사전 목록
WannaCry

워너크라이 랜섬웨어 사건

2017년 5월 워너크라이는 Windows SMB 취약점을 이용한 웜형 랜섬웨어로 150여 개국의 병원·기업·정부기관에 빠르게 확산되어 대규모 업무 중단을 일으켰습니다.

#해킹의 유명한 사례#WannaCry#2017#랜섬웨어#SMB

워너크라이 랜섬웨어 사건

WannaCry2017년 5월 12일 전 세계에서 급속히 확산된 랜섬웨어입니다. 감염 시스템의 파일을 암호화하고 비트코인을 요구했으며 EternalBlue로 알려진 SMBv1 취약점 악용 기술을 이용해 내부망의 다른 Windows 시스템으로 자동 전파되었습니다.

Microsoft는 약 두 달 전에 관련 보안 업데이트를 배포했으나 패치되지 않은 시스템과 지원 종료 운영체제가 다수 남아 있었습니다. 영국 국민보건서비스를 포함한 의료·교통·통신·제조 분야에서 큰 장애가 발생했습니다.

사건 개요

주요 발생2017년 5월 12일

확산 범위150여 개국의 수십만 대 시스템으로 보고

핵심 특성파일 암호화와 SMB 취약점 기반 자동 전파 결합

진행 경과

초기 감염 시스템에서 랜섬웨어가 실행되면 동일 네트워크와 인터넷의 취약한 SMB 서비스를 탐색해 코드를 전파했습니다. 보안 연구자가 악성코드에 포함된 미등록 도메인을 등록하면서 일부 변종의 확산을 늦추는 킬스위치가 작동했습니다. 이후 킬스위치가 다른 변종도 발견되었습니다.

피해와 영향

영국 NHS의 진료 예약과 의료 업무, 스페인 통신사, 글로벌 제조기업, 철도와 공공기관 등이 영향을 받았습니다. 의료기관에서는 컴퓨터와 장비 사용이 제한되어 진료 일정이 취소·연기되었습니다. 몸값 지불액과 실제 복호화 성공은 피해 규모에 비해 제한적이었습니다.

원인과 확산 요인

패치 적용 지연, SMBv1 사용, 평면적인 내부 네트워크, 오래된 의료·산업 시스템, 자산목록 부족이 확산을 키웠습니다. 취약점 악용 코드가 공개된 뒤 자동 전파 랜섬웨어에 결합되면서 대응 시간이 매우 짧아졌습니다.

대응과 수습

조직은 SMBv1을 비활성화하고 Microsoft 패치를 적용하며 감염 시스템을 격리했습니다. Microsoft는 일부 지원 종료 운영체제에도 예외적 패치를 제공했습니다. 국제 정부기관은 지표와 복구 권고를 공유했고 이후 북한 연계 attribution과 형사 기소가 발표되었습니다.

남긴 교훈

긴급 보안 업데이트는 실제 설치율과 실패 시스템까지 추적해야 합니다. 내부망 웜 확산을 막기 위해 네트워크 분할과 호스트 방화벽을 운영합니다. 의료·산업 환경의 지원 종료 시스템은 격리·대체·보완통제 계획을 갖추며 오프라인 백업과 복구훈련을 수행해야 합니다.

사실 확인 시 주의점

감염 국가·시스템 수와 금전 피해액은 집계 기준에 따라 다릅니다. EternalBlue 유출 경위, WannaCry 개발 주체, 실제 운영조직은 서로 다른 질문입니다. 미국과 동맹국은 북한 연계 행위자를 attribution했으며 공개 기소는 형사 혐의 문서입니다.

공식 참고자료

CISA — WannaCry 랜섬웨어 지표

미국 법무부 — Sony Pictures 공격 관련 기소

CISA — 북한 연계 사이버 위협 자료