주의2026년 4월 18일· BleepingComputer
페이아웃 킹 랜섬웨어, QEMU VM을 이용해 엔드포인트 보안 우회
핵심 요약
페이아웃 킹(Payouts King) 랜섬웨어가 QEMU 에뮬레이터를 역방향 SSH 백도어와 함께 사용하여 숨겨진 가상 머신을 실행하고 엔드포인트 보안 솔루션을 우회하는 새로운 공격 수법이 확인되었습니다. 이 공격은 시스템 내부에 가상 환경을 구축하여(MITRE ATT&CK T1564.006 Run Virtual Instance) 기존 엔드포인트 보안 솔루션의 탐지를 회피하고(MITRE ATT&CK T1497 Virtualization/Sandbox Evasion) 악성 활동을 은닉하는 전술을 사용합니다. IT 감사인은 이러한 우회 기술에 대한 내부 통제 및 탐지 메커니즘의 유효성을 점검하고, 엔드포인트 보안 솔루션의 한계를 보완할 수 있는 다계층 방어 전략의 필요성을 인지해야 합니다.
💡 개선 권고안
- ✔기술적 조치엔드포인트 보안 솔루션(EDR/EPP)의 탐지 규칙을 고도화하여 QEMU와 같은 가상화 소프트웨어의 비인가 실행 및 가상 머신 환경 내에서의 비정상 행위를 탐지하고 차단할 수 있도록 지속적으로 업데이트 및 튜닝을 적용해야 함을 권고함.
- ✔기술적 조치네트워크 보안 장비(방화벽, IPS)의 정책을 강화하여 역방향 SSH 연결 시도 등 비정상적인 외부 통신을 탐지하고 차단하며, 내부 시스템 간의 비인가 통신을 제어할 수 있도록 설정할 것을 권고함.
- ✔관리적 조치비인가 소프트웨어 설치 및 실행을 통제하기 위한 정책을 수립하고, QEMU 등 가상화 소프트웨어의 설치 및 사용에 대한 명확한 승인 절차와 모니터링 체계를 강화할 것을 권고함.
- ✔관리적 조치침해사고 발생 시 신속하게 대응할 수 있도록 랜섬웨어 및 엔드포인트 우회 공격 시나리오를 포함한 모의 훈련을 정기적으로 실시하고, 비상 계획의 유효성을 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →