메인 콘텐츠로 건너뛰기
CTI 라운드업: 이메일 공격, Hunters International, 새로운 랜섬웨어 데이터
새로운 쟁점

CTI 라운드업: 이메일 공격, Hunters International, 새로운 랜섬웨어 데이터

신종 공격은 자격 증명 피싱과 악성코드를 결합한 형태이며, ‘헌터스 인터내셔널’은 데이터 갈취로 전략을 전환했고, 랜섬웨어는 여전히 주요 위협으로 남아 있다

이번 주, Tanium의 CTI 팀은 자격 증명 피싱과 악성코드 유포를 결합한 새로운 공격 사례를 살펴봅니다. 다음으로, 이 기사는 운영이 중단된 ‘ ’ 랜섬웨어-어-서비스(RaaS) 조직인 ‘Hunters International’ (새 탭에서 열림) 에 대한 최신 소식을 전하며, 해당 조직이 데이터 갈취에만 전적으로 집중하기 위해 브랜드를 변경했다고 보도합니다. 마지막으로, 연구팀은 2025년 1분기의 최신 랜섬웨어 데이터를 정리합니다.

신규 공격은 자격 증명 피싱과 악성코드를 결합한 방식이다

Cofense는 최근 (새 탭에서 열림) 에서 자격 증명 피싱과 악성코드 유포를 결합한 공격 사례를 확인했습니다.

이 공격에서 사용된 이메일은 파일 삭제를 미끼로 삼고 있습니다. 이 메시지는 파일 공유 사이트 “files[.]fm”과 정상적인 이메일 주소에서 발송된 것입니다. 피해자가 이메일에 포함된 링크를 클릭하면, 정상적인 “files[.]fm” URL로 이동하게 됩니다. 이곳에서 피해자는 PDF 파일을 다운로드할 수 있습니다.

[함께 읽어보세요: 피싱이란 무엇인가요? [알아두어야 할 유형, 위험 및 예방 요령] (새 탭에서 열림)

피해자가 해당 파일을 열기로 선택하면 피싱 및 악성코드 공격이 발생하게 됩니다. 이 파일은 무해한 내용으로 보이며, 피해자에게 다른 파일을 미리 보거나 다운로드하도록 요청합니다. 사용자가 해당 항목을 미리 보기할지 다운로드할지 여부와 관계없이 공격이 실행됩니다.

인증 정보 및 악성코드 피싱은 어떻게 이루어지나요?

  • 피해자가 “미리 보기” 옵션을 클릭하면, 기존의 위조된 Microsoft 365 로그인 페이지로 이동하게 됩니다. 이 페이지는 인증 정보를 탈취하려는 목적으로 만들어졌습니다.
  • 피해자가 “다운로드”를 선택하면, 실행 파일이 기기에 설치됩니다. Cofense는 다운로드된 파일의 이름이 피해자가 이를 OneDrive 설치 프로그램으로 오인하도록 유도하기 위해 지어졌다는 사실을 밝혀냈다. 이 공격으로 인해 ConnectWise RAT가 설치됩니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이 캠페인은 파일 미리보기 기능 역시 악성 코드이므로, 많은 직원들이 훈련을 통해 이를 주의 깊게 살피도록 되어 있다는 점을 악용하려 합니다.

Cofense의 보고서는 다양한 기법의 조합과 온라인 파일 공유 서비스의 위험성을 강조하며, 파일 공유 시 조직의 지침을 준수하는 것이 중요함을 재차 강조하고 있습니다.

헌터스 인터내셔널, 데이터 갈취로 사업 방향을 전환

‘헌터스 인터내셔널(Hunters International)’로 알려진, 이미 해체된 랜섬웨어-어-서비스(RaaS) 그룹이 데이터 갈취에만 전념하기 위해 운영 방식을 재편하고 있다.

Group-IB의 연구원들은 (새 탭에서 열림) 를 통해, 이 그룹이 작년 말 해체를 발표한 이후에도 여전히 활동 중이며, “World Leaks”라는 새로운 ‘강요 전용’ 작전에 주력하고 있다고 밝혔다.

헌터스 인터내셔널은 어떤 곳인가요?

‘Hunters International’의 RaaS 활동은 처음에 2023년 10월 에서 발견되었으며, 과거에 이중 갈취 공격을 수행해 온 것으로 알려져 있습니다.

이 그룹은 Hive 랜섬웨어 그룹과 중복되는 부분이 있어, 일부 연구자들은 Hunters International이 Hive의 리브랜딩된 버전이라고 보고 있지만, 운영 측은 단순히 Hive로부터 소스 코드를 구매했을 뿐이라고 주장하고 있다.

헌터스 인터내셔널은 여러 국가를 표적으로 삼고 있지만, 북미 지역에 피해자가 가장 많이 집중되어 있다. 주요 타깃 산업으로는 부동산, 의료, 전문 서비스 등이 있습니다.

제휴 패널의 중요한 역할

Group-IB는 해당 운영의 제휴사 패널에서 볼 수 있듯이, 관리자가 비즈니스에 매우 중점을 두고 있다고 지적합니다. 헌터스 인터내셔널(Hunters International)의 제휴사들은 웹 인터페이스를 통해 랜섬웨어를 맞춤 설정할 수 있으며, 명령줄 매개변수를 통해 랜섬웨어의 특정 부분을 조작할 수 있습니다.

제휴 패널에는 뉴스, 결제, 기업 정보, 공시 항목 등 다른 운영 체계에서도 흔히 볼 수 있는 섹션들이 포함되어 있습니다. 제휴사가 패널에 로그인하면 원하는 대상을 등록하고 몸값 지급 금액을 설정할 수 있습니다.

패널의 뉴스 섹션을 통해 Group-IB는 해당 작전에 대한 많은 통찰력을 얻을 수 있었다. 이 섹션에는 제공되는 서비스에 대한 세부 정보, 운영 관련 최신 소식, 버그 수정 사항 등이 포함되어 있습니다.

대상을 등록한 후, 공격자는 Group-IB가 공유한 것과 호환되는 실제 랜섬웨어를 다운로드할 수 있습니다. 이 랜섬웨어의 최신 변종은 몸값 요구 메시지를 남기지도 않고, 파일 확장자를 변경하지도 않습니다.

또한 제휴사는 Hunters International이 다양한 운영 체제와 아키텍처에 맞춰 개발한 도구인 “스토리지 소프트웨어”를 이용할 수 있습니다. 이 도구는 데이터 유출을 자동화하고, 공격자가 데이터를 어디에도 업로드하지 않고도 정보를 공유하고 공개할 수 있도록 하기 위해 개발되었으며, 데이터는 헌터 인터내셔널의 서버에 보관됩니다.

[함께 읽어보세요: 데이터 유출 방지란 무엇인가요? 그리고 왜 이것이 필요한지] (새 탭에서 열림)

헌터 인터내셔널의 사업 종료 및 브랜드 변경

2024년 11월에서 이 그룹은 프로젝트가 위험해지고 수익성이 떨어지게 되자, 패널의 뉴스 섹션에 프로젝트 종료 계획을 알리는 공지문을 게시했습니다. Group-IB는 이 공지에도 불구하고 해당 그룹이 여전히 활동 중임을 확인했으며, 2025 년 초에 ‘World Leaks’라는 새로운 프로젝트를 공개한 사실을 밝혀냈다.

World Leaks는 이중 갈취 공격을 수행하지 않으며, 오로지 갈취만을 목적으로 하는 공격에만 집중합니다. Group-IB에 따르면, 이 조직은 제휴사들에게 ‘Storage Software’ 도구와 유사하며 탐지가 전혀 불가능한 데이터 유출 도구를 제공한다고 주장하고 있다.

‘월드 리크스’가 발표된 직후, 운영진은 인프라에 문제가 있음을 확인하고 서비스를 일시 중단했다. Group-IB는 제휴 패널을 바탕으로, 아직 해당 데이터 유출 사이트에 공개된 정보는 없지만 World Leaks가 다시 활동을 재개할 것으로 보고 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

헌터스 인터내셔널은 암호화에서 벗어나 오로지 데이터 갈취에만 집중하기 시작한 최초의 단체는 아니다. 하지만 그 목록은 짧습니다. 이것만으로는 암호화 방식에서 전반적으로 벗어나는 것을 고려하기에는 충분하지 않은 것으로 보입니다. 특히 암호화가 피해자들에게 추가적인 압박을 가하고, 결국 배상금 지급으로 이어질 가능성이 더 높기 때문입니다.

얼마나 많은 그룹이 랜섬웨어에서 순수한 갈취 방식으로 전환하는 추세를 따를지, 또 얼마나 많은 그룹이 계속해서 암호화 기법에 투자하고 개발해 나갈지 지켜보는 것도 흥미로울 것입니다.

Group-IB는 또한 Hunters International 랜섬웨어가 다양한 운영 체제를 어떻게 표적으로 삼는지에 관한 기술적 세부 정보를 (새 탭에서 열림) 공유했습니다.

랜섬웨어는 여전히 가장 큰 위협으로 남아 있다

Rapid7’s 최신 보고서 (새 탭에서 열림) 은 2025년 1분기 랜섬웨어 데이터를 분석하며, 기업들이 랜섬웨어에 대해 지속적으로 선제적으로 대비해야 할 필요성을 강조하고 있습니다.

이 보고서는 재투자된 몸값, 재포장된 공격 수단, 조직 개편 등 몇 가지 주목할 만한 동향을 다루고 있습니다.

‘Key Rapid7 ’ 랜섬웨어 보고서 주요 결과

Rapid7에 따르면, 2025년 1분기 동안 80 개의 활성 랜섬웨어 그룹이 존재했으며, 이 중 16 개는 연초 기준으로 새로 등장한 그룹이었다.

단연코 가장 높은 점수를 기록한 그룹은 Cl0p이었습니다. 이번 분기에 가장 많은 공격을 받은 산업 분야로는 제조업, 비즈니스 서비스, 의료 분야가 있었으며, 가장 많은 공격을 받은 국가는 미국, 캐나다, 영국이었다.

몸값 지불금의 재투자

11월 1일(Rapid7 ), 지난 2월 유출된 ‘Black Basta’ (새 탭에서 열림) 채팅 기록을 분석해 관련 정보를 수집한 결과, 랜섬웨어 조직들이 몸값 지불금을 재투자해 제로데이 취약점을 구매하고 있다는 결론을 내렸다.

연구진이 채팅 기록을 검토한 결과, 해당 그룹이 2023 년에 200.000달러에 Ivanti Connect Secure 제로데이 취약점을 제안받은 사실을 확인했다. 해당 그룹이 실제로 이를 구매했다는 확인은 없으며, 이는 그 직후 공개된 Ivanti Connect Secure CVE와도 일치하지 않지만, 공격자들이 랜섬으로 얻은 자금으로 제로데이 익스플로잇 (새 탭에서 열림) 을 구매하고 있을 가능성을 시사합니다.

Rapid7 이 블랙 바스타가 주니퍼 방화벽용 익스플로잇을 구매했다는 증거를 발견하면서 이 사실은 더욱 입증되었다.

랜섬웨어 재포장

랜섬웨어 조직들은 또한 오래된 변종들을 재활용하고 있다. 2025 에서 지금까지 주목할 만한 사례로는 ‘’가 주장한 바부크(Babuk)의 재등장 (새 탭에서 열림)이 있는데, 이는 단순히 랜섬허브(RansomHub), 펑크섹(FunkSec), 락비트(LockBit)에서 가져온 코드에 불과한 것으로 밝혀졌다.

랜섬웨어 조직의 재편

매 분기마다 볼 수 있듯이, 랜섬웨어 조직들은 계속해서 재편되고 있으며, 일부 조직은 활동을 중단하고, 새로운 조직이 등장하며, 가담자들은 조직 간을 오가고 있습니다.

이와 관련해 많은 랜섬웨어 조직들도 브랜드 재편 과정을 거치고 있습니다.

주목해야 할 랜섬웨어 그룹 2025

Rapid7 은 2025년 1분기 데이터를 바탕으로 다음 그룹들을 주시할 것을 권고합니다:

  • RansomHub
  • Cl0p
  • 아누비스
  • 린스
  • 기린

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Rapid7 은 현재의 랜섬웨어 위협 현황을 다음과 같이 잘 요약하고 있다. “여느 때와 다름없이, 사업은 호황을 누리고 있다.” 새로운 공격자들이 계속해서 등장함에 따라 랜섬웨어의 활동은 꾸준한 추세를 보이고 있다. 모든 징후가 이 위협이 당분간 지속될 것임을 시사하고 있다.

흥미롭게도, Rapid7 은 많은 단체들이 지속적으로 대응 방안을 조정하거나 새로운 위협 요소를 도입하기보다는 “고장 나지 않았다면 고치지 마라”는 사고방식을 채택하고 있다고 지적합니다. 또한 이 보고서는 조직이 안전을 확보하기 위해 취할 수 있는 주요 조치들을 (새 탭에서 열림) 강조하고 있습니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).