랜섬웨어 조직 ‘더 젠틀맨’, 백도어로 전세계 산업 정보 활발히 수집 중

2026-07-22 14:53
  • 카카오톡
  • 네이버 블로그
  • url
랜섬웨어 배포 전 정보 수집과 원격 제어 수행
윈도우 전용 신규 랜섬웨어 시험하며 공격 도구 확대


[보안뉴스 강현주 기자] 빠르게 세력을 확장하고 있는 랜섬웨어 조직 ‘더 젠틀맨’(The Gentlemen)이 맞춤형 백도어를 활용해 전세계 산업을 대상으로 활발히 정보 수집과 원격 제어 활동을 하고 있다.

22일 카스퍼스키(한국지사장 이효은) 글로벌 연구분석팀(GReAT)에 따르면 더 젠틀맨은 새로운 맞춤형 악성 도구를 활용해 공격 전술을 발전시키고 있다. 랜섬웨어 배포 전 정보 수집과 감염 시스템 제어를 위한 백도어(원격 제어용 악성 프로그램)와 새로운 랜섬웨어 실행 파일을 개발해 사용하고 있으며, 현재 전 세계 제조, IT 서비스, 의료, 금융 서비스, 건설, 물류 등 다양한 산업을 공격하고 있다.



‘더 젠틀맨’은 2025년 중반 무렵 등장한 것으로 알려진 서비스형 랜섬웨어 조직으로, 빠르게 세력을 확대하고 있다. ‘더 젠틀맨’과 그 제휴 조직들은 주로 인터넷에 노출된 서비스의 취약점을 악용하거나, 탈취된 계정 정보를 이용해 피해 시스템에 최초 침투한다. 적은 비용과 노력으로 가치 있는 지식재산을 보유한 기업에 접근하기 위해 초기 접근 브로커(IAB)와 협력했을 가능성도 제기된다.

카스퍼스키는 일부 피해 시스템에서 ‘더 젠틀맨’이 일반적으로 사용하는 방식과 다른 침투 기법이 랜섬웨어 감염 훨씬 이전부터 사용된 사실을 확인했다. 이는 최초 침투가 ‘더 젠틀맨’이 아닌 다른 위협 행위자, 특히 IAB에 의해 수행됐을 가능성을 시사한다.

‘더 젠틀맨’은 일반적인 서비스형 랜섬웨어(RaaS) 조직과 달리, 자체 개발 도구와 유연한 침투 기법을 활용하는 등 높은 수준의 공격 역량을 갖춘 것이 특징이다. 카스퍼스키 연구진은 공격자가 랜섬웨어를 실행하기 하루 전에 Go 언어로 개발된 새로운 맞춤형 백도어를 설치하는 것을 확인했다. 이 백도어는 감염된 시스템과 네트워크 정보를 수집하고 탐지를 피하기 위해 콘솔 창을 숨긴다. 또한 공격자와의 양방향 통신, 서버에서 전달되는 명령 실행, 정찰 기능을 수행해 공격자가 침해된 환경에서 활동을 확장하고 상황에 맞게 공격을 이어갈 수 있도록 지원한다.

카스퍼스키는 C 언어로 개발된 새로운 랜섬웨어 변종도 발견했다. 현재는 일부 기업만 피해를 입은 것으로 확인됐다. ‘더 젠틀맨’은 그동안 여러 운영체제에서 사용할 수 있도록 Go 언어 기반 랜섬웨어를 주로 사용해 왔지만, 이번에 발견된 C 기반 변종은 윈도우 환경을 겨냥한 것으로 보인다. 이는 공격 조직이 실제 피해 환경에서 새로운 악성코드를 시험하며 공격 도구를 확대하고 있을 가능성을 보여준다.

주목할 점은, ‘더 젠틀맨’이 공격 과정에서 카스퍼스키 제품 제거 도구인 ‘kavrmvr.exe’를 이용해 카스퍼스키 솔루션 삭제를 시도했다는 것이다. 하지만 카스퍼스키 보안 솔루션은 정상적으로 동작을 유지했으며, 해당 시도는 악성 행위로 탐지되어 차단됐다는 게 회사 측 설명이다.

카스퍼스키 시큐리티 네트워크(KSN)에 따르면 2025년 랜섬웨어 탐지 비율이 가장 높은 지역은 중남미(8.13%)였으며, 이어 아시아·태평양(7.89%), 아프리카(7.62%), 중동(7.27%), 독립국가연합(CIS, 5.91%), 유럽(3.82%) 순으로 나타났다.

카스퍼스키는 랜섬웨어로부터 조직을 보호하기 위해 사용하는 모든 기기의 소프트웨어를 항상 최신 상태로 유지해 공격자가 취약점을 악용해 네트워크에 침투하지 못하도록 차단해야 한다고 권고한다.

또 네트워크 내부에서의 횡적 이동과 인터넷으로의 데이터 유출 탐지에 방어 전략을 집중해야 한다. 외부로 나가는 트래픽을 면밀히 모니터링해 공격자의 네트워크 연결을 탐지하고, 공격자가 변경하거나 삭제할 수 없는 오프라인 백업을 구축할 필요가 있다. 필요하거나 비상 상황이 발생했을 때 신속하게 복구할 수 있도록 백업 접근성을 확보해야 한다.

기업은 지능형 지속 위협 대응 솔루션과 엔드포인트 탐지 및 대응(EDR) 솔루션을 도입해 고도화된 위협 탐지, 조사 및 신속한 사고 대응 체계를 구축해야 한다. 보안관제센터(SOC) 운영 인력이 최신 위협 인텔리전스를 활용하고 정기적인 전문 교육을 받을 수 있도록 지원해야 한다. 이러한 기능은 모두 카스퍼스키 넥스트(Kaspersky Next)에서 제공한다고 이 회사는 강조한다.

파티흐 센소이 카스퍼스키 글로벌 연구분석팀 전문가는 “더 젠틀맨은 비교적 최근 등장한 랜섬웨어 조직이지만 빠르게 위협 행위자들 사이에서 영향력을 확대 중”이라며 “새롭게 확인된 C 기반 랜섬웨어 변종을 시험하는 움직임은 이들이 공격 역량을 지속적으로 강화하고 있음을 시사하며 이는 앞으로 더욱 안정적이고 확장 가능한 공격 체계로 이어질 가능성이 있다”고 말했다.

[강현주 기자(jjoo@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 시큐리티플랫폼

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 인피닉

    • 웹게이트

    • 판빌코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 엔토스정보통신

    • 원우이엔지

    • 지인테크

    • 에스엠시스템즈

    • 이화트론

    • 에스비젼

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 홍석

    • 시큐인포

    • 미래정보기술(주)

    • 티비티

    • 지오멕스소프트

    • 세연테크

    • 경인씨엔에스

    • 스마트시티코리아

    • 성현시스템

    • 렉스젠

    • 파인트리커뮤니케이션

    • 다후아코리아

    • 트루엔

    • 제이더블유씨네트웍스

    • 한국표준보안

    • 씨엠아이텍

    • 지엠케이정보통신

    • 시큐믹

    • 한국씨텍

    • 진명아이앤씨

    • 포엠아이텍

    • 비엔에스테크

    • 모니터

    • 펜타시큐리티

    • 시큐아이

    • 윈스테크넷

    • 이레산업

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 더플러스

    • 세이프네트워크

    • 네티마시스템

    • 아이엔아이

    • 에이앤티코리아

    • 인더스비젼

    • 제네텍

    • 주식회사 에스카

    • 솔디아

    • 일산정밀

    • 크랜베리

    • 새눈

    • 누리콘

    • 윈투스시스템

    • 메트로게이트
      시큐리티 게이트

    • 케비스전자

    • 태양테크

    • 엘림광통신

    • 미래시그널

    • 뷰런테크놀로

    • 아이에스앤로드테크

    • 현대틸스
      팬틸트 / 카메라

    • 넥스트림

    • 스마컴

    • 구네보코리아

    • 명정보기술

    • 엔시드

    • 엔에스티정보통신

    • 와이즈콘

    • 글로넥스

    • 유진시스템즈

    • 엠스톤

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

회원가입

Passwordless 설정

PC버전

닫기