• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'더 젠틀맨'통합검색 결과 입니다. (3건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"랜섬웨어 '더 젠틀맨', 보안 우회 기법 조직적으로 교육하고 있었다"

국내 보안 기업이 랜섬웨어 조직 '더 젠틀맨'의 원격제어(C2) 서버를 찾아 분석한 결과, 엔드포인트 탐지 및 대응(EDR) 솔루션을 우회하기 위한 조직적인 교육 활동 정황이 포착됐다. 또한 격 명령 실행과 파일 전송뿐 아니라 윈도우 보안 대화상자를 위조해 계정과 비밀번호를 입력받는 기능을 갖춘 공격 도구도 AI를 활용해 개발하고, 실제 글로벌 기업 2곳에 대한 공격 정황도 확인됐다. 사이버 위협 인텔리전스(CTI) 전문 기업 오아시스시큐리티(대표 김근용)는 더 젠틀맨의 C2서버에서 수집한 파일과 개발 자료를 분석한 결과 이같이 나타났다고 1일 밝혔다. 랜섬웨어 추적 사이트 '랜섬웨어닷라이브'에 따르면 올해에만 더 젠틀맨 조직은 '킬린(Qilin)'에 이어 두 번째로 가장 많은 공격 건수를 기록하고 있다. 최근 왕성히 공격 활동을 보이는 조직 중 하나라는 것이다. 분석 결과에 따르면 해당 서버에는 공격 도구를 개발·시험한 과정과 보안 제품의 동작을 분석한 기록, 기업에서 유출된 것으로 분석된 데이터를 분류·정리한 자료가 남아 있던 것으로 나타났다. 공격 도구 개발은 물론, 공격 기법 연구, 탈취한 데이터 관리까지 진행한 서버가 수면 위로 드러난 것이다. 오아시스시큐리티는 더 젠틀맨의 실제 공격에서 사용이 확인된 C2 프레임워크인 '툭툭(TukTuk)'을 발견했다. 이번 서버에서는 툭툭 C2의 두 번째 전체 개발 프로젝트가 발견됐다. 이는 윈도우, 리눅스 에이전트와 백엔드, 관리 패널 등 4개의 구성 요소의 소스코드가 포함돼 있다. 이 기능은 원격 명령 실행과 파일 전송, 윈도우 보안 대화상자를 위조해 크리덴셜(계정정보)를 입력받는 기능도 확인됐다. 주목할 대목은 툭툭 C2 프레임워크 개발 과정에서 AI 코딩 도구가 활용됐다는 점이다. 서버에서 작업 디렉토리가 '툭툭'으로 설정된 AI 코딩 어시스턴트 세션이 열려 있었던 것으로 나타났다. 지시문은 러시아어로 작성됐다. 같은 서버에서는 EDR 무력화를 교육하기 위한 교육 자료도 발견됐다. 공격 교육을 통해 조직적인 랜섬웨어 공격을 이어가려는 것으로 풀이된다. 김근용 오아시스시큐리티 대표는 "오아시스시큐리티 솔루션에 더 젠틀맨의 C2 서버가 탐지됐으며, 첫 째로 AI를 활용해 만든 툭툭이라는 공격 도구 전체를 발견했다"며 "뿐만 아니라 더 젠틀맨이 개별 해커가 움직이는 것이 아니라, 조직적으로 악성코드를 감염시키는 해커를 섭외하는데 이 과정에서 이들을 교육하기 위한 자료도 발견됐다. 해당 자료는 안티 바이러스(백신)나 EDR 제품을 어떻게 우회해야 하는지에 대한 교육 자료였다"고 설명했다. 교육 자료는 레슨1부터 레슨4까지 단계별로 구성됐다. 기존 도구 분석에서 직접 구현, 취약 드라이버 탐색과 커널 수준 연구로 이어졌다. 각 단계에는 설명 문서와 실습용 코드가 함께 배치돼 있었다. 주요 EDR 제품의 프로세스를 강제로 종료한 뒤 다시 복구되기까지 걸리는 시간을 제품별로 측정한 자료도 확인됐다. 단순히 기존 무력화 도구를 사용하는 데 그치지 않고, 방어가 중단되는 시간을 직접 계측해 공격 가능 구간을 분석한 것으로 보인다. 이 같은 구성은 EDR 무력화 기술이 단순한 도구 보유를 넘어 학습과 실험, 반복에 적합한 형태로 정리되고 있었음을 시사한다. 아울러 글로벌 기술기업의 이슈 관리 시스템(Jira) 관련 데이터가 별도 폴더에 저장돼 있던 것으로 나타났다. Jira 티넷 224건과 첨부파일 8건이 확인됐으며, 오아시스시큐리티에 따르면 기업 내부 정보뿐 아니라 고객사와 협력사가 기술지원과 업무 과정에서 공유한 정보도 포함된 것으로 알려졌따. 특히 미국 국방·방산 및 항공우주 분야 고객과 관련된 장비 구성, 시스템 식별자, 호스트 정보, 인증 문제 처리 기록과 기술 협의 자료 등이 확인됐다. 기밀로 표시된 자료와 열람이 제한된 첨부파일도 일부 포함됐다. 김 대표는 "이번 사례는 AI 코딩 도구가 실제 공격 도구 개발 과정에 활용되고, EDR 무력화와 취약 드라이버 탐색 등 보안 우회 기술이 단계적으로 연구되며 교육되고 있음을 보여준다"며 "특히 실제 공격 결과만으로는 파악하기 어려운 공격자의 도구 개발 과정과 기술 연구 방향까지 구체적으로 확인할 수 있다"고 말했다.

2026.09.01 15:47김기찬 기자

"랜섬웨어 해킹, 세계서 폭주"…4월부터 매달 역대 최다 경신

전 세계 랜섬웨어 공격 건수가 월 기준 올 4월 역대 최대치인 3000건을 돌파했다. 이후 올 8월까지 매달 역대 최대치를 경신했다. 26일 랜섬웨어 추적 사이트 랜섬웨어닷라이브에 따르면 이날 기준 올해 전 세계 랜섬웨어 공격 건수는 6582건으로 집계됐다. 이는 주요 랜섬웨어 그룹이 자신들의 다크웹 전용 유출 사이트(DLS)에 업로드한 게시물을 중심으로 집계한 수치다. 이 수치는 역대 최대치를 기록했던 지난해 8월 누적 수치(5113건)보다 1000건 이상 많은 것이다. 월별로 랜섬웨어 공격 건수를 지난해와 비교해 보면 1월 기준으로는 올해(700건)가 지난해(617건)보다 공격 건수가 소폭 많았다. 2월과 3월에는 지난해보다 공격 건수가 밑돌았다. 그러나 올 4월들어 랜섬웨어 공격 건수가 3199건으로 지난해(2923건) 공격 건수를 앞질렀고, 이후 이달까지 월 공격 건수가 역대 최대치를 매달 갈아치웠다. '킬린' 사상 최악의 조직 등극… 신흥 강자 '더젠틀맨' 폭발적 급증 랜섬웨어 조직별로 보면 공격 건수가 가장 많은 곳은 지난해에 이어 킬린(Qilin)이 차지했다. 현재까지 킬린의 공격 건수는 920건으로 조사됐다. 전체의 10% 이상을 차지했다. 킬린은 러시아계 랜섬웨어 조직이다. 지난해부터 현재까지 가장 왕성한 공격 활동을 보이고 있다. 킬린은 과거 세계 최대 랜섬웨어 조직이었던 '록빗(LockBit)'보다 누적 공격 건수가 더 많아지면서 사상 최악의 사이버 범죄 조직으로 떠올랐다. 킬린은 2024년까지만 해도 랜섬웨어 공격 건수가 186건에 그쳤으나, 지난해 연간 공격 건수는 1058건으로 5배 이상 늘었다. 지난해 역대 최대 수준의 랜섬웨어 공격 건수를 기록하는 데 킬린의 영향이 컸다는 분석이다. 킬린은 국내 기업과 기관에도 공격한 바 있는 위협적인 조직이다. 국내 자산운용사 30여곳을 비롯해 웰컴금융그룹 계열사 웰릭스에프앤아이대부를 공격해 1테라바이트(TB)가 넘는 데이터를 탈취했다고 주장한 바 있다. 이 외에도 토목업체 유신, KT 알티미디어 등 기업을 공격했다. 킬린 다음으로는 '더젠틀맨(Thegentlemen)' 랜섬웨어 조직이 이름을 올렸다. 더젠틀맨 랜섬웨어의 이달까지 누적 공격 건수는 705건으로 집계됐다. 지난해까지만 하더라도 더젠틀맨은 공격 건수 상위 10개 조직에 이름을 올리지 못했으나, 올해 공격 활동이 크게 두드러지는 추세다. 더젠틀맨의 식별 이후 누적된 공격 건수는 785건으로, 올해 공격 건수를 제외하면 80건에 불과할 정도다. 더젠틀맨 랜섬웨어 조직은 2023년 처음으로 식별된 랜섬웨어 조직이다. 글로벌 사이버보안 전문 기업 카스퍼스키에 따르면 더젠틀맨 랜섬웨어 조직은 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 위협을 확장하고 있다. 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다. 3번째로 공격 건수가 가장 많은 랜섬웨어 조직은 '아키라(akira)'다. 아키라의 올해 현재까지 누적된 공격 건수는 345건으로 더젠틀맨의 뒤를 이었다. 아키라는 현재까지 누적된 공격 건수(1575건)가 킬린, 록빗에 이은 3위에 달할 정도로 꾸준히 왕성한 공격 활동을 보이고 있는 조직이다. 지난해에만 750곳의 기업 및 기관을 공격해 연간 누적 공격 건수 상위 2위에 달하기도 했다. 올해에도 공격 활동이 계속되면서 위협적인 랜섬웨어 조직으로 꼽히고 있다. 이 외에도 ▲클롭(Cl0p) 518건 ▲플레이(Play) 391건 ▲인크랜섬(incransom) 388건 ▲세이프페이(safepay) 376건 ▲링스(lynx) 270건 ▲랜섬허브(ransomhub) 233건 ▲드래곤포스(dragonforce) 221건 ▲시노비(sinobi) 187건 순으로 공격 건수 상위 10개 랜섬웨어 조직으로 꼽혔다. 미국 전체 피해의 40% '최대 표적'…국내 침해 신고도 상반기 145건 국가별로 보면 올해 공격을 가장 많이 받은 국가는 미국이다. 랜섬웨어 조직이 미국 기업 및 기관을 노린 공격 건수는 2583건에 달했다. 전체 공격의 40%가량을 차지하는 셈이다. 미국 다음으로 독일과 영국을 대상으로 한 공격이 많았다. 독일 대상 공격 건수는 335건, 영국은 294건을 기록했다. 한국은 40건으로 20위권 밖에 위치했다. 하지만 실제 공격을 받은 건수는 훨씬 많을 것으로 보인다. 이번 수치는 주요 랜섬웨어 조직이 DLS(Data Leak Site(데이터 유출 사이트)에 피해자로 등록한 경우를 집계한 수치이기 때문으로, DLS에 올라오지 않은 건수는 집계되지 않았기 때문이다. 실제 과학기술정보통신부와 한국인터넷진흥원(KISA)이 공개한 '국내 사이버위협 동향'에 따르면 올 상반기 KISA에 신고 접수된 침해사고 중 랜섬웨어 유형의 신고는 145건으로 집계됐다. 올해에도 공격자가 특정되지 않은 교원그룹이나, 지난해 예스24의 경우도 집계되지 않았다. 이같은 경우는 조사 결과가 나와야만 피해 현황을 파악할 수 있는 현실이다. 예스24의 경우 피해 발생 시점이 1년이 넘었음에도 현재까지 조사 결과가 나오지 않고 있다. 미국, 독일, 영국 다음으로 집계된 피해 국가 상위 20곳은 ▲캐나다 217건 ▲이탈리아 205건 ▲프랑스 180건 ▲브라질 139건 ▲인도 133건 ▲스페인 132건 ▲호주 122건 ▲멕시코 102건 ▲일본 94건 ▲태국 83건 ▲대만 82건 ▲튀르키예 73건 등 순으로 많았다. 보안업계 관계자는 "최근 랜섬웨어는 이중·삼중 갈취뿐 아니라, 데이터 유출·판매 등 그 공격의 질의 더욱 나빠졌다"면서 "랜섬웨어 공격 건수가 크게 급증하고 있는 만큼 기업 및 기관의 철저한 랜섬웨어 대비책 마련이 필요하다"고 말했다.

2026.08.26 19:57김기찬 기자

악성도구 직접 개발해 공격하는 랜섬웨어 등장

신생 랜섬웨어 범죄 조직 '더 젠틀맨(The Gentlemen)이 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 나타났다. 글로벌 사이버보안 전문 기업 카스퍼스키(한국지사장 이효은)는 23일 최신 연구를 통해 빠르게 세력을 확장하고 있는 더 젠틀맨의 연구 결과를 발표했다. 연구 결과에 따르면 더 젠틀맨은 랜섬웨어 배포 전 정보 수집과 감염 시스템 제어를 위해 백도어(원격 제어용 악성 프로그램)와 새로운 랜섬웨어 실행 파일을 개발해 사용하고 있는 것으로 조사됐다. 더 젠틀맨은 현재 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다. 더젠틀맨은 지난해 중반 무렵 등장한 서비스형 랜섬웨어(RaaS) 조직이다. 주로 인터넷에 노출된 서비스의 취약점을 악용하거나, 탈취된 계정 정보를 이용해 피해 시스템에 최초 침투한다. 또한 적은 비용과 노력으로 가치 있는 지식재산을 보유한 기업에 접근하기 위해 초기 접근 브로커(IAB)와 협력했을 가능성도 제기된다. 카스퍼스키는 일부 피해 시스템에서 '더 젠틀맨'이 일반적으로 사용하는 방식과 다른 침투 기법이 랜섬웨어 감염 훨씬 이전부터 사용된 사실을 확인했다. 이는 최초 침투가 '더 젠틀맨'이 아닌 다른 위협 행위자, 특히 IAB에 의해 수행됐을 가능성을 시사한다. 심지어 일반적인 RaaS 조직과 달리, 자체 개발 도구와 유연한 침투 기법을 활용하는 등 높은 수준의 공격 역량을 갖춘 것도 특징이다. 랜섬웨어를 실행하기 하루 전에 Go 언어로 개발된 새로운 맞춤형 백도어를 설치하는 것을 확인했다. 이 백도어는 감염된 시스템과 네트워크 정보를 수집하고 탐지를 피하기 위해 콘솔 창을 숨긴다. 또한 공격자와의 양방향 통신, 서버에서 전달되는 명령 실행, 정찰 기능을 수행해 공격자가 침해된 환경에서 활동을 확장하고 상황에 맞게 공격을 이어갈 수 있도록 지원한다. 아울러 C 언어로 개발된 윈도우 운영체제를 겨냥한 랜섬웨어 변종도 발견됐다. 실제 피해 환경에서 새로운 악성코드를 시험하며 공격 도구를 확대하고 있는 것으로 카스퍼스키는 분석했다. 더 젠틀맨은 카스퍼스키 제품 제거 도구(kavrmvr.exe)를 이용해 카스퍼스키 보안 솔루션을 우회하려는 시도도 포착됐따. 그러나 카스퍼스키 보안 솔루션은 정상적으로 동작을 유지한 것으로 전해졌다. 파티흐 센소이 카스퍼스키 글로벌 연구분석팀 보안 전문가는 "더 젠틀맨은 비교적 최근 등장한 랜섬웨어 조직이지만 빠르게 위협 행위자들 사이에서 영향력을 확대하며 제휴 조직을 확보하고 주요 공격을 수행하고 있다"며 "앞으로 더욱 안정적이고 확장 가능한 공격 체계로 이어질 가능성이 있는 만큼, 기업들은 취약점 관리와 시스템 보안 강화를 최우선 과제로 추진해 침해 위협을 최소화해야 한다"고 강조했다.

2026.07.23 16:52김기찬 기자

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 모델 다음은 산업현장…韓, 피지컬 AI·에이전트 육성해야"

"켜고 끄는 버프·기믹 보스"…스마일게이트 신작 '이클립스', MMORPG 공식 비틀었다

[ZD e게임] 콤보 통해 액션성 극대화…라인게임즈 '엠버 앤 블레이드' 데모 2.0

'투자 한파' 맞은 AI 스타트업…상장사 손잡고 판로 뚫는다

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.