ALPHV·블랙캣
ALPHV·블랙캣은 서비스형 랜섬웨어 조직으로 의료·금융·에너지·정부 등 고가치 조직을 침해하고 암호화, 데이터 절취, 공개 협박을 결합했습니다.
ALPHV·블랙캣
ALPHV와 BlackCat은 같은 랜섬웨어 운영 브랜드를 가리키는 명칭으로 사용됩니다. 일부 분석은 DarkSide·BlackMatter 운영진과의 연속성을 지적합니다. Rust 언어로 개발된 랜섬웨어와 제휴자 운영, 데이터 유출 사이트, 협상 인프라가 알려져 있습니다.
2023년 미국 법무부가 인프라 중단과 복호화 지원을 발표했으며 이후 운영 재개와 2024년 Change Healthcare 사건 관련 활동이 이어졌습니다.
식별 정보
알려진 활동 범위
다운타임과 개인정보 노출의 영향이 큰 조직을 표적으로 삼았습니다. 의료 분야에서는 청구·처방·진료 연계 중단이 환자와 전국 공급망에 영향을 줄 수 있어 특히 위험합니다.
주로 관찰되는 접근 방식
탈취 계정, 피싱, 원격접속, 공개 취약점, 초기접근 브로커를 통해 진입한 사례가 보고됩니다. 내부에서 계정과 보안 통제를 장악하고 데이터 반출 후 랜섬웨어를 배포합니다. 제휴자 구조 때문에 개별 사건의 도구와 절차가 달라집니다.
대표적으로 연결된 사건과 캠페인
2023년 미국 법무부 중단 작전, MGM과 Caesars 관련 attribution 보도, 2024년 Change Healthcare 대형 사고가 대표적으로 연결됩니다. 각 사건의 공식 확인 범위는 기업 공시·수사기관 발표를 기준으로 확인해야 합니다.
방어 관점의 핵심
원격접속과 헬프데스크 계정 복구에 피싱 저항형 MFA와 신원 재확인을 적용합니다. 의료·결제 시스템을 분리하고 업무 연속성 절차와 수동 대체 절차를 준비합니다. 대량 데이터 반출, EDR 중지, 도메인 정책 변경, 백업 관리 접속을 탐지합니다.
배후 판단을 읽는 방법
ALPHV 브랜드를 사용한 제휴자와 핵심 운영자의 책임 범위가 다를 수 있습니다. 공격자의 유출 사이트 주장과 협상 메시지는 검증되지 않은 정보일 수 있습니다. 브랜드 폐쇄와 출구사기 이후 동일 인력의 재편 가능성을 고려합니다.