사이버 보안

랜섬웨어 운영과 연계된 조직, 복구 업체를 사칭해 몸값 탈취

연구팀들은 Ransom Busters라는 조직이 랜섬웨어 공격이 공개되기 전에 피해자들에게 연락해 복호화 키와 도난 데이터 삭제를 대가로 최대 6만 달러를 요구한다고 경고했다. 증거에 따르면 이 조직은 독립적인 복구 업체가 아니라 랜섬웨어 운영 조직 자체 또는 그에 소속된 파트너일 가능성이 있다.

2026-08-19
2 분 읽기
8 조회수
فريق تحرير certi.news
랜섬웨어 운영과 연계된 조직, 복구 업체를 사칭해 몸값 탈취

GuidePoint Security는 Ransom Busters라는 조직이 랜섬웨어 공격 피해자를 복구하는 서비스인 것처럼 사칭하는 활동을 경고했으며, 증거에 따르면 이 조직이 공격을 실행한 주체이거나 그에 소속된 파트너일 가능성이 있다. 이 조직은 공격이 공개되기 전에 피해자들에게 연락해 금전을 대가로 복호화 키를 제공하고 도난 데이터를 삭제해 주겠다고 제안한다.

약칭 GRIT로 알려진 GuidePoint Security의 연구·정보팀은 최근 발생한 여러 랜섬웨어 공격에 대응하는 과정에서 이 활동을 발견했다. 해당 공격의 피해자들은 Ransom Busters로부터 메시지를 받았다. 공격이 공개되기 전에 이를 알고 있었다는 점은 즉각적인 의문을 불러일으켰다. 공개되지 않은 사건에 대한 정보를 복구 서비스라고 주장하는 조직이 어떻게 입수했는지가 분명하지 않았기 때문이다.

암호화 키와 데이터에 대한 접근 주장

Ransom Busters는 랜섬웨어 서비스형(RaaS) 조직이 사용하는 관리 패널의 취약점을 악용해 복호화 키와 피해자에게서 탈취한 데이터에 접근할 수 있었다고 주장했다. 이 조직은 DragonForce, Settra, Anubis 그룹과 연계된 서버를 포함해 랜섬웨어 조직의 서버에서 데이터를 삭제하는 대가로 2만~6만 달러를 요구했다.

그러나 GRIT는 기술적·운영적 지표가 일치한 두 사건을 연관 지었다. 두 사건에서 공격자들은 SoftPerfect Network Scanner, s5cmd, 원격 모니터링 도구 Remotely 등 동일한 도구를 사용했다. 또한 Numlock!123이라는 비밀번호를 사용해 백도어 로컬 계정을 만들었고, 공격자들이 제어하는 동일한 호스트 이름인 DESKTOP-BBETH6K를 사용했다.

이 발전이 중요한 이유

GRIT는 중간 정도의 확신을 바탕으로, 여러 RaaS 조직에서 겹쳐 나타난 활동은 한 파트너가 갱단의 공격에 대한 접근 권한을 이용해 일반적인 수익 배분 방식과 별도로 추가 지불금을 탈취하고 있음을 시사한다고 밝혔다. 현재까지 회사는 Ransom Busters에 돈을 지불한 피해자를 확인하지 못했으며, 피해자들에게 해당 조직에 돈을 지불하지 말라고 촉구했다. 한 사례에서는 피해자가 대신 공격 배후의 랜섬웨어 조직에 돈을 지불했다.

랜섬웨어 공격 협상을 전문으로 하는 Coveware는 BleepingComputer에 최근 최소 한 건의 사건에서 동일한 조직 또는 이와 연계된 개인이 피해자에게 연락해 복호화 키와 도난 데이터를 보유하고 있다고 주장했다고 확인했다. Coveware는 2024년부터 다른 이름을 사용하는 유사한 중개자들을 관찰해 왔지만, Ransom Busters의 차이점은 아직 공개되지 않은 사건과 관련해 연락했다는 점이라고 설명했다.

이러한 개입은 피해자의 위험을 키운다. 기본 운영 조직에 몸값을 지불하더라도 데이터 사본을 보유한 모든 당사자가 데이터를 유출하지 않겠다는 약속을 지킬 것이라고 보장할 수 없기 때문이다. 현재까지 GRIT는 RaaS 운영 환경 밖에서 데이터가 공개됐다는 증거를 발견하지 못했으며, 피해자 중 한 명의 데이터도 랜섬웨어 조직의 유출 사이트에 게시되지 않았다. Coveware는 랜섬웨어 운영자와 파트너 사이의 신뢰가 약화되면서 더 많은 제휴 조직이 독자적인 수익을 추구하게 될 수 있다고 보고 있다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기