이번 주 CTI는 랜섬웨어 공격자들의 주요 인물들과 새롭게 등장하는 전술들을 살펴봅니다. (새 탭에서 열림) ( 2024편에서 발췌). 다음으로, CTI는 도난당한 비밀번호에 대한 통찰력을 제공하는 새로운 보고서를 분석합니다. 마지막으로, CTI는 랜섬웨어를 유포할 목적으로 위협 행위자들이 Office 365 의 특정 기능을 악용해 피해 기관에 침입한 최근 두 건의 사건에 대한 보고서를 분석합니다.
트러스트웨이브, 주요 랜섬웨어 세력과 전술 소개
트러스트웨이브(Trustwave)의 최신 보고서 《 》(새 탭에서 열림) 는 2024개 랜섬웨어 공격 그룹 중 주요 그룹과 이들이 사용하는 새로운 전술 몇 가지를 살펴봅니다.
트러스트웨이브에 따르면, 지난해 전체 랜섬웨어 동향에서 금전적 동기가 여전히 가장 큰 비중을 차지했다. 또한 트러스트웨이브는 2024 개 랜섬웨어 그룹의 중복되는 전술, 기법 및 절차(TTP)를 개괄적으로 설명하고, 2025 랜섬웨어 생태계에 대한 통찰력을 제시합니다.
2024개 랜섬웨어 프로그램 중 상위 5 개 제휴 랜섬웨어 프로그램
트러스트웨이브는 데이터 유출 사이트의 활동을 분석하여 2024 개 제휴 프로그램 중 자사가 ‘빅 5’라고 부르는 프로그램을 다음과 같이 선정했습니다:
- RansomHub (새 탭에서 열림) 는 2024년에 주목할 만한 랜섬웨어 제휴사로 자리매김했다. 이는 주로 제휴사에게 유리한 이 그룹의 비즈니스 모델 덕분인데, 이 모델은 제휴사에게 유리한 90-10 비율의 수익 분배 방식을 제공합니다. 이 그룹은 눈에 띄는 활동 차질을 겪지 않았으며, 자체 개발한 EDR 우회 악성코드를 통해 차별화된 모습을 보여주었다. RansomHub는 올해도 여전히 가장 큰 위협으로 남아 있을 것으로 보인다.
- El Dorado (새 탭에서 열림) 는 처음에 2024년 3월 로 등장했으며, 그해 후반에 BlackLock으로 브랜드명을 변경했습니다. 이 그룹은 크로스 플랫폼 기능을 바탕으로 빠르게 입지를 다졌으며, 2025년에도 여전히 위협적인 존재로 남아 있다.
- Lynx 는 2024년 7월 에서 등장했으며, 또 다른 성공적인 랜섬웨어 조직이었습니다. 랜섬웨어 배포로 이어진 구체적인 세부 사항과 TTP는 아직 불분명하지만, 공격자들이 백업의 섀도 복사본을 지속적으로 삭제하는 것으로 알려져 있다.
- FOG 는 지난 5월에 처음 등장했으나, 6월 중순이 되어서야 데이터 유출 사이트를 공개했다. FOG의 계열 조직들은 맞춤형 스크립트, 자격 증명 도용 기법 및 기타 지속성 확보 기법을 사용했습니다.
- BASHE( )는 지난 10월 이름을 변경하기 전까지 ‘APT73 ’이라는 이름으로 처음 등장했습니다. 이 그룹은 데이터 유출 ‘서비스형 사이트(Site-as-a-Service)’ 모델을 통해 빠르게 주목을 받았으며, 이는 의 기존 랜섬웨어 ‘서비스형(RaaS)’ 모델 (새 탭에서 열림)과 차별화되는 점이었습니다.
중복되는 TTP
트러스트웨이브는 랜섬웨어 공격자들의 운영 방식을 더 잘 파악하기 위해 2024 명의 공격자로부터 관찰된 기법들을 분석하여 정리했습니다. 그들은 가장 많이 관찰된 기법 중 일부를 강조 표시한 히트맵을 만들었습니다.
의 보고서 『 』(새 탭에서 열림)에 수록된 이 시각 자료는 대외 공개 애플리케이션 악용, 예약된 작업, 스피어 피싱, 악성코드 등 가장 많이 중복되는 주요 기법들을 강조하고 있습니다.
[함께 읽어보세요: 피싱이란 무엇인가요? [유형, 위험 및 예방] (새 탭에서 열림)
2025 랜섬웨어 전망
2024년에 랜섬웨어가 얼마나 큰 위협이 되었는지를 고려할 때, 2025년에도 랜섬웨어는 여전히 주요 위협으로 남아 있을 것입니다.
랜섬웨어 생태계는 “대규모 조직들의 활동이 위축되면서 촉발된, 운영의 탈중앙화라는 특징을 점점 더 뚜렷이 보이고 있다.” 트러스트웨이브에 따르면, 이러한 요인들이 소규모 그룹들이 등장하여 상당히 빠르게 성공할 수 있는 현재의 환경을 조성하는 데 기여했다.
RansomHub의 제휴사 친화적인 모델 덕분에, 중대한 차질이 발생하지 않는 한 2025에서도 계속해서 두각을 나타낼 수 있을 것입니다.
트러스트웨이브는 Go 언어로 개발된 랜섬웨어가 계속 등장할 것으로 전망하며, 이와 함께 분산형 그룹의 활동, 복합적인 갈취 전술, 그리고 새로운 제휴 프로그램의 출현도 예상하고 있다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
랜섬웨어 조직들은 법 집행 기관의 대응에 더 수월하게 적응하고 있어, 그 회복탄력성이 높아지고 있으며, 그만큼 더 위험해지고 있다.
2025년에는 새로운 랜섬웨어 그룹이 계속해서 등장할 가능성이 높으며, 기존 그룹들도 여러 개의 별도 랜섬웨어 브랜드로 분화될 수 있다. 그러나 트러스트웨이브가 지적하듯이, 이러한 집단들은 등장한 만큼이나 순식간에 사라질 수 있어, “어느 집단이 장기적인 위협으로 발전할지는 불확실하다.”
스펙옵스, 유출된 비밀번호 보고서 발표
Specops는 최근 ‘ ’ (새 탭에서 열림) 라는 제목의 유출 비밀번호 보고서를 발표하며, 2024개 사례에 걸쳐 도난당한 비밀번호에 대한 분석 결과를 공유했습니다.
According to the report, more than 1 billion credentials were stolen by malware during a 12-month span, with 230 million meeting standard complexity requirements.
Specops는 가장 많이 도난당한 비밀번호, 가장 흔한 기본 용어, 가장 일반적인 비밀번호 길이, 그리고 가장 많이 사용되는 인증 정보 탈취 악성코드 등 관찰된 몇 가지 추세를 상세히 설명합니다.
[함께 읽어보세요: 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다] (새 탭에서 열림)
취약한 비밀번호의 경향과 패턴
Specops는 일부 조사 결과를 강조하기 위해 다른 출처의 통계를 반영했습니다. 예를 들어, LastPass가 실시한 한 설문조사에 따르면, 사용자의 91%가 여러 계정에서 비밀번호를 재사용할 때의 위험을 인지하고 있음에도 불구하고, 59%는 이를 무시하고 재사용하는 것으로 나타났습니다. 이 때문에 이들의 연구 결과 중 일부는 더욱 우려스럽다.
Specops는 확보한 도난당한 비밀번호 1.089.342.532 개를 분석했다. 그들이 가장 먼저 분석한 것은 가장 흔한 취약한 비밀번호와 기본 용어들이었다. 그들은 가장 많이 도난당한 비밀번호 상위 5개가 다음과 같다는 사실을 발견했습니다:
- 123456
- 관리자
- 12345678
- 비밀번호
- 비밀번호
The password “123456” had 3,7 million exact matches. 가장 흔한 기본 용어는 admin, guest, qwerty, welcome, password였습니다.
According to Specops, eight characters is the most common length, accounting for 189 million of the stolen passwords analyzed. 또한 연구진은 복잡성 요건을 충족하는 비밀번호도 분석했는데, 이는 비밀번호가 최소 8자 이상이어야 하며 대문자 1개, 숫자 1개, 특수 문자 1개를 포함해야 함을 의미한다. A total of 230 million of the stolen passwords met these requirements.
해커들이 악성코드를 이용해 비밀번호를 훔치는 방법
2024 번 사건에서만 도난당한 인증 정보의 수를 고려할 때, 도난당한 인증 정보에 대한 수요가 분명히 높은 것으로 보입니다. 이러한 높은 수요는 인증 정보를 비롯한 데이터를 수집하도록 설계된 정보 탈취형 악성코드의 증가와 직접적인 관련이 있습니다.
Specops는 ‘ ’ RedLine 정보 탈취형 악성코드 (새 탭에서 열림) 가 상당히 널리 퍼져 있으며, 이들이 분석한 도난당한 비밀번호의 거의 절반을 차지한다는 사실을 발견했습니다. 의 ‘Raccoon Stealer’ (새 탭에서 열림) 및 ‘Vidar Stealer’ 역시 도난당한 비밀번호의 각각 11,7%와 17%를 차지했습니다.
[함께 읽어보세요: 지금 당장 피해야 할 4 가지 흔한 비밀번호 실수] (새 탭에서 열림)
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
Specops 보고서의 전반적인 전제는 새로운 것이 아닙니다. 위협 행위자들은 강력한 비밀번호뿐만 아니라 취약한 비밀번호도 꾸준히 노리고 있습니다.
이 보고서는 자격 증명 도용 현황에 대한 상세한 개요를 제시하는 동시에, 보안 전문가들이 안전을 유지하는 방법을 이해하는 데 도움이 될 수 있는 동향과 권장 사항을 제시합니다.
단순히 비밀번호 복잡성 요건을 충족하는 것만으로는 충분하지 않다는 점을 명심해야 합니다. 도난당한 비밀번호 중 거의 4분의 1이 이러한 요건을 충족했기 때문입니다.
해커들은 이메일 폭탄 공격과 Teams를 이용한 보이스 피싱을 이용합니다
소포스(Sophos)는 위협 행위자들이 Office 365 을 악용해 피해 조직에 침투한 뒤 랜섬웨어를 배포하려 했던 두 건의 사건 (새 탭에서 열림),, 을 공개했습니다.
이 사건들은 서로 다른 두 명의 위협 행위자와 관련이 있었으며, 이들은 각각 공격을 확대하기 위해 자체적인 Microsoft Office 365 서비스 테넌트를 운영 및 관리하고 있었다.
이러한 사건에서 사용된 전술로는 이메일 폭탄 공격, Teams 메시지 전송, Teams 음성 및 영상 통화, 마이크로소프트 원격 제어 도구 사용 등이 있습니다.
[관련 기사: 보이스피싱을 막으려면 현명하게 대처하세요] (새 탭에서 열림)
STAC5143 과 STAC5777
소포스는 이 두 위협 행위자를 각각 STAC5143 과 STAC5777로 분류하여 추적하고 있습니다.
- STAC5143: 이 위협 클러스터가 사용하는 악성코드 중 일부는 FIN7로 추적되는 그룹이 사용하는 악성코드와 유사합니다. 그러나 공격 체인의 각 단계는 해당 조직들을 구별해 주는 요소가 됩니다. 소포스는 지난 11월, 한 기관이 45분 동안 3.000 건 이상의 스팸 메시지를 대량으로 수신했다고 보고한 사건을 통해 이 그룹의 활동을 포착했습니다. 메시지를 받은 지 얼마 지나지 않아, 해당 사람들은 “헬프 데스크 매니저” 계정으로부터 Teams 화상 통화를 받았습니다. 통화가 시작되자 피해자는 Teams를 통해 원격 화면 제어 세션을 허용하라는 지시를 받았으며, 이를 통해 공격자는 파일을 심고 파이썬 악성코드를 실행할 수 있게 되었습니다. ‘
STAC5143 ’은 Teams에 내장된 원격 제어 기능을 활용하고, 공격을 자동화하기 위한 Java 아카이브를 사용하며, 원격 SharePoint 링크에서 다운로드한 파이썬 기반 백도어를 사용하는 것으로 확인되었습니다. - STAC5777: 앞서 언급된 위협 클러스터와 마찬가지로, STAC5777 는 이메일 폭탄 공격과 Microsoft Teams 메시지를 통해 특정 조직을 표적으로 삼았습니다. 이 그룹이 보낸 Teams 메시지를 통해 피해자와의 통화를 요청하여 문제 해결을 돕겠다고 할 것입니다.
STAC5777 은 Microsoft Quick Assist를 활용하고, 키보드 설정을 직접 변경하며, 악성코드를 배포하고, 정식 Microsoft 업데이트 프로그램을 사용하는 등, 이전에 ‘’ Storm-1811로 알려진 그룹과 연관된 것으로 파악된 기타 기법과 도구를 사용하는 것이 확인되었습니다. (새 탭에서 열림)
각 사건에서 공격자는 Teams 통화 중에 피해자로 하여금 정식 마이크로소프트 웹사이트에서 ‘Microsoft Quick Assist’를 설치하도록 유도했습니다. 이를 통해 원격 세션이 설정되었고, 공격자는 피해자의 기기를 제어할 수 있게 되었습니다. 공격자가 제어권을 확보하자마자, 악성 페이로드를 다운로드하고 지속성을 확보한 뒤 C2 서버에 연결했습니다.
공격자는 획득한 인증 정보를 사용하여, 를 통해 측면 이동을 용이하게 할 호스트를 검색했으며, (새 탭에서 열림). 한 사례에서는 해당 해커가 Black Basta 랜섬웨어 (새 탭에서 열림) 를 실행하려 시도했으나, 결국 차단되었습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 보고서는 마이크로소프트 팀즈(Microsoft Teams)가 위협 행위자들 사이에서 ‘ ’ 사회공학 도구로 점점 더 인기를 얻고 있음을 보여줍니다. (새 탭에서 열림)
지난 몇 달 동안, 위협 행위자들이 IT 지원 담당자로 위장하여 초기 접근 권한을 획득하려는 사건이 다수 발생했습니다. 소포스가 지적했듯이, 최종 사용자는 평소 IT 지원팀과 소통하는 방식을 유념하고, 비정상적인 징후가 없는지 주의 깊게 살펴봐야 합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

