← 위협 인사이트 목록
경보2026년 8월 12일· 데일리시큐

[긴급] 한-미 수사기관, ‘Gunra 랜섬웨어’ 공동 경보…VPN 뚫고 AD·VDI 장악 후 백업까지 파괴


핵심 요약

한국 경찰청과 미국 FBI 등 6개 기관이 VPN 침투, Active Directory 및 VDI 장악, 백업 파괴 등의 수법을 사용하는 Gunra 랜섬웨어에 대한 공동 경보를 발령했습니다. Gunra 랜섬웨어는 초기 침투(Initial Access)를 위해 VPN 취약점을 악용하며, 이후 Active Directory와 VDI를 장악하여 내부 시스템에 대한 접근 권한을 확대하고(Lateral Movement, Privilege Escalation), 최종적으로 데이터를 유출한 뒤 시스템을 암호화하여 서비스 가용성을 저해하고(Data Encrypted for Impact, T1486) 금전적 이득을 취하는 전술을 사용합니다. 특히 백업 시스템까지 파괴하여 복구를 어렵게 만드는 것이 특징입니다. IT 감사인은 조직의 VPN, Active Directory, VDI 시스템에 대한 보안 취약점 점검 및 접근 통제 강화 현황을 확인하고, 랜섬웨어 공격에 대비한 백업 및 복구 체계의 실효성을 중점적으로 감사해야 합니다.

💡 개선 권고안

  • 기술적 조치VPN, Active Directory, VDI 시스템에 대한 최신 보안 패치를 즉시 적용하고, 알려진 취약점에 대한 정기적인 점검 및 보완 조치를 수행할 것을 권고함.
  • 기술적 조치백업 시스템을 운영 환경과 물리적/논리적으로 분리하고, 백업 데이터의 무결성 및 가용성을 보장하기 위한 3-2-1 백업 전략(3개의 복사본, 2가지 다른 매체, 1개는 오프사이트 보관)을 적용해야 함을 권고함.
  • 기술적 조치EDR, SIEM 등 보안 솔루션의 탐지 규칙을 Gunra 랜섬웨어와 같은 최신 랜섬웨어 공격 수법(VPN 취약점 악용, AD/VDI 장악, 백업 파괴 등)에 맞춰 지속적으로 업데이트하고, 비정상 행위 탐지 및 차단 기능을 강화할 것을 권고함.
  • 관리적 조치랜섬웨어 공격 발생 시 신속하게 대응할 수 있도록 비상 대응 계획을 수립하고, 주기적인 모의 훈련을 통해 대응 절차의 실효성을 검증 및 개선할 것을 권고함.
  • 관리적 조치임직원을 대상으로 VPN 사용 보안 수칙, 의심스러운 이메일 및 링크 식별 방법, Active Directory 계정 관리의 중요성 등 랜섬웨어 예방을 위한 보안 교육을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗