72시간 카운트다운, 데이터 유출로 종료되다

데드락(Deadlock)이라는 이름의 랜섬웨어 조직이 필리핀의 LT 그룹과 그 자회사인 포춘 토바코 코퍼레이션을 침해하고 27GB에 달하는 14,836개 파일을 탈취한 뒤 샘플을 온라인에 공개했다고 주장했습니다. 해당 사건에 대한 보도에 따르면, 공격자들은 회사에 협박 요구에 응답할 72시간의 창을 주었습니다. 그 창이 지불이나 연락 없이 닫히자, 조직은 침해의 증거이자 추가 협박을 위한 지렛대로 데이터 샘플을 공개하기 시작했습니다.

이는 수년간 랜섬웨어 활동을 정의해 온 표준적인 이중 갈취 전술입니다. 공격자들은 시스템을 암호화만 하는 것이 아니라 먼저 민감한 파일을 조용히 유출한 다음, 몸값을 지불하지 않으면 공개적으로 폭로하겠다고 위협합니다. 암호화는 운영을 방해하지만, 데이터 탈취는 특히 개인 신분증 문서와 개인과 연결된 금융 기록이 포함된 경우 장기적으로 더 큰 피해를 주는 위협이 되는 경우가 많습니다.

보고된 노출 내용

유출된 샘플에는 MRZ(기계 판독 영역) 정보가 포함된 여권 데이터가 포함된 것으로 알려졌습니다. 이는 여권 사진 페이지 하단에 있는 인코딩된 스트립으로, 이름, 국적, 생년월일, 여권 번호, 만료일이 표준화된 형식으로 포함되어 있습니다. MRZ 데이터는 기계가 파싱하도록 설계되었고 여행 문서 위조나 검증, 신원 데이터베이스 교차 참조에 사용될 수 있기 때문에 신원 도용자들에게 특히 가치가 있습니다.

또한 유출된 샘플에는 PNB(필리핀 국립은행) 및 Holco USD 계좌와 관련된 은행 세부 정보도 포함된 것으로 알려졌습니다. 여권 수준의 신원 데이터와 결합된 이러한 금융 정보는 공격자에게 개인에 대한 더 완전한 그림을 제공하며, 이는 원래 기업 피해자를 훨씬 넘어서는 표적 피싱, 계정 탈취 시도, 사기의 위험을 증가시킵니다.

담배, 은행 및 기타 분야에 걸친 사업을 영위하는 다각화된 필리핀 대기업인 LT 그룹과 포춘 토바코 코퍼레이션의 경우, 여권 및 은행 데이터를 건드린 침해는 일상적인 업무 기록을 넘어 직원, 임원 또는 비즈니스 파트너의 개인 정보로 확장될 수 있음을 시사합니다. 보도 시점 기준으로 피해 개인의 전체 범위는 독립적으로 확인되지 않았습니다.

더 넓은 패턴에 부합하는 이유

데드락의 접근 방식은 2026년 내내 랜섬웨어 환경에서 목격된 전술을 반영합니다. 조직들은 긴 협상 기간을 건너뛰고 평판 손상이 시작되기 전에 피해자가 빠르게 지불하도록 압박하기 위해 설계된 짧고 공개적인 마감일을 점점 더 선호합니다. 이는 의도적인 심리적 전술입니다. 창이 짧을수록 조직이 법률 자문을 구하거나 규제 기관에 통지하거나 신중한 대응을 조정할 시간이 줄어듭니다.

또한 이는 몸값이 지불되지 않더라도 공격자들이 탈취한 데이터를 화폐화하는 데 더 효율적이 되는 추세를 반영합니다. 일부 랜섬웨어 운영자들은 손상된 사무실 프린터에서 직접 랜섬 노트를 출력하는 랜섬웨어 공격에 대한 보고에서 볼 수 있듯이 협박 메시지를 완전히 무시하기 어렵게 만드는 방법을 실험하기 시작했습니다. 데드락이 여기서 유사한 확대 전술을 사용했는지 여부와 관계없이 근본적인 전략은 동일합니다. 피해자가 생각할 시간을 갖기 전에 대응을 강요하는 것입니다.

랜섬웨어 조직은 또한 전통적으로 사이버 범죄와 연관된 분야를 훨씬 넘어 표적을 확장했습니다. 최근 FBI가 사무실 직원을 사칭하는 Silent Ransom Group에 대해 법률 회사를 대상으로 경고한 사례는 공격자들이 전통적인 침입 방법과 함께 점점 더 정교한 사회공학 기법을 사용하여 민감한 개인 또는 금융 데이터를 보유한 모든 조직을 공격할 의향이 있음을 보여줍니다. 동남아시아 전역의 소매 대기업, 제조업체, 금융 기관은 서양 법률 회사만큼이나 실행 가능한 표적이며, 특히 직원이나 고객에 대한 여권 수준의 신원 확인을 처리하는 경우 더욱 그렇습니다.

이것이 당신에게 의미하는 바

LT 그룹, 포춘 토바코 코퍼레이션 또는 PNB와 같은 관련 은행 서비스와 어떤 관계가 있다면 전체 범위에 대한 공식 확인 이전에도 이 사건을 진지하게 받아들이는 것이 좋습니다. 여권 MRZ 데이터와 은행 세부 정보의 결합은 신원 사기의 강력한 기반이 되므로, 금융 명세서를 모니터링하고 여행이나 은행 세부 정보를 언급하는 예상치 못한 통신에 주의하는 것이 합리적인 예방 조치입니다.

더 넓게 보면, 이 사건은 랜섬웨어가 단순한 IT 문제가 아니라 개인 프라이버시 문제임을 상기시켜 줍니다. 파일이 유출되면 몸값을 지불하거나 시스템을 복원해도 피해가 되돌려지지 않습니다. 복사된 데이터는 복사된 채로 남아 있으며, 유출된 샘플은 종종 공격자가 실제로 보유한 데이터의 일부에 불과합니다.

실행 가능한 시사점

LT 그룹이나 포춘 토바코 코퍼레이션과의 고용, 은행 또는 비즈니스 거래를 통해 이 침해와 관련이 있을 수 있다고 생각된다면 다음 단계를 고려하십시오: 은행 및 신용 계좌에서 비정상적인 활동을 주시하고, 여권이나 계좌 세부 정보를 언급하는 원치 않는 메시지에 회의적이 되며, 영향받은 기관에 계좌를 보유하고 있다면 은행에 사기 경보를 설정하는 것을 고려하십시오. 여권급 신원 데이터를 처리하는 조직은 또한 이러한 기록이 얼마나 오래 보존되는지, 그리고 암호화와 접근 통제가 저장되는 데이터의 민감도와 일치하는지 검토해야 합니다. 이와 같은 사건은 대규모의 기존 대기업조차도 공개 전 72시간의 마감일을 기다릴 의향이 있는 랜섬웨어 운영자에게 여전히 매력적인 표적임을 보여주기 때문입니다.