Conti 랜섬웨어란 무엇인가요?

정의, 과거 이력 및 침해 방지 조치

Conti는 최초이자 가장 성공적인 서비스형 랜섬웨어(RaaS) 운영 업체 중 하나로 여겨지며, 2020년부터 2022년까지 활동하면서 당시 가장 큰 피해를 입힌 그룹 중 하나로 악명을 떨쳤습니다. 콘티의 공격은 조직 네트워크 내에서 직접 키보드에 접근하는 방식을 특징으로 합니다. 이를 통해 공격자는 네트워크를 수동으로 이동하며 암호화하기 전에 고가치 시스템에 접근할 수 있었습니다. 콘티는 주로 정부 기관과 의료 기관을 대상으로 공격을 감행했으며, 이로 인해 일부 기관은 장기간 시스템이 마비되는 사태를 겪었습니다.

핵심 요약

  • Conti는 2020년부터 2022년까지 활동했던 러시아어 사용 그룹에 의한 서비스형 랜섬웨어(RaaS) 공격입니다.
  • 암호화하기 전에 핵심 시스템에 접근하기 위해 수동으로 키보드를 조작하며 좌우로 움직이는 방식 에 의존했습니다.
  • 콘티는 국가적 규모의 혼란을 포함하여 의료 및 정부 시스템에 대한 주요 공격을 감행했습니다.
  • 해당 조직은 내부 채팅 기록이 유출된 후 2022년에 해체되었고 , 구성원들은 후속 조직으로 이동했습니다.
  • 마이크로세그멘테이션은 콘티 운영자들이 고부가가치 시스템으로 나아가기 위해 사용했던 내부 경로를 제거합니다.

Conti 랜섬웨어 정의

Conti라는 이름은 랜섬웨어 자체와 이를 실행한 사이버 범죄 조직 모두를 지칭합니다. 이번 작전은 '위저드 스파이더'로 알려진 러시아어 사용 위협 그룹과 광범위하게 연관되어 있는 것으로 알려져 있다.

Conti는 서비스형 랜섬웨어(RaaS) 형태로 운영되었으며, 주요 그룹은 계열사들에게 공유 도구 및 인프라에 대한 접근 권한을 제공하고 계열사들이 침입을 실행했습니다. Conti는 동일한 운영자 네트워크가 개발한 이전 랜섬웨어 변종인 Ryuk의 뒤를 이었습니다.

Conti 운영자들은 이중 갈취라고 알려진 공격 방식을 사용했습니다. 해당 그룹은 민감한 데이터를 훔치고 피해자의 시스템을 암호화한 후, 돈을 지불하지 않으면 유출 사이트로 알려진 웹사이트에 데이터를 공개하겠다고 협박했습니다.

Conti 랜섬웨어는 어떻게 확산되었나요?

콘티는 초기 발 디딤 후 수동적인 측면 움직임을 통해 퍼져 나갑니다. 공격자들은 일반적으로 피싱, BazarLoader와 같은 악성 로더 또는 도난당한 자격 증명을 통해 접근 권한을 획득했습니다. 네트워크 내부에서 그들은 코발트 스트라이크(Cobalt Strike)와 같은 도구를 사용하여 시스템을 매핑하고, 자격 증명을 수집하고, 관리 및 원격 액세스 프로토콜을 통해 호스트 간을 이동했습니다. 그들은 도메인 컨트롤러와 중요 서버에 접근한 후 랜섬웨어를 광범위하게 배포했습니다.

이 접근 방식은 일단 시스템 내부에 들어가면 시스템 간을 자유롭게 이동할 수 있는 능력에 달려 있었습니다. 평평한 내부 네트워크 덕분에 Conti 운영자는 손상된 단일 워크스테이션에서 환경의 핵심까지 명확한 경로를 파악할 수 있었습니다.

Conti 랜섬웨어의 비즈니스 모델은 무엇이었습니까?

콘티는 일반적인 해킹 그룹과는 다르게 활동했습니다. 그 조직은 급여 지급, 성과 평가, 경영진에 대한 내부 불만 처리 등 성공적인 기업에서 기대할 수 있는 모든 기능을 갖춘 합법적인 조직처럼 운영되었습니다. Krebs on Security 가 유출된 Conti 문서를 분석한 결과에 따르면, 조직 구조는 코더, 테스터, 협상가 및 관리 직원의 계층 구조를 포함하고 있었습니다. 그들은 정기적으로 암호화폐로 급여를 받았으며, 일부 직원들은 교대 근무를 하고 휴가를 요청했다고 합니다.

이러한 조직 구조 덕분에 콘티는 대규모로 사업을 운영할 수 있었습니다. Chainalysis는 Conti가 2021년 한 해 동안 암호화폐 수익으로 약 1억 8천만 달러를 벌어들였다고 추정했으며, 이는 당시 가장 많은 수익을 올린 랜섬웨어 조직 중 하나였습니다.

Conti는 랜섬웨어 서비스 제휴 모델을 사용하여 운영 규모를 확장했습니다. 핵심 팀은 악성 소프트웨어를 제작하고 유지 관리했으며, 협력자들은 침입을 실행하고 몸값을 나눠 가졌습니다. 그들은 여러 공격 캠페인을 동시에 진행했으며, 침해 및 갈취 과정을 반복 가능한 서비스처럼 운영했습니다.

Conti 랜섬웨어는 얼마나 위험했습니까?

콘티가 입힌 피해는 물량과 정밀도의 조합에서 비롯되었다. CISA 와 FBI는 미국 및 국제 기관을 대상으로 한 1,000건 이상의 Conti 공격 사례를 확인했습니다. Coveware 보고서 에 따르면, 시스템 다운 시간, 복구 비용, 그리고 몸값 요구까지 모두 고려했을 때, Conti 해킹 사고로 인한 평균 피해액은 52만 달러를 넘었습니다.

콘티의 희생자 중 상당수는 병원과 정부 기관이었다. 해당 그룹의 운영자들은 수동으로 네트워크를 이동하며, 누구도 침입을 알아차리기 전에 도메인 컨트롤러에 도달했습니다. 그러한 끈기와 인내심, 그리고 팬데믹 한가운데 의료 시스템을 공격하려는 의지 덕분에 Conti는 가장 무서운 랜섬웨어 브랜드 중 하나로 자리매김했습니다.

주목할 만한 콘티 공격 사례는 무엇이었나요?

콘티는 여러 차례 큰 파장을 일으킨 공격의 책임자였다. 2021년 5월, 이 바이러스는 아일랜드의 국가 의료 시스템인 보건 서비스 관리국(HSE)에 혼란을 일으켜 병원 전반의 IT 시스템을 마비시켰습니다. 2022년 코스타리카 정부에 대한 공격으로 인해 국가 비상사태가 선포되었습니다. 이러한 사건들은 내부 이동이 통제되지 않을 경우 단 한 번의 침입이 얼마나 광범위하게 확산될 수 있는지를 보여주었습니다.

Conti 랜섬웨어는 여전히 활동 중인가요?

Conti는 더 이상 자체 브랜드로 활동하지 않습니다. 2022년 초, 해당 그룹이 우크라이나 침공 당시 러시아를 지지하는 발언을 한 후, 내부 채팅 기록과 소스 코드가 공개되었습니다. 그 사업은 그해 말에 문을 닫았습니다. 그 구성원들과 도구들은 블랙 바스타(Black Basta)와 블랙슈트(BlackSuit)를 포함한 후속 조직들로 분산되었기 때문에, 콘티가 다듬은 방법들은 현재의 랜섬웨어 활동에도 계속 사용되고 있습니다.

Conti에서 파생된 랜섬웨어 그룹은 무엇인가요?

2022년 콘티넨탈 공장이 문을 닫았을 때, 근본적인 위협은 사라지지 않고 흩어졌습니다. 이전 Conti 멤버들은 동일한 도구와 공격 방식을 사용하지만 다른 이름으로 새로운 조직을 결성하여 활동했습니다.

이 모델을 활용하여 등장한 최초의 그룹은 블랙 바스타였다. 그들은 콘티넨탈이 사용했던 것과 거의 동일한 이중 갈취 모델을 이용하여 2022년 4월에 사업을 시작했습니다. 로열(Royal)도 비슷한 과정을 거쳤지만, 법 집행 기관의 압력이 거세지자 2023년에 블랙수트(BlackSuit)로 브랜드를 변경했습니다. 연방 정부 공동 발표 에 따르면 로열(Royal)과 블랙수잇(BlackSuit)은 2022년 이후 미국에서 450건 이상의 해킹 사건을 일으켰으며, 3억 7천만 달러 이상의 몸값을 요구했습니다.

Black Basta, Royal, 그리고 BlackSuit는 Conti가 가장 집중적으로 공격했던 의료, 제조 및 중요 인프라 부문을 계속해서 공격하고 있습니다. 콘티의 몰락에서 얻을 수 있는 교훈은 씁쓸할지도 모릅니다. 랜섬웨어 브랜드를 제거하는 것만으로는 그 배후의 인물이나 전략을 무력화시키기 어렵고, 둘 다 몇 달 안에 다른 곳에서 다시 나타날 가능성이 높다는 것입니다.

콘티 스타일의 공격을 어떻게 막아낼 수 있을까요?

운영자가 중요 시스템으로 이동하는 데 사용하는 내부 경로를 차단함으로써 Conti 스타일 공격을 방지할 수 있습니다. 콘티는 수동식 수평 이동에 의존했기 때문에 동서 방향 통행을 제한하는 것은 침입이 도달할 수 있는 범위를 직접적으로 제한하는 효과가 있었습니다.

마이크로세그멘테이션 솔루션은 각 워크로드에 실제로 필요한 연결만 허용하고 공격자가 호스트 간 이동에 사용하는 관리 및 원격 액세스 프로토콜을 차단합니다. 운영자가 한 워크스테이션에 접속하면 도메인 컨트롤러와 중요 서버로 가는 경로가 이미 차단된 것을 발견하게 됩니다. 침입은 환경의 핵심까지 도달하지 않고 작은 영역에 국한됩니다. 이는 키보드를 직접 사용하는 위협에 적용된 침해 방지 조치 입니다.

Conti 랜섬웨어에 대한 자주 묻는 질문

Conti는 어떤 유형의 악성 소프트웨어인가요?

Conti는 서비스형 랜섬웨어(RaaS)였습니다. RaaS는 핵심 그룹이 몸값의 일부를 받는 대가로 계열사에 도구를 임대하는 모델로, 피해자의 데이터를 암호화하는 동시에 민감한 정보를 탈취하는 이중 갈취 공격을 수행하도록 특별히 설계되었습니다.

Conti는 어떻게 네트워크 전반에 퍼져나갔을까요?

Conti 운영자는 피싱이나 다른 위협 경로를 통해 접근 권한을 얻은 후, 자격 증명을 수집하여 네트워크 내부의 호스트 간 이동에 사용했습니다. 그들은 조직 내 도메인 컨트롤러와 기타 중요 시스템을 찾아내어 침해했습니다.

콘티는 아직 활동 중인가요?

아니요. 콘티는 내부 채팅 기록이 유출된 후 2022년에 회원들에 의해 폐쇄되었습니다. 그 단체가 해체된 후, 그 구성원들 중 상당수는 블랙 바스타(Black Basta)와 블랙슈트(BlackSuit)를 포함하여 유사한 새로운 조직들을 만들었습니다.

미세분할 기법이 콘티 스타일 공격을 막을 수 있을까요?

예. 마이크로세그멘테이션은 동서 방향 트래픽을 제한하고 운영자가 호스트 간 이동에 사용하는 프로토콜을 차단하여 침입이 중요 시스템에 도달하기 전에 차단합니다.

위반 가정.
영향 최소화.
복원력 향상.

예상치 못한 일이 언제든지 발생할 수 있다는 전제에서 시작하면 다음과 같은 행동을 유도할 수 있습니다.