온라인수색 이용 랜섬웨어 조직의 가상자산 압수방안
Seizure of Ransomware Group’s Virtual Assets Using Network Investigative Technique
권현(성균관대학교); 이경주(성균관대학교 과학수사학과); 김하영(성균관대학교 과학수사학과); 김영웅(경북경찰청); 김기범(성균관대학교)
16권 3호, 130~142쪽
초록
랜섬웨어는 개인에서 정부기관과 기업을 대상으로 공격 범위를 확대하여 주요 데이터를 암호화하고 복구비용으로 가상자산을 요구한다. 랜섬웨어로 인한 피해금액은 지난 5년간 4조7,423억 원에 달하는 등 갈수록 증가하고 있으나 범죄수익을 압수하는 성과는 부족한 실정이다. 가상자산 범죄는 익명거래가 가능하고 초국가적 특성을 가져 전통적인 수사기법으로는 대응에 한계가 존재한다. 따라서 본 연구에서는 가상자산 지금 세탁에 사용한 PC를 온라인수색하였을 때 가상자산 압수에 필요한 정보를 확인할 수 있는지에 대해 메모리와 디스크 분석을 진행하였다. 가상자산 지갑 4종(MetaMask, BitPay, Exodus, Phantom)을 대상으로 니모닉 코드, 지갑 비밀키, 가상자산 비밀키, 지갑 비밀번호를 획득하는 실험을 하였다. 실험 결과, MetaMask, BitPay, Exodus, Phantom에서 지갑 복원 정보를 얻을 수 있어 가상자산 압수가 가능한 것으로 확인되었다. 본 연구는 랜섬웨어 범죄에 이용되는 가상자산 압수를 위한 방안으로 온라인수색 도입·활용 논의의 시작을 촉구하는 데에 기여할 수 있을 것이다.
Abstract
Ransomware extends the scope of attacks from individuals to government agencies and companies, encrypting key data and requiring virtual assets as recovery costs. The amount of damage caused by ransomware has been increasing, reaching 4.742 trillion won over the past five years, but the results of confiscating the paid criminal proceeds are insufficient. Crimes using virtual assets can be traded anonymously and have transnational characteristics, so there is a limit to response with traditional investigative techniques. Therefore, in this study, memory and disk analysis are conducted to determine whether information necessary for the seizure of virtual assets can be checked when searching for PCs online used for virtual asset laundering. An experiment was conducted on four types of virtual asset wallets (MetaMask, BitPay, Exodus, Phantom) to obtain a mnemonic code, wallet private key, virtual asset private key, and wallet password. As a result of the experiment, it was confirmed that wallet restoration information can be obtained from MetaMask, BitPay, Exodus, and Phantom, and virtual assets can be seized. This study can contribute to urging the start of discussions on the introduction and utilization of online search as a way to seize virtual assets used in ransomware crimes.
- 발행기관:
- 한국디지털포렌식학회
- 분류:
- 컴퓨터학