사전 목록
Sandworm

샌드웜

샌드웜은 여러 정부가 러시아 GRU와 연계된 것으로 평가하는 파괴적 사이버작전 집단으로 우크라이나의 전력·정부·통신 인프라와 국제 조직을 대상으로 활동했습니다.

#해킹 집단#Sandworm#러시아 연계#GRU#파괴적 공격

샌드웜

Sandworm은 Voodoo Bear, TeleBots, Seashell Blizzard 등 이름으로도 추적됩니다. 공개 기소와 정부 발표에서는 러시아 GRU 부대와 연결됩니다. 정보수집과 접근 유지도 수행하지만 서비스 중단, 데이터 파괴, 물리 운영 영향 등 파괴적 목표가 두드러집니다.

우크라이나 전쟁 전후의 공격에서 운영기술과 중요 기반시설을 겨냥한 사례가 반복적으로 보고되었습니다.

식별 정보

공개 평가러시아 군 정보기관 GRU 연계

주요 표적우크라이나 정부·전력·통신·물류와 국제 파트너

활동 특성파괴형 악성코드, 서비스 중단, 기반시설 영향

알려진 활동 범위

전력망, 산업제어시스템, 정부 네트워크, 통신사, 위성통신, 물류와 미디어가 표적이 되었습니다. 조직의 IT 환경을 통해 OT 운영에 영향을 주거나 광범위한 데이터 파괴를 유발하는 시도가 포함됩니다.

주로 관찰되는 접근 방식

인터넷 공개 서버 취약점, 피싱, 계정 탈취, 관리도구 악용, 와이퍼 악성코드, 산업제어 프로토콜과 운영 절차에 대한 사전 정찰이 보고되었습니다. 일부 공격은 업데이트나 회계 소프트웨어 같은 신뢰 경로를 이용해 넓게 확산되었습니다.

대표적으로 연결된 사건과 캠페인

2015·2016년 우크라이나 전력망 공격, 2017NotPetya, 2018년 평창 동계올림픽 관련 Olympic Destroyer attribution 논의, 우크라이나 대상 다수 와이퍼 캠페인이 연결됩니다. Olympic Destroyer는 위장 흔적 때문에 attribution 분석의 복잡성을 보여준 사례입니다.

방어 관점의 핵심

IT와 OT 네트워크 경계를 분리하고 공학 워크스테이션·원격접속·도메인 계정을 강하게 통제합니다. 복구 가능한 오프라인 백업과 수동 운전 절차를 검증합니다. 와이퍼·랜섬웨어 상황을 가정한 전사 훈련을 수행하고 공급망 업데이트의 무결성과 배포 범위를 확인합니다.

배후 판단을 읽는 방법

파괴적 공격에서는 공격자가 다른 집단의 흔적을 의도적으로 심을 수 있습니다. 악성코드 코드 유사성만으로 배후를 결정하지 않습니다. 정부 발표, 법집행 문서, 인프라 연계, 목표 선정, 운영 시간을 종합해 신뢰도를 평가합니다.

공식 참고자료

CISA — Sandworm 악성코드 및 파괴적 활동

CISA/NSA — Sandworm의 Exim 취약점 악용

CISA — Petya/NotPetya 랜섬웨어 경보