸값을 지불하지 않고 복구하는 방법에는 다음이 있습니다. 검증된 정상 백업에서 복원하는 방법이 가장 신뢰할 수 있습니다. NoMoreRansom.org에서 복호화 도구가 있는지 확인할 수도 있습니다(법 집행 기관과 보안 업체는 인프라를 압수한 뒤 일부 랜섬웨어 계열을 위한 복호화 도구를 공개합니다). 랜섬웨어가 삭제하지 않았다면 Volume Shadow Copies에서 파일을 복구할 수 있습니다. 또한 일부 암호화 구현에서는 연구자들이 난수 생성의 취약점을 찾아 복호화가 가능해지기도 했습니다. 복구를 시도하기 전에 항상 영향을 받은 시스템의 스냅숏이나 Image를 먼저 생성해야 합니다. 지금 보존해 둔 데이터는 즉시 복구할 수 없더라도 나중에 복구할 수 있습니다.

# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible

# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

랜섬웨어 사고 대응 계획

조직은 공격이 발생하기 전에 랜섬웨어 특화 사고 대응 계획을 마련해야 합니다. 계획에는 법무, 경영진, 사이버 보험사, 법 집행 기관 연락 담당자 등 단계적 보고 대상 연락처, 격리와 운영 지속 중 하나를 선택하기 위한 의사 결정 트리, 필요한 경우를 대비해 사전에 협의해 둔 랜섬웨어 협상 업체와의 관계, 예상 RTO가 포함된 백업 복구 절차, 고객·파트너·규제 기관을 위한 커뮤니케이션 서식, 몸값 지불 관련 법률 지침이 포함되어야 합니다. 계획은 모의 훈련을 통해 검증해야 합니다. 직원들도 계획을 알고 있어야 합니다. 공격 중에 계획을 찾기 시작하면 이미 혼란스러운 상황에 중요한 시간이 더해집니다.

빠른 확인

이 lesson에서 배운 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 복습

이 lesson에서는 다음을 배웠습니다. 최신 랜섬웨어는 최초 Access부터 측면 이동을 거쳐 암호화에 이르는 공격 킬 체인을 따르며, 각 단계에서 방어 기회를 제공합니다. 3-2-1 규칙에 따른 변경 불가능한 오프라인 백업은 가장 신뢰할 수 있는 복구 수단입니다. 랜섬웨어가 온라인 백업 시스템을 집중적으로 공격하기 때문입니다. 또한 이중 갈취는 암호화 전에 데이터를 훔치는 방식을 추가하므로, 백업만으로는 더 이상 랜섬웨어가 초래하는 모든 영향을 조직에서 완전히 막을 수 없습니다. 다음 lesson에서는 루트킷, Spyware, 키로거를 살펴봅니다.

자주 묻는 질문

“랜섬웨어와 암호화 악성 코드” 강의는 무료인가요?

네 — “랜섬웨어와 암호화 악성 코드” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“랜섬웨어와 암호화 악성 코드”에서 뭘 배우나요?

초기 접근과 암호화부터 몸값 요구까지 랜섬웨어 공격 단계를 살펴보고, 변경 불가능한 백업을 포함한 방어 전략을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“랜섬웨어와 암호화 악성 코드” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 바이러스, 웜, 트로이 목마
  2. 랜섬웨어와 암호화 악성 코드
  3. 루트킷, 스파이웨어, 키로거
  4. 파일리스 악성 코드와 시스템 도구 악용 공격
← Cloud & IT Cert Prep(으)로 돌아가기