
각 랜섬웨어 갱단이 사용하는 모든 도구를 포함하는 리소스
[!TIP] 이 랜섬웨어 도구 매트릭스에는 다음과 같은 여러 사용 사례가 있습니다:
- 사용 가능한 환경 내부에서 위협 헌팅을 위한 단서 목록으로
- 침해 대응 작업 중 찾아볼 단서 목록으로
- 특정 랜섬웨어 제휴 그룹 간의 행동 패턴을 식별하기 위한 도구 체크리스트로
- 위협 인텔리전스 주도의 퍼플 팀 활동을 위한 적대자 모의 훈련 리소스로
[!TIP] 이 저장소는 또한 랜섬웨어 적대자의 여러 유형을 포함하며, 여기에는 랜섬웨어 갱 자체, 제휴 그룹, 초기 접근 브로커가 포함됩니다
- 랜섬웨어 갱: 이 저장소에서 도구가 랜섬웨어 갱과 연결되어 있다는 것은 해당 도구가 해당 랜섬웨어 패밀리의 배포로 이어진 침입에서 관찰되었음을 의미합니다
- 제휴 그룹: 이 저장소에서 끝에 별표가 있는 위협 그룹(예: Scattered Spider*)은 하나 이상의 랜섬웨어 패밀리에 접근 권한을 가진 랜섬웨어 제휴 그룹을 의미합니다
- 초기 접근 브로커: 이 저장소에서 시작 부분에 별표가 있는 위협 그룹(예: *Prophet Spider)은 하나 이상의 랜섬웨어 갱에 접근 권한을 판매하는 초기 접근 브로커(IAB)를 의미합니다
- 국가 후원: 이 저장소에서 끝에 더하기 기호가 있는 위협 그룹(예: DarkBit+)은 이란, 북한, 러시아 또는 중국과 같은 국가 출신의, 랜섬웨어를 사용하는 것으로 의심되는 국가 후원 적대자를 의미합니다
[!IMPORTANT] 랜섬웨어 도구 매트릭스 사용에는 그 나름의 과제가 따릅니다. 랜섬웨어 갱이 일반적으로 사용하는 도구 목록을 통해 헌팅, 탐지, 차단을 수행할 수 있다는 점은 의심할 여지없이 유용하지만, 몇 가지 위험이 있습니다.
- 이 저장소에 언급된 많은 도구는 현재 IT 팀이나 사이버 보안 팀에서도 사용 중일 수 있습니다.
- 이러한 도구를 헌팅할 때 환경 내부에서 해당 도구가 많이 설치된 것을 발견할 수 있습니다.
- 대규모 또는 글로벌 환경에서는 직원이 허가를 받고 도구를 정당하게 사용하고 있는지 판별하기 어렵습니다.
- 탐지 규칙을 만들면 많은 양의 알림이 생성될 수 있으며, 이는 조사 없이 무시되거나 꺼질 수 있습니다.
- 정당한 사용 여부를 조사하지 않고 이러한 도구를 차단하면 합법적인 비즈니스 운영에 지장을 초래하고 잠재적으로 조직에 비용이 발생할 수 있습니다.