PE Notes · 보안
랜섬웨어와 RaaS
암호화와 유출 협박으로 이어지는 랜섬웨어 단계와 개발자–실행자 분업인 RaaS를 정리하고, 3-2-1 백업과 격리·포렌식을 같은 표에 올립니다.
파일을 잠그고 암호 화폐를 요구하는 패턴은, 유출 협박과 서비스형 분업으로 커졌습니다. 는 악성코드이고, 는 그 코드를 빌려 주는 범죄 사업입니다. 초기 침투는 메일·RDP·VPN·공급망으로 시작합니다.
단계와 세대
침투 뒤 지속성, 권한 상승, 측면 이동, 유출, 백업 삭제, 암호화, 협상 채널이 이어집니다. 파일은 AES로 잠그고 AES 키는 RSA로 감싸는 하이브리드가 흔합니다.
| 세대 | 특징 | 한 줄 |
|---|---|---|
| 1 | 파일 잠금 | 키를 팔았다 |
| 2 | 웜 전파 | 한 구멍이 조직을 넘긴다 |
| 3 | 잠금 + 유출 공개 | |
| 4 | 삼중 | 잠금 + 유출 + 가용성 공격 |
공급망으로 들어가면 신뢰된 업데이트 한 방이 배포 채널이 됩니다.
누가 만들고 누가 치는가
운영자는 코드·C2·복호화·유출 사이트를 유지하고 수익 일부를 가져갑니다. 실행자는 침투와 배포를 맡고 나머지를 가져갑니다. 기술 장벽이 낮아져 주체가 늘고 귀속이 어려워집니다.
| 비교축 | 운영자 | 실행자 |
|---|---|---|
| 일 | 악성코드·인프라 | 침투·배포 |
| 수익 | 일부 | 대부분 |
| 추적 | 인프라 재사용 | 침투 기법 다양 |
전·중·후
예방은 (세 복사, 두 매체, 하나 오프라인), 패치, 메일 샌드박스, 원격 MFA, 최소 권한, 백업망 분리, EDR입니다. 진행 중 신호는 볼륨 섀도 삭제, 대량 확장자 변경, 대량 반출입니다.
| 국면 | 수단 |
|---|---|
| 전 | 3-2-1, MFA, 세그먼트, 첨부 격리 |
| 중 | 네트워크 분리, 대량 암호화·반출 탐지 |
| 후 | 메모리·로그 보존, 오프라인 복원, 신고, 경로 차단 |
몸값 지불은 재공격을 부르고 제재 이슈가 됩니다. 포렌식 토픽이 증거 순서를, 컴플라이언스가 신고 의무를 이어받습니다.