랜섬웨어 공격은 더 이상 탄탄한 자금과 전담 보안 팀을 갖춘 대기업만의 문제가 아니다. 델타 크라이시스의 마이클 셰버그와 피터 스코브보에 따르면, 많은 국가 경제의 중추를 이루는 중견기업들이 점점 더 핵심 시스템을 암호화하고 복구 접근 권한에 대한 대가를 요구하는 공격자들에 의해 마비되고 있다. 한델스블라트를 통해 발표된 그들의 조언은 기업이 사이버 갈취자와 실제로 협상하는 방법과 공격 발생 전에 피해를 줄일 수 있는 조치에 대한 드문 내부 시각을 제공한다.

왜 중견기업이 새로운 표적이 되었나

수년 동안 랜섬웨어 헤드라인은 병원, 정부 기관, 다국적 기업에 초점을 맞춰왔다. 그 그림이 바뀌고 있다. 공격자들은 중소기업이 대기업의 다층 방어 체계를 갖추지 못한 경우가 많지만 여전히 귀중한 데이터를 보유하고 있으며 장기간 가동 중단을 감당할 수 없다는 것을 깨달았다. 이러한 변화는 랜섬웨어 생태계의 다른 곳에서도 문서화된 더 넓은 추세를 반영하는데, 일부 그룹은 연구자들이 중소기업 네트워크의 지역 억압이라고 부르는 방식으로 이동하여 고통스럽게 단일 고가치 피해자를 선별하기보다는 소규모 조직 클러스터 전체를 표적으로 삼고 있다. 논리는 간단하다: 정밀함 대신 규모가 대체하며, 소액의 랜섬머니 지불도 수십 명의 피해자에게 곱해지면 합산된다.

델타 크라이시스의 경험에 따르면 공격이 발생한 후 제한된 피해로 회복하는 기업과 오래 지속되는 피해를 입는 기업의 차이는 종종 준비 상태와 협상 자체가 공격 발생 후 처음 몇 시간과 며칠 동안 어떻게 처리되는지에 달려 있다.

랜섬웨어 협상 내부

셰버그와 스코브보에 따르면, 사이버 범죄자와 협상하는 것은 단순히 지불 여부를 결정하는 문제가 아니다. 공격자의 비즈니스 모델을 이해하고, 어떤 데이터가 실제로 도난당하거나 암호화되었는지 검증하며, 공격자가 데이터를 파괴하도록 자극하지도 않고 수요를 높일 수 있는 절박함을 드러내지도 않는 방식으로 커뮤니케이션을 관리해야 한다. 이것은 섬세한 작업이며, 점점 더 협상 테이블 양쪽 모두에서 전문 서비스 산업과 유사해지고 있다. 이러한 전문화는 랜섬웨어 환경 전반에서 더 넓게 볼 수 있다. 그룹들은 구조화된 랜섬웨어-서비스-모델을 채택했는데, 이는 Gunra 랜섬웨어의 RaaS 운영 확장에 대한 경고에서도 볼 수 있는 패턴으로, 제휴 업체들이 핵심 그룹이 만든 도구를 사용하여 수익의 일부를 받는 대가로 공격을 실행한다. 그 결과 더 확장 가능하고 반복 가능한 갈취 프로세스가 탄생했으며, 이것이 바로 피해자에게 협상 전략이 그토록 중요한 이유다.

이러한 공격의 많은 진입점도 주목할 필요가 있다. 공격자들은 불분명한 기술적 결함을 악용하기보다는 사회공학을 통해 초기 접근 권한을 획득하는 경우가 많다. Microsoft Teams와 같은 도구를 악용하여 가짜 IT 지원 직원을 사칭하는 캠페인은 단 한 번의 설득력 있는 전화나 채팅 메시지가 랜섬노트가 나타나기 훨씬 전에 전체 네트워크 손상의 문을 열 수 있음을 보여준다.

개인정보 및 데이터 노출의 이해관계

랜섬웨어 협상은 암호화된 파일에 대한 접근 권한을 복원하는 것만이 아니다. 현대 랜섬웨어 그룹은 일반적으로 암호화하기 전에 데이터를 훔친 다음, 지불이 이루어지지 않으면 해당 정보를 게시하거나 판매하겠다고 위협한다. 이러한 이중 갈취 모델은 개인정보 보호 측면에서 이해관계를 상당히 높인다. 고객 기록, 직원 데이터, 기밀 비즈니스 정보는 기업이 지불하는지 여부와 관계없이 노출될 수 있다. 공격자들은 또한 침입 단계에서 탐지를 회피하는 데 더 정교해졌으며, 서명된 드라이버를 악용하여 안티바이러스 소프트웨어를 무력화시키는 GodDamn 랜섬웨어에 대한 보도에서 볼 수 있듯이 보안 도구를 완전히 비활성화하는 기술도 포함된다. 이러한 은밀함은 침해가 훨씬 더 오랫동안 발견되지 않고 지나갈 수 있음을 의미하며, 공격자가 아무도 문제를 인지하기 전에 민감한 데이터를 유출할 더 많은 시간을 갖게 된다.

이것이 당신에게 의미하는 바

중견기업을 운영하거나 근무하고 있다면 델타 크라이시스의 메시지는 분명하다: 랜섬웨어 대비는 더 이상 선택 사항이 아니며, 공격이 발생하기 훨씬 전에 시작된다. 기본적인 위생, 오프라인 백업, 테스트된 사고 대응 계획, 사회공학에 대한 직원 교육이 여전히 가장 강력한 방어 수단이다. 공격이 실제로 발생한 경우, 협상 여부와 방법에 대한 결정은 결코 고립되거나 당황한 상태에서 이루어져서는 안 된다. 경험 많은 협상가들은 공격자의 심리를 이해하고, 신뢰하기 전에 주장을 검증하며, 도난당한 데이터에 대한 위협을 확대하지 않고 시간을 벌 수 있는 방법을 알고 있다.

회사 시스템 내에 데이터가 있을 수 있는 개인의 경우, 이는 또한 조직이 침해 발생 시 고객에게 투명성을 제공해야 하는 이유를 강조하는데, 랜섬웨어 협상은 개인 정보가 비공개로 유지되는지 아니면 유출되는지에 직접적인 영향을 미치기 때문이다.

핵심 시사점

모든 규모의 기업은 랜섬웨어를 '만약에'가 아닌 '언제'의 시나리오로 취급해야 한다. 공격 전에 사고 대응 계획을 수립하고, 테스트된 오프라인 백업을 유지하며, 갈취자가 연락할 경우 누가 커뮤니케이션을 담당할지 미리 정하라. 특히 일상적인 협업 도구를 통한 사칭과 같은 사회공학 시도를 인식하도록 직원을 훈련시키라. 협상이 필요해지면 즉흥적으로 처리하기보다 경험 많은 전문가를 참여시키라. 기업이 처음 몇 시간 동안 대응하는 방식은 재정적 결과와 노출되는 개인 또는 기업 데이터의 양을 모두 좌우할 수 있기 때문이다.

FAQ: Q1: 왜 중견기업이 랜섬웨어 공격의 표적이 점점 더 되고 있나요? A1: 공격자들은 중견기업이 대기업의 다층 방어 체계를 갖추지 못한 경우가 많지만 귀중한 데이터를 보유하고 있으며 장기간 가동 중단을 감당할 수 없다는 것을 깨달았고, 그래서 정밀함 대신 규모가 대체하며 소액의 랜섬머니 지불도 합산되기 때문입니다. Q2: 델타 크라이시스에 따르면, 사이버 범죄자와 협상하는 것은 무엇을 요구하나요? A2: 공격자의 비즈니스 모델을 이해하고, 실제로 도난당하거나 암호화된 데이터를 검증하며, 데이터 파괴를 자극하지도 않고 수요를 높일 수 있는 절박함을 드러내지도 않는 방식으로 커뮤니케이션을 관리하는 것을 요구합니다. Q3: 랜섬웨어 환경은 어떻게 더 전문화되었나요? A3: 그룹들은 구조화된 랜섬웨어-서비스-모델을 채택했는데, 제휴 업체들이 핵심 그룹이 만든 도구를 사용하여 수익의 일부를 받는 대가로 공격을 실행하며, 이를 통해 갈취가 더 확장 가능하고 반복 가능해졌습니다. Q4: 기사에서 언급된 랜섬웨어 공격의 일반적인 진입점은 무엇인가요? A4: 공격자들은 불분명한 기술적 결함을 악용하기보다는 사회공학을 통해 초기 접근 권한을 획득하는 경우가 많으며, Microsoft와 같은 도구를 악용한 캠페인이 포함됩니다. Q5: 제한된 피해로 회복하는 기업과 오래 지속되는 피해를 입는 기업을 구분하는 것은 종종 무엇인가요? A5: 델타 크라이시스에 따르면, 그 차이는 종종 준비 상태와 공격 발생 후 처음 몇 시간과 며칠 동안 협상 자체가 어떻게 처리되는지에 달려 있습니다. ---END---