다크 프로젝트(Dark Project)로 알려진 랜섬웨어 그룹이 미국 산업 기계 유통업체를 다크웹 유출 사이트에 추가하고, 회사가 몸값을 지불하지 않으면 115GB의 탈취 데이터를 공개하겠다고 위협했다. 위협 인텔리전스 보고서에 따르면, 탈취된 데이터에는 독점 프로젝트 도면, 고객 데이터베이스, 내부 재무 파일이 포함된 것으로 알려졌으며, 이는 회사 자체를 넘어 장기적인 피해를 줄 수 있는 종류의 자료다.
공격자들이 어떻게 접근했는지에 대한 기술적 세부 사항은 공개되지 않았지만, 이 사례는 이제 지겹도록 익숙해진 패턴에 부합한다. 대기업 수준의 보안 자원을 갖추지 못한 중견 산업·제조 기업이 이중 갈취(double-extortion) 랜섬웨어 작전의 표적이 되는 것이다. 공격자들은 먼저 민감한 파일을 탈취한 뒤 시스템을 암호화하고, 마지막으로 유출 사이트에서 데이터의 공개를 위협하여 피해자가 몸값을 지불하도록 압박한다.
다크 프로젝트 랜섬웨어의 작동 방식
다크 프로젝트는 "이름과 망신주기(name and shame)" 전술에 의존하는 증가하는 랜섬웨어 그룹 생태계의 일부다. 이 운영자들은 단순히 피해자의 시스템을 잠그는 것이 아니라, 먼저 데이터를 유출하고 공개적으로 접근 가능한 다크웹 포털에 카운트다운 타이머를 설정한다. 마감 시한 전에 몸값이 지불되지 않으면 탈취된 파일이 공개되거나 판매되며, 때로는 압박을 극대화하기 위해 단계적으로 공개된다.
이 사례에서 나열된 데이터는 reportedly 서로 다른 집단에게 매우 중요한 여러 범주에 걸쳐 있다. 프로젝트 도면은 유통업체 자체의 지식재산권과 경쟁 우위를 나타낸다. 재무 기록은 민감한 비즈니스 거래를 노출시킬 수 있다. 그러나 가장 광범위한 프라이버시 영향을 미치는 것은 고객 데이터베이스로, 여기에는 개인 또는 비즈니스 연락처 정보, 주문 내역, 그리고 회사의 보안 결정에 직접적인 역할이 없었던 제3자에 속하는 결제 관련 세부 정보까지 포함되어 있을 가능성이 높다.
고객과 파트너에 대한 프라이버시 파장
여기서 랜섬웨어 사건은 순전히 기업 IT 문제를 넘어 일반 사람들과 파트너 기업에게 프라이버시 문제가 되기 시작한다. 유통업체의 고객 데이터베이스가 유출 사고에 휩쓸리면, 그 안에 등록된 모든 사람, 개인이든 다른 회사든, 자신이 가입하지 않은 하류 위험에 직면하게 된다. 유출된 연락처와 주문 정보는 표적 피싱 캠페인, 비즈니스 이메일 침해 시도, 또는 신뢰할 수 있는 공급업체 관계로부터 추가 접근을 추출하려는 사회공학 공격에 사용될 수 있다.
산업 공급망이 공격자들에게 특히 매력적인 이유는 단일 유통업체가 종종 많은 다른 기업들의 교차점에 위치하기 때문이다. 유출된 고객 목록은 이름을 노출시킬 뿐만 아니라, 회사의 전체 상업 네트워크를 지도화하여 범죄자들에게 원래 피해자와 연결된 모든 사람에 대한 후속 공격의 로드맵을 제공할 수 있다.
갈취 카운트다운 자체가 또 다른 압박 층을 추가한다. 이러한 마감 시한은 데이터가 여전히 유출되지 않을 것이라는 보장 없이 몸값을 지불하든, 규제 당국이나 언론이 먼저 알아차리기 전에 영향을 받은 고객과 파트너에게 급하게 통보하든, 성급한 결정을 강요하도록 설계되어 있다.
이것이 당신에게 의미하는 것
산업 또는 제조 회사의 고객, 공급업체 또는 파트너라면, 이와 같은 사건은 당신의 데이터 보안이 종종 당신이 제한적인 가시성을 가진 조직에 달려 있다는 것을 상기시켜 준다. 모든 공급업체의 사이버 보안 태세를 감사할 수는 없지만, 유출 통지가 도착했을 때 어떻게 대응할지는 통제할 수 있다.
과거 주문, 송장 또는 프로젝트 세부 정보를 언급하는 특이한 이메일이나 전화에 주의하라. 유출된 비즈니스 기록은 사기꾼들에게 사칭 시도를 위한 설득력 있는 자료를 제공하기 때문이다. 산업 유통업체와 거래한 적이 있고 그들의 이름이 관련된 랜섬웨어 사건을 듣게 된다면, 원치 않는 메시지의 링크를 클릭하기보다 검증된 연락 채널을 통해 직접 연락하는 것이 좋다.
기업, 특히 중소 제조업체와 유통업체의 경우, 이 사례는 고객 및 재무 데이터가 핵심 지식재산권과 동일한 보호를 받아야 하는 이유를 강조한다. 분할된 네트워크, 오프라인 백업, 비정상적인 데이터 전송 모니터링은 모두 유출이 전면적인 갈취 사건으로 변질될 가능성을 줄일 수 있다.
갈취 기반 랜섬웨어에 앞서 나가기
다크 프로젝트와 같은 그룹은 속도와 대중적 압박에 의존하며, 협상이 끝나기도 전에 피해자를 등록한다. 이는 조기 탐지와 명확한 사고 대응 계획을 그 어느 때보다 가치 있게 만든다. 대규모 데이터 유출이 발생하기 전에 침입을 식별하고 억제할 수 있는 조직은 유출 사이트 등록을 아예 피할 가능성이 훨씬 높다.
현재로서는 표적이 된 유통업체가 공개적으로 대응했는지, 카운트다운이 만료되었는지는 불분명하다. 분명한 것은 또 다른 회사의 고객과 파트너가 자신이 관여하지 않은 결정에 묶인 프라이버시 위험에 직면해 있다는 것이다.
더 넓은 교훈은 이 단일 사건을 넘어선다. 랜섬웨어 운영자들은 탈취한 고객 데이터를 암호화의 부차적인 것이 아니라 레버리지로 점점 더 취급하고 있다. 개인 또는 비즈니스 정보가 공급업체의 데이터베이스에 있는 모든 사람은 유출 통지를 주시하고, 계정마다 고유한 비밀번호를 사용하며, 과거 거래를 언급하는 예상치 못한 커뮤니케이션에 회의적으로 대응해야 한다. 한편 기업은 고객 데이터베이스를 가장 민감한 영업 비밀과 동일한 긴급성으로 취급해야 한다. 이와 같은 갈취 캠페인을 운영하는 공격자들에게 그것들은 종종 그만큼 가치가 있기 때문이다.




