Qilin 랜섬웨어 이중 갈취와 RaaS 공격 체인 방어 설계

Qilin 랜섬웨어의 이중 갈취와 RaaS 운영 구조, The Gentlemen의 성장, BYOVD·EDR 회피 기법 및 다층 방어 설계를 정리한다.

2026-08-14 · 최초 발행 2026-05-03

Qilin의 활동량이 보여주는 위협 규모

이중 갈취(Double Extortion)를 사용하는 Qilin 랜섬웨어의 누적 피해자는 1,774개를 넘었다. 2026년 Q1에는 340건 이상의 피해자가 발생했으며, Qilin RaaS 생태계에서 활동하던 The Gentlemen은 Q4 2025의 35개에서 Q1 2026의 182개로 520% 이상 성장했다.

Go 기반 코드에서 Rust로 발전한 Qilin은 다중 플랫폼을 겨냥한다. EDR 무력화와 데이터 유출을 암호화와 결합한 RaaS(Ransomware-as-a-Service) 위협이라는 점이 특징이다.

지표 수치
누적 피해자 1,774+ (2026년 5월 기준)
2026년 Q1 피해자 340~361건
Q1 2026 월별 최고 기록 131건 (2026년 3월)
Q1 2026 랜섬웨어 시장 점유율 전체 사건의 16%
The Gentlemen QoQ 성장률 520%+ (35건 → 182건)
어필리에이트 수익 분배 80%(3백만 달러 이하) / 85%(3백만 달러 초과)

Qilin은 2026년 Q1에 가장 활발한 랜섬웨어 그룹으로, Akira와 The Gentlemen 등을 앞서 1위를 유지했다. 세 달 연속 100건 이상의 피해자를 기록한 사례는 추적 역사상 전례가 없는 수준이다.

The Gentlemen이 독립 RaaS로 확장한 배경

The Gentlemen은 Qilin RaaS 프로그램의 어필리에이트 크루 ArmCorp를 이끌었던 러시아어 사용 위협 행위자 "hastalamuerte"(LARVA-368 추적)가 설립했다. 이 행위자는 2025년 7월 RAMP 언더그라운드 포럼에서 Qilin과 공개적인 지급 분쟁을 겪은 뒤 결별했고, 별도 RaaS 브랜드를 출범시켰다.

성장에는 어필리에이트 몫이 90%인 90/10 수익 분배가 작용했다. 이는 업계 표준 80/20보다 유리한 조건으로, 다른 프로그램에서 활동하던 숙련된 운영자를 적극적으로 끌어들이는 수단이 됐다. Qilin 시절 사용하던 툴링과 인프라를 재활용하고, Tox 및 Session 메신저로 피해자와 협상하며, Tor 기반 유출 사이트도 운영한다.

2026년 4월 SystemBC C2 서버 노출에서는 The Gentlemen 운영과 연결된 1,570명 이상의 피해자가 드러났다. 이 그룹이 150 피해자 이정표에 도달하는 데는 약 9개월이 걸렸으며, 역사적 동급 그룹보다 빠른 속도였다.

코어 팀과 어필리에이트가 나누는 역할

C2 인프라libcurl 데이터 전송cmd.exe 명령 실행데이터 유출몸값 협상툴링 제공수익 15-20% 수취침투+배포 실행수익 80-85% 수취어필리에이트어필리에이트 A(직접 침투)어필리에이트 B(IAB 구매)The Gentlemen(독립 RaaS)Qilin 코어랜섬웨어 툴링 개발인프라 관리협상 포털 운영Tor 유출 사이트 관리SystemBC C2(방탄 호스팅 BPH)Tor 유출 사이트협상 채널(Tox/Session)피해자 시스템

코어 팀은 랜섬웨어 툴링과 인프라, 협상 포털을 운영한다. 반면 어필리에이트는 침투와 배포를 독립적으로 수행한다. 몸값이 3백만 달러 이하이면 어필리에이트에게 80%, 이를 초과하면 85%를 배분하는 구조다. 진입 장벽이 낮아지면서 덜 숙련된 운영자도 갈취 캠페인에 참여할 수 있다.

C2 인프라에는 장기간의 법적 절차와 범죄인 인도 조약이 없는 관할권에서 운영되는 방탄 호스팅(BPH) 제공업체가 사용된다. Qilin은 libcurl로 시스템 데이터를 C2에 전송하고, cmd.exe로 대기 명령을 실행한다.

침투부터 암호화까지 이어지는 공격 경로

초기 접근에는 Fortinet FortiGate SSL VPN 취약점 악용, 다크웹에서 구매한 유출 자격 증명을 통한 VPN 게이트웨이 접근, 악성 첨부파일 또는 링크를 포함한 스피어피싱 이메일이 사용된다. AD GPO를 변경해 RDP를 활성화하는 방식도 포함된다.

접근 뒤에는 SMB, RDP, WinRM, PsExec, SSH를 이용해 지속성과 측면 이동을 시도한다. ScreenConnect와 AnyDesk 같은 합법적 IT 도구를 하이재킹하는 living-off-the-land 방식, Cobalt Strike 비콘을 통한 C2 및 스테이징도 활용한다. 서명된 취약 드라이버로 보안 도구를 끄는 BYOVD(취약 드라이버 직접 활용) 기법이 쓰이며, 측면 이동은 최단 6분 내 시작될 수 있다.

암호화 전에 대규모 데이터를 조용히 유출하는 것이 이중 갈취의 핵심이다. 공격자는 오픈소스 클라우드 스토리지 클라이언트인 Cyberduck을 폭넓게 악용하고, 합법적 클라우드 서비스를 사용해 정상 트래픽처럼 보이도록 유출을 위장한다. 몸값이 지급되지 않으면 Tor 유출 사이트에 데이터를 공개한다.

방어 회피 단계에서는 300개 이상의 보안 솔루션을 비활성화할 수 있는 EDR 킬러 DLL을 BYOVD 방식으로 배포한다. 암호화 전후에는 PowerShell 로그와 시스템 로그를 포함한 모든 시스템 및 이벤트 로그를 삭제해 포렌식 흔적을 제거한다.

암호화에는 AES-256, ChaCha20, RSA-4096/2048이 사용된다. Qilin.B는 AES-256-CTR 또는 ChaCha20과 RSA-4096 OAEP를 결합한다. vssadmin.exe로 볼륨 섀도우 복사본을 삭제하고, 운영자는 normal, step-skip, fast, percent 암호화 모드에서 속도와 완전성의 균형을 조정할 수 있다. 대상 파일 확장자와 몸값 노트 내용도 어필리에이트가 설정할 수 있다.

플랫폼별 구현과 회피 역량

역량 세부 내용
코드베이스 Go 기반 → Rust(Windows), C/ELF(Linux/ESXi) 진화
지원 플랫폼 Windows, Linux, VMware ESXi, 하이퍼컨버지드 인프라
암호화 알고리즘 AES-256, ChaCha20, RSA-4096/2048
암호화 모드 normal, step-skip, fast, percent (운영자 설정)
측면 이동 PsExec, SSH, SMB, RDP, WinRM; 최단 6분 내 시작
유출 도구 Cyberduck, 합법적 클라우드 서비스
방어 회피 BYOVD EDR 킬러 (300+ 솔루션 비활성화), 완전 로그 삭제
C2 libcurl 기반; BPH 제공업체; cmd.exe 명령 실행
갈취 방식 이중 갈취 — 데이터 유출 사이트 + 암호화 병행

백업과 네트워크를 분리된 방어선으로 구성하기

백업은 데이터 3개 복사본을 2가지 다른 미디어에 두고, 그중 1개를 오프사이트 또는 에어갭으로 보관하는 3-2-1 전략을 따라야 한다. 백업은 불변(Immutable) 상태여야 하며, 프로덕션 시스템이 수정하거나 삭제할 수 없어야 한다. 백업 네트워크도 최소 권한 접근 제어로 분리하고, 관리자 자격 증명을 주기적으로 교체하며, 복구 능력을 정기적으로 테스트해야 한다.

네트워크 세분화는 엔드포인트 보안 계층이 손상됐을 때도 독립적인 안전망으로 남는다. Qilin이 EDR을 비활성화할 수 있으므로, 세분화는 측면 이동을 억제하는 마지막 가시성 계층이 된다. 네트워크 행동 모니터링 역시 엔드포인트 계층과 분리된 안전망이다.

EDR은 Cobalt Strike, 비정상적인 관리 도구 사용, Qilin 행동 패턴을 탐지하는 데 사용한다. **HVCI(하이퍼바이저 보호 코드 무결성)**를 활성화하면 하이퍼바이저 수준에서 서명되지 않았거나 차단 목록에 포함된 드라이버의 로딩을 막을 수 있다. 이는 Qilin의 BYOVD EDR 킬러 벡터를 직접 차단하는 가장 효과적인 완화 조치다.

제로 트러스트 아키텍처에서는 격리와 세분화로 피해 범위를 제한한다. Qilin이 유출 자격 증명을 악용하므로 모든 계정에 MFA를 강제하고, 도메인 컨트롤러·서버·워크스테이션·AD에서 의심 계정을 정기적으로 검토해야 한다. 최소 권한 원칙도 전면 적용 대상이다.

Qilin의 위협은 RaaS 운영 구조, 이중 갈취, EDR 비활성화 기능이 맞물린 데서 나온다. 불변 백업, HVCI 기반 드라이버 보호, 네트워크 세분화, MFA와 제로 트러스트 아키텍처를 다층 방어 체계로 구성해야 이 공격 체인에 대응할 수 있다.

Sources

Qilin랜섬웨어이중 갈취RaaSBYOVD제로 트러스트