베를린 주정부 네트워크 침해 사고에서 무슨 일이 있었나

8월 베를린 주정부 네트워크에 대한 사이버 공격이 본격적인 갈취 대치 국면으로 접어들었다. 랜섬웨어 조직 라이시다(Rhysida)가 도시행정 시스템에서 약 5.79테라바이트에 달하는 데이터, 즉 약 144만 개의 파일을 유출했다고 주장하면서다. 베를린 랜섬웨어 데이터 유출 사고는 공격자들이 내부 네트워크에 접근해 침입이 탐지되기 전에 민감한 기록을 빼돌렸다는 사실이 관리자들에 의해 확인되면서 세상에 알려졌다.

법의학 조사관들이 사건을 더 깊이 파고들면서 피해 규모는 당초 보고보다 더 광범위하다는 사실이 드러났다. 베를린 주민들의 교통 및 인프라 데이터를 처리하는 모빌리티 부처가 처음 평가보다 더 많은 비율의 노출 자료를 보유한 것으로 확인됐다. 이 발견으로 침해 범위는 초기 추정치를 훨씬 넘어섰고, 관리자들은 실제로 얼마나 많은 개인 및 행정 정보가 네트워크 밖으로 유출됐는지 재평가할 수밖에 없었다.

라이시다는 데이터 탈취와 공개적 갈취를 결합한 방식으로 알려진 랜섬웨어 조직으로, 몸값을 지불하지 않으면 탈취한 파일을 경매에 부치겠다고 위협하는 경우가 많다. 베를린의 경우, 이 조직은 탈취한 데이터를 공개하거나 판매하지 않는 대가로 30비트코인을 요구한 것으로 전해진다.

베를린이 라이시다의 몸값 요구를 거부한 이유

베를린 정부는 공개적으로 확고한 입장을 밝혔다: 지불하지 않겠다는 것이다. 시장을 포함한 관리자들은 이 상황을 협박으로 규정하고 주정부 시스템에서 데이터가 실제로 탈취된 사실을 확인했지만, 공격자와 협상하거나 비트코인 요구를 들어주지 않기로 했다.

이 결정은 많은 정부 기관과 사이버보안 기관이 일반적으로 몸값 지불을 경고하는 확립된 입장을 따른 것이다. 몸값을 지불해도 탈취된 데이터가 삭제된다는 보장이 없고, 공공 기관에 대한 추가 공격을 부추길 수 있다. 라이시다는 탈취한 데이터 세트를 판매에 부치면서 도시에 계속 압박을 가하고 있으며, 이는 몸값 지불 거부가 반드시 후폭풍을 막아주지는 않는다는 것을 시사한다.

시기도 추가적인 주목을 받게 했다. 침해 사고는 예정된 선거를 앞두고 발생했으며, 이는 베를린 관리자들이 단순한 기술적 사건뿐만 아니라 정치적으로 민감한 시기에 공공의 신뢰 문제까지 관리해야 함을 의미한다. 데이터 탈취를 확인하고, 갈취를 거부하며, 진행 중인 법의학 작업에 대해 공개적으로 소통하는 것은 균형 잡기 어려운 일이지만, 조용히 협상하는 대신 베를린이 선택한 접근 방식이다.

이번 사건은 정부 네트워크가 금전적 동기의 범죄 조직뿐만 아니라 점점 더 다른 의도를 가진 행위자들에게도 높은 가치의 표적이 되고 있는 더 넓은 패턴에 속한다. 독일의 사이버 공격 현황에 자세히 설명된 바와 같이, 외국 정보 기관이 이제 독일에서 규명된 사이버 공격의 상당 부분과 연루되어 있으며, 이는 공공 부문 시스템이 일반적인 랜섬웨어 조직을 훨씬 넘어서는 위협에 직면해 있음을 강조한다.

모빌리티 부처 유출로 어떤 시민 데이터가 노출되었나

탈취된 파일의 전체 목록은 아직 검증 중이지만, 모빌리티 부처의 노출은 해당 기관이 일반적으로 처리하는 정보 유형 때문에 특히 우려된다: 교통 허가, 인프라 계획, 주민 및 계약자와 관련된 행정 서신 관련 기록 등이다. 라이시다가 약 6테라바이트에 가까운 데이터에 걸쳐 약 144만 개의 파일을 탈취했다고 주장하는 것은 유출에 개인 기록, 자격 증명, 내부 정부 문서가 혼합되어 포함될 수 있음을 시사하지만, 관리자들은 어떤 범주의 데이터가 실제로 탈취되었는지에 대한 완전한 분석을 공개하지 않았다.

불확실성 자체가 문제의 일부다. 이렇게 대규모의 침해 사고가 아직 법의학적 검토 중일 때, 베를린 주정부 시스템과 연관된 주민과 기업은 자신의 정보가 탈취 목록에 포함되었는지에 대한 명확한 그림을 얻지 못한 채 남겨진다. 이러한 모호함은 초기 단계의 랜섬웨어 조사에서 흔한 일이지만, 정부 기관과 정기적으로 거래하는 사람들에게 대기 시간을 덜 스트레스하게 만들지는 않는다.

정부 시스템 침해 시 주민들이 할 수 있는 일

정부 네트워크가 침해되면 개인은 자신의 데이터에 무슨 일이 일어났는지에 대해 직접 통제할 수 있는 수단이 제한적인 경우가 많지만, 여전히 실질적인 조치를 취할 가치가 있다. 베를린 모빌리티 부처나 다른 영향을 받은 주정부 기관과 거래한 적이 있는 주민들은 공식 침해 통지를 주시하고 정부가 발급한 식별자, 허가증 또는 계정과 관련된 비정상적인 활동을 모니터링해야 한다. 탈취된 정부 데이터를 언급하는 피싱 시도에 주의하는 것도 가치가 있다. 유출된 정보가 후속 사기를 더 그럴듯하게 보이게 만드는 데 사용되곤 하기 때문이다.

또한 다양한 정부 및 행정 시스템에 저장된 개인 정보의 양을 검토하고, 계정이 허용하는 곳에서는 강력하고 고유한 비밀번호와 다중 인증을 사용하기 좋은 시기이기도 하다. 이러한 조치는 이미 발생한 침해를 되돌리지는 못하지만, 탈취된 데이터가 신원 도용이나 표적 사기와 같은 2차 문제로 이어질 가능성을 줄여준다.

베를린 랜섬웨어 데이터 유출 사고의 더 큰 그림

베를린이 라이시다에 몸값을 지불하지 않기로 한 결정은 도시가 갈취에 보상하지 않겠다는 명확한 메시지를 보내지만, 근본적인 문제를 지우지는 않는다: 정부 네트워크는 엄청난 양의 시민 데이터를 보유하고 있으며, 일단 데이터가 탈취되면 이를 통제할 보장된 방법이 없다. 베를린 랜섬웨어 데이터 유출 사고는 공공 기관이 저장하는 데이터의 양과 민감성 때문에 정확히 매력적인 표적이 된다는 것을 상기시켜 준다.

주민들에게 가장 유용한 대응은 법의학적 세부 사항이 계속 밝혀짐에 따라 정보를 유지하고, 베를린 정부의 공식 업데이트를 주시하며, 그동안 개인 계정과 정보에 대한 기본적인 예방 조치를 취하는 것이다. 조사관들이 라이시다가 정확히 무엇을 탈취했는지 계속 분류하는 동안, 인내심과 능동적인 개인 보안을 결합하는 것이 가장 현실적인 전진 경로로 남아 있다.