이중 갈취 랜섬웨어가 실제로 훔치는 것

수년 동안 랜섬웨어 공격에서 살아남기 위한 표준 조언은 간단했습니다: 좋은 백업을 유지하면 시스템을 지불 없이 복원할 수 있다는 것이었습니다. 그 조언은 더 이상 충분하지 않습니다. 현대 랜섬웨어 갱단은 더 이상 데이터를 암호화만 하지 않습니다. 먼저 데이터를 외부로 유출(도용)합니다. 이를 이중 갈취라고 하며, 피해자와 방어자 모두의 계산 방식을 근본적으로 바꿔놓습니다.

작동 방식은 다음과 같습니다. 공격자가 파일을 잠그는 암호화를 실행하기 전에, 그들은 고객 기록, 재무 문서, 직원 정보, 지적 재산 등 찾을 수 있는 민감한 데이터를 조용히 네트워크에서 복사합니다. 데이터가 빠져나간 후에야 눈에 보이는 공격이 시작됩니다. 즉, 랜섬노트나 잠긴 파일을 발견했을 때는 이미 도난이 발생한 상태입니다. 백업에서 복원하면 암호화 문제는 해결되지만, 공격자가 도난당한 데이터를 유출하거나 판매하겠다는 협박을 막을 수는 없습니다.

이러한 변화는 백업이 멀쩡하게 어딘가에 보관되어 있더라도 모든 랜섬웨어 사고를 잠재적 데이터 유출 사고로 만든다는 점에서 중요합니다. 따라서 이중 갈취 랜섬웨어 보호는 공격자가 암호화 키에 접근하기 훨씬 전부터 시작되어야 합니다.

몸값을 지불해도 데이터 반환이 보장되지 않는 이유

공격 중에 선택지를 고민하는 모든 조직을 위해 반복해서 강조할 점이 있습니다: 랜섬웨어 갱단이 지불 후 도난당한 데이터를 삭제하도록 강제하는 법적 계약은 존재하지 않습니다. 이들은 집행 가능한 합의 밖에서 운영되는 범죄 조직입니다. 지불은 그들이 파일 복사본을 파기할 의무를 만들지 않으며, 데이터를 다른 범죄자에게 재판매하거나 나중에 유출하는 것을 막지 못합니다.

실제로 몸값을 지불한 기업들의 기록도 안심할 만한 수준이 아닙니다. 몸값을 지불한 후에도 사용 가능한 데이터를 돌려받을 수 있다는 보장이 없으며, 같은 데이터가 향후 또 다른 갈취 시도에서 다시 등장하지 않을 것이라는 보장도 없습니다. 공격자들은 복사본을 협박 수단으로 보관할 모든 동기가 있습니다. 한 번 지불한 피해자는 당혹감이나 규제 노출을 피하기 위해 다시 압박을 받으면 또 지불할 수 있기 때문입니다.

이러한 역학은 갈취 전술이 진화하면서 더욱 심화되었습니다. 일부 갱단은 이제 피해자에 대한 압박 캠페인을 가속화하고 개인화하기 위해 자동화 도구를 사용하며, 이 추세는 랜섬웨어 갱단이 AI를 사용하여 피해자를 더 강하게 압박하는 방법에서 자세히 다룹니다. 핵심은 일관됩니다: 예방과 차단이 범죄 조직이 불법 거래의 조건을 이행할 것이라는 기대보다 훨씬 중요하다는 것입니다.

1차 방어선으로서의 네트워크 분할과 VPN 사용

데이터 도난이 눈에 보이는 공격 이전에 발생하기 때문에, 가장 효과적인 방어는 폭발 이후의 대응이 아니라 침입자가 처음에 도달할 수 있는 범위를 제한하는 것입니다.

네트워크 분할이 여기서 핵심입니다. 모든 기기와 서버가 하나의 평평한 네트워크에 있을 때, 단일 워크스테이션을 침해한 공격자는 종종 횡적 이동을 통해 파일 서버, 백업 시스템, 민감한 기록이 있는 데이터베이스에 도달할 수 있습니다. 네트워크를 격리된 구역으로 분할하고, 재무 시스템을 일반 직원 접근과 분리하며, 백업 인프라를 운영 시스템과 격리하고, 관리자 접근을 제한하면 단일 침해 계정이나 기기가 모든 것에 동시에 문을 열어주지 않습니다.

안전한 원격 접속도 그만큼 중요합니다. 사무실 밖에서 연결하는 직원과 계약자는 공격자의 일반적인 진입점이며, 특히 원격 접속이 노출된 프로토콜이나 취약한 인증에 의존할 때 더욱 그렇습니다. 원격 데스크톱이나 관리 포트를 인터넷에 직접 노출하는 대신 강력한 인증이 포함된 적절히 구성된 VPN을 사용하면 네트워크로 들어오는 가장 흔히 악용되는 경로 중 하나를 차단할 수 있습니다. 다중 요소 인증과 최소 권한 원칙(사용자와 시스템에 실제로 필요한 접근만 부여)과 결합하면, 이러한 조치는 단일 침해로 노출될 수 있는 데이터의 양을 줄입니다.

데이터 위생은 이 1차 방어선을 완성합니다. 자신이 어떤 민감한 데이터를 어디에 저장하는지, 누가 접근할 수 있는지 모르는 조직은 공격자가 훔칠 수 있는 범위를 제한할 방법이 없습니다. 저장된 민감 데이터를 정기적으로 감사하고 최소화하며, 저장 시 암호화하고, 더 이상 필요 없는 데이터를 제거하면 공격자가 침입하더라도 표적이 줄어듭니다.

공격 전에 구축하는 사고 대응 계획

강력한 예방 조치도 결단력 있는 공격자 앞에서는 실패할 수 있습니다. 따라서 사고 대응 계획은 위기 상황이 발생하기 전에, 발생하는 동안이 아니라 미리 존재해야 합니다. 공격이 진행 중인 상황에서 압박과 공격자의 카운트다운 시계 속에서 만든 계획은 비용이 많이 드는 실수로 이어질 가능성이 훨씬 높습니다.

효과적인 계획은 상황이 악화되기 전에 의사 결정 권한이 있는 사람, 법 집행 기관이나 외부 사고 대응 전문가를 참여시킬지 여부를 식별합니다. 의심스러운 활동이 감지되는 즉시 횡적 이동을 막기 위해 시스템을 격리하는 방법을 정의하고, 법무, 기술, 경영진 팀이 서로 다른 정보를 바탕으로 움직이지 않도록 커뮤니케이션 프로토콜을 수립합니다. 또한 이중 갈취의 현실을 구체적으로 반영합니다: 암호화가 조기에 발견되더라도 데이터가 이미 도난당했을 수 있으므로, 노출되었을 수 있는 데이터를 평가하고 법률에 따라 관련 당사자에게 통지하는 절차를 계획에 포함해야 합니다.

이것이 당신에게 의미하는 바

대부분의 조직에게 실질적인 변화는 다음과 같습니다: 랜섬웨어 방어는 더 이상 순수하게 백업 및 복구 문제로 취급될 수 없습니다. 이중 갈취는 공격이 진행 중이라는 사실을 알기 전에 피해가 이미 발생하는 경우가 많다는 것을 의미합니다. 따라서 접근 통제, 분할, 안전한 원격 연결이 복구 계획만큼 중요합니다. 조직이나 개인 설정이 민감한 시스템에 대한 원격 접속에 의존한다면, 강력한 인증이 포함된 평판 좋은 VPN을 사용하는 것이 선택 사항이 아니라 기본 단계입니다. 또한 공격자들은 침해 후 피해자를 압박하는 방식에서 점점 더 정교해지고 있으며, 이는 그 자체로 이해할 가치가 있습니다.

실행 가능한 핵심 사항

  • 모든 랜섬웨어 사고를 데이터 유출 사고로 간주하고, 파일 복원 중심이 아닌 그에 맞게 대응을 계획하세요.
  • 단일 침해 기기나 계정이 모든 것, 특히 백업 시스템에 접근할 수 없도록 네트워크를 분할하세요.
  • 내부 시스템에 대한 모든 원격 연결에 다중 요소 인증이 포함된 VPN 접속을 요구하고, 원격 접속 프로토콜을 인터넷에 직접 노출하지 마세요.
  • 실제로 저장하는 민감한 데이터와 그 위치를 감사하고, 필요 없는 데이터는 제거하거나 암호화하세요.
  • 의사 결정 권한과 커뮤니케이션 절차를 포함한 사고 대응 계획을 지금 구축하고 훈련하여, 공격 중에 즉흥적으로 대응하지 않도록 하세요.
  • 몸값 지불을 신뢰할 수 있는 복구 경로로 취급하지 마세요. 공격자가 도난 데이터를 삭제하거나 작동하는 복호화를 제공하도록 강제하는 계약은 없으며, 지불이 데이터가 나중에 다시 등장하지 않을 것이라는 보장도 없습니다.