콘티 랜섬웨어 조직의 한 구성원이 2020년대 초 가장 악명 높은 랜섬웨어 서비스(RaaS) 조직 중 하나에서의 역할을 인정한 후 4년 징역형을 선고받았다. 이 사건은 이중 갈취 캠페인이 실제로 어떻게 운영되는지를 자세히 보여주며, 랜섬웨어 방어에는 단일 보안 도구 이상의 것이 필요하다는 점을 상기시켜 준다.

콘티 조직원이 인정한 행위

법정 진술에 따르면, 이 인물은 콘티 조직에 합류하여 공격 파이프라인에서 직접적인 역할을 맡았다. 그는 미국 내 8명의 피해자와 국제적으로 4명의 피해자로부터 탈취한 데이터를 관리했으며, 2020년부터 2022년 6월 사이에 수행된 이중 갈취 공격 중 몸값 요구서를 배포하는 역할을 담당했다. 그는 또한 또 다른 콘티 조직원이 이끄는 소규모 팀의 일원으로 활동했는데, 그의 구체적인 기술적 기여는 "로더(loader)" 악성코드를 개발하는 것이었다. 이 도구는 조직의 공격 소프트웨어를 피해자 네트워크에 배포하는 데 도움을 주도록 설계되었으며, 사실상 랜섬웨어 페이로드 자체를 위한 문을 여는 전달 메커니즘 역할을 했다.

이러한 역할 분담, 즉 데이터 처리, 몸값 요구서 배포, 악성코드 개발은 콘티와 같은 랜섬웨어 조직이 일반적인 합법적 소프트웨어 팀에서나 볼 법한 내부 분업 체계로 운영되었음을 보여준다. 각기 다른 구성원들이 초기 접근 도구부터 협상 커뮤니케이션에 이르기까지 공격 체인의 여러 단계를 전문으로 담당했다.

이중 갈취 랜섬웨어 공격의 실제 작동 방식

이중 갈취는 이 사건의 핵심 전술이며, 랜섬웨어가 모든 규모의 조직에 대해 왜 그렇게 끈질긴 위협으로 남아 있는지를 설명해 준다. 전통적인 랜섬웨어 공격에서 범죄자들은 단순히 피해자의 파일을 암호화하고 복호화 키 대가로 금전을 요구한다. 이중 갈취는 여기에 두 번째 압박 층을 추가한다. 즉, 무엇이든 암호화하기 전에 공격자들이 먼저 피해자 시스템에서 민감한 데이터를 유출, 즉 탈취하는 것이다.

데이터가 암호화되면 피해자는 하나가 아닌 두 가지 별개의 위협에 직면한다. 자체 시스템에 대한 접근을 복원하기 위해 복호화 키 대가를 지불하라는 요구를 받고, 별도로 두 번째 지불이 이루어지지 않으면 탈취한 데이터를 공개하거나 판매하겠다는 위협을 받는다. 이것이 바로 콘티 조직원의 진술에서 설명된 구조이다. 그는 단순히 시스템을 잠그는 데 관여한 것이 아니라 탈취한 데이터 자체를 관리하고 그에 따른 몸값 요구를 전달했다. 이러한 이중 위협이 이중 갈취를 그토록 효과적이고 그토록 피해가 크게 만드는 이유인데, 견고한 백업과 복구 계획을 갖춘 조직조차도 피해를 입히는 데이터 유출 위험에 여전히 직면하기 때문이다.

콘티의 유산: 이 조직이 랜섬웨어 환경에서 중요했던 이유

콘티는 활동 기간 동안 가장 활발하고 면밀히 주시된 랜섬웨어 조직 중 하나가 되었으며, 이 사건에서 설명된 이중 갈취 모델을 사용하여 미국 조직과 해외 피해자 모두를 표적으로 삼았다. 악성코드 개발부터 데이터 관리, 몸값 협상 커뮤니케이션에 이르기까지 공격의 여러 부분을 처리하는 전문화된 구성원들로 이루어진 이 조직의 구조는, 느슨하게 조직된 해킹 집단이라기보다 범죄 기업에 운영상 가까웠다.

이번 선고는 조직의 가장 활발했던 시기로부터 수년이 지난 후에도 개별 콘티 참여자들에게 책임을 묻기 위한 광범위한 법 집행 노력의 작은 한 조각을 나타낸다. 이는 또한 랜섬웨어 운영이 좁고 전문화된 업무를 수행하는 수많은 기여자들에게 의존한다는 점을 강조하는데, 이는 이러한 조직을 해체하려면 단일 배후자가 아니라 많은 개인을 특정하고 기소해야 하는 경우가 많다는 것을 의미한다.

실질적 방어: 백업, 세분화, 그리고 VPN의 역할

이중 갈취는 데이터 도난과 암호화를 결합하기 때문에 어떤 단일 도구도 이에 대해 완전히 보호할 수 없다. 조직과 개인은 위협의 양쪽 절반을 모두 다루는 계층화된 방어가 필요하다.

정기적이고 테스트된 백업은 몸값을 지불하지 않고 암호화된 시스템을 복구하는 데 여전히 필수적이지만, 백업만으로는 탈취된 데이터가 유출되는 것을 막지 못한다. 네트워크 세분화는 공격자가 발판을 확보한 후 얼마나 멀리 이동할 수 있는지를 제한하여, 침입이 민감한 데이터 저장소에 도달하기 전에 억제하는 데 도움이 된다. 강력한 접근 제어와 비정상적인 데이터 전송 모니터링은 대량의 정보가 네트워크를 떠나기 전에 유출 시도를 포착할 수 있다.

VPN은 이 그림에서 지원 역할을 한다. 트래픽을 암호화하고 원격 접속 지점을 보호하면 자격 증명 도난이나 연결 가로채기 위험을 줄일 수 있는데, 이는 랜섬웨어 조직에게 흔한 진입 경로이다. 그러나 VPN은 백업 전략, 세분화, 데이터 모니터링을 대체할 수 없다. 이는 여러 계층 중 하나일 뿐이며, 피해자를 두 번 위협하도록 만들어진 공격 모델에 대한 독립적인 방패가 아니다.

이것이 당신에게 의미하는 것

대부분의 독자에게 이 사건은 특정 형량보다는 그것이 드러내는 바, 즉 랜섬웨어 조직이 데이터 도난을 암호화만큼, 때로는 그 이상으로 심각하게 다룬다는 점에 관한 것이다. 같은 패턴은 최근 한국 외교관 침해로 10,000건의 기록 노출을 포함한 다른 대규모 데이터 노출 사건에서도 나타나는데, 여기서는 유출된 기록이 몸값 요구와 무관하게 위험을 초래했다. 위협이 조직화된 랜섬웨어 조직에서 비롯되든 단순한 데이터 유출에서 비롯되든, 근본적인 교훈은 같다. 즉, 데이터가 도난당하기 전에 보호하는 것이 공격 후 시스템을 복구하는 것만큼 중요하다.

핵심 요점

조직은 랜섬웨어가 접근할 수 없는 오프라인 또는 불변 백업을 우선시하고, 단일 침해된 계정이 모든 것을 노출하지 않도록 네트워크를 세분화하며, 진행 중인 유출을 알릴 수 있는 비정상적인 아웃바운드 데이터 전송을 모니터링해야 한다. 개인은 자격 증명과 원격 접속 도구에 주의해야 하는데, 도난당한 로그인 정보는 여전히 공격자가 최초 진입을 얻는 가장 흔한 방법 중 하나이기 때문이다. 이번 선고에서 드러난 콘티 랜섬웨어의 이중 갈취 전술을 이해하는 것은 암호화 위협과 데이터 유출 위협을 동시에 다루는 방어를 구축하기 위한 유용한 출발점이다.