주의2026년 7월 9일· TheHackerNews
GodDamn 랜섬웨어, PoisonX 드라이버 이용해 엔드포인트 방어 무력화
핵심 요약
GodDamn 랜섬웨어가 PoisonX 커널 드라이버를 이용하여 엔드포인트 보안 소프트웨어를 무력화하는 새로운 방어 회피 전술을 사용하고 있음이 확인되었습니다. 이 랜섬웨어는 Beast 랜섬웨어의 리브랜딩으로 평가되며, 커널 드라이버를 통해 시스템 권한을 획득하여 보안 솔루션의 탐지 및 대응 기능을 우회합니다. 이는 MITRE ATT&CK의 Impair Defenses(T1562) 전술에 해당하며, 특히 T1014(Rootkit)와 같은 기법을 활용하여 방어 체계를 무력화합니다. IT 감사인은 이러한 고급 방어 회피 기법에 대한 엔드포인트 보안 솔루션의 탐지 및 대응 능력, 그리고 시스템 무결성 보호 메커니즘의 효과성을 중점적으로 점검하여 잠재적 데이터 손실 및 서비스 중단 리스크를 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치엔드포인트 보안 솔루션(EDR, 백신)의 위협 인텔리전스 및 탐지 엔진을 최신 상태로 유지하고, 커널 드라이버 기반의 방어 회피 기법(예: Rootkit, Impair Defenses)을 탐지하고 차단할 수 있도록 정책을 강화할 것을 권고함.
- ✔기술적 조치시스템 무결성 모니터링(HIPS, FIM) 솔루션을 도입하거나 기존 솔루션의 설정을 고도화하여 비정상적인 커널 드라이버 설치, 시스템 파일 변조, 레지스트리 변경 시도를 실시간으로 탐지하고 경고할 수 있도록 적용해야 함을 권고함.
- ✔기술적 조치운영체제 및 애플리케이션에 대한 보안 패치를 최신 상태로 유지하고, 드라이버 서명 강제(Driver Signature Enforcement)와 같은 운영체제 보안 기능을 활성화하여 승인되지 않은 드라이버의 로드를 방지할 것을 권고함.
- ✔관리적 조치랜섬웨어 및 고급 지속 위협(APT)에 대한 침해사고 대응 계획(IRP)을 주기적으로 검토하고, 보안 솔루션 무력화 시나리오를 포함한 모의 훈련을 정기적으로 실시하여 대응 역량을 강화할 것을 권고함.
- ✔관리적 조치보안 담당자를 대상으로 최신 랜섬웨어 공격 기법, 특히 커널 드라이버를 이용한 방어 회피 전술에 대한 교육을 실시하여 위협 인지도를 높이고 대응 전문성을 향상시킬 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →