레빌
레빌은 Sodinokibi라는 이름으로도 알려진 서비스형 랜섬웨어 조직으로 관리서비스업체와 소프트웨어 공급망을 이용한 대규모 동시 공격을 수행했습니다.
레빌
REvil/Sodinokibi는 GandCrab 이후 등장한 러시아어권 RaaS 생태계로 알려져 있습니다. 운영자가 랜섬웨어와 유출 사이트를 제공하고 제휴자가 피해자 침투를 담당했습니다. 고액 요구와 경매·공개 방식의 데이터 협박을 사용했습니다.
2021년 Kaseya VSA 공급망형 공격 이후 국제 수사와 인프라 중단, 피고인 체포가 이어지며 활동이 크게 약화되었습니다.
식별 정보
알려진 활동 범위
법률, 제조, 유통, 기술, 관리서비스업체와 그 고객이 표적이 되었습니다. MSP와 원격관리 제품을 장악하면 하나의 침해로 다수 고객에게 랜섬웨어가 배포될 수 있습니다.
주로 관찰되는 접근 방식
탈취한 원격접속 계정, 공개 취약점, 피싱, MSP 도구와 소프트웨어 업데이트 경로 악용이 보고되었습니다. 내부에서 백업과 보안제품을 무력화하고 데이터 반출 후 암호화를 수행했습니다.
대표적으로 연결된 사건과 캠페인
2019년 텍사스 지방정부 공격, 2020년 유명 기업 데이터 협박, 2021년 JBS와 Kaseya VSA 사건이 대표적입니다. Kaseya 사건은 관리 플랫폼의 권한 집중이 만드는 연쇄 위험을 보여줍니다.
방어 관점의 핵심
MSP와 원격관리 제품을 Tier-0 수준의 중요 자산으로 관리하고 관리자 인증·네트워크 접근·업데이트 서명을 강화합니다. 공급업체 계정과 고객 환경의 권한을 분리하고 비정상 일괄 작업과 스크립트 배포를 탐지합니다. 고객별 복구와 통지 절차를 사전에 마련합니다.
배후 판단을 읽는 방법
REvil 이름의 랜섬웨어 표본이 발견되어도 운영진과 제휴자를 구분해야 합니다. 법집행기관의 체포와 인프라 압수 이후 남은 코드가 다른 범죄자에게 사용될 수 있습니다. GandCrab과의 인력 연계는 분석 근거와 신뢰도를 함께 확인합니다.