워너크라이 랜섬웨어란 무엇인가요?

정의, 기원 및 침해 방지 대책

워너크라이는 2017년 5월 윈도우 SMB 파일 공유 프로토콜의 취약점을 악용하여 전 세계적으로 확산된 랜섬웨어 웜입니다. 확산에 사용자의 조치가 필요하지 않았으며, 네트워크에 도달하면 자동으로 기기에서 기기로 이동했습니다. 며칠 만에 이 바이러스는 150개국에 걸쳐 약 20만 개의 시스템에 영향을 미쳤습니다.

영향을 받은 기관에는 영국의 국민건강서비스(NHS)의 상당 부분이 포함되었습니다. 워너크라이는 개방형 내부 네트워크가 어떻게 단일 감염을 전 세계적인 시스템 마비로 확산시킬 수 있는지를 가장 명확하게 보여주는 사례로 남아 있습니다.

핵심 요약

  • 워너크라이 는 사용자의 조치 없이 2017년 5월 전 세계적으로 확산된 랜섬웨어 웜입니다.
  • 이 악성코드는 윈도우 SMBv1 프로토콜의 취약점인 EternalBlue를 악용하여 자동으로 확산됩니다.
  • 해당 웜은 단 며칠 만에 150개국에서 약 20만 대의 시스템에 영향을 미쳤습니다.
  • 이번 사태 발생 이전에 패치가 존재했으며, 패치가 적용되지 않은 인터넷에 노출된 SMB가 바로 패치가 필요한 조건이었습니다.
  • 마이크로세그멘테이션은 워너크라이가 컴퓨터 간 이동하는 데 사용했던 SMB 경로를 차단합니다.

워너크라이 랜섬웨어란 무엇인가요?

워너크라이는 피싱 이나 수동 설치가 필요한 랜섬웨어와는 달리 스스로 확산되는 랜섬웨어 웜입니다. 일단 네트워크에 침투하면, 이 악성 프로그램은 다른 취약한 시스템을 검색하여 사람의 개입 없이 감염시킵니다.

워너크라이 바이러스가 컴퓨터를 감염시키면 어떻게 될까요?

워너크라이가 컴퓨터에 침투하면 공격을 실행하는 데 필요한 모든 것을 압축 해제하는 작은 프로그램인 "드롭퍼"를 설치합니다. 해당 드로퍼에는 암호화 엔진, 암호화 키 세트, 그리고 악성 프로그램이 은밀하게 공격자에게 통신하기 위해 사용하는 Tor 사본이 포함되어 있습니다.

그 순간부터 워너크라이는 빠르게 확산되어 공격을 실행합니다. 이 프로그램은 하드 드라이브에서 문서, 데이터베이스 파일, 이메일, 그래픽 및 소스 코드와 같은 특정 파일 형식을 검색하는 것으로 시작합니다. 그런 다음 중요하고 민감하다고 판단되는 파일을 암호화하고 사용자가 해당 파일에 접근하지 못하도록 차단합니다. 화면에 비트코인으로 몸값을 요구하는 알림이 뜨고, 기한이 지나면 요구 금액이 두 배로 늘어난다는 카운트다운 경고가 표시됩니다.

워너크라이는 일반적인 랜섬웨어 공격과는 다른 몇 가지 특징을 가지고 있습니다. 파일이 암호화되는 동안 감염된 컴퓨터는 동시에 네트워크를 스캔하여 SMB를 통해 접근하고 공격할 수 있는 다른 시스템을 찾습니다. 이 프로세스를 활성화하기 위해 사람이 링크를 클릭하거나 첨부 파일을 열 필요는 없습니다. 데이터를 암호화하는 동시에 추가 피해자를 찾는 이중 기능은 워너크라이를 랜섬웨어이자 컴퓨터 웜의 한 형태로 정의하는 특징입니다.

워너크라이 랜섬웨어는 어떻게 확산되었나요?

워너크라이(WannaCry)는 윈도우 서버 메시지 블록(SMB) 프로토콜 버전 1의 취약점인 이터널블루(EternalBlue)를 악용하여 확산되었습니다. 이터널블루는 국가 정보 기관이 개발한 익스플로잇으로, 이후 공개되었습니다. WannaCry는 이를 이용하여 취약하고 네트워크에 접근 가능한 SMB 서비스를 실행하는 모든 시스템에 접근하여 감염시킨 후, 해당 시스템에서 동일한 과정을 반복했습니다. 이로 인해 감염된 각 시스템은 로컬 네트워크와 인터넷 전체에 추가 감염을 확산시키는 발판이 되었습니다.

이 웜은 두 가지 조건이 필요했습니다. 패치가 적용되지 않은 SMBv1과 이에 대한 개방된 네트워크 접근 권한입니다. 마이크로소프트는 이번 사태 발생 두 달 전에 패치를 배포했기 때문에 가장 큰 피해를 입은 조직은 패치가 적용되지 않은 시스템을 개방형 네트워크에서 운영하는 조직이었습니다.

워너크라이 랜섬웨어 공격은 어떻게 저지되었습니까?

발병 속도가 늦춰진 것은 의도적인 것이 아니라 우연이었다.

보안 연구업체 크립토스 로직의 마커스 허친스 는 워너크라이가 출시된 지 두 시간도 채 안 되어 킬 스위치를 찾아냈습니다. 그는 워너크라이 악성코드가 암호화를 시작하기 전에 길고 무작위적인 도메인 이름을 조회하는 것을 보고, 그 도메인 이름을 등록한 사람이 아무도 없다는 사실을 깨달았습니다. 직감에 따라 그는 10.69달러에 도메인 이름을 구매했습니다.

허친스가 해당 도메인을 등록한 것은 웹사이트가 공개될 때 의도치 않은 문제를 야기했습니다. 워너크라이는 해당 도메인이 존재한다는 것을 감지하자마자 감염된 각 기기를 "샌드박스"처럼 취급하고 암호화를 중단했습니다. 이로써 새로운 감염은 차단되었지만, 이미 암호화된 기기들은 잠긴 상태로 유지되었습니다.

이러한 유예는 오래가지 못했다. 며칠 만에 킬 스위치가 다르거나 아예 없는 새로운 워너크라이 변종들이 나타났습니다. 결론은 이렇습니다. 우연한 코딩 오류 덕분에 시간을 벌긴 했지만, MS17-010 패치를 적용하고 SMB 트래픽을 차단하는 것만이 지속적인 해결책이었습니다.

워너크라이는 결국 북한 정부가 지원하는 악성 사이버 집단 인 라자루스 그룹 의 소행으로 밝혀졌습니다. 보안 연구원들은 처음에 해당 악성코드의 코드가 과거 해당 그룹의 공격과 매우 유사하다는 점을 발견했습니다. 마이크로소프트와 같은 기업들과 미국, 영국 및 기타 동맹국의 정보기관들의 노력 덕분에 이러한 디지털 흔적을 분석하여 배후 집단을 확인할 수 있었습니다. 얼마 후, 그들은 여러 차례의 사이버 공격 및 침입을 공모한 혐의로 기소되었습니다 .

워너크라이 사태의 영향은 무엇이었습니까?

워너크라이는 단 며칠 만에 광범위한 운영 중단을 초래했습니다. 영국에서는 국민건강보험(NHS) 시스템이 잠겨 예약 및 시술이 취소되었습니다. 마찬가지로 제조업체, 통신 회사 및 물류 회사 모두 웜이 네트워크를 통해 확산됨에 따라 네트워크 장애를 경험했습니다. 피해 규모가 커진 것은 자동 전파 때문이었는데, 이로 인해 감염이 초기 침투 지점을 훨씬 넘어 확산되었습니다.

워너크라이 랜섬웨어는 여전히 위협적인가요?

워너크라이는 2017년 수준으로 확산되고 있지는 않지만, 변종들이 여전히 유포되고 있으며 때때로 패치가 적용되지 않은 시스템을 감염시킵니다. 하지만 이러한 유형의 위협이 어떻게 작동하는지에 대해 얻은 교훈은 여전히 유효합니다. 네트워크 프로토콜을 악용하는 웜형 랜섬웨어는 내부 연결성에 의존하며, SMB 또는 유사한 프로토콜이 기기 간에 열려 있는 환경은 동일한 패턴을 따르는 공격에 노출된 상태로 남아 있습니다.

워너크라이와 같은 공격을 어떻게 막을 수 있을까요?

워너크라이(WannaCry)와 같은 랜섬웨어 공격을 차단하려면 해당 랜섬웨어가 컴퓨터 간 이동에 사용하는 네트워크 프로토콜을 차단해야 합니다. 패치를 적용하면 특정 취약점이 제거됩니다. 세분화는 웜처럼 침투할 수 있는 모든 위협, 특히 다른 취약점을 악용하는 미래의 위협에 필요한 열린 경로를 제거합니다.

마이크로세그멘테이션은 워크로드 간에 필요한 트래픽만 허용하고 SMB와 같은 프로토콜이 환경 전체에서 자유롭게 이동하는 것을 차단합니다. 한 컴퓨터에 감염된 웜은 해당 웜이 의존하는 포트와 프로토콜이 정책에 의해 차단되었기 때문에 다음 컴퓨터로 이동할 수 없습니다. 전파는 첫 번째 호스트에서 멈춥니다. 이는 자체 확산되는 위협에 적용되는 침해 차단 기술 이며, 시스템에 패치가 적용되지 않은 경우에도 유효합니다.

워너크라이 사태는 어떤 사이버 보안 교훈을 주었습니까?

워너크라이는 20만 대 이상의 컴퓨터를 침투시킨 단순한 랜섬웨어 공격 그 이상이었습니다. 그것은 본질적으로 스트레스 테스트였고, 그 테스트를 통과하려고 시도한 거의 모든 기업은 결국 실패했습니다. 이는 조직이 실제로 환경을 방어하는 방식과 스스로 얼마나 잘 방어하고 있다고 생각하는지 사이의 격차를 드러냈습니다.

  • 패치는 해당 패치가 적용된 대상만 보호합니다. 마이크로소프트는 워너크라이 사태 발생 두 달 전에 패치를 배포했지만, 수백만 대의 컴퓨터는 여전히 취약한 상태였습니다. 함대의 아주 작은 부분에라도 패치가 적용되지 않으면 공격자가 이용할 수 있는 허점이 생깁니다.
  • 기존 시스템은 조용히 사라지지 않습니다. 공급업체에서 더 이상 지원하지 않는 시스템은 패치나 업데이트를 받을 수 없으므로, 기존 인프라는 보안에 영구적인 허점이 됩니다.
  • 평면적인 네트워크는 하나의 불량 기기를 회사 전체의 위기로 몰아넣습니다. 워너크라이는 기기 간 내부 통신에 제약이 거의 없었기 때문에 네트워크 속도로 기업 전체에 확산되었습니다. 시스코 연구 에 따르면, 성공적인 침해의 최대 70%는 측면 이동과 관련이 있으며, 이는 공격자가 시스템에 처음 접근한 후 몇 분 안에 발생하는 경우가 많습니다.
  • 미세분할은 폭발 반경을 줄입니다. 마이크로세그멘테이션은 특정 워크로드 간의 통신을 제한합니다. 워크스테이션이 감염되면 해당 대상에 패치가 적용되었는지 여부와 관계없이 다음 대상에 접근할 수 없습니다.
  • 단 하나의 보안 조치만으로는 절대 충분하지 않습니다. 항상 여러 겹의 보호 장치를 갖추고, 철저하게 검증된 백업 또는 재해 복구 계획을 마련해야 합니다. 패치는 실패하고, 보안 도구는 위협을 놓치며, 어떤 조직도 우연한 킬 스위치에 기대서는 안 됩니다.

Illumio는 랜섬웨어 확산을 막는 데 어떻게 도움을 주나요?

랜섬웨어는 한 시스템에서 다른 시스템으로 전파될 때 심각한 문제를 야기합니다. Illumio Segmentation은 불필요한 연결을 제한하고 손상된 시스템을 격리하는 반면, Illumio Insights는 팀이 의심스러운 측면 이동을 감지하고 신속하게 대응할 수 있도록 지원합니다.

이러한 기능들을 종합하면 랜섬웨어를 차단하고, 잠재적인 피해 범위를 줄이며, 단일 시스템 손상이 조직 전체의 장애로 이어지는 것을 방지하는 데 도움이 됩니다.

워너크라이 랜섬웨어 관련 FAQ

워너크라이는 어떤 유형의 악성 소프트웨어인가요?

워너크라이는 파일 암호화 기능을 가진 랜섬웨어 웜으로, 사용자의 조작 없이 네트워크를 통해 자동으로 확산되는 기능을 갖추고 있습니다.

워너크라이는 어떻게 확산되었나요?

워너크라이는 윈도우 SMBv1 프로토콜의 취약점인 이터널블루를 악용하여 취약한 컴퓨터를 감염시킨 후, 각 컴퓨터에서 다른 컴퓨터로 자동으로 전파했습니다.

워너크라이는 여전히 위협적인 존재인가요?

워너크라이는 2017년처럼 빠르게 확산되지는 않지만, 패치가 적용되지 않은 컴퓨터 시스템을 감염시킬 수 있는 변종이 여전히 존재하며, 워너크라이의 확산 방식은 여전히 실질적인 위협으로 남아 있습니다.

미세분할 기술이 워너크라이와 같은 공격을 막을 수 있을까요?

네, 마이크로세그멘테이션은 워너크라이가 시스템 간에 이동하는 데 사용했던 SMB 경로를 차단하여 시스템에 패치가 적용되지 않은 경우에도 첫 번째 호스트에서 전파를 막습니다.

위반 가정.
영향 최소화.
복원력 향상.

예상치 못한 일이 언제든지 발생할 수 있다는 전제에서 시작하면 다음과 같은 행동을 유도할 수 있습니다.