← 위협 인사이트 목록
참고2026년 7월 22일· 데이터넷

“랜섬웨어 그룹 ‘더 젠틀맨’, 카스퍼스키 AV 삭제 시도”


핵심 요약

랜섬웨어 그룹 '더 젠틀맨'이 카스퍼스키 안티바이러스 솔루션을 삭제하려 시도하는 새로운 공격 패턴을 보였습니다. 공격자는 `kavrmvr.exe`를 사용하여 보안 솔루션을 무력화하려 했으며, 이는 BYOD 기법을 통해 시스템에 침투하여 보안 소프트웨어 종료 및 무제한 접근 권한을 획득하려는 전술(MITRE ATT&CK T1562.001 Disable or Modify Tools)로 분석됩니다. 이러한 시도는 엔드포인트 보안 솔루션의 무결성 유지와 우회 공격에 대한 탐지 및 대응 능력 강화가 중요함을 시사하며, 내부 통제 환경에서 보안 소프트웨어의 비활성화 시도에 대한 모니터링 및 즉각적인 차단 메커니즘 점검의 필요성을 강조합니다.

💡 개선 권고안

  • 기술적 조치모든 엔드포인트에 EDR(Endpoint Detection and Response) 솔루션을 배포하고, 보안 소프트웨어의 무단 종료, 삭제, 설정 변경 시도를 실시간으로 탐지하고 차단하는 기능을 활성화 및 강화할 것을 권고함.
  • 기술적 조치EDR, SIEM 등 보안 솔루션에 MITRE ATT&CK T1562.001(Disable or Modify Tools) 전술에 특화된 탐지 룰을 적용하고, 알려진 보안 솔루션 제거 도구(예: `kavrmvr.exe`)에 대한 블랙리스트 정책을 수립 및 시행할 것을 권고함.
  • 관리적 조치BYOD 환경에서 개인 기기의 보안 소프트웨어 설치 및 무결성 유지 의무를 명확히 하고, MDM(Mobile Device Management) 또는 UEM(Unified Endpoint Management) 솔루션을 활용하여 이를 강제하며, 정기적인 보안 점검을 통해 정책 준수 여부를 확인할 것을 권고함.
  • 관리적 조치보안 솔루션 무력화 시도와 같은 고위험 이벤트 발생 시, 즉각적인 알림, 해당 엔드포인트 격리, 침해사고 대응팀(CSIRT)으로의 자동 통보 등 신속한 대응을 위한 자동화된 침해사고 대응 절차를 수립 및 주기적으로 훈련할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗