2026년 초에 등장한 데이터 갈취 작전이 그것이 생략한 것 때문에 주목을 받고 있다: 랜섬웨어 암호화가 없다는 점이다. Interisle Consulting Group에 따르면, 이를 주도하는 그룹은 클라우드 환경에서 민감한 기업 데이터를 탈취하고 피해자가 지불을 거부할 경우 정보를 규제 기관이나 다른 곳에 공개하겠다고 위협하며 일곱 자릿수에 달하는 몸값을 요구한다. BlackFile 비싱 데이터 갈취 사례는 공격자들이 심각한 피해를 입히기 위해 항상 악성코드를 필요로 하는 것은 아니라는 유용한 상기시켜 준다.

BlackFile이 암호화 없이 갈취하는 방법

전통적인 랜섬웨어는 파일을 잠그고 복호화 키에 대한 대가를 요구한다. BlackFile은 그 단계를 건너뛴다. 출처 요약에 따르면, 이 그룹은 클라우드 환경에서 민감한 데이터를 복사한 다음 공개 위협을 지렛대로 사용한다. 압박은 다운타임이 아니라 규제 노출과 대중적 망신에 대한 두려움에서 비롯된다.

이 접근 방식은 공격자에게 실질적인 이점이 있다. 백신 도구가 탐지할 악성 소프트웨어가 없고, IT 팀에 경보를 울릴 암호화된 서버도 없으며, 랜섬웨어 페이로드를 만들거나 유지할 필요도 없다. 보고된 몸값 요구는 일곱 자릿수 범위에 달하는데, 이는 이 그룹이 피해자들이 탈취된 데이터를 극히 가치 있는 것으로 취급할 것이라고 기대한다는 신호다.

이 작전은 금융 부문을 표적으로 삼은 것과도 연관되어 있다. 실제로 누가 공격을 받았는지 살펴보려면, 헤지펀드가 BlackFile 연계 UNC6671의 공격을 받은 경위에 대한 우리의 보도를 참조하라. 이는 BlackFile 위협 행위자와 연관된 것으로 보고된 갈취 그룹이다.

음성 피싱이 클라우드 방어를 뚫는 이유

비싱(Vishing)은 전화로 수행되는 피싱이다. 이메일의 수상한 링크 대신, 직원은 예를 들어 IT 헬프 데스크 직원이라고 주장하는 사람으로부터 전화를 받는다. 이 캠페인에 관한 보안 보도는 공격자들이 IT 지원을 제공한다는 명목으로 직원들에게 압박을 가하는 모습을 설명한다.

이것이 통하는 이유는 많은 클라우드 방어가 기술적 신호, 즉 비정상적인 로그인, 알려진 악성코드, 차단된 도메인을 중심으로 구축되어 있기 때문이다. 전화 통화는 그러한 통제 대부분의 범위를 벗어난다. 직원이 프롬프트를 승인하거나, 코드를 읽어주거나, 발신자가 제공한 페이지에 자격 증명을 입력하도록 설득당하면, 공격자는 합법적인 사용자로 로그인할 수 있다. 클라우드 제공자의 관점에서 그 접근은 일상적으로 보일 수 있다.

다시 말해, 취약점은 인간과 신원 계층이다. 탈취된 자격 증명과 승인된 세션은 공격자에게 저장된 데이터로 향하는 직접적인 경로를 제공하며, 익스플로잇이 필요하지 않다.

VPN이 도움이 되는 경우와 그렇지 않은 경우

여기서는 솔직히 말할 필요가 있다: 소비자용 VPN은 이러한 공격을 막지 못했을 것이다. VPN은 사용자의 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨길 수 있다. 이는 공용 Wi-Fi에서 그리고 일부 종류의 추적을 제한하는 데 유용하다.

그러나 BlackFile 방식의 공격은 사용자의 트래픽을 가로채는 데 의존하지 않는다. 그들은 사람이 접근 권한을 넘기도록 설득하는 데 의존한다. 공격자가 유효한 자격 증명이나 승인된 로그인 세션을 확보하면, 전송 중 암호화는 무의미하다. 왜냐하면 공격자는 클라우드 서비스에 합법적으로 로그인하고 있기 때문이다. VPN은 또한 전화 통화의 반대편에 누가 있는지 확인하는 데 아무런 도움이 되지 않는다.

VPN이 여전히 제한적인 역할을 할 수 있는 부분은 신뢰할 수 없는 네트워크에서 노출을 줄이는 것이며, 이는 다른 종류의 위험으로부터 보호한다. 그것은 프라이버시의 한 계층이지, 사회공학에 대한 방어가 아니다.

이것이 당신에게 의미하는 바

대부분의 독자는 기업 클라우드 환경을 운영하고 있지 않지만, 근본적인 전술은 폭넓게 적용된다. 금융, 소매, 또는 민감한 데이터를 보유한 어떤 부문에서 일하든, 당신은 공격자가 전화를 걸 대상일 수 있다. 직장 밖에서도 동일한 전화 기반 속임수가 개인 계정을 상대로 사용된다.

핵심 교훈은 설득력 있는 목소리와 긴급함이 신원의 증거가 아니라는 것이다. 발신자가 당신의 이름이나 직책을 알고 있더라도, 로그인 승인, 코드 공유, 또는 접근 재설정을 요구하는 예상치 못한 전화는 의심스럽게 취급하라.

개인과 표적 부문의 직원이 해야 할 일

  • 발신자를 독립적으로 확인하라. 전화를 끊고 발신자가 알려준 번호가 아니라 회사 디렉터리에 있는 번호로 IT 헬프 데스크에 다시 전화하라.
  • 일회용 코드를 절대 공유하지 말고 예상치 못한 프롬프트를 승인하지 마라. 합법적인 지원은 전화로 그것들을 필요로 하는 경우가 드물다.
  • 가능하면 피싱 저항성 MFA를 사용하라. 하드웨어 보안 키와 패스키는 SMS 코드나 푸시 승인보다 누군가를 말로 설득하기가 더 어렵다.
  • 의심스러운 전화를 신속히 보고하라. 조기 보고는 보안 팀에 세션을 취소하고 접근을 검토할 기회를 제공한다.
  • 클라우드 접근 및 공유 설정을 검토하라. 민감한 데이터에 접근할 수 있는 사람을 제한하면 침입자가 탈취할 수 있는 양이 줄어든다.
  • 시나리오를 반복 연습하라. 조직은 보도에서 설명된 진입점이 바로 그것이므로, 헬프 데스크 사칭에 대해 직원을 훈련해야 한다.

핵심 요점

BlackFile 비싱 데이터 갈취는 공격자들이 랜섬웨어를 전혀 배포하지 않고도 탈취한 데이터로 수익을 창출할 수 있으며, 표적은 악성코드가 아니라 신원이라는 것을 보여준다. VPN 같은 도구는 나름의 용도가 있지만, 설득력 있는 전화 통화를 막지는 못한다. 오늘 계정 보안 습관을 검토하라: 피싱 저항성 MFA로 전환하고, 모든 예상치 못한 발신자를 확인하며, 이 위협이 현실 세계에서 어떻게 전개되고 있는지 보려면 헤지펀드와 금융 회사에 대한 UNC6671 공격에 관한 우리의 보고서를 읽어라.