RaaS(서비스형 랜섬웨어)란 무엇인가?
RaaS란?
서비스형 랜섬웨어(Ransomware as a Service, RaaS)는 랜섬웨어 개발자나 운영 조직이 악성코드와 관리 인프라를 구축한 뒤 다른 공격자에게 판매하거나 임대하는 사이버 범죄 비즈니스 모델이다. 운영자는 구독료, 라이선스 비용 또는 범죄 수익의 일부를 받는 조건으로 도구를 제공하고, 제휴자(affiliate)는 이를 이용해 초기 침투부터 권한 확대, 데이터 탈취, 암호화까지 실제 공격을 수행한다.
이 모델은 공격 참여의 기술 장벽을 낮추고 범죄 규모를 빠르게 키운다. 랜섬웨어를 직접 개발할 역량이 없는 공격자도 준비된 도구와 인프라를 쓸 수 있고, 개발자는 피해 조직을 일일이 침해하지 않아도 여러 제휴자를 통해 수익을 얻는다.
랜섬웨어와 RaaS차이점
랜섬웨어는 시스템이나 데이터를 암호화하거나 접근을 차단한 뒤에 데이터 복구에 대해 금전을 요구하는 악성코드 또는 공격 유형이다. RaaS는 이와 같은 공격을 역할별로 나눠 수행하는 운영 모델이다. 즉, 악성코드는 공격을 위한 도구와 그 행위이며 RaaS는 랜섬웨어를 수익화하는 방식이다.
| 구분 | 랜섬웨어 | 서비스형 랜섬웨어(RaaS) |
|---|---|---|
| 개발 주체 | 공격 조직 내부 개발자 | RaaS 운영자 또는 별도 개발 조직 |
| 공격 주체 | 개발 조직과 동일 | 서비스 구매하는 제휴자 |
| 기술적 진입 장벽 | 자체 개발 및 운영 역량 필요 | 완성된 공격 도구를 이용하기 때문에 상대적으로 낮음 |
| 수익 구조 | 공격 조직의 직접 수익 | 구독료, 라이선스 비용, 수익 배분 등 |
| 공격 특성 | 조직 고유 전술이 비교적 일관됨 | 같은 랜섬웨어라도 제휴자별 침투 경로와 전술이 달라질 수 있음 |
| 방어 관점 | 특정 조직과 악성코드 특성 추적에 무게 | 계정, 취약점, 내부 이동, 데이터 유출 등 전체 공격 경로를 추적 |
RaaS 생태계의 역할과 수익 구조
RaaS 생태계는 범죄 공급망에 가깝다. 하나의 조직이 공격 전 과정을 담당하는 경우도 있지만, 대체적으로 운영자, 제휴자, 초기 접근 브로커(Initial Access Broker, IAB) 역할을 나뉜다.
RaaS 운영자 및 개발자
RaaS 운영자와 개발자는 랜섬웨어 코드와 핵심 인프라를 개발하고 유지하며 피해자 관리와 데이터 유출 사이트 운영, 제휴자 모집 및 수익 정산 등 서비스 운영 전반을 담당한다. 일부 운영자는 기술 지원을 제공하기도 한다. 다만 모든 RaaS가 정교한 관리 체계를 갖춘 것은 아니며 서비스 제공 범위와 운영 수준은 그룹마다 다르다.
제휴자
제휴자는 RaaS 운영자의 도구를 이용해 공격을 가하고 랜섬웨어를 배포한다. 피싱, 탈취 계정, 노출된 원격 접속 서비스, 패치되지 않은 취약점 등으로 진입한 뒤 내부 정찰, 권한 확대, 데이터 탈취, 암호화를 진행한다.
초기 접근 브로커
초기 접근 브로커(Initial Access Broker, IAB)는 침해한 기업 계정이나 네트워크 접근 권한을 판매한다. 제휴자는 초기 접근 브로커에게 검증된 접근 권한을 구매해 초기 침투를 위해 걸리는 시간을 줄일 수 있다.
수익 모델
RaaS의 서비스 구매 조건은 운영 조직마다 다르며, 알려진 방식은 대체로 다음 네 가지로 나뉜다.
- 정기 구독: 일정 기간 도구와 인프라를 사용하는 대가로 정기 비용을 낸다.
- 라이선스 구매: 특정 랜섬웨어 빌드나 키트를 일회성 비용을 지불하여 구매한다.
- 수익 배분: 공격으로 얻은 범죄 수익을 운영자와 제휴자가 나눈다.
- 혼합형: 구독료에 수익 배분 조건을 추가하는 등 여러 방식을 결합한다.
이러한 수익 구조는 운영자와 제휴자의 역할을 분리하면서도 양쪽이 공격 성과를 공유할 수 있게 한다. 운영자는 직접 공격을 하지 않고도 수익을 확대할 수 있으며, 제휴자는 공격 실행에 집중할 수 있다. 이 같은 분업 구조가 RaaS를 지속적으로 운영하고 확장할 수 있게 하는 기반이 된다.
RaaS 공격 흐름
세부 전술은 제휴자마다 다르지만 일반적으로 다음 흐름을 따라 공격이 진행된다.
- 초기 접근 확보:
탈취된 계정, 피싱, 외부 노출 서비스, 패치되지 않은 취약점 등 악용해 접근 권한 확보 - 내부 환경 파악:
네트워크 구조, 주요 서버, 계정 권한, 백업 환경, 보안 제품 상태를 확인 - 권한 확대와 내부 이동:
더 높은 권한의 계정을 확보하고 접근 범위 확대 - 데이터 탈취:
중요 데이터를 외부로 유출 - 복구 수단 방해:
백업과 보안 기능을 무력화해 피해 조직이 데이터 복구하는 것을 방해 - 암호화와 협박:
파일이나 시스템을 암호화하고 복호화 또는 데이터를 공개하지 않는 조건으로 금전 요구
실제 공격은 이 흐름과 다를 수 있다. 암호화 진행하지 않고 탈취한 데이터를 대가로 금전을 요구하기도 하고, 데이터 탈취 없이 암호화를 통한 운영 중단에 집중하기도 한다.
RaaS 대응이 어려운 이유
동일한 랜섬웨어를 사용하더라도 제휴자에 따라 초기 침투 경로, 보조 도구, 공격 순서 등 전술, 기술, 절차(TTP)가 달라진다. 또한 RaaS의 경우 특정 공격에 필요한 기능을 따로 구매할 수 있어 대응하기 더욱 복잡하다. 이 때문에 특정 랜섬웨어의 과거 침해지표(IOC)에 방어를 집중하게 되면 새로운 제휴자나 변형된 공격을 놓칠 수 있어 최초 접근점과 권한 오용, 데이터 이동, 지속성 확보 여부를 행위 중심으로 추적해야 한다.
또한 RaaS 공격은 파일 암호화뿐 아니라 데이터 탈취와 공개 협박을 같이 진행할 경우 백업으로 시스템을 복구하더라도 이미 유출된 개인정보나 기밀정보의 위험이 남는다. 랜섬웨어 공격이 중단된 이후에도 제휴자가 다른 서비스를 사용해 다시 공격할 수 있다는 점도 대응하기 어렵게 한다.
LockBit과 Hive로 본 RaaS 운영 사례
LockBit과 Hive는 랜섬웨어 개발자와 실제 공격 수행자가 분리되어 운영되는 RaaS 구조를 보여주는 대표적인 사례이다. 두 사례 모두 하나의 랜섬웨어 이름 아래에서 여러 제휴자가 활동했으며, 제휴자에 따라 서로 다른 침투 방식이 관찰됐다.
LockBit
LockBit 운영자는 랜섬웨어 도구와 공격 관리 인프라를 서비스로 제공하면서 제휴자를 모집했다. 제휴자는 제공받은 도구를 이용해 조직에 침투하고 데이터를 탈취하거나 시스템을 암호화했다. LockBit과 연결된 제휴자들은 서로 독립적으로 활동할 수 있었으며 이에 따라 최초 침투 경로, 공격 도구와 내부 활동 모두 다른 방식과 특징을 보였다.
Hive
Hive 역시 개발자와 제휴자가 역할을 나뉘어 운영됐다. 개발자는 랜섬웨어와 관련 인프라를 관리하고, 제휴자는 공격 대상을 선정해 실제 침투와 랜섬웨어 배포를 수행했다. Hive 제휴자들은 탈취한 원격 접속 계정, 피싱, 외부 시스템의 취약점 등 다양한 방법으로 초기 접근을 확보했으며 일부 공격에서는 데이터를 먼저 탈취한 뒤 시스템을 암호화하고, 복호화와 데이터를 공개하지 않는 조건으로 금전을 요구했다.
Article
랜섬웨어 그룹의 새로운 비즈니스 모델, RaaS 최신 동향은?
RaaS 공격 대응 방안
RaaS 공격은 제휴자에 따라 침투 방법이 달라질 수 있기 때문에 특정 악성코드를 차단한다고 완전히 막을 수 없다. 이 때문에 초기 접근부터 내부 이동, 데이터 탈취, 암호화와 복구 방해까지 각 공격 단계에 맞는 보안 통제가 필요하다.
외부 노출 자산과 취약점 관리
인터넷에 노출된 서버, VPN, 원격 데스크톱과 관리 시스템을 식별하고 필요성을 점검해 사용하지 않는 서비스는 종료하고 외부 접속이 필요한 시스템은 접근 범위를 제한해야 한다. 또한 자산 목록에 포함되지 않았거나 관리 담당자가 불분명한 시스템도 주기적으로 확인해야 한다. 이 중 사용하는 시스템은 중요도와 악용 여부를 기준으로 우선순위를 정해 보안 패치를 진행해야 한다.
권한 확대와 내부 이동 탐지
공격자가 단말 한 대에 침투하더라도 주요 서버와 백업 시스템으로 바로 이동하지 못하도록 네트워크와 관리 영역을 분리해야 한다. 또한 관리자 권한 획득, 원격 관리 도구 실행, 여러 시스템을 잇는 연속 로그인, 비정상적인 계정 생성, 보안 기능 중지 등의 행위를 탐지해야 한다. 이때, 엔드포인트와 서버, 인증 시스템의 로그는 한 곳에 모아 시간순으로 연결해야 공격 흐름을 파악할 수 있다.
데이터 탈취 감시
중요 데이터는 위치와 접근 권한을 파악해 업무상 필요하지 않은 계정의 접근을 제한하고 대량 파일 조회와 압축, 평소 사용하지 않던 외부 저장소로의 전송, 비정상적인 시간대의 데이터 이동 등의 공격 징후가 발생하는지 모니터링해야 한다. 랜섬웨어 실행이나 파일 암호화가 발견되지 않았더라도 계정 침해와 데이터 반출 정황이 있다면 정보 유출 사고 가능성을 별도로 조사해야 한다.
백업과 복구 체계 운영
백업은 운영 환경과 분리해 보관하고, 운영 시스템과 동일한 관리자 계정으로 삭제하거나 변경할 수 없도록 구성해야 한다. 오프라인 백업이나 불변 백업을 함께 운영하면 공격자가 백업을 훼손할 가능성을 줄일 수 있다. 더 나아가 핵심 시스템을 정해진 시간 안에 실제로 복원할 수 있는지 정기적으로 시험하고, 복구에 필요한 계정과 절차도 함께 검증해야 한다.
Whitepaper
안랩의 랜섬웨어 통합 보안 전략
RaaS 침해 발생 시 대응 절차
랜섬웨어 감염이나 데이터 탈취 정황이 발견되면 조직의 사고 대응 절차를 즉시 가동해야 하며 아래 대응 절차에 따라 피해를 최소화해야 한다.
- 영향받은 시스템 격리:
네트워크와 원격 연결을 차단해 다른 시스템으로 공격이 확산되는 것을 방지한다. - 피해 범위 확인:
암호화된 단말, 침해 계정, 서버, 클라우드 환경, 백업과 데이터 유출 가능성을 조사한다. - 관련 증거 확보:
랜섬노트, 악성 파일, 인증 기록, 보안 장비 로그, 데이터 전송 기록과 대응 조치 내역을 확보한다. - 침투 경로 제거:
악용된 취약점을 보완하고 침해된 인증정보를 변경한다. 또한 공격자가 남긴 추가 침입 수단도 확인해 차단한다. - 신고 및 통지 요건 확인:
관계 기관 신고와 개인정보 유출 통지 등 적용되는 법률 및 계약상 의무를 검토한다. - 시스템 복원:
악성코드나 공격자의 접근 수단 등의 위협 잔존 여부와 백업의 무결성을 확인한 뒤 업무 우선순위에 따라 시스템을 복원한다. - 재침투 감시:
복구 이후에도 탈취된 계정의 재사용, 외부에 유출된 데이터의 악용과 추가 침입 가능성을 모니터링한다.
침해가 발생했을 복호화 및 데이터 비공개를 대가로 비용을 지불하더라도 정상적인 공격자 복호화 하거나 탈취한 데이터를 삭제할지는 확신할 수 없다. 이 때문에 공격자에게 비용을 지불하는 것은 단순한 시스템 복구 문제가 아니라 법률, 제재, 보험 조건과 정보 유출 위험을 포함해 검토해야 한다.
FAQ
RaaS는 랜섬웨어 악성코드의 한 종류인가?
RaaS는 랜섬웨어 악성코드의 종류가 아닌 공격 도구와 인프라를 제휴자에게 제공하고 그 대가를 받는 범죄 운영 모델이다.
코딩 능력이 없어도 RaaS 공격에 참여할 수 있는가?
완성된 랜섬웨어를 이용하면 직접 개발해야 하는 부담은 줄어든다. 다만 실제 침투와 권한 확대, 내부 이동 등을 수행하려면 별도의 공격 역량이나 구매한 접근 권한이 필요하다.
오프라인 백업만 있으면 충분한가?
오프라인 백업은 시스템 복구에 도움이 되지만 이미 외부로 유출된 데이터를 회수할 수는 없다. 데이터 유출 탐지와 사고 대응 체계가 함께 필요하다.
공격자가 요구하는 비용을 지급하면 데이터 복구와 삭제가 보장되는가?
보장되지 않는다. 복호화 도구가 제대로 작동하지 않을 수 있으며, 공격자가 탈취한 데이터 사본을 실제로 삭제했는지도 확인하기 어렵다.