Offcanvas

CSO / 랜섬웨어

‘콘티는 사라졌지만’… 콘티 관련 랜섬웨어, 최소 1억 달러 몸값 요구

2023.12.01 Jon Gold  |  CSO
콘티 랜섬웨어는 지난해 사라졌다. 하지만 콘티 멀웨어 조직과 연관된 랜섬웨어는 여전히 남아 있으며, 대부분 미국 기업을 표적으로 삼았다. 이 공격은 막대한 비용을 초래한 것으로 나타났다.
 
ⓒ Getty Images Bank

콘티 멀웨어 조직과 관련된 것으로 추정된 랜섬웨어 블랙바스타(Black Basta)가 지난 1년 반 동안 1억 달러 이상의 피해액과 329명의 피해자를 발생시킨 것으로 전해졌다.

블록체인 분석 기업 엘립틱(Elliptic)이 발표한 보고서에 따르면 블랙바스타 랜섬웨어는 지역과 산업 측면에서 콘티 조직과 유사한 패턴으로 표적을 공격했다. 블랙바스타 공격의 약 3분의 2가 미국 기업을 대상으로 이뤄졌으며, 콘티와 마찬가지로 제조, 엔지니어링 및 건설, 도·소매 기업을 표적으로 삼았다. 로펌, 부동산 사무소 등 다른 산업도 블랙바스타 공격을 받았다.

엘립틱은 코버스 인슈어런스(Corvus Insurance)와 함께 비트코인 몸값 지불에 사용된 암호화폐 지갑 간의 블록체인 연결에 대해 연구했다. 이 과정에서 발견된 일정 패턴을 바탕으로 연구원들은 블랙바스타에 몸값을 지불한 사례를 90건 이상 식별할 수 있었다. 보고서에 따르면 평균 지불 금액은 120만 달러였으며 총액은 1억 1,700만 달러에 달했다.

다만 엘립틱은 확인되지 않은 피해 금액까지 감안하면 언급된 금액은 ‘하한선’에 가까울 것이라고 지적했다. 가장 눈에 띄는 피해 기업 2곳은 영국 정부와 대규모 계약을 맺은 기술 아웃소싱 기업 캐피타(Capita), 산업 자동차 회사 ABB다.

두 회사는 모두 몸값을 공개하지 않았다. 캐피타는 입장은 밝히지 않았으며, ABB는 성명을 통해 보안 사고 발생은 인정했으나 해당 사고가 랜섬웨어와 관련이 있는지는 구체적으로 밝히지 않았다.

ABB는 성명에서 “2023년 5월 ABB는 회사 IT 시스템에 영향을 미치는 보안 사고에 대해 인지했다. 사건 발생 후 조사를 시작해 특정 법 집행 기관 및 데이터 보호 당국에 통보하고 주요 전문가들과 협력하여 사건의 성격과 범위를 파악했다. 또한 사고를 차단하고 시스템 보안을 강화하기 위한 조치를 취했다. 조사 결과, ABB는 권한이 없는 서드파티가 특정 ABB 시스템에 접근해 특정 데이터를 유출한 것으로 확인했다. 회사는 영향을 받은 데이터의 성격과 범위를 파악하고 분석하기 위해 노력하고 있으며, 통지 의무를 추가 검토하고 있다”라고 말했다.

블랙바스타는 주로 이메일 피싱을 통해 작동하는 칵봇(Qakbot) 멀웨어를 통해 유포된다. 연구원들은 블랙바스타의 ‘운영자’들에게 일정 금액이 지불된 것으로 봤을 때 서비스형 랜섬웨어(RaaS)인 것으로 추정된다며, 공격에 가담한 칵봇에게도 비슷한 금액이 지불된 것으로 보인다고 밝혔다.

보고서에 따르면 지난 8월 칵봇 네트워크의 중단 이후 블랙바스타 공격이 ‘현저히 감소’했다. 이는 둘의 관계를 설명하는 데 도움이 될 수 있다. 블랙바스타 결제에 사용된 암호화폐 지갑과 러시아 정부와 연계된 것으로 추정되는 사이버 범죄 조직인 콘티의 지갑이 연결돼 있다는 증거도 발견됐다. 
 
연구원들은 또한 지불된 몸값이 러시아 암호화폐 거래소인 가란텍스(Garantex)를 통해 세탁되고 있다는 가설을 세웠다. 연구진은 가란텍스가 다크넷(darknet)을 사용하는 마켓 플레이스 및 랜섬웨어 조직과 거래한 혐의로 2022년 4월 미국 정부의 제재를 받았다는 점에 주목했다. 다크넷은 비표준 프로토콜과 포트를 사용해 신뢰할 수 있는 피어들 사이에서만 연결 가능한 인터넷 네트워크 오버레이다.

(이 기사는 최근 발표된 ABB 성명을 바탕으로 업데이트됐다.) ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.