블랙캣(ALPHV) 랜섬웨어란 무엇인가요?

정의, 전술 및 침해 방지 방법

BlackCat은 ALPHV 또는 Noberus로도 추적되었으며, 2021년 말부터 2024년까지 운영된 서비스형 랜섬웨어(RaaS)였습니다. 이 랜섬웨어는 Rust 언어로 작성된 최초의 주요 랜섬웨어 계열 중 하나였으며, Rust는 페이로드를 빠르고 Windows 및 Linux 시스템에서 이식 가능하게 만들었습니다. 블랙캣 계열사들은 대기업을 표적으로 삼았으며, 특히 의료 및 숙박업 분야에 대한 사이버 공격 으로 악명이 높았습니다. 해당 조직은 2024년에 해체되었지만, 그 계열사들은 다른 단체로 옮겨가면서 그들의 방법을 그대로 가져갔습니다.

핵심 요약

  • BlackCat ( ALPHV 라고도 함)은 2021년 말부터 2024년까지 활동한 서비스형 랜섬웨어(RaaS)입니다.
  • Rust로 제작된 최초의 주요 랜섬웨어 제품군 중 하나였으며, Windows와 Linux 모두에서 실행되었습니다.
  • BlackCat은 암호화, 데이터 유출 협박, 서비스 거부 공격을 결합한 삼중 협박 수법을 사용했습니다.
  • 이 회사는 2024년 2월 Change Healthcare 데이터 유출 사건 의 배후에 있었으며, 그해 말에 파산했습니다.
  • 마이크로세분화는 블랙캣 스타일의 제휴사가 가상화 인프라를 포함한 다양한 영역으로 진출할 수 있는 범위를 제한합니다.

블랙캣(ALPHV) 랜섬웨어란 무엇입니까?

블랙캣은 랜섬웨어 계열이며, 그 배후에는 제휴사를 위한 서비스 형태로 운영되는 조직이 있었습니다. 보안 연구원들은 이를 과거 다크사이드와 블랙매터 작전에 참여했던 베테랑 조직원들과 연관시켰습니다. Rust로 작성된 코드베이스 덕분에 제휴사들은 VMware ESXi 호스트처럼 여러 가상 머신을 동시에 실행하는 환경을 포함한 다양한 환경에서 안정적으로 작동하는 구성 가능한 페이로드를 사용할 수 있었습니다.

BlackCat(ALPHV) 랜섬웨어는 어떻게 작동했나요?

BlackCat은 제휴사가 주도하는 침입을 통해 자격 증명 탈취, 횡적 이동, 광범위한 암호화를 결합한 방식으로 활동했습니다. 제휴사들은 도난당한 자격 증명, 노출된 서비스 및 소셜 엔지니어링을 통해 접근 권한을 얻었습니다. 일부 캠페인에는 헬프데스크를 가장한 사회공학적 기법을 이용해 접근 권한을 획득하는 데 특화된 스캐터드 스파이더(Scattered Spider) 그룹이 연루되었습니다. 네트워크 내부에서 제휴 조직원들은 호스트를 옮겨 다니며, 협박을 위해 데이터를 훔치고, 영향력을 극대화하기 위해 가상화 인프라를 표적으로 삼았습니다. BlackCat은 암호화 및 데이터 유출 외에도 서비스 거부 공격과 피해자에 대한 직접적인 압박을 더하는 삼중 협박 수법을 사용했습니다.

ESXi 호스트를 대상으로 하는 것은 내부 이동의 위험성을 높였습니다. 단일 하이퍼바이저에 문제가 발생하면 여러 가상 머신이 동시에 다운될 수 있습니다.

주목할 만한 블랙캣(ALPHV) 공격에는 어떤 것들이 있었습니까?

법무부 기록에 따르면, 이 단체는 약 2년간의 활동 기간 동안 1,000명이 넘는 피해자와 연루되었습니다. 해당 그룹은 특히 2024년 초 유나이티드헬스그룹 자회사인 체인지 헬스케어(Change Healthcare)를 대상으로 한 공격으로 전 세계적인 헤드라인을 장식했습니다(자세한 내용은 아래 참조).

2023년 9월, 블랙캣의 계열사들은 사회공학적 공격팀인 스캐터드 스파이더와 손을 잡고 MGM 리조트와 시저스 엔터테인먼트라는 두 유명 카지노 리조트를 해킹했습니다. 그들은 사회공학적 전술을 통해 MGM 헬프데스크를 설득하여 MGM 직원 한 명의 다단계 인증(MFA) 자격 증명을 재설정하도록 했습니다. 그들은 그 발판을 이용해 MGM의 100개가 넘는 ESXi 하이퍼바이저를 암호화하여 슬롯머신, 디지털 객실 키, 예약 시스템을 마비시켰습니다. 보도에 따르면 시저스는 몸값으로 1,500만 달러를 지불했고, MGM은 지불하지 않기로 결정했지만 약 1억 달러의 손실을 입었습니다.

블랙캣의 영향력은 카지노를 훨씬 넘어섰습니다. 예를 들어, 2023년 블랙캣은 레딧 해킹 사건에 대한 책임을 인정하고 자신들이 훔쳤다고 주장하는 80GB의 데이터를 삭제하는 대가로 450만 달러를 요구했습니다. BlackCat은 2023년에 Western Digital과 캐나다 소프트웨어 회사인 Constellation Software도 침해했습니다. 블랙캣의 피해자는 건설, 소매, 보험, 제약 등 다양한 분야에 걸쳐 있었으며, 이는 제휴 마케팅 모델이 얼마나 광범위하게 적용되는지를 보여줍니다.

블랙캣 '출구 사기'란 무엇이었으며, 그 원인은 무엇이었습니까?

2024년 2월, 블랙캣 계열사들은 체인지 헬스케어(Change Healthcare)를 성공적으로 해킹했으며, 이는 블랙캣 그룹 역사상 가장 중대한 공격으로 기록되었습니다. 이번 데이터 유출 사고는 미국 의료 시스템 전반에 걸쳐 보험금 청구 및 지급 처리 과정에 심각한 차질을 초래했습니다.

다음 달, 체인지 헬스케어는 위기를 해결하기 위해 2200만 달러의 몸값을 지불한 것으로 알려졌다. 하지만 블랙캣의 핵심 운영진은 전체 금액을 챙겼고, 계약 위반을 저지른 제휴사에게 약속했던 몫을 전혀 지급하지 않았습니다.

연구원들은 곧바로 먹튀 사기의 패턴을 알아차렸습니다. 조작된 법 집행 현수막, 허위 "압수" 주장, 그리고 사라진 보상금이었습니다. 보안 연구원인 엠시소프트의 파비안 워사르는 이를 전형적인 먹튀 사기라고 불렀습니다. "경찰이 압수 과정에서 원본 압수 통지서 대신 저장된 압수 통지서를 게시할 이유는 전혀 없습니다." 라고 워사르는 X에서 말했습니다.

블랙캣과 그 계열사들 간의 갈등은 거기서 끝나지 않았다. 사기 피해를 입은 제휴사는 도난당한 데이터를 여전히 보유하고 있었고, 이를 이용해 RansomHub라는 전혀 다른 해커 그룹을 통해 Change Healthcare를 상대로 두 번째 협박을 시도했습니다. 이번 사건에서 얻을 수 있는 핵심 교훈은 다음과 같습니다. 두 번의 몸값 요구 시도 중 단 한 번만 실제로 몸값이 지불되었으며, 어떠한 보장도 없습니다.

블랙캣은 왜 의료 및 숙박업 분야를 그토록 적극적으로 공략했을까요?

의료 및 숙박업은 블랙캣이 공격의 기반으로 삼았던 것과 동일한 구조적 취약점을 공유합니다. 즉, 환자 기록부터 호텔 키 카드 시스템에 이르기까지 수많은 애플리케이션이 내부 격리가 거의 없는 공유 하이퍼바이저에서 실행되는 가상화 환경입니다. 이 환경에서 ESXi 호스트를 침해한 공격자는 해당 호스트에서 실행 중인 모든 가상 머신을 한 번에 중단시킬 수 있습니다. 그러한 역학 관계가 두 가지 결과 모두를 설명합니다. 블랙캣 계열사는 MGM의 슬롯머신과 객실 접근을 차단했고, 체인지 헬스케어의 보험금 청구 처리 시스템도 마비시켰습니다.

이러한 업종들은 지불 의무를 이행해야 한다는 압박에 더욱 직면하고 있습니다. 병원이나 카지노에서 시스템이 다운되면 환자와 고객에게 즉시 눈에 띄기 때문에 공격자들은 다른 산업 분야보다 훨씬 더 큰 공격 기회를 갖게 됩니다. 실제로 Change Healthcare 데이터 유출 사건은 이러한 유형의 환경에서 발생한 단 한 번의 침입으로 약 1억 명의 사람들에게 영향을 미쳤습니다.

블랙캣(ALPHV) 랜섬웨어는 여전히 활동 중인가요?

BlackCat은 더 이상 활동하지 않습니다. FBI는 2023년 12월에 해당 기업의 기반 시설 일부를 압수했습니다. 2024년 초 체인지 헬스케어(Change Healthcare) 랜섬웨어 공격 이후, 운영자들은 운영을 중단하고 자취를 감췄는데, 연구원들은 이를 자신들의 계열사를 상대로 한 먹튀 사기라고 설명했습니다. 2026년 현재, 원래의 ALPHV 운영이 재개되었다는 확인된 바는 없지만, 이전 계열사들은 다른 브랜드로 사업을 계속하고 있습니다.

블랙캣 스타일의 공격을 받은 후에는 어떻게 해야 할까요?

BlackCat은 가상화된 인프라를 공격 대상으로 삼았습니다. 이러한 이유로 공격을 복구하려면 영향을 받은 모든 ESXi 호스트와 하이퍼바이저 관리 인터페이스를 격리해야 합니다. 단일 호스트가 손상되면 수십 대의 가상 머신이 다운될 수 있기 때문입니다.

그 다음에는 계열사 주도의 다중 플랫폼 공격에 맞춰 설계된 조직의 사전 정의된 사고 대응 계획을 따르십시오.

  1. 블랙캣의 스캐터드 스파이더 조직원들이 자주 이용하는 침입 경로이므로, 해킹된 계정은 비활성화하고, 자격 증명은 주기적으로 교체하며, 헬프데스크 계정과 연결된 모든 액세스 토큰과 MFA 재설정 권한을 취소하십시오.
  2. 시스템을 재구축하기 전에 하이퍼바이저 및 가상화 관리 로그를 비롯한 기타 포렌식 증거를 보존하십시오. 이러한 정보는 보험 청구 및 조사에 유용합니다.
  3. 유출된 데이터가 무엇인지 파악하고 영향을 받은 대상(예: 개별 사용자, 환자, 공급업체, 파트너 등)을 결정한 후 필요한 통지를 준비합니다.
  4. 기존 스냅샷은 이미 손상되었을 수 있으므로, 스냅샷 대신 깨끗하고 검증된 이미지를 사용하여 재구축하십시오. 블랙캣의 먹튀 사기 전력은 암호 해독 키를 구매한다고 해서 반드시 얻을 수 있는 것은 아니라는 점을 다시 한번 상기시켜 줍니다.

경찰이 조기에 개입하도록 하세요. 2023년 해당 암호를 해독하는 과정에서 FBI는 작동하는 암호 해독 도구를 개발하여 500명이 넘는 피해자에게 제공했습니다. 기존 복호화 키와 일치하는 사례가 있는지 확인하기 위해 경찰에 연락하는 것이 좋을 수 있습니다.

블랙캣 스타일의 공격을 어떻게 막아낼 수 있을까요?

내부 이동을 제한하고 하이퍼바이저와 같은 중요 인프라를 격리함으로써 블랙캣 유형의 공격을 차단할 수 있습니다. 계열사들이 데이터 및 가상화 호스트에 접근하기 위해 측면으로 이동했기 때문에, 이러한 이동을 직접 제어함으로써 파급 효과를 줄일 수 있습니다.

Illumio Insights는 보안 팀이 하이브리드 환경 전반에서 위험한 연결과 의심스러운 측면 이동을 식별하는 데 도움을 줍니다. 마이크로세그멘테이션 솔루션은 최소 권한 정책을 적용하여 워크로드를 격리하고 필요한 연결만 허용함으로써 손상된 호스트가 ESXi 관리 인터페이스 및 기타 중요 시스템에 접근하지 못하도록 합니다. 이러한 정책은 Windows와 Linux 모두에 적용되며, 페이로드의 플랫폼 간 도달 범위와 일치합니다. 발판을 마련한 계열사는 가상화 인프라와 민감한 데이터에 접근할 수 있는 경로가 이미 차단된 것을 발견하게 됩니다. 이는 제휴사 주도의 플랫폼 간 위협에 적용된 침해 방지 조치입니다.

블랙캣(ALPHV) 랜섬웨어 관련 자주 묻는 질문

BlackCat은 어떤 유형의 악성 소프트웨어인가요?

BlackCat(ALPHV라고도 함)은 Rust로 작성된 서비스형 랜섬웨어로, Windows 및 Linux 시스템 모두에서 실행될 수 있었습니다.

블랙캣은 왜 중요했을까요?

BlackCat은 최초의 주요 Rust 기반 랜섬웨어 제품군 중 하나였으며, 기록상 가장 큰 피해를 입힌 의료기관 공격 중 하나인 2024년 Change Healthcare 해킹 사건의 배후에 있었습니다.

BlackCat은 아직 활동 중인가요?

아니요. 해당 조직은 FBI의 기반 시설 압수와 명백한 사기 행각 이후 2024년에 붕괴되었지만, 이전 관련자들은 다른 조직으로 옮겨갔습니다.

미세분할 기술이 블랙캣과 같은 공격을 막을 수 있을까요?

예. 마이크로세그멘테이션은 워크로드와 가상화 인프라를 격리하여 계열사가 하이퍼바이저 및 민감한 데이터에 접근하는 데 사용하는 내부 경로를 차단합니다.

위반 가정.
영향 최소화.
복원력 향상.

예상치 못한 일이 언제든지 발생할 수 있다는 전제에서 시작하면 다음과 같은 행동을 유도할 수 있습니다.