랜섬웨어 조직 내부를 들여다본 흔치 않은 기회

수년간 콘티와 같은 랜섬웨어 갱단은 다른 사람들의 데이터를 훔쳐 인질로 삼는 사업을 해왔습니다. 그런데 BBC의 새로운 팟캐스트 조사에 따르면 이제는 상황이 역전되었습니다. 지난 10년간 가장 왕성하게 활동하며 많은 수익을 올린 해킹 조직 중 하나인 콘티의 내부 메시지가 대거 유출되면서, 이러한 범죄 조직이 실제로 어떻게 일상적으로 운영되는지 외부인이 유례없이 상세하게 들여다볼 수 있는 창이 열렸습니다.

콘티는 전 세계 병원, 지방 정부, 기업을 표적으로 삼아 피해자의 시스템을 암호화하고 훔친 파일을 공개하겠다고 위협하며 몸값을 뜯어내는 방식으로 악명을 떨쳤습니다. 주로 러시아어를 사용하는 운영자들로 구성된 것으로 추정되는 이 조직은 느슨한 범죄자 집단이라기보다는 합법적인 회사에 가까울 정도로 조직적인 모습을 보였습니다. BBC의 보도는 이번에 유출된 대화를 바탕으로 그러한 구조가 내부에서 어떻게 작동했는지 재구성했습니다.

유출된 메시지가 드러내는 것

유출된 채팅에는 역할 분담, 내부 관리, 전략과 표적을 둘러싼 지속적인 논의 등이 담겨 있었으며, 보안 연구자들이 직접 보기 힘든 수준의 운영 세부 사항을 보여줍니다. 랜섬웨어 갱단은 보통 익명의 층 뒤에서 활동하며 바로 이런 노출을 피하기 위해 암호화된 채널로 소통합니다. 이처럼 내부 대화가 공개되면 신비감이 사라지고 병원, 학교, 핵심 서비스를 마비시킨 공격 뒤에 숨은 인간의 의사 결정 과정이 드러납니다.

이런 유출이 중요한 이유는 연구자, 언론인, 법 집행 기관이 이들 그룹이 무엇을 하는지뿐 아니라 어떻게 생각하는지 이해하는 데 도움을 주기 때문입니다. 어떤 표적을 우선시하는지, 내부 분쟁을 어떻게 처리하는지, 법 집행 압력에 어떻게 반응하는지 알게 되면 조직이 앞으로의 공격에 어떻게 대비해야 할지 판단하는 데 유용한 정보를 얻을 수 있습니다. 또한 랜섬웨어 운영이 익명의 코드가 아니라 계산된 비즈니스 결정을 내리는 실제 사람들에 의해 움직인다는 사실을 상기시켜 줍니다.

한 조직을 넘어서 중요한 이유

콘티는 개인 데이터를 훔쳐 수익을 창출하는 훨씬 더 큰 생태계 속 하나의 이름에 불과합니다. 네트워크에 침투해 민감한 정보를 빼낸 뒤 지렛대로 활용하는 기본 플레이북은 관련성이 없어 보이는 여러 사건에서 반복해서 등장합니다. 최근 해킹 그룹 샤이니헌터스가 대형 홈 시큐리티 업체의 수백만 건 기록을 유출했다고 주장한 Alert 360 침해 사건이나, 프랑스 최대 규모의 신원 정보 유출 사건 중 하나의 배후로 지목된 프랑스의 10대 해커 사례를 생각해 보십시오. 한국의 대출 자회사에서 대출 데이터를 유출한 침해 사고나 수백만 명의 시민 기록이 판매 목록에 올랐던 파라과이 시민 등록부 유출 사건에서도 금융 기관은 예외가 아니었습니다.

콘티 유출처럼 이 모든 사건은 같은 지점을 가리킵니다. 데이터 절도가 산업화된 활동이 되었으며, 정교함의 수준은 다르지만 훔친 정보를 돈으로 바꾸려는 공통된 동기를 가진 그룹들에 의해 운영된다는 점입니다. 콘티가 스스로 어떻게 조직되었는지를 이해하면 이렇게 다양한 분야와 국가에서 침해 사고가 끊이지 않는 이유에 대한 유용한 맥락을 얻을 수 있습니다.

이것이 우리에게 의미하는 바

대부분의 사람은 콘티 같은 조직과 직접 엮일 일이 없겠지만, 랜섬웨어 공격의 여파는 평범한 사용자에게까지 파급됩니다. 병원, 은행, 정부 기관이 공격을 받으면 피해를 보는 것은 흔히 일반 고객이나 환자의 개인 데이터가 노출되거나 팔리는 형태로 나타납니다. 유출된 메시지는 해킹 조직이 어떻게 작동하는지에 대한 호기심을 채워주는 데 그치지 않고, 개인이 어떤 회사나 기관이 데이터를 보관하고 있든 언젠가는 유출 사고에 휘말릴 수 있다고 가정해야 하는 이유를 뒷받침합니다.

그렇다고 공포에 빠질 필요는 없습니다. 기본적인 개인 정보 보호 습관을 선택이 아닌 일상으로 여겨야 한다는 뜻입니다. 계정마다 서로 다른 비밀번호를 사용하고, 가능하다면 다중 인증을 활성화하며, 신원 도용 징후를 주시하는 것은 지금도 정교하고 잘 조직된 랜섬웨어 공격에 맞서 개인이 가진 가장 효과적인 방어 수단입니다.

실천 가능한 조언

콘티 유출은 조직적인 랜섬웨어 범죄가 실제로 어떻게 작동하는지에 대해 불편하지만 가치 있는 시선을 제공합니다. 다음 침해 사고의 배후가 어떤 그룹이든 회복력을 유지하는 데 도움이 될 몇 가지 실용적인 조치를 알아보겠습니다.

  • 비밀번호 관리자를 사용하여 계정별로 자격 증명을 고유하게 유지하면 침해 하나가 모든 것을 위태롭게 만들지 않습니다.
  • 특히 은행, 의료, 이메일 계정에서는 다중 인증이 제공되는 곳마다 활성화하십시오.
  • 유출 알림 서비스와 신용 모니터링 도구를 주시하여 데이터 오용을 조기에 발견하십시오.
  • 예상치 못한 이메일, 청구서, 로그인 요청을 의심스럽게 여기십시오. 랜섬웨어 갱단은 흔히 피싱을 통해 초기 접근 권한을 얻습니다.

BBC의 이번 콘티 조사와 같은 보도가 보여주듯, 랜섬웨어 갱단은 정교하고 조직적이며 끊임없이 진화합니다. 이들이 어떻게 운영되는지 계속 관심을 기울이는 것이 그들보다 한 발 앞서 나가는 가장 간단한 방법입니다.