워너크라이 랜섬웨어 전 세계 대란과 NHS 마비
2017-05-12 — 2017-12-19
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
2017년 5월 전 세계 150개국 30만 대 이상의 컴퓨터를 감염시킨 워너크라이 랜섬웨어 공격으로 영국 NHS 병원 시스템이 마비됐으며, 이를 우연히 막아낸 보안연구원이 수개월 뒤 별건 혐의로 체포되는 반전을 낳았다.
2. 전개 과정[편집]
8개 기록 · 2017-05-12 07:44 ~ 2017-12-19
워너크라이 랜섬웨어, 전 세계 동시다발 확산 시작
2017년 5월 12일 협정세계시(UTC) 오전 7시 44분경 워너크라이 랜섬웨어가 전 세계 곳곳에서 동시다발적으로 확산되기 시작했다. 이 악성코드는 미국 국가안보국(NSA)이 개발했다가 해킹그룹 섀도 브로커스에 의해 유출된 '이터널블루'라는 취약점을 이용해 패치되지 않은 윈도 시스템의 SMB 프로토콜을 파고들었다. 워너크라이는 사용자의 별도 클릭 없이도 같은 네트워크 안의 취약한 컴퓨터로 웜처럼 자동 전파되는 특성을 지녀 확산 속도가 극히 빨랐다. 감염된 컴퓨터의 파일은 모두 암호화됐고 화면에는 비트코인으로 몸값을 지불하라는 경고창이 떴다. 이 공격은 단일 랜섬웨어로는 역사상 가장 광범위한 피해를 낸 사례 중 하나로 꼽히게 됐다.
영국 NHS 병원 대란, 수술 취소·응급실 폐쇄
워너크라이의 최대 피해 기관 중 하나로 꼽힌 영국 국가보건서비스(NHS)는 공격 당일 시스템 전반이 마비되는 큰 타격을 입었다. 다수의 병원에서 의료진이 환자 접수를 거부해야 했고 일부 응급실은 문을 닫고 구급차를 다른 병원으로 돌려보내야 했다. 예정돼 있던 수술과 진료 일정도 대거 취소되면서 환자 안전에 직접적인 위협이 발생했다. 이는 사이버공격이 실제 공공 의료 서비스 운영을 마비시킨 대표적 사례로 기록되며 국가 기반시설의 사이버 보안 취약성을 국제적으로 부각시켰다. NHS는 이후 수년에 걸쳐 노후 시스템 교체와 보안 투자를 대폭 확대하게 된다.
보안연구원 마커스 허친스, 우연한 '킬스위치' 발견으로 확산 저지
영국의 보안연구원 마커스 허친스는 미국 로스앤젤레스 소재 보안업체 크립토스 로직 소속으로 자택에서 근무하던 중 워너크라이 코드를 분석하다가 악성코드가 특정 미등록 도메인의 응답 여부를 확인하는 동작을 발견했다. 그는 이 도메인을 등록되지 않은 상태로 두면 확산이 계속될 것이라 보고 도메인을 직접 등록했고, 이 조치가 뜻밖에도 악성코드의 '킬스위치'로 작동해 UTC 기준 오후 3시 3분경 확산을 사실상 멈춰 세웠다. 그의 조치 덕분에 워너크라이는 발병 몇 시간 만에 추가 확산이 크게 억제됐고 허친스는 하룻밤 사이 '워너크라이를 막은 영웅'으로 세계적 유명세를 얻었다. 이후 일주일간 공격자로 추정되는 세력이 강력한 봇넷을 동원해 이 킬스위치 도메인을 다운시키려는 시도가 이어지기도 했다. 그의 발견은 이후 랜섬웨어 대응 연구에서 자주 인용되는 사례가 됐다.
누적 피해 150개국 30만 대 PC 감염 집계
워너크라이 확산이 진정된 뒤 집계된 피해 규모는 전 세계 150개국에서 30만 대가 넘는 컴퓨터가 감염된 것으로 나타나 단일 랜섬웨어 공격으로는 사상 최대 수준으로 평가됐다. 마이크로소프트는 이례적으로 이미 기술 지원이 종료된 윈도XP 등 구형 운영체제에까지 긴급 보안 패치를 배포하며 사태 수습에 나섰다. 병원뿐 아니라 스페인 통신사 텔레포니카, 독일 철도공사, 러시아 내무부 등 다양한 국가의 공공·민간기관이 피해를 입었다. 이 사건은 오래된 소프트웨어를 방치한 조직이 얼마나 큰 위험에 노출되는지를 전 세계에 각인시킨 계기가 됐다. 이후 각국 정부와 기업은 정기 보안 패치 적용을 필수 정책으로 강화하기 시작했다.
'워너크라이 영웅' 허친스, 라스베이거스서 별건 혐의로 전격 체포
워너크라이 사태로 유명세를 얻은 지 석 달도 채 지나지 않은 2017년 8월 3일, 마커스 허친스는 미국 라스베이거스에서 열린 보안 콘퍼런스 데프콘25 참가를 마치고 영국행 항공편에 탑승하려던 순간 연방보안관들에게 체포됐다. 그는 워너크라이와는 무관하게 2012년부터 2015년 사이 온라인 뱅킹 정보를 탈취하는 '크로노스' 뱅킹 악성코드와 '유패스 키트'라는 별도 멀웨어를 제작·판매한 혐의를 받았다. 불과 몇 달 전 영웅으로 칭송받던 인물이 별건 사이버범죄 혐의로 미국 공항에서 체포됐다는 소식은 전 세계 보안업계에 큰 충격을 안겼다. 그는 체포 직후 혐의를 부인하며 무죄를 주장했다. 이 사건은 보안연구원의 '화이트해커'적 활동과 과거 범죄 이력이 공존할 수 있다는 복잡한 현실을 드러냈다.
허친스, 뱅킹 멀웨어 제작·판매 혐의 유죄 인정
마커스 허친스는 2019년 4월 미국 법원에서 악성코드 제작 및 유포 관련 2개 혐의에 대해 유죄를 인정했다. 해당 혐의는 그가 워너크라이 킬스위치를 발견하기 몇 년 전인 2012년 7월부터 2015년 9월 사이의 활동에 근거한 것으로, 워너크라이 사건 자체와는 직접 관련이 없었다. 그는 법정에서 과거 젊은 시절의 잘못을 인정하며 이후에는 보안업계에서 방어적 연구에 매진해왔다고 소명했다. 검찰 측도 그의 워너크라이 대응 공로를 감안해 상대적으로 가벼운 처분을 구형하는 쪽으로 방향을 잡았다. 이 사건은 사이버보안 업계에서 '해커'라는 배경을 가진 인물이 이후 방어적 연구자로 전향하는 사례에 대한 논쟁을 촉발했다.
법원, 허친스에 실형 대신 집행유예 선고
미국 법원은 2019년 7월 26일 마커스 허친스에게 실형을 선고하는 대신 이미 복역한 기간을 형기로 인정하고 1년간의 보호관찰 처분을 내렸다. 담당 판사는 선고 이유로 그가 워너크라이 사태 당시 킬스위치를 발견해 전 세계적 피해 확산을 막은 공로를 명시적으로 언급한 것으로 알려졌다. 이는 과거 범죄 혐의와 이후의 공익적 기여를 함께 고려한 이례적인 판결로 평가받았으며, 보안업계에서는 안도와 함께 그의 커리어가 이어질 수 있게 됐다는 반응이 나왔다. 허친스는 선고 이후에도 보안 연구자로서 활동을 계속했다. 그의 사례는 사이버범죄 전력자의 갱생 가능성을 보여준 상징적 판례로 자주 인용된다.
美 백악관, 워너크라이 배후로 북한 라자루스 그룹 공식 지목
미국 백악관은 2017년 12월 19일 톰 보서트 국토안보보좌관 명의로 워싱턴포스트 기고문을 통해 워너크라이 공격의 배후로 북한 정부를 공식 지목했다. 영국, 호주, 캐나다, 뉴질랜드, 일본 등 우방국들도 같은 날 미국의 발표에 동조하며 북한을 규탄하는 성명을 냈다. 미국 정부는 마이크로소프트가 파악한 악성코드 코드 유사성 분석 등을 근거로 이 공격이 북한 국영 해킹조직 '라자루스 그룹'과 연계돼 있다고 설명했다. 이러한 국가 차원의 공식 귀책 발표는 사이버공격에 대한 국제 대응에서 이례적으로 신속하고 명시적인 조치로 평가받았다. 이로써 워너크라이 사태는 단순 사이버범죄를 넘어 국가 배후 사이버전 논쟁으로 확장됐다.
3. 같이 보기[편집]

자주 묻는 질문
- 워너크라이 랜섬웨어 전 세계 대란과 NHS 마비, 어떤 사건인가요?
- 2017년 5월 전 세계 150개국 30만 대 이상의 컴퓨터를 감염시킨 워너크라이 랜섬웨어 공격으로 영국 NHS 병원 시스템이 마비됐으며, 이를 우연히 막아낸 보안연구원이 수개월 뒤 별건 혐의로 체포되는 반전을 낳았다.
- 워너크라이 랜섬웨어 전 세계 대란과 NHS 마비, 언제 일어났나요?
- 2017-05-12부터 2017-12-19까지 이어진 사건입니다.
- 워너크라이 랜섬웨어 전 세계 대란과 NHS 마비, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2017-12-19에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기