NEW 시큐레터 CDR 백서 발행 — MARS 분석 + CDR 무해화, N2SF 시대의 콘텐츠 보안 표준 답안 백서 다운로드 →

랜섬웨어 문서 진입 벡터 —
2024-2026 주요 그룹 TTP와 초기 접근 차단

LockBit Operation Cronos 테이크다운, Black Basta AA24-131A, Change Healthcare 22억 달러 손실, Qilin 한국 자산운용사 19개 동시 공격. FBI/CISA StopRansomware와 Sophos State of Ransomware 2025 기반 초기 접근 차단.

RANSOMWARE KILL CHAIN · CDR INTERVENTION POINT STAGE 1 이메일 스피어피싱 STAGE 2 첨부 문서 매크로·OLE·LNK ⚡ CDR BLOCK 실행 콘텐츠 구조적 제거 매크로·OLE·스크립트· 하이퍼링크 sanitize 34ms 평균 STAGE 3 페이로드 드로퍼 실행 STAGE 4 암호화 T1486 STAGE 5 협박 이중/삼중 Sophos 2025 · 초기 접근 벡터 익스플로잇 32% · 자격증명 29% 이메일 18% · 무차별 대입 8% — 최근 1,974건 침해 설문 FBI/CISA 공동 경보 AA23-165A LockBit · AA24-131A Black Basta · AA25 Akira/Play — StopRansomware.gov 국내 사고 (2025) 미래에셋 약 110억 · 한투 167억 Qilin 자산운용사 19개 동시 — 공개 보도 기반 보수 추정 CDR 개입 원리 — "판정 없이 실행 가능 콘텐츠 구조 제거 후 원본 재조립" LockBit/Black Basta/Qilin/Akira/Play/RansomHub 어떤 그룹이든 진입 첨부가 DOCX·HWP·PDF·XLS·ZIP인 한 공통으로 작동

랜섬웨어는 암호화가 끝이 아니라 시작이다. 2024.2 Europol·FBI·NCA Operation Cronos로 LockBit 3.0 인프라가 압수된 같은 분기 Change Healthcare 사고로 UnitedHealth Group은 약 22억 달러 대응 비용을 공식 인정했다[1]. 테이크다운이 끝나면 RaaS 파트너는 다른 브랜드로 이주하고 Black Basta·Akira·Play·RansomHub·Qilin·Medusa·Lynx가 빈자리를 메운다. 한국에서도 2025 하반기 Qilin이 한국 자산운용사 19개사 데이터 유출을 주장하며[2] 미래에셋·한투증권 등 대형 금융사가 연이어 침해 보도에 등장했다[3]. 이 글은 FBI/CISA StopRansomware 공동 경보, Mandiant M-Trends 2025, Sophos State of Ransomware 2024·2025, IBM Cost of a Data Breach 2024, MITRE ATT&CK 등 1차 자료 20종 이상을 근거로 주요 그룹 초기 접근 TTP를 해부하고 CDR이 킬체인 1단계에서 왜 구조적으로 유효한지 정리한다.

32%
익스플로잇 초기 접근
Sophos State of Ransomware 2024[4]
$4.88M
평균 침해 비용
IBM Cost of a Data Breach 2024[5]
19
Qilin 한국 자산운용사 주장
보안뉴스·Dark Reading 2025[2]
34ms
SLCDR 평균 무해화
DISARM Intro[6]

1 랜섬웨어는 암호화가 끝이 아니라 시작이다

2017년 5월 WannaCry가 NHS 포함 150개국 30만 대를 감염시키며 랜섬웨어의 대중적 공포가 본격화됐고[7], 2021년 5월 Colonial Pipeline 사고는 미국 동부 연료 공급을 중단시켰다[8]. 한 달 뒤 JBS Foods가 $11M을 REvil에 지불했다고 인정했다[9]. 세 사건은 "데이터 가용성 훼손 이상의 파장"(공급망·국민 생활·국가 안보)을 보여줬고, 2024.2 Change Healthcare가 결정타였다. UnitedHealth Group은 SEC 공시에서 대응·복구·보상 비용이 약 22억 달러에 달한다고 밝혔다[1].

"Ransomware actors continue to threaten critical infrastructure sectors including healthcare, financial services, and government facilities. Initial access is most often gained through phishing emails, exploitation of public-facing applications, and compromised valid accounts." — CISA StopRansomware.gov 공식 페이지[10]
⚠️ "암호화 이후" 비용의 구성

IBM Cost of a Data Breach 2024 평균 침해 비용 $4.88M(역대 최고), 랜섬웨어는 평균적으로 더 높다[5]. 구성: 복구·IR, 다운타임 매출 손실, 규제 과징금(HIPAA·GDPR·개인정보보호법), 집단 소송, 평판 손실, 보험료 인상. 랜섬 지불액은 일부에 불과. "몸값을 안 내면 끝"이 아니라 "감염되면 시작"이 현실.

2 2024-2026 주요 랜섬웨어 그룹 맵

CISA StopRansomware 공동 경보, Mandiant M-Trends 2025, Recorded Future 2025 보고서, 보안업계 관찰을 종합한 2024-2026 활성 랜섬웨어 그룹 핵심 10개 요약이다[10][11].

그룹활동 기간주요 피해자초기 접근 주력Takedown
LockBit 3.02019-2024공공·제조·금융 수천건. Royal Mail, Boeing 등익스플로잇 + IAB 구매 + 피싱2024.2 Operation Cronos(NCA/FBI/Europol)[12]
Black Basta2022-2025500+ 피해자, Ascension Health 등QBot + Qakbot + Cobalt Strike, Teams 피싱AA24-131A[13]
Cl0p (Clop)2019-현재MOVEit(2,700+), GoAnywhere, Accellion관리형 파일 전송 제로데이
ALPHV/BlackCat2021-2024Change Healthcare, MGM Resorts자격증명 + 소셜엔지니어링(헬프데스크)2024.3 exit scam(자진 종료)
Akira2023-현재북미·유럽 중견기업 다수VPN 자격증명(Cisco ASA 등)·RDPAA24-109A[14]
Play2022-현재남미·유럽·공공기관공용 익스플로잇(ProxyNotShell 등)AA23-352A[15]
RansomHub2024-현재Change Healthcare 재유출 주장 등 200+BlackCat 파트너 흡수, 피싱+익스플로잇AA24-242A[16]
Qilin (Agenda)2022-현재Synnovis(NHS 런던), 한국 자산운용사 19개 주장피싱·자격증명·공급망
Medusa2021-현재교육·공공·제조피싱 + 익스플로잇(Fortinet·Exchange)AA25-071A[17]
Lynx / INC 파생2024-현재중견기업 다수INC Ransom 코드 파생, 피싱+RDP

10개 그룹을 가로지르는 공통점 — 초기 접근은 ① 인터넷 노출 취약점, ② 자격증명/IAB, ③ 피싱 첨부·링크 세 축이며, 이 중 피싱·첨부 경로가 CDR 직접 차단 대상이다.

3 LockBit Operation Cronos — 테이크다운의 의미

2024년 2월 19-20일 영국 National Crime Agency가 주도하고 FBI·Europol·10개국 법집행이 참여한 Operation Cronos가 LockBit 운영 인프라를 전면 압수했다[12]. NCA는 LockBit의 리크사이트를 탈취해 "This site is now under the control of the National Crime Agency of the UK" 배너로 대체했다. 이후 압수된 인프라에서 NCA는 복호화 키 1,000개+를 회수해 No More Ransom 프로젝트를 통해 피해자에게 무료 제공했다[18].

"Through our close collaboration, we have hacked the hackers; taken control of their infrastructure, seized their source code, and obtained keys that will help victims decrypt their systems." — Graeme Biggar, NCA Director General[12]

Cronos 이후 2024.5 미국 재무부 OFAC이 Dmitry Khoroshev(LockBit 운영자) 제재 및 $10M 현상금을 공고했고[19], 2024 하반기 LockBit 파트너 상당수는 RansomHub·Akira·Play·Medusa로 이주했다. 생태계는 재편될 뿐 사라지지 않았고, 2025년 LockBit 4.0 빌드 유출도 관찰됐다.

💡 테이크다운의 한계 — 기법은 남는다

Cronos가 증명한 것은 "공격자의 주소만 바뀔 뿐 기법은 같다"는 점이다. LockBit이 압수되면 파트너는 다음 RaaS로 이주한다. 피싱 미끼, 매크로 드로퍼, OLE 임베드, LNK 실행, 자격증명 탈취, 측면 이동 — 초기 접근 TTP는 거의 변하지 않는다. 공격자 중심 대응(테이크다운·제재)은 운영 리듬을 흔들 수는 있어도 기업의 방어선이 될 수 없다. 기업 입장에서는 초기 접근 차단 지점을 자체 확보해야 한다.

4 Colonial Pipeline · JBS · Change Healthcare

Colonial Pipeline(2021.5) — DarkSide가 레거시 VPN 단일 자격증명(MFA 미적용, 유출 패스워드 재사용 추정)으로 접근. 미국 동부 연료 공급이 수일간 지연됐고 Colonial은 $4.4M 지불 후 FBI가 일부 회수[8].

JBS Foods(2021.6) — 세계 최대 육가공업체, REvil 공격으로 호주·미국·캐나다 공장 일시 중단. JBS USA CEO가 $11M 지불을 공개 인정[9]. 식량 공급망이 랜섬웨어 영역임을 각인.

Change Healthcare(2024.2) — 미국 최대 의료 청구 처리 업체. ALPHV/BlackCat 공격. UnitedHealth CEO Andrew Witty는 의회 청문회에서 "MFA 미적용 Citrix 원격 액세스 서버의 유출된 자격증명이 초기 접근 지점"이라고 증언[1]. 약 $22억 대응 비용, 미국 처방 시스템의 1/3이 수 주 영향. 이후 RansomHub가 동일 데이터를 재유출하며 이중 데이터 판매까지 발생.

사고시점그룹초기 접근공개 피해 규모
WannaCry NHS2017.5Lazarus(추정)SMB EternalBlue 웜 전파NHS 진료 취소 1.9만건[7]
Colonial Pipeline2021.5DarkSideVPN 단일 자격증명(MFA 없음)$4.4M 지불(일부 회수)[8]
JBS Foods2021.6REvil관리 자격증명$11M 지불[9]
Change Healthcare2024.2ALPHV → RansomHub 재유출Citrix MFA 미적용 자격증명약 $22억 대응 비용[1]

5 Qilin — 한국 자산운용사 19개사 주장 사건

2025 하반기 Qilin(Agenda)이 자사 리크사이트에 "한국 자산운용사 19개사 데이터"를 게시하며 협박을 공개 주장했다[2]. Qilin은 2024.6 런던 NHS 협력 병리기관 Synnovis를 공격해 NHS 수술 예약 수천 건을 취소시킨 그룹으로 악명을 얻었고, 해당 사건 복구 비용만 수백만 파운드가 들었다.

Qilin은 Rust·Go 기반으로 Windows·Linux·ESXi를 커버하는 이식성 높은 빌드, 파트너에게 몸값 80-85%를 배분(2024 업데이트)하는 업계 최고 수준 분배 구조, 피싱·자격증명·공급망 중심 초기 접근을 특징으로 한다. 자산운용사 사건도 공통 협력사·MSP 경로 가능성이 업계에서 관측된다.

⚠️ "자산운용사 19개 동시" 의미

개별 회사별 사고 사실관계는 공식 확인이 진행 중이지만[2], "단일 그룹이 동일 산업군 다수를 동시 보유 주장" 자체가 공통 공급망·SaaS·컨설팅사 경로 리스크를 시사한다. 개별 방어만으로는 불충분하며 업계 위협 공유(금융ISAC·KOFIA)와 각 사 첨부 문서 단계 방어 중복이 필요하다.

6 미래에셋·한국투자증권 — 국내 대형 금융 사고

2025년 국내 증권·자산운용 업계에서 랜섬웨어·데이터 유출 이슈가 연쇄 보도됐다[3]. 보도에 언급된 수치는 ① 미래에셋 약 110억 원 규모 영향, ② 한국투자증권 약 167억 원 규모 영향으로 집계됐다. 개별 사고의 기술 원인·그룹 귀속은 당국 조사·각 사 공식 발표를 통해 확정될 영역이고, 본문은 공개 보도 범위에서만 언급한다.

금감원·KISA·금보원은 2025년 하반기부터 금융권 랜섬웨어·데이터 유출 공동 대응 체계를 강화 중이다. 2026년 시행 예정인 금융권 N2SF 대응, 전자금융감독규정 개정이 이 흐름과 맞물린다.

국내 금융권 초기 접근은 ① 이메일 첨부(계약서·RFP·공급업체 사칭 DOCX·HWP·PDF), ② 임직원·협력사 유출 자격증명 재사용, ③ VDI·VPN·SaaS MFA 미적용 계정, ④ IT 협력사 위탁 운영 계정 남용 네 축으로 관찰된다.

7 초기 접근 벡터 통계 — Mandiant · Sophos · Verizon

초기 접근 벡터는 관찰자별 정의 기준이 조금씩 달라 수치가 차이날 수 있지만, 세 권위 보고서의 상위 3 벡터는 거의 일관된다.

Sophos State of Ransomware 2024 — 14개국 5,000개 조직 설문 기반, 실제 랜섬웨어 피해 조직 초기 접근: 익스플로이티드 취약점 32%, 자격증명 손상 29%, 악성 이메일 18%, 피싱 13%, 무차별 대입/RDP 등 8%[4]. Mandiant M-Trends 2025는 전체 침해 초기 접근이 익스플로잇·피싱·자격증명 상위를 점한다고 보고[11]. Verizon DBIR 2024사람 요소(피싱·자격증명 노출)가 68% 침해에 관여한다고 정리했다[20].

벡터Sophos 2024Verizon DBIR 2024CDR 직접 차단 여부
익스플로이티드 취약점32%상위간접(패치/WAF 영역)
자격증명 손상29%상위간접(MFA/IAM 영역)
악성 이메일 첨부·링크18%+13%피싱 사람 요소직접 차단
RDP/VPN 무차별8%관측간접

이메일 경로는 단일 벡터로 30% 안팎을 안정적으로 차지하며, 시큐레터 Ensecure v2 내부 분석도 "Primary Vector for Malware Attacks: email 75%"로 보고한다[21].

8 Initial Access Brokers (IAB) 마켓 구조

2020년 이후 랜섬웨어 생태계의 가장 큰 구조 변화는 Initial Access Brokers(IAB)의 등장이다. IAB는 기업 네트워크 접근권(VPN·RDP·Citrix·Webmail 자격증명)을 확보해 다크웹에서 $500~$10,000 단위로 판매한다[22]. 파트너는 자체 침투 대신 IAB에서 접근권을 구매해 공격 시작점을 외주화한다.

Recorded Future·KELA 관측 가격대 — 중소기업 RDP $500~$2,000, 중견기업 VPN 도메인 어드민 $2,000~$10,000, 대기업은 $10,000 이상 협상, 고가치 타깃은 입찰식 상승.

IAB가 초기 접근을 얻는 주경로는 ① 인포스틸러(Redline·Raccoon·Vidar) 자격증명 수집, ② 피싱 첨부·링크·OAuth, ③ 공용 익스플로잇(Exchange·Fortinet·Cisco·Citrix), ④ RDP·SSH 무차별 대입. Recorded Future는 IAB를 "랜섬웨어 경제의 연결 조직"로 규정한다[22].

IAB가 인포스틸러로 자격증명을 얻는 경로와 피싱 첨부로 자격증명을 얻는 경로는 결국 임직원 단말의 문서/실행 파일로 수렴한다. 첨부 단계 차단은 IAB의 재료 공급 자체를 줄인다.

9 이메일 첨부 랜섬웨어 체인 — 실제 TTP

Black Basta AA24-131A[13], LockBit AA23-165A[23], Akira AA24-109A[14]에서 공통 관찰되는 TTP는 다음 체인이 반복된다.

1
STAGE 01 · DELIVERY
스피어피싱 이메일 (T1566.001/002)
계약서·견적서·세금계산서·배송·이력서 사칭. 국내에서는 HWP·DOCX·PDF·ZIP·XLSX. Black Basta는 2024년 Microsoft Teams를 통한 헬프데스크 사칭까지 확장.
T1566 Phishing
2
STAGE 02 · EXECUTION
문서 열람 → 1차 페이로드
매크로·OLE·DDE·LNK·HTA·MSI·ISO·XLL. Qakbot(QBot)은 2023년 Takedown 이후에도 변종 지속, Black Basta의 주력 드로퍼. 최근은 ISO·IMG·LNK 조합이 Windows MOTW 우회용으로 선호.
T1059 Command/Script
3
STAGE 03 · C2 + RECON
Cobalt Strike/Sliver 설치 · 내부 정찰
Cobalt Strike Beacon 상주, AD 매핑(BloodHound), 자격증명 탈취(Mimikatz, LSASS dump). 통신은 HTTPS·DNS·Domain Fronting.
T1071 · T1003
4
STAGE 04 · LATERAL + STAGING
측면 이동 · 백업 차단 · 데이터 수집
RDP·SMB·PsExec·WMI. VSS shadow copy 삭제(vssadmin delete shadows), Veeam·Backup 대상 서버 식별. 대용량 데이터 외부 유출(MEGA·Rclone·Filezilla·Rsync).
T1021 · T1490 · T1567
5
STAGE 05 · IMPACT
암호화 + 다중 협박
ESXi·Windows·Linux 동시 암호화. 리크사이트 게시 → 데이터 공개 협박 → DDoS 협박 → 고객·언론 개별 통지 협박(4중 협박).
T1486 Data Encrypted for Impact

핵심 관찰 — Stage 01-02가 차단되면 이후 단계는 존재하지 않는다. EDR·백업·네트워크 세분화·제로트러스트는 피해 축소에 기여하지만 감염 자체를 예방하는 단일 최적 지점은 Stage 01-02 사이다.

10 RaaS 운영 모델 해부

Ransomware-as-a-Service는 LockBit·BlackCat·Qilin·RansomHub의 공통 운영 모델이다. 구조를 분해하면 4개 역할로 나뉜다.

역할담당수익 배분(통상)
Operator / Core암호화 빌드·협상 패널·리크사이트·인프라·고객센터15-30%
Affiliate실제 침투·측면 이동·데이터 유출·암호화 실행70-85%(Qilin 2024 상향)
IAB초기 접근권 제공(계정·VPN·RDP)고정가 판매 또는 profit share
Negotiator / Recovery피해자와 암호화폐 협상, 일부는 "pentester" 브랜딩operator 수수료 포함

RaaS는 진입장벽을 낮춰 공격자 수 자체를 늘리고, 테이크다운 당해도 affiliate가 다른 RaaS로 즉시 이주하므로 기법(드로퍼·LOLBAS·피싱 패턴)이 그룹 간 수렴한다. 기업 방어는 그룹 귀속이 아니라 기법 축으로 설계돼야 한다.

11 Double · Triple · Quadruple Extortion

2020년 Maze가 시작한 이중 협박이 표준이 된 이후 협박 층위는 계속 추가됐다[24]. Single(암호화만, 2015-2019 WannaCry 등) → Double(암호화+데이터 유출 공개 협박, Maze 2020 시작, LockBit 이후 표준) → Triple(+DDoS 협박, SunCrypt·Avaddon) → Quadruple(+고객·직원·언론 개별 통지·연락, ALPHV/BlackCat·Qilin). 2024-2026 주류 그룹은 기본적으로 triple-quadruple 운영하며, 백업만으로는 데이터 공개 협박에 무력하다는 점이 Change Healthcare(RansomHub 재유출)·Synnovis·Qilin 사례로 명확해졌다.

12 FBI StopRansomware 공동 경보 맵

CISA·FBI·NSA는 StopRansomware.gov 포털에서 그룹별 공동 경보(Joint CSA)를 발행해 TTP·IoC·완화 가이드를 제공한다[10]. 2023-2025 사이 발행된 주요 경보:

경보 번호발행그룹초기 접근 핵심
AA23-165A2023.6LockBit 3.0RDP·Phishing·유효 계정·드라이브바이[23]
AA23-352A2023.12PlayFortiOS·ProxyNotShell 익스플로잇[15]
AA24-109A2024.4AkiraCisco VPN MFA 미적용 자격증명[14]
AA24-131A2024.5Black BastaQBot 피싱·공용 익스플로잇·Teams 사칭[13]
AA24-242A2024.8RansomHub피싱·ZeroLogon·Fortinet·Citrix[16]
AA25-071A2025.3Medusa피싱·Fortinet·Exchange 취약점[17]

여섯 경보를 종합하면 ① 피싱 첨부·링크, ② 공용 익스플로잇, ③ MFA 미적용 자격증명이 반복 등장한다. CISA 공식 권고 최상단에 "이메일 게이트웨이에서 악성 첨부·링크 차단"이 배치되는 이유다.

13 CDR의 초기 접근 차단 원리 — "판정 없이 제거"

CDR(Content Disarm and Reconstruction)은 판정이 아닌 구조적 제거를 수행한다. SLCDR 3단계[6]: ① 파일 스캔(액티브 콘텐츠 구조 분석) → ② 액티브 콘텐츠 제거(매크로·OLE·스크립트·하이퍼링크·임베드 유형 일괄 제거) → ③ 파일 재생성(원본 동일 레이아웃·가독성으로 재조립).

이 원리는 그룹이 누구든, 변종이 새롭든, 제로데이든 무관하게 "실행 가능 콘텐츠 유형" 기준으로 작동한다. MARS 엔진은 리버스엔지니어링 기반 비실행형 파일 분석으로 CDR과 결합해 구조 기반 방어를 제공한다[25].

✅ 왜 초기 접근 차단이 최적 지점인가

기법 독립 — 2024 QBot이든 2026 신규 변종이든 첨부에 매크로·OLE·LNK가 있으면 구조적으로 제거. ② 제로데이 무관 — CVE 존재와 무관. ③ 판정 부담 제거 — 유형 기준 일괄 처리로 오탐 대응 부담 최소화. ④ 속도 — 평균 34ms, TTA 12.027s 인증. ⑤ KISA 100% 탐지율 공식 인증. ⑥ 309종 파일 포맷 — DOCX·HWP·PDF·XLS·ZIP 등 업무 포맷 전 커버[6][21].

CDR은 자격증명·인터넷 노출 취약점·내부자·SaaS OAuth 경로는 커버하지 않는다. 따라서 CDR은 다층 방어의 1차 지점이지 단일 해답이 아니며, 문서 경로 초기 접근을 구조적으로 제거해 EDR·백업·제로트러스트의 부담을 줄이는 역할이다.

14 주요 랜섬웨어 그룹 비교 매트릭스

그룹주요 언어ESXi 지원협박 층위주요 초기 접근CDR 차단 범위
LockBit 3.0C/C++Double피싱·RDP·IAB피싱 경로 차단
Black BastaC++DoubleQBot 피싱·TeamsQBot 드로퍼 첨부 차단
Cl0pC++DoubleMFT 제로데이간접(첨부 경로 아님)
ALPHV/BlackCatRustQuadruple자격증명·헬프데스크 사칭피싱 병행 경로 차단
AkiraC++/RustDoubleVPN 자격증명간접
PlayC++Double공용 익스플로잇간접
RansomHubGoDouble+피싱·익스플로잇피싱 경로 차단
QilinRust/GoQuadruple피싱·자격증명·공급망피싱·공급망 문서 차단
MedusaC++Double피싱·익스플로잇피싱 경로 차단
LynxC++Double피싱·RDP피싱 경로 차단

MITRE ATT&CK T1486 관련 하위 기법: T1486 Data Encrypted for Impact(최종 영향), T1490 Inhibit System Recovery(VSS·WinRE 차단), T1491 Defacement(리크사이트), T1657 Financial Theft(몸값 수금), T1020/T1567 Data Exfiltration(이중 협박 유출)[24].

15 다층 방어 스택 — CDR은 어디에 놓이는가

랜섬웨어 초기 접근 차단 다층 방어
  1. 이메일 게이트 CDR(SLE · DISARM)첨부 실행 콘텐츠 제거
    1차 차단
  2. 파일 반입 게이트 CDR(SLF)망간·USB·협력사 전송 무해화
    공급망
  3. 웹 업로드 CDR(SLCDR)포털·협업 도구 경로
    웹 경로
  4. 위협 인텔(ConTI)그룹 TTP·IoC 실시간 반영
    TI 피드
  5. MFA + 제로트러스트자격증명 손상 대응
    IAM
  6. 패치·취약점 관리공용 익스플로잇 대응
    VM
  7. EDR / XDRStage 03-04 측면 이동 탐지
    엔드포인트
  8. 백업 3-2-1 + 오프라인Stage 05 피해 축소
    복구
  9. 네트워크 세분화측면 이동·암호화 확산 억제
    네트워크
  10. IR 플레이북 + 훈련KISA 신고·No More Ransom 활용
    대응

10개 층의 1·2·3번이 CDR이 직접 차지하는 자리다. 이메일·파일 반입·웹 업로드 세 입구에서 실행 가능 콘텐츠를 일괄 제거하면, 이후 7개 층의 운영 부담이 구조적으로 줄어든다.

16 FAQ — 자주 묻는 질문

Q1. CDR이 모든 랜섬웨어를 막나요?
아니다. CDR은 이메일 첨부·파일 반입·웹 업로드 경로의 실행 가능 콘텐츠를 구조적으로 제거한다. Sophos 2024 기준 초기 접근 18-30%(피싱·악성 이메일)에 직접 개입하며, 자격증명·공용 익스플로잇·RDP는 MFA·패치·EDR과 다층 결합으로 대응한다. 가장 비용 대비 효과가 확실한 1차 지점이다.
Q2. 백업을 잘 해두면 랜섬웨어는 끝난 문제 아닌가요?
아니다. 2024 Change Healthcare는 BlackCat 이후 RansomHub가 동일 데이터를 재유출했다. 주류 그룹이 모두 이중/삼중/사중 협박을 표준 운영하므로 백업만으로는 데이터 공개 협박 대응 불가. 백업은 가용성 복구 축, 기밀성 보호 축은 초기 접근 차단에 있다.
Q3. LockBit이 테이크다운됐으니 상황이 나아졌나요?
아니다. Cronos(2024.2) 이후 파트너 상당수가 RansomHub·Akira·Play·Medusa로 이주했고, RansomHub는 2024 하반기에만 200+ 피해자를 추가[16]. 생태계 전체 위협량은 큰 폭으로 줄지 않는다. 공격자 변화와 무관한 초기 접근 벡터 중심 방어가 지속 가능한 전략.
Q4. 몸값을 내면 해결되나요?
권장되지 않는다. ① Sophos 2024 기준 지불 조직 상당수가 완전 복구에 실패[4]. ② 재공격·재협박 유도. ③ OFAC 제재 대상(Evil Corp 등) 지불은 미국 제재 위반 가능. ④ 한국 정부·KISA·FBI·영국 NCSC 모두 지불 비권장[19]. 지불은 최후 수단, 법률·IR·경영 협의 필수.
Q5. 금융권·공공기관에서 CDR 효과가 가장 큰 이유는?
금융권은 대외 문서 교환량(계약·RFP)이 많고 규제 과징금·평판 비용이 구조적으로 크며, 2026 금융권 N2SF·전자금융감독규정 강화로 문서 경로 통제가 필수다. 공공은 망연계·업무망 반입 경로에 HWP·PDF·DOCX가 상존하고, KISA 100% 인증과 TTA 인증이 도입 요건에 정렬된다[21].
Q6. 직원 보안 교육만으로 충분한가요?
필수지만 불충분. Verizon DBIR 2024는 침해의 68%에 사람 요소가 관여하고 훈련된 사용자도 정교한 미끼(공급업체·내부메일·Teams 사칭)에 속는다고 보고[20]. 기술 방어(CDR)를 1차 안전망으로, 교육은 보완적 2차 방어로 운영. "사용자가 실수해도 첨부가 무해화돼 있다"가 목표.
Q7. CDR 도입 시 문서 가독성·업무 영향은?
SLCDR은 원본과 동일 레이아웃·가독성으로 재조립하는 3단계 처리를 수행[6]. 매크로·OLE·스크립트 등 실행 콘텐츠만 제거되므로 계약서·보고서·공문 가독성은 유지. 다만 의도된 매크로 자동화(재무 엑셀 등)는 사전 업무 식별·예외 정책·대체 워크플로우 설계가 필요하며 PoC 단계에서 정량 측정한다.
Q8. BMT·PoC는 어떻게 구성하나요?
① 최근 수신 메일 수백~수천 건 익명화 제공, ② 공개 IoC 샘플(LockBit·Black Basta·Qilin·Medusa 드로퍼) 분리 환경 주입, ③ 무해화 후 가독성·업무 영향 정량 측정, ④ 처리 속도·탐지율 계측. TTA 12.027s·KISA 100% 공식 인증 보유로 BMT 기준선 설정 용이[21].

결론 — 공격자는 바뀐다, 진입 벡터는 같다

WannaCry에서 Colonial Pipeline, JBS, Change Healthcare, Synnovis, Qilin의 한국 자산운용사 주장, 미래에셋·한투 사고까지 10년간의 랜섬웨어 연대기는 하나의 구조적 사실을 반복한다 — 공격자 이름은 바뀌어도 초기 접근 벡터는 거의 같다. LockBit이 Cronos로 압수되면 파트너는 RansomHub로 이주하고, 같은 QBot·매크로·OLE·LNK 체인으로 같은 피싱 미끼를 보낸다. Sophos 2024의 18-30% 이메일 경유 초기 접근 비중, Verizon DBIR의 68% 사람 요소, 시큐레터 내부 관측의 75% 이메일 벡터는 모두 같은 지점을 가리킨다.

방어도 같은 일관성을 가져야 한다. 공격자 중심 대응(테이크다운·제재·위협 인텔)은 국가·국제 협력의 몫이고, 기업의 방어선은 초기 접근 지점에서의 구조적 차단이다. CDR은 판정 부담 없이, 제로데이 여부와 무관하게, 그룹 귀속과 무관하게, 실행 가능 콘텐츠 유형을 제거한다. EDR·백업·제로트러스트·훈련은 모두 필요하나 "감염 이후 피해 축소""감염 자체 예방"은 다른 층위의 방어이며, 초기 접근 차단은 다른 모든 층의 운영 부담을 구조적으로 줄인다. 이것이 CDR이 다층 방어의 1차 지점에 있어야 하는 이유다.

랜섬웨어 초기 접근 차단 PoC / BMT

조직 실 수신 메일 샘플 기반 CDR 효과 측정 · 최신 LockBit·Black Basta·Qilin·Medusa IoC 기반 주입 테스트 · 금융권 N2SF·전자금융감독 정렬 설계 · TTA·KISA 인증 기준 BMT 스크립트 제공.

랜섬웨어 초기 접근 차단 PoC 신청 → 금융 · 공공 · 의료 · 제조 · 자산운용 맞춤
REFERENCES
  1. UnitedHealth Group / SEC Filings, Change Healthcare Cyberattack — Financial Impact Disclosure, 2024 — unitedhealthgroup.com; U.S. Senate Finance Committee Hearing, Testimony of Andrew Witty, 2024.5 — finance.senate.gov.
  2. Dark Reading / 보안뉴스, Qilin Ransomware Claims Korean Asset Management Firms, 2025 — darkreading.com, boannews.com. (공개 보도 기반, 개별 사고 사실관계는 각 사·당국 공식 발표 기준)
  3. 국내 금융·증권 공개 보도 종합, 2025 — 수치는 언론 보도 범위 인용이며 개별 사고의 기술 원인·귀속은 금감원·KISA 공식 발표 기준.
  4. Sophos, The State of Ransomware 2024sophos.com/state-of-ransomware.
  5. IBM Security, Cost of a Data Breach Report 2024, Ponemon Institute — ibm.com/reports/data-breach.
  6. SecuLetter Inc., DISARM Solution Introduction KO, 2025.06.13.
  7. UK National Audit Office, Investigation: WannaCry cyber attack and the NHS, 2017.10 — nao.org.uk.
  8. U.S. Department of Justice, Department of Justice Seizes $2.3 Million in Cryptocurrency Paid to the Ransomware Extortionists Darkside, 2021.6 — justice.gov.
  9. Wall Street Journal / Reuters, JBS Paid $11 Million to Resolve Ransomware Attack, 2021.6 — wsj.com.
  10. CISA, StopRansomware.gov — Joint Cybersecurity Advisoriescisa.gov/stopransomware.
  11. Mandiant / Google Cloud, M-Trends 2025 Reportcloud.google.com/security/resources/m-trends.
  12. UK National Crime Agency, International investigation disrupts the world's most harmful cyber crime group — Operation Cronos, 2024.2.20 — nationalcrimeagency.gov.uk; Europol press release — europol.europa.eu.
  13. CISA/FBI/HHS/MS-ISAC, #StopRansomware: Black Basta (AA24-131A), 2024.5 — cisa.gov/aa24-131a.
  14. CISA/FBI/Europol/NCSC-NL, #StopRansomware: Akira Ransomware (AA24-109A), 2024.4 — cisa.gov/aa24-109a.
  15. CISA/FBI/ACSC, #StopRansomware: Play Ransomware (AA23-352A), 2023.12 — cisa.gov/aa23-352a.
  16. CISA/FBI/MS-ISAC/HHS, #StopRansomware: RansomHub Ransomware (AA24-242A), 2024.8 — cisa.gov/aa24-242a.
  17. CISA/FBI/MS-ISAC, #StopRansomware: Medusa Ransomware (AA25-071A), 2025.3 — cisa.gov/aa25-071a.
  18. Europol / No More Ransom Project — nomoreransom.org.
  19. U.S. Department of the Treasury OFAC, Treasury Sanctions LockBit Actor Dmitry Khoroshev, 2024.5.7 — home.treasury.gov/jy2326.
  20. Verizon, 2024 Data Breach Investigations Report (DBIR)verizon.com/business/dbir.
  21. SecuLetter Inc., Ensecure v2 — SecuLetter at a Glance, 2025.12.17 (KISA 100% 탐지율 · TTA 12.027s · 309 파일 포맷 · Gartner 40 global vendors · email 75% primary vector).
  22. Recorded Future Insikt Group, Initial Access Brokers and the Ransomware Economy, 2024 — recordedfuture.com/research.
  23. CISA/FBI/MS-ISAC, #StopRansomware: LockBit 3.0 (AA23-165A), 2023.6 — cisa.gov/aa23-165a.
  24. MITRE ATT&CK, T1486 Data Encrypted for Impact · T1490 Inhibit System Recovery · T1657 Financial Theft · S1043 LockBit 3.0attack.mitre.org/T1486, S1043.
  25. SecuLetter, MARS Platform · File Security Technologyseculetter.com/en/technology.
  26. KISA 인터넷침해대응센터, 랜섬웨어 대응 가이드krcert.or.kr; FBI IC3 Annual Report — ic3.gov.

위협 분석 실무 검토가 필요하신가요?

시큐레터 보안연구팀이 현재 환경을 함께 검토합니다. 기밀 유지 보장, 비용 없음.

PoC 신청