기업과 기관을 노리는 랜섬웨어 공격이 정교해지고 있으며, 알려진 취약점이나 백도어를 악용한 초기 침투 수법도 지속되고 있다. 이러한 위협에 대응하기 위해서는 기존 시그니처 기반 보안 솔루션을 넘어, 실제 악성 행위를 사전에 탐지해 차단할 수 있는 기술이 필요하다. 보안 업계는 이를 위해 AI 기반 분석 및 실시간 행위 기반 탐지 기술을 도입하고 있다.
맞춤형 백도어와 신규 RaaS 모델의 확산
이스트시큐리티(대표 정진일)는 2025년 1분기 자사 백신 솔루션 ‘알약’을 통해 총 6만3909건의 랜섬웨어 공격을 행위 기반 사전 차단 기술로 탐지·차단했다고 밝혔다. 이는 하루 평균 약 694건의 공격이 차단된 수치다. 같은 기간 등장한 주요 위협으로는 RansomHub 조직의 맞춤형 백도어 ‘Betruger’ 사용, 신규 RaaS 조직인 Morpheus, Anubis, VanHelsing의 활동 증가, 중국 연계 Ghost 랜섬웨어의 지속적 공격 등이 포함됐다.

RansomHub는 빠르게 RaaS 시장에서 영향력을 넓히고 있으며, Betruger라는 다기능 백도어를 통해 스크린샷 캡처, 키로깅, 파일 업로드 등 고급 기능을 이용한 공격을 시도하고 있다. Morpheus는 Windows 암호화 API를 활용해 확장자 변경 없이 파일을 암호화하며, Anubis는 Windows, Linux, ESXi 등을 타깃으로 고속 암호화, 권한 상승, 수익화 모델을 제공하고 있다. VanHelsing은 비교적 최근인 2025년 3월 7일 등장했으며, 다양한 플랫폼을 겨냥하고 빠른 속도로 변종이 발견되는 등 확산 우려가 높다.
정부 권고 및 알려진 취약점 기반 공격 지속
미국 CISA, FBI, MS-ISAC는 중국 연계로 추정되는 Ghost 랜섬웨어에 대한 공동 권고문을 발표했다. Ghost는 CVE-2018-13379, CVE-2010-2861 등의 취약점을 악용하며, 전 세계 약 70개국에 공격을 가해왔다. 기관들은 다중 인증(MFA) 도입과 정기적 백업, 비정상 트래픽 모니터링을 포함한 기본 보안 수칙 이행을 강조했다.
Mora_001 해커 그룹은 포티넷 방화벽 취약점(CVE-2024-55591, CVE-2025-24472)을 이용해 SuperBlack 랜섬웨어를 유포했다. 이는 LockBit 3.0 빌더를 기반으로 하며, 유사한 페이로드 구조와 암호화 방식을 공유하고 있어 LockBit 관련 조직과의 연관성이 제기되고 있다. 또한, Paragon Partition Manager 드라이버에서 발견된 취약점(CVE-2025-0289)을 이용한 BYOVD 방식은 SYSTEM 권한 탈취 및 서비스 거부 공격을 가능케 하며, 실제 공격 사례가 보고됐다.
Chaos 기반 확산, AWS API 악용 사례 등 새로운 형태도 등장
Babuk2는 기존 Babuk 조직과 무관한 위장 조직으로, 과거 유출 데이터를 활용해 피해자 정보를 공개하고 있다. LucKY_Gh0$t는 Chaos 랜섬웨어 기반으로 로컬 네트워크 확산을 시도하며, CodeFinger는 손상된 AWS API 키를 이용해 Amazon S3 내 데이터를 암호화하고 삭제 일정을 설정해 피해자를 압박하는 새로운 형태의 공격 기법을 보였다. AWS는 IAM 정책과 키 관리 강화를 권고했다.
이스트시큐리티 ESRC 관계자는 “이미 알려진 취약점을 이용한 랜섬웨어 공격이 계속되고 있다.”며, “기업 보안 담당자는 인프라 전반에 걸쳐 취약점 점검과 패치 적용을 우선해야 하며, 패치가 어렵다면 보완 솔루션 도입과 주기적 데이터 백업으로 피해를 최소화해야 한다.”라고 강조했다.
관련기사
- “AI 위협 대응 보안 서비스” 투자 전략 부상...GRC·위협 인텔리전스·관리형 보안 서비스 주목
- ‘제조 공급망 관리 시장’ 견고한 성장세...AI·ML·IoT·블록체인·클라우드 기반 SCM 플랫폼 가속 견인
- ‘위협 중심 AI 에이전트’, 4차원 취약점 관리로 고도화
- 온프레미스 스토리지·분산형 클라우드 결합한 ‘데이터 보호 플랫폼’
- 보안 위협 사전 탐지 및 차단하는 ‘자격 증명 기반 ID 인텔리전스 솔루션’
- 이중 협박하는 ‘리시다 랜섬웨어’ 서버 공격법과 예방법
- 北 해외 IT 인력, 유럽 방산·정부 겨냥 공격 증가 및 고도화
- RAG 기반 AI 문답 솔루션 ‘아이채터’...답변 정확도·맥락 이해·보안 강화
- 진화하는 사이버 위협, ‘복원력 중심’ 사전 예방적 보안 절실
- 코헤시티, 레드햇 오픈시프트 가상화로 데이터 보호·복구·레질리언스 강화
- 클라우드 환경 랜섬웨어 공격 대응 '클라우드 네이티브 패키지'
- “AI 기반 다형성 피싱과 랜섬웨어 급증”...기술 방어를 넘는 인간 중심 보안 전략 시급
- 루팅·탈옥된 모바일 기기, 기업 보안의 최대 약점
- 돈을 노리는 보안 위협...'은밀화·고도화·모호화'
- 정보 탈취하는 ‘인포스틸러’급증...대응 및 예방 5가지 전략
- 사이버 공격에 취약한 교육 분야
- 의료기관 겨냥 사이버 위협 증가...제3자 랜섬웨어 5단계 대응 전략
- 전 세계 랜섬웨어 피해액 2031년 2750억 달러 돌파 전망
- 잉카인터넷, SKT USIM 공격한 ‘BPFDoor' 대응 전용 백신 무료 제공
- ‘AI 기반 ID 및 액세스 관리 솔루션’...기업 디지털 ID ‘보안성·생산성’ 향상
- “랜섬웨어, 2년간 123% 증가...중소기업·공급망 겨냥 급증”
- 실제 CVE 대응 실습으로 사이버 보안 실무 역량 높이는 '보안 교육 플랫폼'
- 위협 인텔리전스·규제 대응 통합 ‘외부 공격 표면 관리 기술’ 주목
- 중국 연계 해커, 조용히 침투해 오래 통제해 사이버위협 고조
- 실제 위협 콕 집어 내는 ‘맞춤형 취약점 검증 기술’ 주목
- 클라우드와 특수망을 아우르는 제로트러스트 보안 실증, 산업표준화 신호탄
- 이스트시큐리티-한국인공지능협회, AI 보안 인재 양성 교육 사업 협력
- 이스트시큐리티, ‘AI 기반 보안 전문가’ 자격 취득 교육 과정 출시
- 이스트시큐리티, ‘숨은 보안고수 찾기’로 정보보호 인식 제고
- 스미싱·권한 오판 지속...기업 보안 교육, ‘생활밀착형’ 전환 시급
- AI로 모든 이상 행위 조사하는 ‘행동 위협 탐지 대응 플랫폼’...거짓 부정 해결
- 실시간 네트워크 위협 가시성, 에이전트 없는 모니터링이 해법
- 이스트시큐리티-디딤365, 클라우드·AI 보안 강화 협력
- EDR 사각지대 노린 브릭스톰 백도어, 장기 잠복으로 기업 보안에 치명적 위협
