러시아 및 북한 해커들이 한국 은행에서 2TB의 데이터를 훔침

- 러시아와 북한 해커들이 한국에서 킬린 랜섬웨어를 배포하며 금융 부문 28개 피해자로부터 2TB의 데이터를 탈취했습니다.
- 한국 레이크스(Korean Leaks) 캠페인은 정치적 메시지와 선전을 전통적인 랜섬웨어 협박 전술과 함께 세 차례에 걸쳐 전개되었습니다.
- 공격자는 관리형 서비스 제공업체(MSP) 침해 사례를 악용하여 공급망 취약점을 드러냈고, 랜섬웨어 운영의 고도화 경향을 보여주었습니다.
사이버 보안 기업 비트디펜더(Bitdefender)는 러시아 및 북한 위협 행위자와 연관된 조정된 공급망 공격으로 인해 한국 금융 산업이 타격을 입었으며, 이로 인해 키린 랜섬웨어가 배포되고 민감한 데이터가 유출되었다고 확인했습니다.
비트디펜더는 10월 위협 디브리프(Threat Debrief) 보고서의 연구를 준비하는 동안 9월 한국에서 랜섬웨어 사건이 비정상적으로 급증하는 것을 발견한 후 이 캠페인 조사를 시작했다고 밝혔습니다.
이 나라는 해당 달에 25건의 공격을 기록했으며, 이는 2024년 9월부터 올해 8월까지 매월 평균 2건의 사례가 기록된 것과 큰 차이를 보입니다.
한국, 키린 랜섬웨어 공격 표적
지난 월요일 발표된 Bitdefender의 보고서에 따르면, 한국은 올해 랜섬웨어로 인해 미국에 이어 두 번째로 많은 영향을 받은 국가가 되었습니다. 약 33건의 사례 중 소프트웨어 보안 회사가 식별한 바에 따르면, 25건은 Qilin 랜섬웨어 그룹에 기인했으며, 침해된 엔티티 중 24건이 금융 산업 내에 있었습니다.
“이 작업은 주요 랜섬웨어 서비스(RaaS) 그룹인 키린의 기능과 북한 국가 지원 행위자(문스톤 슬리트)의 잠재적 관여를 결합하여, 관리 서비스 제공업체(MSP) 침해를 초기 접근 벡터로 활용했습니다.”라고 보고서는 밝혔습니다.

키린(Qilin)은 올해 가장 활동이 활발한 랜섬웨어 그룹 중 하나로, 랜섬웨어 서비스(RaaS) 모델을 운영하며 10월 한 달 alone 180명 이상의 피해자를 확보했다고 주장합니다. NCC 그룹의 위협 인텔리전스에 따르면, 이 작업은 전 세계 랜섬웨어 공격의 29%를 차지하고 있습니다.
그룹의 이름은 중국 신화의 생물에서 유래했지만, 비트디펜더는 키린이 러시아 뿌리를 가지고 있다고 믿습니다. 그들의 조사 결과, 창립 멤버 중 하나인 ‘BianLian’은 러시아어와 영어로 소통하며 러시아어권 사이버 범죄 포럼에서 매우 활발하게 활동하고 있는 것으로 나타났습니다.
이 그룹은 또한 독립국가연합(CIS)에 속한 조직을 공격하지 않는데, 이는 러시아에 기반을 둔 랜섬웨어 운영 사이에서 흔히 볼 수 있는 규칙입니다.
키린은 공격을 수행하기 위해 해커들을 모집하고, 핵심 운영자는 불법 수익의 일부를 가져갑니다. 이 그룹은 데이터 유출 플랫폼을 위한 협박 메시지 및 게시물을 작성하는 데 도움이 되는 ‘사내 기자단’을 보유하고 있다고 자랑합니다.
비트디펜더의 한국 유출 캠페인 분석에 따르면, 해커들은 정치적 어구를 사용하여 선동 스타일의 메시지를 생산하며 ‘활동가’와 ‘애국자’로 가장했고, 전국 금융 산업을 표적으로 삼았습니다.
8월 20일 건설 회사를 대상으로 한 한 사례에서 공격자들은 훔친 데이터가 ‘군사 정보 가치’를 지닌다고 경고했습니다. 이 메시지는 교량 및 액화천연가스(LNG) 탱크를 포함한 수백 개의 완료된 프로젝트의 계획도와 도면이 이제 공개적으로 접근 가능하다고 주장했습니다.
“이 문서들에서 발견된 내용에 대한 보고서가 이미 김정은 동지에게 준비되고 있다”라고 키린 포럼의 유출된 대화 중 하나가 기록했으며, 이는 해커들이 북한의 그룹 지도부와 정보를 공유하고 있음을 암시합니다.
키린, 3단계에 걸쳐 2TB의 데이터 유출
비트디펜더에 따르면 한국 유출 작업은 28명의 알려진 피해자로부터 100만 개 이상의 파일과 2TB의 데이터를 유출한 세 단계로 진행되었습니다. 이후 데이터 유출 사이트에서 4개 추가 엔티티와 관련된 게시물이 제거되었는데, 이는 랜섬 지불이나 운영자의 내부 결정 때문일 수 있습니다.
첫 번째 파는 9월 14일에 게시되었으며 금융 관리 부문에서 10명의 피해자를 포함했습니다. 두 번째 파는 9월 17일부터 9월 19일 사이에 이어져 9건의 사례가 추가되었고, 세 번째 파는 9월 28일부터 10월 4일 사이에 발표되어 또 다른 9개 조직을 표적으로 삼았습니다.
“우리는 수십 개 회사의 데이터를 보유하고 있습니다. 한국 유출은 우리 데이터의 양이 한국 시장 전체에 심각한 타격을 줄 것이 분명히 발표될 것이기 때문에 국가 주식 시장으로부터 자금을 인출해야 하는 이유입니다. 그리고 우리는 반드시 그렇게 할 것입니다.”라고 해커들이 두 번째 파 동안 한 위협에서 밝혔습니다.
비트디펜더는 공격자들이 이 캠페인을 부패를 폭로하려는 노력으로 규정했으며, ‘주식 시장 조작의 증거’가 될 수 있는 문서와 ‘한국에서 유명한 정치인 및 사업가’들의 이름을 공개할 것이라고 위협했다고 밝혔습니다.
9월 23일, 한국의 뉴스 매체 중앙일보는 GJTec라는 서비스 제공업체의 침해 이후 20개 이상의 자산 관리 회사가 랜섬웨어에 감염되었을 수 있다고 보도했습니다.
암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이
플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.
















