사전 목록
LockBit

록빗

록빗은 랜섬웨어를 제휴 공격자에게 제공하는 서비스형 랜섬웨어 생태계로 운영되며 다수 국가의 기업·공공기관을 대상으로 암호화와 데이터 유출 협박을 수행했습니다.

#해킹 집단#LockBit#랜섬웨어#RaaS#이중 갈취

록빗

LockBit은 2019년경부터 활동이 관찰된 서비스형 랜섬웨어(RaaS) 브랜드입니다. 핵심 운영자가 랜섬웨어유출 사이트·협상 인프라를 제공하고 제휴자가 개별 피해 조직에 침투하는 구조로 알려져 있습니다. 같은 브랜드 아래 여러 제휴자의 기술 수준과 초기 진입 방식이 함께 존재합니다.

2024년 국제 법집행 작전으로 인프라와 자료가 압수되었으며 이후에도 LockBit 명칭을 사용한 활동과 재등장이 관찰되었습니다.

식별 정보

조직 형태서비스형 랜섬웨어 운영자와 다수 제휴자

수익 방식데이터 암호화·절취·공개 협박과 금전 요구

주요 위험광범위한 표적, 제휴자별 다양한 침투 경로, 재브랜딩과 재등장

알려진 활동 범위

제조, 의료, 교육, 정부, 금융, 전문서비스, 중요 기반시설 등 거의 모든 산업이 피해를 입었습니다. 운영자는 특정 국가·기관에 대한 규칙을 내세우기도 했으나 실제 제휴자 통제와 피해 범위는 일관되지 않았습니다.

주로 관찰되는 접근 방식

탈취한 VPN·RDP 계정, 피싱, 공개 서비스 취약점, 초기접근 브로커, 원격관리 도구가 사용되었습니다. 내부에서는 권한 상승, 백업 제거, 대량 데이터 압축·반출, 보안제품 무력화 후 랜섬웨어 배포가 관찰됩니다. 제휴자별 도구 차이가 큽니다.

대표적으로 연결된 사건과 캠페인

여러 병원·정부기관·기업 사건과 2024년 Operation Cronos 국제 공조가 대표적입니다. 법집행기관은 LockBit 인프라를 장악하고 일부 복호화 지원과 피고인 기소를 발표했습니다.

방어 관점의 핵심

외부 원격접속에 MFA를 적용하고 오래된 계정과 인터넷 노출 서비스를 정리합니다. 관리자 권한을 분리하며 EDR 중지·백업 삭제·대량 압축·비정상 파일공유 접근을 탐지합니다. 오프라인·불변 백업과 복구훈련을 운영하고 데이터 유출 대응·법률·통지 절차를 함께 준비합니다.

배후 판단을 읽는 방법

LockBit 이름이 랜섬 노트에 나타나도 핵심 운영자, 제휴자, 모방범을 구분해야 합니다. RaaS 구조에서는 초기 침투 주체와 랜섬웨어 배포 주체가 다를 수 있습니다. 법집행 중단 발표 이후에도 유출 사이트의 주장과 실제 침해 증거를 검증해야 합니다.

공식 참고자료

CISA — LockBit 랜섬웨어 권고

미국 법무부 — LockBit 국제 공조 중단 작전

록빗 뜻과 유출 위험 | 해킹당근