LockBit 랜섬웨어란 무엇입니까?
정의, 전술 및 침해 방지 방법
LockBit은 가장 널리 알려진 서비스형 랜섬웨어(RaaS) 운영 업체 중 하나로, 핵심 그룹이 악성 소프트웨어 를 제작하고 협력자들을 모집하여 사이버 공격을 실행하고 그 대가로 몸값을 받는 방식으로 운영됩니다. 이 랜섬웨어는 네트워크 전체를 신속하고 대규모로 암호화하여 2020년대 초반 가장 악명 높은 랜섬웨어 브랜드가 되었습니다.
LockBit의 가장 두드러진 특징 중 하나는 도메인 전체에 배포할 수 있는 기능입니다. 운영자가 Active Directory에 대한 제어권을 확보하면 단 한 번의 클릭으로 연결된 모든 컴퓨터에 악성 페이로드를 전송할 수 있습니다. 이 기능은 손상된 컴퓨터 한 대를 기업 전체의 장애로 전환시킬 수 있으며, 침해 차단 기능이 차단하도록 설계된 내부 경로에 의존합니다.
핵심 요약
- LockBit은 서비스형 랜섬웨어(RaaS) 모델입니다. 운영자들은 도구를 구축하고, 제휴사들이 공격을 실행합니다.
- 이 악성코드의 특징적인 기법은 Active Directory 그룹 정책을 악용하여 도메인 전체에 한 번에 악성코드를 배포하는 것입니다.
- LockBit은 2024년 2월 국제 사법 당국에 의해 운영이 중단되었습니다. 복원된 LockBit 5가 2025년 말에 다시 모습을 드러냈습니다.
- 피해 규모는 악성코드가 실행된 후 네트워크 내부에서 얼마나 멀리 이동할 수 있는지에 따라 달라집니다.
- 마이크로세그멘테이션은 LockBit이 의존하는 내부 경로를 닫아 암호화를 시작했던 세그먼트에 저장합니다.
LockBit 랜섬웨어란 무엇입니까?
LockBit은 2019년부터 서비스형 소프트웨어(SaaS) 방식으로 운영되는 랜섬웨어 제품군으로, LockBit 2.0, LockBit 3.0(LockBit Black이라고도 함), LockBit 5 등의 버전이 출시되었습니다. 제휴 업체들은 악성코드와 인프라를 임대하여 자체적으로 공격을 실행합니다. RaaS 모델 덕분에 LockBit은 모든 사이버 공격을 직접 실행하는 그룹보다 더 빠르게 규모를 확장할 수 있었습니다. 그 결과, LockBit은 수년간 가장 큰 위협으로 꼽히며 다른 어떤 랜섬웨어보다 많은 피해자를 발생시켰습니다.
LockBit 랜섬웨어는 어떻게 확산되나요?
LockBit 악성코드는 두 단계에 걸쳐 확산됩니다. 첫째, 윈도우 도메인에 대한 관리자 권한을 획득합니다. 둘째, 도메인 내의 각 장치로 전파됩니다. 두 단계 모두 이전에 제휴사는 패치가 적용되지 않은 엣지 디바이스, 노출된 원격 서비스 또는 손상된 자격 증명을 통해 침입합니다.
제휴 회원은 일단 접근 권한을 얻으면 권한을 점진적으로 높여 최종적으로 도메인 관리자 권한을 획득하게 됩니다. 이러한 위험도가 높아진 상태에서 LockBit 제휴사는 그룹 정책 개체(GPO)를 사용하여 도메인에 가입된 모든 컴퓨터에 동시에 페이로드를 배포합니다. 이 기술은 MITRE ATT&CK T1484.001로 식별되었습니다. LockBit 페이로드의 일부 버전에는 자체 확산 기능이 포함되어 있어 한 번의 실행으로 추가 대상을 감염시킬 수 있습니다.
전파는 제한 없는 내부 네트워크 연결에 의존합니다. 많은 기업 네트워크는 시스템들이 서로 자유롭게 통신할 수 있도록 허용하며, 시스템들을 분리하는 제어 장치가 없습니다. 해당 환경에서 악성 소프트웨어가 단일 컴퓨터를 감염시키면 연결된 모든 시스템으로 즉시 확산될 수 있습니다.
LockBit 랜섬웨어에는 어떤 변종들이 있나요?
LockBit의 각 버전은 이전 버전을 기반으로 만들어졌습니다. 이것들이 바로 작전을 정의하는 변형들입니다.
ABCD 랜섬웨어(2019)
원래 균주는 ".abcd"를 추가했습니다. 암호화된 파일의 확장자이며, 연구원들이 이 이름을 붙인 이유입니다. 1년도 채 안 되어 랜섬웨어 운영 업체는 LockBit으로 이름을 바꾸고 제휴 모델을 도입했으며, 이것이 결국 급속한 성장의 원동력이 되었습니다.
LockBit 2.0
2021년에 출시된 LockBit 2.0은 운영 규모를 확장했습니다. 암호화 속도가 빨라졌고 배포가 자동화되었습니다. LockBit은 또한 데이터 유출을 위해 특별히 설계된 도구인 StealBit을 출시했습니다. 데이터 탈취와 파일 암호화를 결합함으로써 대부분의 대규모 랜섬웨어 그룹이 이후 채택한 이중 협박 모델이 확립되었습니다.
LockBit 3.0 또는 LockBit Black
2022년 버전에는 버그 현상금 프로그램과 함께 더욱 강력한 회피 및 사용자 지정 옵션이 추가되었습니다. 연구원들은 또한 블랙매터(BlackMatter) 및 블랙캣(BlackCat)과 상당 부분의 코드를 공유하고 있음을 발견했습니다. Emsisoft의 Fabian Wosar는 ITPro와의 인터뷰에서 "코드의 상당 부분이 BlackMatter/Darkside에서 그대로 가져온 것"이라고 밝혔습니다 .
LockBit Green 및 크로스 플랫폼 변형
2023년 초, 연구원들은 LockBit이 Conti의 소스 코드 약 25%를 통합했으며, 동일한 랜섬웨어 메시지 형식과 암호화 방식을 사용했다는 사실을 발견했다고 Kaspersky의 Securelist 는 밝혔습니다. 이 기간 동안 LockBit은 Linux 빌드와 VMware ESXi 빌드를 포함한 크로스 플랫폼 버전 개발을 발표했습니다. 연구원들은 macOS에서 실행되도록 제작된 초기 샘플도 발견했습니다.
LockBit 5.0
법 집행 기관은 2024년 2월 "크로노스 작전"을 통해 LockBit의 활동을 저지했지만, 해당 작전은 축소된 형태로 계속되었습니다. 2025년 9월 말, LockBit은 LockBit 5.0이라는 새로운 버전을 발표했습니다. 트렌드 마이크로 에 따르면 LockBit 5.0은 재구축된 Windows, Linux 및 ESXi 빌드로 제공될 예정입니다. LockBit 5.0에는 호스트 서버의 모든 가상 머신에 한 번에 접근할 수 있는 ESXi 암호화 도구가 추가되었습니다. Windows 및 ESXi 버전 모두 LockBit의 기존 고정 서명 대신 임의의 16자리 파일 확장자를 사용합니다.
LockBit 랜섬웨어가 위험한 이유는 무엇일까요?
LockBit은 즉각적인 운영 중단과 긴 복구 시간을 유발하기 때문에 위험합니다. 단일 엔드포인트 암호화는 국소적인 사건입니다. LockBit을 사용하면 서버, 워크스테이션, 모바일 장치 등 접근 가능한 모든 엔드포인트를 암호화할 수 있으므로 운영이 완전히 중단될 수 있습니다.
이러한 요소들이 결합되어 위협 행위자들이 파일을 암호화할 뿐만 아니라 탈취하여 공개적으로 유포하겠다고 위협하는 상황이 발생합니다. 이는 백업 여부와 관계없이 몸값을 지불해야 한다는 압박감을 조성합니다.
제휴사 수가 많아지면서 초기 접근 방식의 범위도 넓어지므로, 방어해야 할 단일 진입점이 없습니다. LockBit의 공격 대상은 전 세계의 금융 서비스, 제조, 물류 및 공공 부문 조직에 걸쳐 있는 것으로 알려져 있습니다.
LockBit 랜섬웨어는 여전히 활동 중인가요?
LockBit은 새롭게 재구축된 형태로 활성화되어 있습니다. 2024년에 조직적으로 진행된 작전으로 LockBit의 인프라가 장악되고 그 계열사들이 드러나면서 브랜드 이미지에 큰 타격을 입혔습니다. LockBit 5는 2025년 말에 정보 유출 사이트를 재개장하고 다시 피해자를 발생시키기 시작했지만, 이제는 최상위 그룹이 아닌 대규모 그룹의 배후에서 활동하고 있습니다. 이러한 전술은 단일 공격으로 인한 피해를 최소화하면서 지속됩니다. 왜냐하면 특권적인 도메인 전체 배포 권한이 후속 및 계열사 운영에까지 이어지기 때문입니다.
LockBit 랜섬웨어에 감염된 후에는 어떻게 해야 할까요?
LockBit이 네트워크를 감염시킨 것이 확인되면 피해를 최소화하기 위해 신속하고 정확한 대응이 매우 중요합니다. 시간이 촉박한 이 과정을 원활하게 진행하기 위해 다음 단계를 차근차근 따르십시오.
- 우선 격리 조치를 취하십시오: 영향을 받은 시스템을 네트워크에서 차단하고 공격자가 사용한 계정과 프로토콜을 제한하십시오. 이렇게 하면 피해 규모를 평가하는 동안 활성 암호화가 더 이상 확산되지 않도록 차단할 수 있습니다.
- 대응 계획을 활성화하십시오: 사고 대응팀을 즉시 소집하십시오. 복구 방법을 결정하기 전에 어떤 시스템, 사용자 계정 및 데이터 유형이 영향을 받았는지 파악하십시오.
- 증거를 보존하세요: 시스템에서 악성코드를 제거하거나 시스템을 재구축하기 전에 필요한 로그, 메모리 이미지 및 디스크 스냅샷을 생성하십시오. 이 증거는 법 집행 기관의 신고 및 귀하가 제출하는 보험 청구에 대한 근거 자료가 됩니다.
- 재설정 및 조사: 유출되었을 가능성이 있는 모든 자격 증명을 즉시 변경하십시오. 또한 LockBit이 구축한 백도어 진입점이나 기타 재진입 경로가 있는지 Active Directory, VPN 및 원격 액세스 도구를 살펴보십시오.
- 신중하게 복원하십시오: 검증된 깨끗한 백업 파일만을 사용하여 재구축하십시오. 시스템에서 LockBit을 제거하면 활성 감염은 사라지지만 손상된 파일은 복호화되지 않습니다.
이러한 조치들은 이번 공격으로 인한 피해를 제한하지만, 다음 공격이 확산되는 것을 막지는 못합니다.
LockBit 공격을 어떻게 차단할 수 있습니까?
LockBit을 억제하려면 LockBit의 확산에 필요한 내부 경로를 차단해야 합니다. 초기 감염을 모두 예방하는 것은 현실적으로 불가능합니다. 도메인 전체로의 확산을 막는 것은 공격이 시작되기 전에 이미 세분화가 되어 있는 경우에 가능합니다.
마이크로세그멘테이션은 환경을 격리된 영역으로 나누고 각 워크로드에 필요한 트래픽만 허용합니다. 호스트가 손상되면 LockBit이 나머지 시스템에 접근하는 데 사용하는 경로가 이미 차단되며, 여기에는 LockBit이 시스템 이동에 사용하는 관리 및 파일 공유 프로토콜도 포함됩니다. 암호화는 시작된 영역에만 국한됩니다. 침해 차단 플랫폼의 역할은 바로 이것입니다. 공격자가 침입하더라도 공격이 모든 곳에 도달하지 않도록 막는 것입니다.
LockBit 랜섬웨어에 대한 자주 묻는 질문
LockBit은 어떤 유형의 악성 소프트웨어인가요?
LockBit은 서비스형 랜섬웨어(RaaS) 모델을 통해 배포되는 랜섬웨어로, 계열사들이 핵심 그룹의 도구와 인프라를 사용하여 공격을 실행합니다.
LockBit은 네트워크를 통해 어떻게 확산되나요?
LockBit은 Active Directory에 접근한 후 그룹 정책을 이용하여 도메인 내 모든 컴퓨터에 한 번에 악성코드를 배포합니다. 이는 컴퓨터를 하나씩 공격하는 방식이 아닙니다.
마이크로세그멘테이션이 LockBit을 막을 수 있을까요?
미세분할로는 초기 침입을 차단할 수 없습니다. 하지만 LockBit이 내부에 설치되면 확산에 필요한 내부 경로가 이미 차단되므로 암호화는 단일 세그먼트에만 국한됩니다.
LockBit은 여전히 위협적인 존재인가요?
네. LockBit 5는 2024년 법 집행 기관의 공격 이후 2025년 말에 출시되었으며, 도메인 전체에 걸친 배포 전략은 후속 작전에서도 계속 유지되었습니다.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





