하루위키
IT·서비스종결

카세야 VSA 공급망 랜섬웨어 공격, REvil의 7천만 달러 요구와 FBI 키 보류 논란

2021-07-02 — 2024-05-01

최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

2021년 7월 미국 IT관리 소프트웨어 업체 카세야의 VSA 제로데이 취약점을 노린 REvil 랜섬웨어가 관리서비스제공업체(MSP)를 거쳐 전 세계 800~1,500곳에 퍼졌다. 7천만 달러 몸값 요구, 스웨덴 쿠프 매장 폐쇄, FBI의 복호화 키 3주 보류 논란, 용의자 기소와 징역 13년 7개월 선고로 이어졌다.

2. 전개 과정[편집]

10개 기록 · 2021-07-02 ~ 2024-05-01

20218건
  1. 미국 독립기념일 연휴 직전 카세야 VSA 제로데이 악용 랜섬웨어 확산

    2021년 7월 2일 오후 미국 플로리다주 마이애미에 본사를 둔 IT관리 소프트웨어 업체 카세야(Kaseya)는 자사 원격관리 제품 VSA가 일부 고객에 대한 공격을 받았다고 공지했다. 러시아어권 랜섬웨어 조직 REvil은 VSA의 인증 우회 제로데이 취약점(CVE-2021-30116)을 이용해 관리서비스제공업체(MSP) 서버에 악성 업데이트를 내려보냈고, 이 업데이트가 MSP의 하위 고객사 PC까지 암호화했다. 카세야는 피해 확산을 막기 위해 클라우드와 SaaS 서버를 즉시 중단했고 미국 FBI와 CISA가 대응에 참여했다. 이번 사건은 소프트웨어 공급망의 한 지점을 뚫어 수많은 기업을 동시에 공격한 대표적 사례로 꼽혔으며. 이 공격은 이후 소프트웨어 공급망 보안과 MSP 관리 도구의 위험성을 둘러싼 논의를 촉발했다.

  2. 스웨덴 쿠프 슈퍼마켓 수백 곳 계산대 먹통으로 휴점

    스웨덴의 대형 협동조합 슈퍼마켓 체인 쿠프(Coop)는 2021년 7월 3일 토요일 계산대가 작동하지 않아 상당수 매장의 문을 닫아야 했다. 쿠프는 자사가 직접 공격받은 것이 아니라 카세야 VSA를 쓰는 IT 공급업체 비스마 에스콤(Visma Esscom)이 피해를 입으면서 결제 시스템이 멈췄다고 설명했다. 보도에 따라 휴점 규모는 500곳에서 800곳으로 다르게 전해졌으며, 일부 지역 매장만 영업을 이어갔다. 이는 공급망 공격이 사이버 공간을 넘어 일반 소비자의 일상 소비 현장에 직접 타격을 줄 수 있음을 보여준 장면이었다. 소비자가 마트에서 결제하지 못하는 모습은 사이버 사고가 일상 서비스에 미치는 영향을 상징적으로 보여주었다.

  3. 카세야 CEO '800~1,500곳 피해' 인정, REvil은 7천만 달러 몸값 제시

    2021년 7월 4일 REvil은 자신들의 유출 사이트에 이번 공격이 자신들의 소행이라고 밝히고, 모든 피해 시스템을 한 번에 복구할 수 있는 범용 복호화 도구를 7천만 달러(약 800억 원)의 비트코인에 판매하겠다고 공개 제안했다. 카세야의 프레드 보콜라 CEO는 7월 5일 로이터 통신 인터뷰에서 직접 고객 약 5060곳이 감염됐고, 이들을 통해 하위 기업 8001,500곳이 영향을 받았다고 밝혔다. 이는 당시 알려진 랜섬웨어 몸값 요구 중 최고 수준이었다. 보안업계는 규모와 요구액 모두 이례적인 사건이라고 평가했다. 카세야는 이후 취약점 패치와 서비스 복구 일정을 단계적으로 공지했다.

  4. 바이든-푸틴 통화, '러시아 내 랜섬웨어 조직 단속' 공개 압박

    조 바이든 미국 대통령은 2021년 7월 9일 블라디미르 푸틴 러시아 대통령과 약 1시간 통화하며 랜섬웨어 문제를 직접 거론했다. 바이든은 통화 후 기자들에게 국가가 후원하지 않더라도 러시아 영토에서 랜섬웨어 작전이 벌어지면 충분한 정보를 제공한 뒤 러시아가 조치하기를 기대한다고 밝혔다. 또한 미국이 필요하면 해당 서버를 직접 차단할 수 있다는 점도 시사했다. 카세야 사건은 랜섬웨어를 국가 안보 문제로 격상시키는 계기가 되었고, 미러 정상 간 의제로까지 올라갔다. 이 통화는 랜섬웨어 대응이 미러 관계의 현안으로 부상했음을 보여주었다.

  5. REvil 웹사이트·인프라 일제히 사라져

    2021년 7월 13일 새벽 REvil의 협상 포털과 데이터 유출 사이트 등 모든 인프라가 인터넷에서 갑자기 사라졌다. 이 때문에 일부 피해자는 복호화 키 협상조차 진행할 수 없게 되었다. 미국 정부 고위 관계자는 REvil이 왜 활동을 멈췄는지 정확히 알지 못한다고 밝혔고, 러시아 당국이 압박했을 가능성도 배제하지 않았다. 보안업계는 바이든-푸틴 통화 나흘 만에 일어난 일이라는 점에 주목했으며, REvil은 이후 다시 모습을 드러냈다. 사라진 이유를 둘러싼 추측은 미국의 비밀 작전설과 러시아의 단속설로 엇갈렸다.

  6. 카세야, '신뢰할 수 있는 제3자'로부터 범용 복호화 키 수령 발표

    카세야는 2021년 7월 23일 신뢰할 수 있는 제3자로부터 REvil이 암호화한 파일을 풀 수 있는 범용 복호화 도구를 받았다고 발표했고, 몸값은 지불하지 않았다고 강조했다. 카세야는 이 도구로 피해 고객의 데이터 복구를 지원하기 시작했으며 보안업체 이머시소프트 등도 도구를 검증했다. 이 제3자의 정체는 당시 공개되지 않았으나 이후 FBI인 것으로 드러났다. 발표 시점은 공격 발생 3주 뒤였고, 그 사이 상당수 피해 기업은 복구에 큰 어려움을 겪었다. 이 사실이 알려지면서 카세야 사건의 복호화 키 출처를 둘러싼 후속 논란이 이어졌다.

  7. FBI가 복호화 키를 약 3주간 보류했다는 보도와 의회 비판

    2021년 9월 워싱턴포스트는 FBI가 REvil 서버에 접근해 복호화 키를 일찌감치 확보하고도 약 3주간 카세야와 피해자에게 전달하지 않았다고 보도했다. FBI는 REvil 서버를 무력화하는 작전을 준비 중이었고 상대에게 알리지 않으려고 다른 기관과 합의해 키를 보류했으나, 해당 작전은 REvil 인프라가 먼저 사라지면서 무산된 것으로 알려졌다. FBI는 7월 21일에야 키를 카세야에 전달했다. 크리스토퍼 레이 FBI 국장은 상원 청문회에서 키를 시험·검증하고 동맹국과 협의하느라 시간이 걸렸다고 해명했지만 여야 의원들은 피해 기업의 부담을 키웠다며 비판했다. 이 논란은 정부 기관이 랜섬웨어 피해자 지원과 수사 목적 사이에서 어떻게 균형을 잡아야 하는지를 두고 정책 논쟁으로 번졌다.

  8. 미 법무부, 우크라이나 국적 용의자 기소·600만 달러 압수

    미국 법무부는 2021년 11월 8일 카세야 공격에 REvil 랜섬웨어를 배포한 혐의로 우크라이나 국적 야로슬라프 바신스키를 기소했다고 발표했다. 그는 10월 초 폴란드 입국 과정에서 체포됐으며 사기 공모, 보호 컴퓨터 손상, 자금세탁 공모 등 혐의를 받았다. 러시아 국적 예브게니 폴랴닌도 REvil 관련 혐의로 함께 기소됐고, 미국은 폴랴닌이 받은 것으로 알려진 몸값 약 600만 달러를 압수했다. 이는 랜섬웨어 조직의 핵심 구성원에 대한 첫 대규모 국제 공조 단속 중 하나였다. 이 발표는 랜섬웨어 대응에서 형사 기소와 자금 압수를 결합한 접근이 본격화됐음을 알렸다.

20221건
  1. 바신스키 폴란드에서 미국으로 인도, 텍사스 법원 출석

    폴란드에서 체포돼 구금 중이던 야로슬라프 바신스키는 2022년 3월 초 미국으로 인도되어 텍사스주 연방법원에서 기소 사실 인정 여부 심리(arraignment)를 받았다. 그는 REvil의 제휴 공격자로 활동하며 카세야 공격을 포함해 다수의 랜섬웨어 공격에 관여한 혐의를 받았다. 미국 검찰은 공격 대상이 수천 곳에 달하고 요구한 몸값 총액이 수억 달러에 이른다고 주장했다. 인도 절차는 사이버 범죄 용의자를 제3국에서 붙잡아 미국으로 보낸 사례로 평가되었다. 이로써 카세야 사건은 미국 법정에서 본격적인 형사 절차에 들어갔다.

20241건
  1. 바신스키 징역 13년 7개월·1,600만 달러 배상 선고

    미국 텍사스 북부 연방법원은 2024년 5월 1일 REvil 제휴 공격자 야로슬라프 바신스키에게 징역 13년 7개월을 선고하고 약 1,600만 달러의 피해 배상을 명령했다. 바신스키는 사기·자금세탁 공모와 보호 컴퓨터 손상 혐의를 인정했다. 미국 법무부에 따르면 그는 '라보트니크'라는 별칭으로 활동하며 2,500건 이상의 REvil 랜섬웨어 공격에 관여했고 총 요구액이 7억 달러를 넘는다. 함께 기소된 러시아인 폴랴닌은 러시아에 머무는 것으로 알려져 FBI 수배가 계속되고 있어, 사건의 법적 마무리는 절반에 그쳤다는 평가가 나온다. 이 선고는 카세야 사건 발생 약 3년 만에 나온 핵심 사법 결과였다.

3. 같이 보기[편집]

128
알리익스프레스 프로모션 배너

자주 묻는 질문

카세야 VSA 공급망 랜섬웨어 공격, REvil의 7천만 달러 요구와 FBI 키 보류 논란, 어떤 사건인가요?
2021년 7월 미국 IT관리 소프트웨어 업체 카세야의 VSA 제로데이 취약점을 노린 REvil 랜섬웨어가 관리서비스제공업체(MSP)를 거쳐 전 세계 800~1,500곳에 퍼졌다. 7천만 달러 몸값 요구, 스웨덴 쿠프 매장 폐쇄, FBI의 복호화 키 3주 보류 논란, 용의자 기소와 징역 13년 7개월 선고로 이어졌다.
카세야 VSA 공급망 랜섬웨어 공격, REvil의 7천만 달러 요구와 FBI 키 보류 논란, 언제 일어났나요?
2021-07-02부터 2024-05-01까지 이어진 사건입니다.
카세야 VSA 공급망 랜섬웨어 공격, REvil의 7천만 달러 요구와 FBI 키 보류 논란, 지금 상태는 어떤가요?
종결된 사건입니다. 2024-05-01에 마무리되었습니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기