비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

암호화 그 이상의 위협, DireWolf는 왜 위험한가

IP
2025.09.12. 09:06:45
조회 수
94
6
댓글 수
10

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

* 출처는 안랩입니다.

DireWolf 랜섬웨어 그룹은 2025년 5월 처음 모습을 드러냈다. 같은 달 26일, 다크넷 유출 사이트에 첫 피해자 6곳을 공개하며 본격적인 활동을 시작했고, 목적은 오로지 ‘돈’이었다. 이들은 Tox 메신저를 통해 피해자와 접촉했으며, 공격 대상은 아시아, 호주, 이탈리아 등지의 제조업, IT, 건설, 금융 등 다양한 산업군에 걸쳐 있다. DireWolf는 데이터 암호화와 유출 협박을 병행하는 이중 갈취 방식을 사용하며, 현재까지 미국, 태국, 대만을 포함한 16개국 16개 조직이 피해를 입은 것으로 확인됐다. 최근 전 세계적으로 확산되고 있는 DireWolf 랜섬웨어의 전술과 기술적 특징에 대해 살펴보자.



DireWolf는 별도의 설정 파일 없이 실행 시 입력되는 명령 인자(옵션)를 기반으로 동작을 제어한다. 예를 들어, -d <path> 옵션을 주면 특정 디렉토리만 대상으로 삼고, -h 옵션을 입력하면 사용 방법(도움말)을 보여준다. 인자 처리가 끝나면 즉시 초기 보호 검사가 진행되는데, 이 과정에서 시스템에 이미 실행 중인 DireWolf가 있는지(시스템 전역 ‘Mutex’ 값 확인)와 암호화 완료를 알리는 표식 파일(C:\runfinish.exe)이 존재하는지를 체크한다. 이 두 조건 중 하나라도 만족하면 랜섬웨어는 추가 감염을 시도하지 않고 로그를 남긴 뒤 자기 삭제 루틴을 호출해 실행 파일을 제거하고 종료한다.


[그림 1] DireWolf 피해자 게시판


반대로 두 조건을 모두 충족하지 못한 경우 사전 작업용 고루틴을 실행한 뒤 약 2초간 대기한다. 이후 전역 변수로 관리되는 워커풀(Worker Pool)을 구성하는데, 이때 논리 CPU 개수의 8배에 해당하는 고루틴이 동시에 투입돼 지정된 경로를 병렬로 처리한다. 이런 설계는 I/O 대기 시간을 다른 작업으로 메우며 파일 암호화 속도와 처리량을 극대화한다. 그러나 동시에 CPU 사용률 급증과 디스크 대기열 증가를 유발해, 시스템 전반의 성능 저하와 서비스 지연을 초래할 수 있다.


랜섬웨어는 파일 암호화 성공률을 높이기 위해 다양한 복구 방해 기법을 활용한다. 우선, 자가 삭제를 통해 분석 흔적을 줄이는 동시에 이벤트 로그와 백업 관련 데이터를 제거해 사고 원인 분석과 시스템 복구를 어렵게 만든다. 특히 실행 중인 Windows 이벤트 로그 서비스(eventlog)를 표적으로 삼으며, WMI 쿼리(Get-WmiObject -Class win32_service -Filter “name = ‘eventlog'”)를 통해 프로세스 ID를 확인한 후, taskkill 명령으로 해당 프로세스를 강제로 종료한다.


 

[그림 2] DireWolf 실행 흐름


이 절차는 한 번으로 끝나지 않는다. ① 이벤트 로그 프로세스 ID 확인 → ② 강제 종료 → ③ 일정 시간 대기 → ④ 동일 절차 반복 순서로 주기적으로 실행된다. 따라서 eventlog 서비스가 재실행되더라도 곧바로 다시 종료되며, 결국 로그 수집 기능은 지속적으로 무력화된다.


 

[그림 3] 이벤트 로그 삭제 무한 반복 함수 일부


* 전체내용은 아래에서 확인하세요.

https://www.ahnlab.com/ko/contents/content-center/35951


공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.

plc-wave 님의 다른 글 보기

1/8
자유게시판 최신 글 전체 둘러보기
2/1
처음 보는 외모의 올빼미 (15)
암호화 그 이상의 위협, DireWolf는 왜 위험한가 (10)
일본 여자 중학교 탈의실 도촬 사건의 범인이 잡힌 이유 (16)
9/12 전국 날씨 (7)
다나와 9월 래플 더블 이벤트 5일차 8TB HDD 응모 완료!!! (16)
작심삼일 (13)
[응모 완료] 래플 참여하신 분들 이번 래플도 모두 좋은 결과 있으시길 바랍니다. (20)
피곤했는지 초저녁부터 잠이 들었던거 같네요. (17)
이제는 이른 시간은 얇은 긴 외투를... (13)
아침의 시작은 밀가루 발효로... (9)
(응모완료) 9월 다나와 래플 8TB HDD 마지막날 응모했습니다. (12)
습도 높고 흐린 날씨에 금요일이네요. (10)
비 소식이 있습니다. (10)
늦은 오후부터 전국 비…우산 챙기세요. (12)
케이블 타이를 이용한 버드 가드 (12)
장동민의 의외의 요리 실력 (8)
수요일에는 저녁먹고 일찍 잠들었네요. (9)
9월 11일 박스오피스 / 얼굴 개봉일 1위 (13)
오늘도 상체운동 하고 왔네요. (9)
건빵을 먹었더니 저녁밥은~^^ (12)
이 시간 HOT 댓글!
1/4