Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

미국 연방수사국(FBI)과 미국 비밀경호국(USSS)은 BlackByte 랜섬웨어에 대한 정보를 담은 공동 사이버 보안 권고문을 발표했습니다. 2021년 11월 기준, BlackByte 랜섬웨어는 미국을 비롯한 해외의 수많은 기업을 감염시켰으며, 특히 미국 내 최소 세 개의 핵심 인프라 부문(정부 시설, 금융, 식품·농업)까지 피해를 입힌 것으로 확인되었습니다.

BlackByte 랜섬웨어란 무엇인가?

BlackByte는 랜섬웨어 서비스(RaaS) 형태로 운영되는 그룹으로, 감염된 Windows 호스트 시스템의 파일을 암호화합니다. 물리적 서버는 물론 가상 서버까지도 공격 대상에 포함됩니다.

BlackByte 랜섬웨어의 작동 방식

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

BlackByte 랜섬웨어는 두 가지 경로로 유포됩니다. 첫 번째는 공격자의 직접 공격이며, 두 번째는 악성코드 개발자에게 도구 사용료를 지불한 다른 사이버 범죄자들이 운영하는 RaaS 버전입니다. 또한 대부분의 악성코드와 마찬가지로 컴퓨터의 부팅 섹터를 감염시키는 기능을 활용하기 때문에, 단순히 PC를 껐다 켜는 것만으로는 감염이 해결되지 않습니다.

BlackByte는 Microsoft Exchange 서버를 주요 표적으로 삼아 조직 내부로 침투합니다. 이메일 네트워크를 상실하면 어떤 기업이든 심각한 타격을 입을 수 있는데, Exchange는 아직 구버전을 사용하는 기업이 많아 특히 취약합니다. Exchange 업그레이드는 간단하거나 신속하게 진행할 수 있는 작업이 아니기 때문에, 여전히 많은 IT 관리자가 2013년 및 2016년 버전을 사용하고 있습니다.

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

BlackByte 랜섬웨어는 파일을 암호화한 뒤 몸값 요구 메모("BlackByte restoremyfiles.hta" 파일)를 생성하며, 여기에는 데이터 복구를 위해 공격자에게 연락하는 방법 등이 안내되어 있습니다. 동시에 암호화된 파일에는 ".blackbyte" 확장자가 추가됩니다. 예를 들어 "1.jpg"는 "1.jpg.blackbyte"로, "2.jpg"는 "2.jpg.blackbyte"로 변경됩니다. 이 몸값 메모는 피해자에게 문서, 데이터베이스 등 주요 자료가 암호화되었음을 알리기 위해 사이버 범죄자들이 만든 것입니다.

피해자가 파일을 복호화하려면 복호화 도구를 구매해야 하며, admin@wsxdn.com 이메일 주소로 공격자에게 연락하면 구매 절차에 대한 안내를 받을 수 있습니다. 흥미로운 점은, 공격자들이 자신들이 실제로 파일을 복호화할 수 있음을 증명하기 위해 두 개의 파일을 무료로 복구해 주겠다고 제안한다는 것입니다.

BlackByte 공격의 최근 사례

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

대표적인 피해 사례로는 미식축구팀 샌프란시스코 포티나이너스(San Francisco 49ers)가 있습니다. BlackByte 조직은 해당 팀을 공격해 재무 데이터를 탈취했다고 주장했습니다. 공동 경보에 따르면 여러 피해 기관은 공격자들이 알려진 Microsoft Exchange Server 취약점을 악용해 초기 침투에 성공했다는 사실을 확인했습니다. 랜섬웨어 조직은 데이터를 수집·암호화하기 전에 네트워크 내부에서 측면 이동(lateral movement)이 가능한 도구를 활용했으며, 접근 권한 상승까지 시도한 것으로 파악되었습니다.

PC는 어떻게 랜섬웨어에 감염되는가?

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

사이버 범죄자들은 멀웨어를 확산시키기 위해 트로이 목마, 이메일, 의심스러운 출처에서 얻은 파일이나 프로그램, 소프트웨어 크랙 도구, 가짜 소프트웨어 업데이터 등을 활용합니다. 트로이 목마는 컴퓨터에 설치되는 순간 시스템을 감염시킬 수 있으며, 대부분 정상 프로그램으로 위장하고 있습니다.

멀웨어 배포 이메일에는 악성 Microsoft Office 문서, 실행 파일(EXE 등), JavaScript 파일, PDF 문서 등이 포함되어 있습니다. 수신자가 이러한 파일을 열면 시스템이 감염됩니다. 또한 신뢰할 수 없는 출처에서 파일과 프로그램을 다운로드하다가 악성 파일을 열도록 유도당하는 경우도 많습니다.

크랙 소프트웨어는 정품 소프트웨어를 불법적으로 무료로 활성화하도록 설계된 프로그램인데, 이 중 상당수는 컴퓨터에 멀웨어를 감염시키기 위한 목적으로 만들어집니다. 가짜 소프트웨어 업데이터 역시 실제 업데이트나 수정을 수행하지 않고, 오히려 구버전 소프트웨어의 버그나 보안 허점을 악용하거나 단순히 기기를 감염시켜 피해를 일으킵니다.

기업을 위한 효과적인 보호 대책

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

BlackByte 랜섬웨어로부터 기업을 보호하기 위해 다음과 같은 전략을 적용할 수 있습니다.

  1. 취약한 버전의 Exchange를 사용 중이라면 Microsoft에서 제공하는 각종 보안 패치를 최대한 빨리 적용하세요. 더 나아가 최신 Exchange 버전으로 업그레이드하거나 Office365 또는 Google Workspace로 전환하는 계획을 조속히 수립하는 것이 바람직합니다.
  2. 백업이 항상 최신 상태로 유지되고 있으며, 실제로 서버 복원에 사용할 수 있는지 정기적으로 점검하세요.
  3. 이메일 관련 위협의 위험을 줄이기 위해 Exchange 서버를 별도의 네트워크 세그먼트로 분리하세요. 과거 많은 조직이 이러한 방식을 채택했고, 덕분에 BlackByte가 전체 네트워크 아키텍처를 마비시키지 못한 사례도 있습니다.
  4. 감염된 경우, 이전 BlackByte 공격 당시 생성된 복호화 키를 활용해 데이터를 복구할 수 있습니다. 다만 공격자가 새 버전의 악성코드를 사용했다면 해당 키가 작동하지 않을 수 있다는 점을 유의해야 합니다.
  5. 무엇보다 중요한 것은 랜섬웨어가 탐지된 기기를 즉시 네트워크에서 격리하는 것입니다.
  6. 앱과 업데이트는 반드시 공식 웹사이트에서만 다운로드하세요.
  7. 실시간 백신 프로그램을 사용해 PC를 안전하게 유지하세요.

추천: 멀웨어 대응을 위한 Systweak Antivirus

BlackByte 랜섬웨어 완벽 가이드: 공격 방식부터 예방 대책까지

Systweak Antivirus는 모든 종류의 악성 위협으로부터 실시간으로 컴퓨터를 보호합니다. StopAllAds 브라우저 플러그인도 함께 제공되어 원치 않는 광고를 걸러주고, 멀웨어 등 악성 소프트웨어가 다운로드되거나 실행되는 것을 차단합니다. Systweak Antivirus는 연중무휴 365일 익스플로잇으로부터 컴퓨터를 지키며, 모든 보안需求를 충족하는 원스톱 솔루션으로서 PC 성능 향상에도 기여합니다.

  • 행위 기반 실시간 탐지: 컴퓨터에서의 동작 방식을 분석해 잠재적 위협과 앱을 선별적으로 탐지할 수 있는 몇 안 되는 백신 중 하나입니다.
  • 누구나 쉽게 사용: 직관적인 사용자 인터페이스를 갖춰 가족 누구나 어려움 없이 활용할 수 있습니다.
  • 가볍고 효율적: 시스템 리소스를 최소한으로 소모하므로 CPU 자원을 낭비하지 않습니다.
  • 안전한 웹 서핑: 광고 차단 기능을 통해 방해받지 않고 안전하게 인터넷을 탐색할 수 있습니다.
  • 부팅 속도 최적화: 시작 프로그램 중 PC 부팅 속도를 늦추는 구성 요소를 손쉽게 비활성화할 수 있습니다.

마무리: BlackByte 랜섬웨어로부터 안전하게 지키는 법

위에서 소개한 예방 조치와 보호 대책을 실천하면 랜섬웨어 감염 가능성을 크게 낮출 수 있습니다. PC 위생 관리를 철저히 하고 운영체제와 소프트웨어를 항상 최신 상태로 유지하는 것이 안전을 지키는 기본입니다. 여기에 Systweak Antivirus를 함께 사용하면 멀웨어와 잠재적 위협 활동을 실시간으로 탐지해 한층 강력한 보호막을 구축할 수 있습니다.

Facebook, Instagram, YouTube에서 저희를 팔로우하고 다양한 기술 팁과 트릭, 자주 발생하는 문제에 대한 해결법을 확인해 보세요. 궁금한 점이나 제안 사항이 있다면 댓글로 남겨주시면 성실히 답변드리겠습니다.