랜섬웨어의 작동 원리
암호화, 갈취, 이중 갈취를 알아봅니다.
랜섬웨어의 작동 원리은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
랜섬웨어란 무엇인가
랜섬웨어는 일반적으로 파일을 암호화하여 데이터나 시스템에 대한 접근을 차단한 뒤 복구 대가를 요구하는 악성 프로그램입니다. 현대의 공격 캠페인은 협력 조직, 지원 데스크 및 협상 지침서를 갖춘 조직적인 범죄 기업이 운영합니다.
이를 만드는 것이 아니라 방어를 위해 작동 원리를 이해하면 여러 지점에서 공격 사슬을 끊을 수 있습니다.
공격 수명 주기
랜섬웨어는 침투하자마자 암호화하는 경우가 드뭅니다. 랜섬웨어는 중단할 수 있는 공격 사슬을 따릅니다:
- 초기 접근 — 피싱, 노출된 RDP, 취약한 VPN
- 거점 확보 및 지속성 — 백도어, 예약된 작업
- 권한 상승 및 측면 이동 — 더 많은 호스트로 확산
- 탐색 및 외부 반출 — 데이터를 찾아 훔침
- 영향 — 대규모 암호화 및 몸값 요구서
초기 잠복 단계에서 탐지하는 것이 암호화 후 복구하는 것보다 훨씬 비용이 적게 듭니다.
일반적인 초기 접근 경로
대부분의 침입은 예측 가능한 소수의 진입점에서 시작됩니다:
- 악성 첨부 파일이나 링크를 이용한 피싱
- 취약하거나 재사용된 비밀번호를 사용하는 RDP와 같은 노출된 원격 서비스
- 패치되지 않은 인터넷 노출 소프트웨어(VPN, 메일, 웹 앱)
- 접근 중개업체에서 구매한 유효한 자격 증명
이러한 경로를 차단하는 것이 가장 효과적인 예방책이며, 다음 레슨에서 다룹니다.
암호화가 사용되는 방식
최신 랜섬웨어는 혼합 암호화를 사용합니다. 데이터를 빠르게 암호화하기 위해 파일마다 또는 호스트마다 빠른 대칭 키(AES)를 생성한 다음, 공격자의 공개 키(RSA 또는 타원 곡선)로 이 대칭 키를 암호화합니다.
일치하는 개인 키는 공격자만 가지고 있으므로 피해자는 개인 키 없이는 대칭 키를 복구할 수 없습니다. 제대로 만들어지지 않은 변종은 때때로 키를 재사용하거나 유출하기 때문에 복호화 도구가 간혹 존재하지만, 그런 가능성에 의존해서는 안 됩니다.
백업부터 노리기
정교한 공격자는 백업이 탈출 경로라는 사실을 알고 있으므로, 암호화하기 전에 백업을 찾아다닙니다.
- 백업 저장소 삭제 또는 암호화
- Windows 볼륨 섀도 복사본 삭제
- 백업 관리자 자격 증명 공격
이 때문에 변경 불가, 오프라인 또는 망 분리 백업(다음 수업)이 결정적인 역할을 합니다. 도메인 관리자 권한이 있어도 이러한 백업에는 접근하여 파괴할 수 없기 때문입니다.
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator단일 갈취와 이중 갈취
암호화만으로는 제대로 된 백업에 대응할 수 없으므로 공격자는 압박 수단을 강화했습니다.
- 단일 갈취 — 데이터를 암호화하고 복호화 키의 대가를 요구합니다
- 이중 갈취 — 먼저 데이터를 탈취한 다음 공개하겠다고 협박합니다
이중 갈취가 발생하면 백업에서 복원하는 것만으로는 더 이상 충분하지 않습니다. 데이터 침해가 이미 발생했기 때문입니다. 모든 랜섬웨어 사건을 법적 의무와 통지 의무가 따를 수 있는 잠재적인 데이터 침해로 취급해야 합니다.
삼중 갈취와 압박 전술
공격 그룹은 암호화와 유출을 넘어 신속한 지불을 강요하기 위해 압박 수단을 추가합니다.
- 삼중 갈취 — 피해자의 고객이나 협력 업체를 직접 협박합니다
- 협상 중 피해자를 대상으로 디도스 공격을 수행합니다
- 평판 손상을 확대하기 위해 언론이나 규제 기관에 연락합니다
이러한 전술은 시스템뿐 아니라 사업 자체를 겨냥합니다. 따라서 대응에는 IT뿐 아니라 법무, 홍보, 경영진도 참여해야 합니다.
서비스형 랜섬웨어
이 생태계는 산업화되어 있습니다. 서비스형 랜섬웨어 운영자는 악성 코드와 유출 사이트를 구축하고 유지 관리한 다음, 침입을 수행하고 수익을 나누는 제휴 공격자에게 이를 대여합니다.
방어 담당자가 고려할 사항:
- 서로 다른 많은 침입자가 동일한 도구 모음을 사용하므로, 공유된 침해 지표가 도움이 됩니다
- 제휴 공격자의 기술 수준은 서로 다르며, 일부는 흔적을 많이 남겨 탐지하기 쉽습니다
- 한 운영자를 방해하면 위협이 다른 곳으로 이동할 뿐 제거되지는 않습니다
몸값 지불이 위험한 이유
지불은 완전한 해결책이 아니며 법적으로 제한되는 경우도 있습니다.
- 복호화 도구가 작동하거나 아예 제공된다는 보장이 없습니다
- 복호화 도구는 작동이 느리거나 파일을 손상시키는 경우가 많습니다
- 탈취한 데이터가 결국 유출되거나 재판매될 수 있습니다
- 지불은 향후 공격에 자금을 제공하며 제재 법규를 위반할 수 있습니다
- 지불하는 피해자로 표시되어 반복적인 공격 대상이 될 수 있습니다
방어 가능한 입장은 사전 준비를 통해 지불하지 않고도 복구할 수 있도록 하는 것입니다.
시스템 내장 도구 활용
탐지를 피하기 위해 공격자는 눈에 띄는 악성 코드를 설치하는 대신 정상적인 내장 도구를 악용합니다. 이를 시스템 내장 도구 활용이라고 합니다.
- 원격 실행과 탐색에 사용하는 기본 제공 관리자 도구
- 제어 목적으로 용도를 바꾼 정상적인 원격 액세스 소프트웨어
- 방어 기능을 비활성화하고 확산하기 위해 사용하는 내장 스크립트 기능
실행 파일이 신뢰받기 때문에 탐지의 중심은 시그니처에서 행동으로 이동합니다. 예를 들어 예상치 못한 계정이 관리자 도구를 비정상적으로 사용하는 경우입니다.
공격 사슬 끊기
모든 단계에서 방어 기회를 찾을 수 있습니다.
- 초기 접근 — MFA, 패치 적용, 피싱 방어
- 측면 이동 — 네트워크 세분화, 최소 권한
- 데이터 탈취 — 외부 전송 모니터링, DLP
- 영향 — 암호화가 영구적으로 지속되지 않도록 하는 변경 불가 백업
모든 단계에서 이길 필요는 없습니다. 어느 한 단계라도 차단하면 작전을 중단시킬 수 있습니다. 다음 수업에서는 이러한 방어 계층을 구축합니다.
빠른 확인: 이중 갈취
복구 여부를 결정하는 상황에 공격 수명 주기를 적용해 보십시오.
복습: 랜섬웨어 작동 방식
이제 랜섬웨어에 대응할 수 있을 만큼 작동 원리를 충분히 이해했습니다.
- 랜섬웨어는 접근, 지속성 확보, 측면 이동, 데이터 탈취, 영향 발생으로 이어지는 수명 주기를 따릅니다
- 혼합 암호화를 사용하며 의도적으로 백업부터 파괴합니다
- 이중 및 삼중 갈취는 데이터 유출과 외부 압박을 추가하므로, 사건을 데이터 침해로도 만듭니다
- 서비스형 랜섬웨어는 공격을 산업화하고, 시스템 내장 도구 활용은 시그니처 탐지를 피합니다
- 지불은 위험하므로, 목표는 지불하지 않고 복구하는 것입니다
다음: 공격이 실제로 자리를 잡기 전에 방지하기
자주 묻는 질문
“랜섬웨어의 작동 원리” 강의는 무료인가요?
네 — “랜섬웨어의 작동 원리” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“랜섬웨어의 작동 원리”에서 뭘 배우나요?
암호화, 갈취, 이중 갈취를 알아봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“랜섬웨어의 작동 원리” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 랜섬웨어의 작동 원리
- 예방 및 강화
- 탐지 및 초기 징후
- 사고 대응 및 복구