COLUMN 

AttackIQAttackIQ - The Gentlemen 랜섬웨어 에뮬레이션

1b60aeca41476.png

The Gentlemen 랜섬웨어 에뮬레이션

The Gentlemen 랜섬웨어란?


The Gentlemen은 2025년 7월부터 활동을 시작한 랜섬웨어 및 데이터 갈취(Extortion) 조직입니다. 이들은 파일 암호화와 데이터 유출을 동시에 수행하는 이중 갈취(Double Extortion) 전략을 사용하며, 피해자에게 몸값 지불을 압박하기 위해 전용 데이터 유출 사이트(Leak Site)를 운영하고 있습니다.

이 그룹은 자체 제작 도구를 활용한 광범위한 정찰 활동, 도메인 전체 배포를 위한 GPO(Group Policy Object) 악용, WinSCP를 이용한 암호화된 데이터 유출 등 성숙한 공격 기법을 보여주고 있습니다.

The Gentlemen 랜섬웨어는 Windows, Linux, ESXi 환경을 모두 지원하며, Windows 버전은 Go 언어로 개발되었습니다. 암호화를 시작하기 위해서는 비밀번호 인자가 필요하며, 해당 비밀번호는 바이너리 내부에 평문으로 하드코딩되어 있습니다.

또한 Windows Defender 비활성화, 볼륨 섀도우 복사본(Volume Shadow Copy) 삭제, 정상 드라이버 악용 등 다양한 방어 우회 기술을 활용합니다. RaaS(Ransomware-as-a-Service) 모델과 LOLBins(Living-off-the-Land) 기법을 결합해 대규모 공격을 수행하고 있으며, 특히 아시아·태평양 지역과 남미의 제조업, 건설업, 의료 및 보험 산업을 주요 표적으로 삼고 있습니다.


AttackIQ의 The Gentlemen 랜섬웨어 에뮬레이션


AttackIQ는 고객이 보안 통제 체계와 방어 역량을 검증할 수 있도록 The Gentlemen 랜섬웨어의 전술(Tactics), 기술(Techniques), 절차(Procedures, TTPs)를 모방한 두 개의 신규 평가 템플릿을 공개했습니다.

이 에뮬레이션을 통해 보안팀은 다음과 같은 작업을 수행할 수 있습니다.

  • The Gentlemen 랜섬웨어의 대표적인 공격 행위에 대한 보안 통제 성능 평가

  • 특정 대상을 가리지 않는 기회주의적 공격자(Opportunistic Adversary)에 대한 보안 수준 점검

  • 실제 랜섬웨어 조직들이 사용하는 공격 플레이북 기반 탐지 및 차단 체계의 지속적인 검증


[Malware Emulation] The Gentlemen Ransomware – 2025-10

초기 침투 및 지속성 확보 (Initial Access & Persistence)

997b4248a48a3.png

공격은 The Gentlemen 랜섬웨어가 시스템에 배포되면서 시작됩니다. 이후 GetSystemInfo API를 사용하여 기본 시스템 정보를 수집하고, 여러 가지 지속성(Persistence) 메커니즘을 설정합니다.

주요 행위는 다음과 같습니다.

악성코드 샘플 다운로드 (T1105)

The Gentlemen 랜섬웨어 샘플(SHA256: 3ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235)을 메모리에 다운로드한 뒤 디스크에 저장합니다.

시스템 정보 수집 (T1082)

GetSystemInfo Windows API를 호출하여 시스템 정보를 수집합니다.

활용 목적:

  • 샌드박스 탐지

  • 시스템 식별자 생성

  • 실행 방식 조정

예약 작업(Task) 기반 지속성 확보 (T1053.005)

schtasks 명령을 사용해 시스템 시작 시 실행되는 예약 작업을 생성합니다.

레지스트리 Run 키 등록 (T1547.001)

HKLM\Software\Microsoft\Windows\CurrentVersion\Run 경로에 값을 추가하여 시스템 부팅 시 자동 실행되도록 설정합니다.

서비스 생성 (T1543.003)

sc.exe를 이용해 새로운 Windows 서비스를 생성하고 정상적으로 생성되었는지 확인합니다.

13745bcf986a7.png


방어 우회 (Defense Evasion)

bcd1d8aa93044.png

The Gentlemen은 탐지와 차단을 회피하기 위해 보안 기능을 비활성화합니다.

주요 행위:

Windows Defender 실시간 보호 비활성화 (T1562.001)

Set-MpPreference 명령을 사용하여 DisableRealtimeMonitoring 옵션을 활성화합니다.

Defender 예외 목록 추가 (T1562.001)

Add-MpPreference를 이용하여:

  • 특정 프로세스 제외

  • 특정 디렉터리 제외

  • 전체 드라이브 제외

설정을 수행합니다.

방화벽 규칙 활성화 (T1686)

Enable-NetFirewallRule을 사용하여 네트워크 검색(Network Discovery) 관련 규칙을 활성화합니다.

이를 통해 네트워크 내 가시성과 통신 범위를 확대합니다.


시스템 및 도메인 탐색 (Discovery)

694218b9787a4.png

공격자는 추가 확산을 위해 환경 정보를 수집합니다.

ServerManager 모듈 로드 (T1059.001)

PowerShell에서 ServerManager 모듈을 가져옵니다.

Active Directory 도메인 정보 수집 (T1482)

Get-ADDomain 명령으로 도메인 구성 정보를 확인합니다.

시스템 정보 수집 (T1082)

Get-WMIObject Win32_ComputerSystem 명령으로 컴퓨터 정보를 조회합니다.

도메인 가입 시스템 탐색 (T1018)

Get-ADComputer 명령을 사용하여 네트워크 내 다른 시스템 정보를 수집합니다.

파일 복사 (T1105)

Copy-Item 명령을 이용해 악성 페이로드를 특정 위치에 복사합니다.


측면 이동 (Lateral Movement)

3fd4086558942.png

The Gentlemen은 네트워크 내 다른 시스템으로 확산하기 위해 공유 폴더와 인증 정책을 조작합니다.

주요 행위:

숨겨진 네트워크 공유 생성 (T1021)

net share 명령으로 모든 사용자에게 전체 권한을 부여한 공유를 생성합니다.

파일 권한 변경 (T1222.001)

icacls.exe를 이용하여 익명 사용자에게 전체 권한(F)을 부여합니다.

익명 접근 허용 레지스트리 수정

  • NullSessionShares 설정 변경

  • EveryoneIncludesAnonymous 활성화

  • RestrictAnonymous 비활성화

이를 통해 인증 없이 네트워크 자원에 접근할 수 있도록 만듭니다.

WMI를 이용한 원격 실행 (T1047)

WMIC를 사용하여 원격 시스템에서 프로세스를 실행합니다.

드라이브 탐색 (T1120)

Get-PSDrive 명령으로 연결된 드라이브를 확인합니다.

SMBv1 활성화 (T1685)

Enable-WindowsOptionalFeature를 통해 SMBv1 프로토콜을 활성화하여 구형 시스템까지 공격 범위를 확대합니다.


영향(Impact) – 파일 암호화

e1ef85b4c1a9b.png

최종 단계에서는 데이터 암호화와 복구 방해 작업을 수행합니다.

저장소 볼륨 탐색 (T1082)

Win32_Volume 정보를 조회하여 암호화 대상 저장소를 식별합니다.

볼륨 이름 확인 (T1082)

GetVolumeNameForVolumeMountPointA API를 사용합니다.

네트워크 자원 탐색 (T1049)

WNetOpenEnumW 및 WNetEnumResourceW API를 이용하여 네트워크 공유를 검색합니다.

파일 및 디렉터리 탐색 (T1083)

FindFirstFileW 및 FindNextFileW API를 사용하여 암호화할 파일을 찾습니다.


복구 방해

볼륨 섀도우 복사본 삭제 (T1490)

다음 명령을 이용해 복구 지점을 제거합니다.

  • wmic shadowcopy delete

  • vssadmin.exe

이벤트 로그 삭제 (T1070.001)

wevtutil.exe를 이용하여 Windows 이벤트 로그를 제거합니다.


파일 암호화 (T1486)

The Gentlemen은 다음 알고리즘을 사용합니다.

  • XChaCha20 : 파일 데이터 암호화

  • Curve25519 : 암호화 키 보호

특정 확장자를 가진 파일을 찾아 즉시 암호화하며, 일반적인 랜섬웨어 계열과 유사한 방식으로 동작합니다.


추가 사용 악성 도구

캠페인에서 함께 사용되는 악성 샘플은 다음과 같습니다.

PowerRun 샘플

SHA256:
4c82fbafef9bab484a2fbe23e4ec8aac06e8e296d6c9e496f4a589f97fd4ab71

KillAV all.exe 샘플

SHA256:
7a311b584497e8133cd85950fec6132904dd5b02388a9feed3f5e057fb891d09


결론


The Gentlemen 랜섬웨어는 단순한 파일 암호화를 넘어 정찰, 측면 이동, 보안 기능 비활성화, 로그 삭제, 데이터 유출까지 포함하는 고도화된 공격 체계를 갖추고 있습니다.

AttackIQ의 에뮬레이션은 실제 공격자의 행동을 기반으로 설계되어 있어 조직이 현재 보안 통제 체계의 효과를 검증하고, 탐지 및 대응 프로세스를 개선하는 데 도움을 제공합니다.

지속적인 공격 시뮬레이션과 검증을 통해 보안팀은 실제 위협 환경에서의 대응 능력을 강화하고, 랜섬웨어 공격에 대한 전반적인 보안 수준을 향상시킬 수 있습니다.

AttackIQ는 CTEM(Continuous Threat Exposure Management) 분야를 선도하는 플랫폼으로, 실제 공격자 관점에서 조직의 노출 위험을 지속적으로 검증하고 우선순위를 지정함으로써 보다 효과적인 보안 운영을 지원하고 있습니다.





https://www.softwidesec.com/AttackIQ


AttackIQ에 대한 소개자료, 데모요청, 제품상담 등 모든 문의사항은

소프트와이드시큐리티로 연락 주시기 바랍니다

18dc44e66345a.png


Company

(주)소프트와이드시큐리티  I  대표자. 정진

주소. 서울시 서초구 서래로 6길 30, 3층 

Contact

운영시간. AM 10:00 ~ PM 06:00

TEL. 02-6052-5701  I  Mail. pr@softwidesec.com

Our Partner


Copyright Softwide Security. All rights reserved 2025