랜섬웨어 그룹의 새로운 비즈니스 모델, RaaS 최신 동향은?
RaaS(Ransomware as a Service)는 사이버 범죄자가 랜섬웨어 배포 및 관리에 필요한 툴과 서비스를 제공하는 새로운 랜섬웨어 비즈니스 모델을 의미한다. 2015년 처음 알려진 이 모델은 구성원이 역할을 분담하고 수익을 공유하는 형태로 조직화돼 있으며, 활발한 암호화폐 사용과 익명성에 힘입어 기존 랜섬웨어보다 더 진화한 갈취 수법을 이용한다.
RaaS 모델을 이용하면 랜섬웨어 개발에 관한 전문 지식이 거의 또는 전혀 없어도 누구나 랜섬웨어 공격을 통해 막대한 금전적인 이익을 얻을 수 있다. 이로 인해 랜섬웨어 공격은 갈수록 활발해지고 있으며, 피해 규모 역시 커지고 있다. 안랩은 최근 RaaS의 운영 구조와 수익 모델, 그리고 갈취 전술을 상세히 다룬 ‘RaaS 동향 보고서’를 발행했다. 그 내용을 자세히 알아보자.

RaaS의 운영 구조
RaaS는 일반적으로 랜섬웨어 개발 및 RaaS 운영자와 계열사, 초기 침투 브로커(Initial Access Broker, IAB)가 운영한다.
먼저, 랜섬웨어 개발자 및 RaaS 운영자는 랜섬웨어 개발 및 RaaS 운영에 사용되는 툴과 서비스를 제공한다. 이들은 각자 역할을 분담해 피해 조직과의 협상, 데이터 유출 사이트 관리, 사이버 범죄 포럼에서 활동하는 대변인, 몸값 지불에 대한 처리, 자금 세탁 등을 담당한다.
계열사는 실질적인 랜섬웨어 배포와 공격을 담당하며, 초기 침투에 대한 전문 기술을 보유한 1인 또는 다수로 구성된다. 계열사는 침투한 조직 내부에 장기적 또는 단기적으로 은신하고, 랜섬웨어를 유포 및 실행한다. 경우에 따라 암호화하기 전에 데이터를 유출하기도 한다. 유출한 데이터는 몸값을 높이는 이중 갈취 전술에 사용되며, 피해자가 몸값을 지불하면 파일을 복호화하는 절차를 안내한다.
일부 계열사는 단일 RaaS 조직과 제휴하는 경향이 있다. 하지만 ‘Bassterlord’라는 닉네임을 사용중인 인물과의 인터뷰에 따르면, 계열사는 여러 RaaS와 제휴하는 경우가 더 많은 것으로 확인됐다. 해당 인물은 한 때 레빌(REvil), 랜섬EXX(RansomEXX), 아바돈(Avadon), 록빗(LockBit)의 계열사와 협력한 바 있다.
계열사는 수익을 얻기 위해 하나가 아닌 다수의 RaaS와 협력 관계를 유지한다. 이로써 특정 RaaS는 다수의 계열사가 있으며, 계열사마다 사용하는 공격 기술에 차이가 있다. 따라서 보안 업체는 과거와 달리 랜섬웨어 공격에 사용된 기술(Tactics, Techniques, Procedures, TTP)을 특정 RaaS와 연결시키는 데 더욱 어려움을 겪고 있다.
IAB는 초기 침투에 전문 기술력을 보유한 사람을 말하며, 계열사와는 별개로 활동한다. 일부 RaaS는 IAB와 유사한 역할을 하는 침투 테스터를 별도로 모집하기도 한다. RaaS의 핵심 구성원으로 빠르게 자리잡고 있는 이들은 다양한 사이버 범죄 조직에게 네트워크 접근 권한을 판매한다. 예를 들어, 랜섬웨어 계열사들은 조직 운영을 위해 네트워크에 대한 액세스 권한을 정기적으로 구매하는 것이 무엇보다도 중요하다. 최근 계열사들은 직접 공격 대상을 선정하기 보다는 IAB로부터 네트워크 액세스 권한을 구매한다.
IAB는 표적으로 삼은 네트워크에 침입해 장기적 또는 단기적으로 은신하며 보안 제품 사용 및 사이버 공격 피해 보험 가입 유무 파악, RDP/VPN 접근 권한 수집, 취약점, 자격 증명 유출, 봇넷(Botnet)으로 사용할 악성코드를 유포하기도 한다. 이들은 침입 후 탈취한 정보를 이용해 사이버 범죄 포럼에 [그림 1]과 같이 네트워크 액세스 권한 판매글을 게시한다.
[그림 1] IAB의 네트워크 액세스 권한 판매글(출처: @ DailyDarkWeb)
IABs는 주로 미국과 유럽 연합(EU), 아시아 태평양 국가들을 대상으로 초기 침투해 네트워크 액세스 권한을 확보한다. 미국 내 조직에 대한 액세스 권한은 다른 국가들보다 비싼 가격에 판매되고 있으며, 은행 도메인에 대한 액세스 권한 역시 다른 도메인보다 비싸다. 최근 10,000~160,000달러(한화 약 1,307만 원~2억 912만 원)에 판매되는 것으로 알려졌다.
앞서 설명한 RaaS 구성원과 이들의 역할을 도식화하면 [그림 2]와 같다.

RaaS 수익 구조
RaaS는 랜섬웨어 개발자 및 운영자가 랜섬웨어를 제작하면 계열사가 이를 유포하는 형태이다. 따라서 개발자와 운영자가 계열사에 수익의 일부를 할당한다.
RaaS 운영자는 보통 몸값의 10~30%를 가져가고, 나머지는 기업 네트워크 불법 접속 및 랜섬웨어 배포를 실행하는 계열사가 갖는다. 이 비율은 계열사가 몸값을 얼마나 많이 버는지에 따라 달라지기도 한다. 비교적 최근에 알려진 크립넷(CryptNet) RaaS 조직은 사이버 범죄 포럼의 광고에서 운영자는 몸값의 10%만 가져가고, 90%를 계열사에게 분배한다고 밝혔다. 이는 일반적인 RaaS의 이익 분배율과는 조금 다르며, 신규 RaaS 조직이 다수의 계열사를 확보해 세력을 확장하려는 의도로 추정된다.

계열사는 실제 랜섬웨어 공격의 모든 부문을 담당하며, 몸값의 70~90%를 가져간다, 일부 계열사는 랜섬웨어 공격 시 매출액이 높은 조직을 우선 순위로 지정하거나, 특정 산업군의 데이터를 선호한다. 예를 들어, 의료기관 및 첨단 기술 회사의 데이터는 판매 시 큰 수익을 얻을 수 있기 때문에 공격 대상이 되기 쉽다. 결국 랜섬웨어 그룹이 특정 산업군을 노리고 공격하는 이유는 해당 산업군에서 수익을 얻을 가능성이 더 크기 때문이다.
RaaS의 갈취 방법
랜섬웨어 공격에 대한 대응으로 백업과 복구 프로세스가 업그레이드되면서, 공격자들은 파일 암호화만으로 더 이상 몸값을 받기 어려워졌다. 따라서 공격자들은 데이터를 무기화하기 시작했는데, 이를 이중 갈취 전술이라고 부른다. 이중 갈취 전술은 공격자가 데이터를 암호화하기 전, 피해 조직 또는 고위 경영진의 민감한 정보를 선별하고 유출한 후, 이를 공개/판매하겠다고 협박해 몸값을 받거나, 그 금액을 높이기 위한 수법이다. 일부 RaaS 조직은 랜섬웨어는 배포하지 않고 데이터만 유출해 협박하는 데이터 강탈 그룹으로 변모하기도 했으며, 카라쿠르트(Karakurt) 그룹이 대표적인 예이다.
또한, 공격자는 전기, 수도, 행정과 같은 사회 기반 시설의 중요 인프라를 침해하고, 디도스(DDoS) 공격을 가하는 삼중 갈취 전술도 사용한다. 이를 통해 공격자는 사용자가 서비스를 정상적으로 이용할 수 없도록 한 다음, 복구해준다는 조건으로 몸값을 요구한다.
이후 사중 갈취 전술도 등장했는데, 이는 유출한 데이터를 단순히 랜섬웨어 데이터 유출 사이트(Data Leak Sites, DLS)에 게시하는 수준에 그치지 않고, 랜섬웨어 침해사고와 데이터 유출 관련 내용을 피해 조직의 고객, 비즈니스 파트너 또는 경쟁사에 적극적으로 알린다. 이는 피해 조직의 평판을 위협해 몸값을 받아내려는 목적이다.
RaaS의 동향
사이버 범죄 그룹 간의 관계는 매우 빠르게 변한다. 계열사는 실력이 좋은 다른 사이버 범죄 그룹의 인력을 고용하기도 하며, 수익 배분율이 좋고 지원 툴과 서비스를 아낌없이 제공하는 다수의 RaaS와 협업하기도 한다. 일부 최상위 조직들은 법 집행 기관의 감시가 강화되면 운영을 중단하고 새로운 이름으로 브랜드를 변경한다.
랜섬웨어 공격의 대부분은 특정 대상을 직접 공격하는 것이 아니라, IAB가 판매 중인 네트워크 액세스 권한 중에서 공격에 성공한 후 몸값을 받을 수 있을 법한 조직의 네트워크 액세스 권한을 구입한다. 주요 공격 대상으로는 북미 지역에 위치한 일반 기업 및 대기업이며, 법 집행 기관의 추적이나 감시를 피하기 위해 다른 지역 또는 작은 규모의 조직을 노리는 경우도 증가하고 있다. 이 밖에, IAB 또는 사이버 범죄 조직이 유포한 이모텟(Emotet), 칵봇(QakBot), 아이스드아이디(IcedID), 피카봇(PikaBot)과 같은 기존 악성코드 감염을 초기 침투 경로로 사용해 랜섬웨어 공격을 수행하기도 한다.
(1) 록빗
록빗은 2023년 1월부터 5월 말까지 450곳이 넘는 피해자 목록을 게시한 가장 활동적인 랜섬웨어 그룹이다. 2019년 처음 보고됐으며, 100곳이 넘는 계열사를 보유하고 있다. 록빗 랜섬웨어는 빠른 암호화 속도와 보안 툴 회피 기능 등을 계열사에 빌려주며, 의료, 교육, 자선, 사회 서비스 부문에 소속된 조직은 공격 표적으로 삼지 않는다는 것이 특징이다. 이와 관련해, 올해 1월 록빗의 계열사가 캐나다 토론토 소재의 한 어린이 병원을 공격했을 당시, 록빗은 침해 행위에 대해 사과하고 무료 복호화 툴을 제공했다.
록빗 랜섬웨어는 피해 조직의 정보와 유출 데이터를 판매하는 사중 갈취 전술을 사용한다. 계열사가 되려면 다양한 언더그라운드 해커 포럼의 프로필 링크와 다른 RaaS의 제휴 증명을 통한 기술 능력 및 이전에 수행한 공격에 관한 증거가 필요한 것으로 알려졌다.
(2) 알프V
2021년 말 처음 보고된 ‘블랙캣(BlackCat)’이라고도 불리는 알프V(ALPHV)는 고성능 및 메모리 안전성으로 인해 인기가 좋은 러스트(Rust) 언어를 사용해 최초의 랜섬웨어를 개발했다. 해당 랜섬웨어는 과거 다크사이드(DarkSide), 블랙매터(BlackMatter) 랜섬웨어를 리브랜딩한 것으로 추정된다.
이 랜섬웨어 그룹은 보안 툴을 비활성화하고, 분석 기능을 우회한다. 전기, 가스, 상수도 등의 중요 인프라와 의료, 제조, 금융, 법률, 전문 서비스 산업을 대상으로 공격한다.
이중 갈취 전술을 사용하는 이들은 최근 들어 피해 조직에 대한 협박 수위가 높아졌다. 이를테면 고위 경영진의 비리나 기업의 비밀 자료를 공개하고 몸값을 요구하는 식이다. 계열사는 몸값 지불 규모에 따라 다양한 수익 비율을 갖는다. 예를 들어, 몸값이 150만 달러, 300만 달러, 300만 달러 이상일 때 계열사가 가져가는 수익 비율은 각각 80%, 85%, 90%로 다르다.
(3) 레빌
2019년 처음 등장한 레빌은 갠드크랩(GandCrab)을 리브랜딩한 버전이다. 현재는 존재하지 않는 다크사이드 그룹과도 연관이 있는 것으로 추정된다. 2021년 7월, 레빌 제휴사 중 한 곳이 카세야(Kaseya)라는 업체가 개발한 시스템 관리 및 모니터링 툴의 제로데이(Zero Day) 취약점을 악용해 전 세계 30여 곳의 MSP(Managed Service Provider)와 이들이 관리하는 기업 1,000곳 이상의 네트워크를 손상시켰다.
이 공격으로 인해 2022년 1월, 미국은 러시아 정부를 압박해 RaaS 구성원의 일부를 체포하기도 했다. 와해된 줄 알았던 레빌은 2022년 5월, 중단된 데이터 유출 사이트에 피해 조직이 다시 게시되면서 부활했다. 레빌은 몸값을 지불할 여건이 되는 조직을 노리며, 특히 매출액이 높은 산업군을 위주로 공격한다. 레빌을 대표하는 인물은 ‘Unknown’이라는 닉네임을 사용하는 것으로 알려졌으며, 현재는 행방이 묘연한 상태이다.
(4) 블랙바스타
2022년 4월 처음 알려진 블랙바스타(BlackBasta) 랜섬웨어 그룹은 이중 갈취 전술을 사용하며, 칵봇(QakBot) 악성코드로 시스템을 감염시켜 액세스 권한을 얻는 계열사를 이용해 다수 조직에 피해를 입힌다. 일부 보안 업체와 연구원들은 콘티(Conti) 랜섬웨어 그룹이 와해된 이후 파생된 그룹으로 추정하고 있다. 또한, ‘카바낙(Carbanak)’이라고도 알려진, 금전적 동기를 가진 사이버 범죄 갱단인 FIN7과도 연관돼 있다. 이들은 주로 건설, 운송 및 관련 서비스, 통신, 자동차 부문 등의 산업군을 노린다.
(5) 로얄
로얄(Loyal)은 2022년 9월 처음 발견됐으며, 다양한 감염 경로 중 SEO (Search Engine Optimization) 포이즈닝(Poisoning) 공격으로 감염된 사례가 많았다. SEO 포이즈닝은 악성코드 유포지를 검색 사이트의 상위에 배치해 해당 사이트 방문자에게 랜섬웨어를 유포하는 공격 방식이다. 로얄은 랜섬웨어를 유포하기 전, 레드라인(RedLine), 어스니프(Ursnif)와 같은 악성코드로 시스템을 감염시켜 필요한 정보를 획득한다. 의료, 제조, 통신 등 중요한 인프라를 갖춘 산업군을 중점적으로 공격하며, 올해 4월 말에는 미국 텍사스주 댈러스 시를 공격해 도시 인프라를 마비 시키기도 하였다.
(6) 바이스 소사이어티
2021년 처음 알려진 바이스 소사이어티(Vice Society)는 랜섬웨어를 자체적으로 개발하기 전까지헬로키티(HelloKitty), 제플린(Zeppelin) 등 다양한 랜섬웨어를 사용했다. 다양한 산업군을 대상으로 공격하지만, 미국의 학군을 위주로 공격을 일삼았기에 교육 부문만 표적으로 삼았다는 오해를 받기도 했다. 바이스 소사이어티는 이중 갈취 전술을 사용하며 비교적 큰 금액의 몸값을 요구하는 것으로 알려졌다.
(7) 플레이
플레이(Play) 랜섬웨어 그룹은 2023년 2월, 미국 캘리포니아 주 오클랜드 시를 공격했다. 오클랜드 시는 도시 인프라가 마비돼 비상 사태를 선포했는데, 해당 내용이 기사화되면서 플레이 랜섬웨어 그룹이 대중들에게 알려지게 됐다. 일부 보안 업체와 연구원들은 하이브(Hive) 랜섬웨어 그룹과 연계돼 있다고 추정했다. 플레이 역시 다양한 산업군을 대상으로 공격을 수행하며, 피해를 입은 조직은 라틴 아메리카에 다수 분포돼 있다.
(8) 클롭
클롭(Clop) 랜섬웨어 그룹은 2019년 2월, ‘TA505’라는 사이버 범죄 조직에 의한 대규모 스피어 피싱 캠페인을 시작으로 알려졌다. 최근 고애니웨어(GoAnywhere) MFT 제로데이(Zero Day) 취약점을 사용해 130곳 이상의 조직에 데이터 유출 및 랜섬웨어 침해사고를 일으켰다. 2021년 인터폴의 국제 수사에 의해 일부 계열사가 체포됐으나, 현재까지 와해되지 않고 활동 중이다.
맺음말
이처럼 RaaS는 랜섬웨어를 개발하고 유포하는 데 필요한 기술과 인프라를 제공함으로써 공격의 난이도를 낮추고 효율성을 높인다. 그 결과, RaaS는 최근 몇 년 동안 급격히 증가하고 있으며, 랜섬웨어 공격은 점점 더 정교해지고 있다. 랜섬웨어 공격자들은 초기 침투 전술과 기술을 정비하고, 공격 대상 선택 시 어떤 국가의 대상을 공격해야 더 큰 수익을 얻을 수 있고, 어떤 데이터가 훔칠 가치가 있으며, 협박 수위와 강도는 어떻게 조절해야 하는지 등 랜섬웨어 공격 전략에 대한 노하우를 얻고 있다. 랜섬웨어 공격자의 목표는 오직 하나, 큰 돈을 버는 것이다.
모두가 우려하는 것처럼, 인공지능(AI) 기술 및 자동화된 툴과 개발로 더 많은 공격이 발생할 수도 있다. 사이버 범죄자들은 엔드포인트 보호 솔루션을 회피하거나 완전히 우회하기 위해 합법적인 드라이버를 악용한 고급 회피 기술을 구현하고 있다. 다양한 갈취 전술이 이익을 창출하고 있으며, 간헐적 암호화의 출현과 윈도우, 리눅스 등 플랫폼 간 랜섬웨어가 증가하고 있다. 다수의 계열사가 등장하고, 이들이 사용하는 공격 기술이 다양해지면서, 랜섬웨어 공격에 의한 침해사고를 조사할 때 특정 랜섬웨어와 연결 짓는 것이 여간 쉬운 일이 아니다.
랜섬웨어의 피해는 기업과 개인 모두에게 심각한 위협으로 작용한다. 랜섬웨어 공격을 받으면 금전적인 손실뿐만 아니라 평판에도 타격을 받을 수 있다. 랜섬웨어 공격보다 앞서 대비하는 것이 가장 필요한 예방 조치이며, 랜섬웨어 공격을 방지하기 위해서는 강력한 보안 솔루션을 도입하고, 직원들의 보안 인식을 제고하는 교육을 실시해야 한다. 또한, 백업을 정기적으로 수행해 데이터 손실을 방지하는 것이 무엇보다도 중요하다. 사이버 위협 인텔리전스 서비스는 랜섬웨어 공격자들에 대한 정보와 지식을 제공해 조직의 선제적 대응에 도움이 된다.
- AhnLabTI개발팀 정진성 수석