페티아 랜섬웨어: 전 세계적 영향, 작동 방식 및 주요 보호 방법

  • 페티야는 디스크 전체를 암호화하는 매우 파괴적인 랜섬웨어로, 전 세계 기업 및 기관에 피해를 입혔습니다.
  • 이 악성코드는 EternalBlue와 같은 익스플로잇과 PsExec 같은 도구를 사용하여 킬 스위치 없이 윈도우 네트워크 전체에 빠르게 확산됩니다.
  • 예방을 위해서는 검증된 백업, 최신 패치, 사이버 보안 교육 및 고급 보호 솔루션이 필요합니다.
  • 사고 발생 전, 발생 중, 발생 후의 coordinated response(조율된 대응)는 운영 및 평판 손실을 크게 줄입니다.

Petya 랜섬웨어의 글로벌 영향

'페티야(Petya)'라는 새로운 랜섬웨어가 주요 기업 웹사이트들을 공격했습니다. 앞서 몇 달 동안 워너크라이(WannaCry) 공격으로 전 세계 300,000만 대 이상의 컴퓨터가 피해를 입었는데, 페티야 역시 워너 크라이와 동일한 해킹 도구를 사용 하고 유사한 전파 경로를 공유하는 것으로 추정됩니다.

페티야는 이미 수천 대의 컴퓨터를 인질로 잡고 우크라이나에서 미국, 인도에 이르기까지 전 세계 기업과 그 기반 시설에 피해를 입혔습니다 . 이는 우크라이나 국제공항 , 다국적 해운 회사, 법률 및 광고 회사 등에 영향을 미쳤으며, 체르노빌 원자력 발전소 의 방사능 감시 시스템 가동 중단으로 이어지기도 했습니다 . 이처럼 페티야 랜섬웨어는 중요 기반 시설과 필수 서비스에 전 세계적으로 심각한 영향을 미치고 있습니다 .

페티아의 글로벌 영향력

글로벌 임팩트 Petya 랜섬웨어

전 세계 수많은 기업들이 윈도우 운영 체제를 사용하는 컴퓨터를 표적으로 삼아 비트 코인 으로 몸값을 요구하는 이 랜섬웨어 공격 의 피해를 입었습니다 . 가장 큰 피해를 입은 국가는 우크라이나, 러시아, 영국, 인도 였으며 , 스페인과 북미, 남미, 아시아의 여러 지역에서도 피해 사례가 보고되었습니다.

보안 전문가들은 페티야 ( 페트랩 이라고도 함 ) 와 관련된 변종을 확인했으며 , 카스퍼스키를 비롯한 여러 업체는 낫페티야라 는 변종을 발견했는데 , 많은 전문가들은 이를 자금 조달보다는 피해를 입히는 것을 주된 목적으로 하는 유사 랜섬웨어로 간주합니다.

기업 부문에서 페티야는 대형 광고 그룹 , 인프라 기업 , 에너지 기업 , 제약 회사 뿐만 아니라 정부 기관 및 공공 행정 기관에도 영향을 미쳤습니다. 진정한 피해는 몸값 지불에만 국한되지 않습니다. 데이터 손실 또는 도난 , 장기적인 사업 중단, 평판 손상, 기술적 및 법적 비용 등이 모두 포함됩니다. 수많은 사례에서 몸값 지불 시스템이 사용 불가능해지거나 복호화 키가 제공되지 않았는데, 이는 많은 경우 공격의 목적이 데이터를 파괴하고 시스템 불안정을 조성하는 것이었다는 가설을 뒷받침합니다.

국제기구 및 법 집행 기관의 대응

페티아 랜섬웨어에 대한 국제적 대응

유로폴은 공격 초기 단계에서는 관련 작전 데이터를 제공할 수 없었다고 밝혔습니다. 대변인 티네 홀레보에트는 업계 및 법 집행 기관 파트너들과 협력하여 "공격의 전체적인 상황을 파악하기 위해 노력하고 있다"고 말했습니다. 유로폴 사무총장 롭 웨인라이트 는 "페티야 공격은 사이버 범죄가 어떻게 진화하고 성장할 수 있는지를 보여주는 사례이며, 사이버 보안의 중요성을 다시 한번 일깨워주는 계기가 되었다 " 고 말했습니다.

유럽연합 경찰기구( 유로폴) 외에도 체크포인트, 시스코 등 여러 벤더의 사고 대응팀 이 기업 네트워크 내에서 페티야 변종이 확산되는 것을 탐지했습니다 . 많은 보고서에서 이 공격이 우크라이나에서 특히 강력하게 시작되어 주요 기반 시설에 막대한 피해를 입힌 후 유럽 전역과 다른 대륙으로 확산되었다는 데 동의합니다.

페티아의 작동 방식과 파괴적인 이유

Petya는 파일을 하나씩 암호화하는 다른 랜섬웨어와 달리 하드 드라이브 전체를 잠글 수 있기 때문에 특히 위험합니다 . 많은 변종들이 마스터 부트 레코드(MBR) 와 디스크의 중요 섹터를 암호화하고, 실제로는 컴퓨터를 암호화하는 동안 "파일 시스템 복구"를 진행하는 것처럼 메시지를 표시합니다.

유로폴과 업계 분석에 따르면, 워너크라이와 달리 페티야 공격에는 킬 스위치가 없어 일단 확산되면 비활성화하기 어렵습니다. 어떤 경우에는 악성코드가 감염 후 약 한 시간 동안 기다렸다가 시스템을 재시작하고 암호화 경고를 표시하는데, 이 시간 동안 네트워크를 통해 계속 확산될 수 있습니다.

미국 컴퓨터 비상 대응팀(US-CERT) 과 기타 대응 센터들은 수많은 감염 보고를 접수하기 시작했으며, 이 변종 악성코드가 윈도우 레지스트리 항목을 암호화 하고 SMB 메시징 서비스의 취약점을 악용하는 것을 확인했습니다. 이러한 결함으로 인해 기본적인 보안 조치가 되어 있더라도 패치가 적용되지 않은 시스템은 감염될 수 있습니다.

RAMSON_PETYA.SMA 로 식별된 파일 에는 다양한 변종과 감염 경로가 포함되어 있으며, 그중 일부는 WannaCry 공격 에도 사용되었습니다 . 전파 기법은 SMBv1 취약점인 "EternalBlue ", 측면 이동을 위한 PsExec 과 같은 원격 관리 도구 , 그리고 악성 첨부 파일이나 링크가 포함된 피싱 캠페인을 결합합니다.

예방 전략: 공격 전, 공격 중, 공격 후 해야 할 일

페티야 진드기로부터 최선의 보호책은 포괄적인 예방 전략 입니다 . 전문가들은 공격 전, 감염 기간 중, 그리고 감염 후의 세 단계에 걸쳐 기술적 방제와 인적 요인 관리를 병행하는 조치를 권장합니다.

공격 발생 전: 정기적이고 검증된 백업을 복원 훈련을 통해 유지하고, 운영 체제 및 애플리케이션에 패치와 업데이트를 적용하며, 가능한 경우 SMBv1과 같은 안전하지 않은 프로토콜을 비활성화하고, 위협 방지 솔루션을 배포하고 사용자에게 사이버 보안 교육을 제공하십시오 .

공격 발생 시: 확산 방지를 위해 감염된 장비를 네트워크에서 차단하고, 당국 및 대응팀에 통보하며, 위협 정보를 활용하여 피해 범위를 평가하고, 전문적인 법률 및 기술 지원을 받아 대응을 조율하십시오.

침입 차단 후에는 철저한 보안 평가를 실시하고 , 백도어와 영구적인 흔적을 제거하며, 일련의 사건에 대한 포렌식 분석을 수행하고, 사용자 인식을 강화 해야 합니다. 예방과 네트워크 분할을 우선시하는 보안 아키텍처를 구현하면 향후 발생할 수 있는 사고의 영향을 크게 줄일 수 있습니다.

페티야(Petya) 공격과 그 변종들은 랜섬웨어가 단순한 문제를 넘어 기업, 정부, 그리고 시민들에게 전략적인 위협 으로 변모했음을 보여줍니다 . 이러한 공격으로부터 교훈을 얻고 선제적인 조치를 시행하는 것이야말로 향후 발생할 공격의 영향을 최소화하는 유일한 방법입니다.


Google에서 선호하는 검색 엔진으로 추가