Qilin 랜섬웨어 대응: 고속 암호화와 불변 백업 기반 SOC 운영
Qilin 랜섬웨어의 크로스플랫폼 공격과 이중 갈취 전술을 분석하고, EDR 탐지·불변 백업·SOC 대응 절차를 정리한다.
2026-08-14 · 최초 발행 2026-04-29
Qilin의 활동 규모가 대응 우선순위를 바꾸는 이유
Qilin은 2025년 전 세계에서 가장 많은 피해 조직을 기록한 랜섬웨어 그룹으로, 2026년에도 높은 활동성을 이어 갔다. 2026년 4월 기준으로 가장 활발한 그룹으로 분류된 배경에는 피해 조직의 범위와 공격 빈도가 있다.
| 지표 | 수치 |
|---|---|
| 2025년 총 피해 조직 | 1,000개+ (전 그룹 최다) |
| Q1 2026 확인 피해자 | 361명 |
| 2026년 4월 주간 신규 피해자 | 31명+ |
| 미국 집중도 | 전체 공격의 37% |
| 주요 표적 | 중소기업, 의료, 교육, 공공기관 |
주요 표적은 대기업보다 방어 역량이 상대적으로 낮은 중소 조직이다. 법원, 학교 구역, 의료기관, 공익시설처럼 복구 비용을 감당해야 하는 압박이 큰 조직이 공격 대상에 포함된다.
하나의 침해로 이기종 환경을 겨냥하는 페이로드
Qilin은 운영 환경에 맞춘 멀티플랫폼 페이로드를 사용한다. Windows와 Linux, VMware ESXi가 섞인 환경에서도 단일 침해의 영향 범위를 넓힐 수 있다는 뜻이다.
Windows용 Rust 기반 페이로드는 메모리 안전성을 활용해 안티바이러스의 행동 탐지 우회 가능성을 높이고, 단일 코드베이스에서 여러 플랫폼용 빌드를 만들 수 있다. 어필리에이트별로 암호화 제외 목록, 프로세스 종료 목록, 파일 확장자도 구성할 수 있다.
ESXi 공격은 가상화 계층을 직접 겨냥한다.
- PowerShell 스크립트로 vCenter에 연결된 ESXi 호스트 전체 자동 식별
- ESXi 루트 자격증명 변경 및 SSH 원격 접근 활성화
- 가상 머신 디스크 파일(.vmdk, .vmx, .vmsd) 직접 암호화
- 단일 ESXi 호스트 침해로 수십~수백 개의 VM 동시 암호화 가능
암호화 속도가 SOC의 격리 시간을 압박한다
Qilin의 위협은 암호화 자체보다 감염부터 광범위한 손상까지 걸리는 시간이 짧다는 데 있다. Barracuda SOC는 실행 후 수 분 안에 대규모 파일 변경이 발생하는 것을 관찰했고, 최초 침해부터 전체 환경 암호화까지 3시간이 걸린 사례도 문서화됐다. 멀티패스 모드는 속도와 완전성 사이의 균형을 조정하는 데 사용된다.
공격자는 백업 관련 파일과 디렉터리를 우선 암호화하고, 암호화 전에 VSS(볼륨 섀도 복사본)를 삭제한다. 이후 데이터베이스 파일, 문서, 스프레드시트처럼 업무에 직접 영향을 주는 파일을 먼저 처리한다.
이 흐름에서는 탐지 후 격리 결정을 30분 이내에 끝내지 못하면 피해가 넓어질 수 있다.
파일 암호화와 데이터 유출을 함께 사용하는 갈취 방식
Qilin의 이중 갈취(Double Extortion)는 복호화 대가만 요구하는 방식이 아니다. 데이터를 먼저 탈취한 뒤 시스템을 암호화하고, 복호화 키와 데이터 공개 방지를 각각 명목으로 요구한다.
- 사전 정찰 및 체류: 침해 후 수일~수주간 탐지 없이 내부 네트워크에서 잠복
- 민감 데이터 탈취: 환자 기록, 재무 데이터, 영업 비밀을 공격자 서버로 전송
- 암호화 실행: 시스템을 사용 불가 상태로 만들어 업무 중단 유발
- 이중 협박: 복호화 키 AND 다크웹 데이터 공개 방지를 각각 명목으로 이중 요구
| 지표 | 수치 (출처) |
|---|---|
| 2025년 데이터 탈취 포함 공격 비율 | 96% (BlackFog) |
| 의료 분야 유출 환자 기록 | 2억 7,500만 건+ (2024-2025) |
| 사이버 보험 청구 중 랜섬웨어 비율 | 76% |
| 2026년 글로벌 사이버 보험 시장 규모 | 225억 달러 예상 |
이미 데이터가 외부로 유출됐다면 복호화 키를 확보해도 공개 위협은 사라지지 않는다. 백업만으로 완전한 보호가 되지 않는 이유도 여기에 있다.
예방·탐지·복구가 분리되지 않는 방어 구조
랜섬웨어 방어는 공격 이전, 진행 중, 복구 이후의 통제가 이어지는 구조여야 한다. 사전 방어에서는 공격 표면과 횡적 이동 가능성을 줄이는 데 집중한다.
| 방어 레이어 | 구체적 조치 |
|---|---|
| 자동화 패치 관리 | KEV 등재 취약점 72시간 이내 패치 |
| EDR 엔드포인트 강화 | 행동 분석 기반 위협 탐지 활성화 |
| DNS 필터링 | 알려진 Qilin C2 도메인 차단 |
| 네트워크 마이크로 세그멘테이션 | 랜섬웨어 횡적 이동 경로 차단 |
| 최소 권한 원칙(PoLP) | 서비스 계정의 불필요한 관리자 권한 제거 |
| MFA 강제 적용 | RDP, VPN, 관리 콘솔 전체 적용 |
고속 암호화에 대응하는 탐지 체계는 경보만 내는 수준을 넘어, 수 분 안에 탐지와 격리 결정을 내릴 수 있어야 한다.
# EDR 파일 변경 이상 탐지 임계값
임계값 1 (경보):
- 단일 프로세스, 60초 내 500개 이상 파일 수정
임계값 2 (자동 격리):
- 단일 프로세스, 60초 내 100개 이상 암호화 패턴 파일 생성
- 파일 엔트로피 임계값 초과 (암호화된 파일의 높은 엔트로피)
임계값 3 (즉시 격리):
- VSS 삭제 시도 (vssadmin, wbadmin 실행)
- 백업 관련 명령 탐지 (bcdedit /set recoveryenabled No)
- 섀도 복사본 삭제 시도
추가 탐지 시그니처:
- 비정상 파일 확장자 대량 생성 (.qilin, .agenda 등)
- C2 통신 패턴 (비표준 포트, TOR, Cobalt Strike beacon)
- 자격증명 덤핑 (lsass 메모리 접근, mimikatz 패턴)
- PowerShell 인코딩 명령 실행 (-EncodedCommand 플래그)
복구 가능한 백업은 변경할 수 없어야 한다
랜섬웨어 공격의 90% 이상은 백업 저장소도 표적으로 삼는다. 따라서 운영 백업과 별도로 WORM(Write Once, Read Many) 기반 불변 백업을 두는 구성이 필요하다.
| 백업 계층 | 미디어 | 보존 기간 | 특성 |
|---|---|---|---|
| 운영 백업 | 온라인 스토리지 | 7-30일 | 빠른 운영 복구 |
| 불변 보호 | WORM 스토리지 | 30-90일 | 관리자 권한으로도 변경 불가 |
| 물리적 에어갭 | 테이프/오프라인 | 연 단위 | 완전 네트워크 단절 |
3-2-1-1 전략은 운영 복구와 공격 후 복구를 함께 고려한다.
3 - 데이터 복사본 3개 유지
2 - 2가지 서로 다른 미디어 유형 사용
1 - 1개는 오프사이트 보관
1 - 1개는 오프라인/에어갭 불변 스토리지
WORM 스토리지는 정의된 보존 기간 동안 sysadmin 자격증명으로도 수정·삭제·암호화할 수 없다. 자격증명 남용을 동반한 랜섬웨어 공격에서 이 특성이 최후의 방어선이 된다.
격리부터 단계적 복구까지의 SOC 대응 흐름
Qilin 대응에서 SOC의 목표는 탐지 후 30분 이내 격리 완료다. 전원을 끄기보다 네트워크를 차단하고, 메모리에 남아 있는 포렌식 증거를 보존하면서 공격 범위를 판단해야 한다.
초동 격리 단계에서는 시스템 전원을 차단하지 않는다. 실행 프로세스와 암호화 키 잔재 같은 메모리 내 포렌식 증거를 보존해야 하기 때문이다. 네트워크 케이블을 분리하거나 NAC(Network Access Control)로 소프트웨어 격리하고, 격리 전에 실행 중인 프로세스 목록과 네트워크 연결 상태를 스크린샷으로 남긴다.
포렌식 수집은 다음 우선순위로 진행한다.
수집 우선순위:
1. 메모리 덤프 (Volatility, Magnet RAM Capture)
2. 실행 중인 프로세스 및 네트워크 연결 상태
3. 이벤트 로그 (Security, System, Application, PowerShell)
4. 암호화된 파일 샘플 (복호화 도구 개발 시 활용)
5. 레지스트리 하이브 (자동 실행 항목, 지속성 메커니즘)
복구 단계에서는 백업을 바로 운영 환경에 적용하지 않는다.
- 백업 파일 해시값 검증 완료
- 격리된 클린 환경에서 복원 테스트 완료
- 초기 침해 벡터 패치 또는 차단 완료
- 재감염 탐지 모니터링 활성화 확인
- 단계적 서비스 복원 계획 승인
복원력 지표를 운영 통제로 연결하기
랜섬웨어 대응 역량은 KRI(Key Risk Indicators)로 정기 측정할 수 있다. 탐지와 격리 시간, 백업 복구 가능성, 취약점 조치와 MFA 적용 범위를 함께 관리해야 한다.
| 지표 | 목표값 | 측정 주기 |
|---|---|---|
| MTTD (평균 탐지 시간) | 1시간 이내 | 월간 |
| MTTR (평균 격리 시간) | 30분 이내 | 월간 |
| 백업 복구 성공률 | 99.9% 이상 | 분기 |
| 백업 테스트 주기 | 분기 1회 이상 | 분기 |
| 취약점 패치율 (KEV 기준) | 72시간 이내 95%+ | 주간 |
| MFA 적용률 | 100% | 월간 |
BAS(Breach and Attack Simulation) 도구를 통한 정기적 랜섬웨어 시뮬레이션도 탐지 및 대응 체계가 실제로 작동하는지 확인하는 방법이다.
Qilin은 Rust·C 기반 크로스플랫폼 페이로드와 VMware ESXi 공격, 3시간 내 전체 환경 암호화 능력을 결합한다. 이중 갈취가 96%의 공격에 적용되는 상황에서는 복호화 키 확보만으로 데이터 공개 위험을 해소할 수 없다. WORM 스토리지와 물리적 에어갭을 포함한 3-2-1-1 불변 백업, EDR 기반 이상 탐지, 탐지 후 30분 이내 격리, 포렌식 증거 보존과 단계적 복구가 함께 작동해야 피해 범위를 제한할 수 있다.
Sources
- Barracuda: Qilin Ransomware Growing Threat
- ReliaQuest: Ransomware and Cyber Extortion in Q1 2026
- Check Point: Qilin Ransomware Deep Dive
- ThreatLocker: Qilin's Newest Tactics — Widespread Encryption
- Black Hat MEA: Ransomware Speed Record — Three Hours to Disaster
- QNAP: Ransomware Survival Guide — Immutability and Offline Backup
- FRSecure: Ransomware Response Playbook
- BlackFog: Understanding Double Extortion Prevention
- Ransom-DB: Weekly Ransomware Trends April 24 2026
- SentinelOne: Immutable Backups and Autonomous Ransomware Protection