랜섬웨어 협상가는 피해자를 위해 싸워야 할 유일한 사람이어야 합니다. 하지만 사고 대응 업체 디지털민트(DigitalMint)의 전 협상가 안젤로 마르티노(Angelo Martino)의 사건에서 그 신뢰는 산산이 부서졌습니다. 마르티노는 자신이 협상해야 할 공격자들인 BlackCat 랜섬웨어 갱단에 고객의 기밀 정보를 몰래 넘긴 혐의로 연방 교도소 70개월 형을 선고받았습니다.

이번 선고는 최근 랜섬웨어 역사에서 가장 불편한 챕터 중 하나를 마무리합니다. 바로 자신을 방어자라고 주장했던 사람이 협상 테이블 양쪽에서 이중 플레이를 한 사건입니다.

믿었던 내부자의 배신

기업이 랜섬웨어 공격을 받으면 법 집행 기관과 법률 자문 다음으로 가장 먼저 취하는 조치 중 하나가 전문 협상가를 고용하는 것입니다. 피해자는 공황 상태에 빠지고, 기술적으로 압도당하며, 추가 피해를 피하려고 필사적이기 때문에 바로 이런 상황에서 전문가가 투입됩니다. 유능한 협상가는 시간을 벌고, 부풀려진 요구에 맞서며, 만약 금액을 지불하게 되더라도 피해자가 감당할 수 있는 수준까지 몸값을 낮추는 역할을 해야 합니다.

마르티노는 디지털민트에서 바로 그 역할을 맡고 있었습니다. 관련 보도에 따르면, 그는 피해자가 어떤 압박을 받고 있으며 얼마를 지불할 의사가 있는지 등 고객 세부 정보에 접근할 수 있는 권한을 이용해, BlackCat 운영자들이 더 적은 금액이 아닌 더 많은 금액을 갈취하도록 도왔습니다. 사실상 그는 협상가의 역할을 정반대로 뒤집어, 보호를 위해 자신을 고용한 바로 그 고객들에게 최대한의 피해를 입히는 쪽으로 일한 셈입니다.

vpn.social이 앞서 보도한 바와 같이, 이 관계는 협상가의 충성심이 한 방향으로만 향한다는 가정에 전적으로 의존하고 있었습니다. 마르티노의 행동은 그 가정을 무너뜨려 사고 대응 업계를 뒤흔들었습니다.

이중 스파이 작전의 실체

이 계획의 메커니즘은 단순했지만 그 피해는 막대했습니다. 기밀 세부 사항, 보험 정보, 협상 전략, 혹은 피해 조직이 현실적으로 감당할 수 있는 금액을 넘겨줌으로써, 마르티노는 자신이 관여한 모든 협상에서 BlackCat 공격자들에게 부당한 우위를 제공했습니다. 그가 피해자를 대변하여 몸값 요구가 줄어들기는커녕, 오히려 은밀하게 불어나도록 조작된 것입니다.

이 사건은 단발적인 일도 아니었습니다. 더 넓은 BlackCat 협상가 스캠에 관한 보도를 포함한 관련 기사들은 마르티노가 동일한 랜섬웨어 작전과 연루된 이런 행위에 관여한 유일한 협상가가 아니었다고 지적합니다. 관련 갈취 스캠으로 유죄 판결을 받은 플로리다 기반의 협상가를 다룬 별개의 사건은 이것이 단순히 한 개인의 일시적인 판단 착오가 아니라, 사고 대응 업계에 내재된 구조적 신뢰를 악용한 패턴이라는 점을 더욱 분명히 해줍니다.

70개월의 형량은 연방 검찰이 이 배신 행위를 얼마나 심각하게 다루었는지를 보여줍니다. 이는 단순한 태만이나 보안 실패가 아니라, 자신을 신뢰하고 민감한 데이터를 맡긴 사람들에게 내부자가 의도적으로 해를 가한 행위였기 때문입니다.

이것이 우리에게 의미하는 바

대부분의 사람들에게 이 사건은 일상과 동떨어져 보일 수 있지만, 누구나 관심을 기울여야 할 점을 건드리고 있습니다. 바로 위기 상황에서 우리의 가장 민감한 정보를 다루는 중개자들에게 우리가 어느 정도의 신뢰를 부여하는가 하는 문제입니다. 랜섬웨어 협상가는 특권적인 위치에 있습니다. 그들은 피해 조직이 결코 외부에 공개하고 싶어 하지 않을 내부 재무 정보, 보안 취약점, 그리고 커뮤니케이션 내용을 들여다봅니다.

그러한 신뢰가 남용될 때, 그 여파는 직접적인 피해 기업을 넘어서 퍼집니다. 침해된 시스템에 개인 데이터가 보관되어 있던 직원, 고객, 그리고 모든 이들은 두 배의 대가를 치르게 될 수 있습니다. 한 번은 최초의 랜섬웨어 공격으로, 그리고 또 한 번은 은밀히 자신들에게 불리하게 진행된 협상 과정을 통해서 말이죠.

이 사건은 랜섬웨어 사고에서 개인정보 보호와 보안은 전문가를 고용하는 것으로 끝나지 않는다는 점을 상기시킵니다. 공격 자체에 대한 초기 대응만큼이나 협상가의 행동에 대한 감독, 검증, 그리고 독립적인 검토가 중요합니다.

실천 가능한 교훈

여러분의 조직이 언젠가 랜섬웨어 운영자들과 협상해야 하는 상황에 처하거나, 단순히 이런 사건이 어떻게 전개되는지 이해하고 싶다면, 마르티노 사건에서 몇 가지 교훈을 얻을 수 있습니다.

  • 사고 대응 업체를 신중하게 검증하고, 협상이 진행되는 동안 직원들의 이해 상충을 어떻게 감시하는지 물어보십시오.
  • 재정적 한도나 보험 정보 등 민감한 협상 세부 사항에 누가 접근 권한을 가지는지 투명하게 공개할 것을 요구하십시오.
  • 거액의 몸값이 요구되는 경우, 한 명의 협상가가 전달하는 내용에만 전적으로 의존하기보다 독립적인 감독이나 제2의 접촉 창구를 마련하는 것을 고려해 보십시오.
  • 랜섬웨어 협상이 실제로 어떻게 작동하는지 계속해서 주시하십시오. 관련된 유인 구조를 이해하면 조직은 공격을 당하기 전에 더 나은 질문을 할 수 있습니다.

자신의 고객을 배신한 랜섬웨어 협상가에게 내려진 이번 선고는 극단적인 사례지만, 간단한 진실을 부각시킵니다. 위기 속에서의 신뢰는 당연히 주어지는 것이 아니라, 얻어내고 검증해야 한다는 것입니다.