"사이버 위생에 무관심한 직원 한 명이 첨부 파일을 열거나 악성 링크를 클릭하도록 속이기만 하면, 공격자는 조금 변형된 멀웨어가 담긴 스피어 피싱 이메일 하나로 수백만 달러짜리 기업 보안 솔루션을 우회해 전체 네트워크를 장악할 수 있습니다."
— 제임스 스콧(James Scott), 미국 중요 인프라 기술 연구소(ICIT) 선임연구원
최근 의료기관과 교육기관 등 특정 엘리트 조직을 표적으로 삼는 랜섬웨어 'Defray'가 주목받고 있습니다. 감염되면 5,000달러의 몸값을 요구하는 이 악성 프로그램은 C++로 작성된 파일 암호화 트로이 목마로, 고도화된 암호화 알고리즘을 사용하는 것이 특징입니다.
Defray 랜섬웨어란?
Defray라는 이름은 최초로 확인된 공격에서 사용된 명령·제어(C&C) 서버 호스트명인 'defrayable-listings'에서 유래했습니다. 또한 '글러슈코프(Glushkov) 랜섬웨어'라고도 불리는데, 이는 위협을 확산하고 해커와 연락하는 데 사용된 이메일 계정인 'admin@wsxdn.com', 'glushkov®tutanota.de' 등을 참조한 것으로 추정됩니다.
이 랜섬웨어는 소규모이나 정교하게 선별된 공격을 두 차례 진행했으며, 강력한 암호화 위협으로 평가받고 있습니다. 그 위력은 이미 페티야(Petya)나 워너크라이(WannaCry) 같은 대형 랜섬웨어와 비견될 만한 것으로 언급됩니다.
보고에 따르면 이 위협은 주로 병원과 교육기관의 네트워크를 겨냥해 데이터를 암호화하고 있습니다. 초기 공격은 의료·교육 조직을 상대로 이루어졌으며, 이후에는 제조업과 기술 분야 기관으로 대상이 확대된 것으로 파악됩니다.
Defray는 어떻게 확산되는가?
멀웨어 유포에 사용되는 설치 파일은 실행 가능한 동영상 클립(OLE 패키저 셸 객체)이 내장된 워드 문서 형태로 배포됩니다.
수신자가 내장된 '동영상'(실제로는 이미지)을 재생하려는 순간 Defray 랜섬웨어가 설치·활성화됩니다. 설치가 완료되면 즉시 데이터 암호화를 시작하고, 이후 데이터 접근을 되찾으려면 몸값을 지불해야 한다며 랜섬 노트(요구 메시지)를 화면에 띄웁니다.
공격자는 피싱 이메일과 표적형 스피어 피싱 이메일을 활용해 사무직 직원들을 유인하고, 감염된 문서를 열람하도록 유도합니다. 이메일은 개인 또는 집단에게 발송되며, 표적을 현혹하도록 특수하게 설계된 메시지가 담겨 있습니다.
- 1차 공격(8월 15일): 제조업·기술 분야 전문가들을 대상으로 진행
- 2차 공격(8월 22일): 의료·교육기관으로 가장한 가짜 메일 발송 — 병원 정보관리·기술 책임자 명의의 환자 진단서 형식으로 꾸며진 첨부파일 포함
이런 가짜 이메일은 사실상 멀웨어에게 문을 열어주는 초대장과 같습니다. 마치 흡혈귀를 집으로 들여놓고 제 손으로 피를 빼게 하는 격입니다.
몸값 요구와 랜섬 노트의 내용
감염이 완료되면 데스크톱에 랜섬 노트가 나타나며, 피해자에게 비트코인으로 5,000달러를 지불하라고 요구합니다.
랜섬 노트는 'Files.TXT'와 'HELP.TXXR'이라는 두 개의 파일로 생성되며, 그 내용은 다음과 같이 마무리됩니다.
"이것은 맞춤형으로 개발된 랜섬웨어다. 백신 회사가 복호화 도구를 만들어 줄 일은 없을 것이다. 이것에는 심지어 이름조차 없다. 파일 암호화에는 AES-256을, 암호화된 AES-256 키 저장에는 RSA-2048을, 암호화 파일 무결성 유지에는 SHA-2를 사용한다. C++로 작성되었으며 다양한 품질보증 테스트를 통과했다. 다음번에는 이런 일을 당하지 않으려면 오프라인 백업을 사용하라."
출처: Tripwire
암호화되는 파일 확장자
Defray 랜섬웨어는 아래와 같이 매우 광범위한 확장자의 파일을 암호화합니다.
.001, .3ds, .7zip, .MDF, .NRG, .PBF, .SQLITE, .SQLITE2, .SQLITE3, .SQLITEDB, .SVG, .UIF, .WMF, .abr, .accdb, .afi, .arw, .asm, .bkf, .c4d, .cab, .cbm, .cbu, .class, .cls, .cpp, .cr2, .crw, .csh, .csv, .dat, .dbx, .dcr, .dgn, .djvu, .dng, .doc, .docm, .docx, .dwfx, .dwg, .dxf, .exe, .fla, .fpx, .gdb, .gho, .ghs, .hdd, .html, .iso, .iv2i, .java, .key, .lcf, .lnk, .matlab, .max, .mdb, .mdi, .mrbak, .mrimg, .mrw, .nef, .odg, .ofx, .orf, .ova, .ovf, .pbd, .pcd, .pdf, .php, .pps, .ppsx, .ppt, .pptx, .pqi, .prn, .psb, .psd, .pst, .ptx, .pvm, .pzl, .qfx, .qif, .r00, .raf, .rar, .raw, .reg, .rw2, .s3db, .skp, .spf, .spi, .sql, .sqlite-journal, .stl, .sup, .swift, .tib, .txf, .u3d, .v2i, .vcd, .vcf, .vdi, .vhd, .vmdk, .vmem, .vmwarevm, .vmx, .vsdx, .wallet, .win, .xls, .xlsm, .xlsx, .zip
출처: Enigma Software
피해 예방을 위한 필수 보안 수칙
이번 랜섬웨어 공격 사례들은 각별한 경각심과 사전 대비가 필요하다는 경종입니다. 피해를 최소화하기 위해 다음 사항을 실천하는 것이 좋습니다.
- 출처를 알 수 없거나 신뢰할 수 없는 이메일은 열어보지 않습니다.
- 이메일로 받은 모든 첨부 파일을 함부로 실행하지 않습니다. 특히 문서에 내장된 개체나 매크로 실행 요청이 있으면 각별히 주의합니다.
- 백신 프로그램을 항상 최신 버전으로 유지하여 시스템을 보호합니다.
- 중요 데이터는 외부 저장장치 등 오프라인 환경에 주기적으로 백업해 둡니다.
- 직원 대상 보안 교육을 통해 피싱 이메일 식별 능력을 높입니다.
랜섬웨어는 기술적 방어만큼이나 구성원 개개인의 보안 의식이 중요한 영역입니다. 조직 전체가 기본적인 사이버 위생 수칙을 지키는 것이 가장 확실한 방어책입니다.