SC Media의 보도에 따르면, 스스로를 ExfilSquad라고 칭하는 비교적 새로운 데이터 갈취 그룹이 처음 등장한 이후 몇 주 만에 확인된 13건의 피해자 데이터 유출과 연관된 것으로 나타났다. 이 그룹은 7월 26일에 등장했으며 처음에는 15개 조직에서 데이터를 빼냈다고 주장했지만, 이후 추적 결과 그중 13건의 유출이 확인되었다. ExfilSquad가 무명 상태에서 두 자릿수 피해자 수를 기록할 정도로 빠르게 성장한 것은 데이터 갈취 작전이 얼마나 빨리 확장될 수 있는지, 그리고 기업과 개인 모두 이 위협이 수년간 뉴스 헤드라인을 장식해 온 랜섬웨어 공격과 어떻게 다른지 이해해야 하는 이유를 보여준다.
ExfilSquad는 누구이며 어떻게 운영되는가
ExfilSquad는 이제 익숙한 데이터 갈취 수법을 따르는 것으로 보인다. 표적의 네트워크에 침투해 민감한 파일을 조용히 복사한 다음, 피해자가 돈을 내지 않으면 해당 데이터를 공개하거나 판매하겠다고 위협하는 방식이다. 일반적으로 파일을 암호화하고 복호화 키에 대한 대가를 요구하는 기존 랜섬웨어 그룹과 달리, ExfilSquad 같은 갈취 중심 그룹은 암호화 단계를 완전히 건너뛴다. 이들의 지렛대는 고객 기록, 금융 데이터, 내부 커뮤니케이션, 독점 비즈니스 정보 등 무엇이 됐든 노출하겠다는 위협에서 순전히 나온다.
ExfilSquad에서 눈에 띄는 점은 그 타임라인이다. 약 한 달 만에 이 그룹은 첫 공개 주장에서 십여 건 이상의 확인된 피해자와 연관된 상태로 발전했다. 그러한 속도는 효율적이고 자원이 풍부한 조직이거나, 넓게 그물을 던져 여러 표적을 동시에 추적하는 그룹임을 시사한다. 또한 갈취 경제에서 익숙한 질문, 즉 그룹이 주장하는 내용을 액면 그대로 받아들일 수 있는가 하는 문제를 제기한다.
영향을 받은 조직과 데이터
ExfilSquad가 처음에 주장한 15개 조직과 이후 확인된 13건의 유출 사이의 간극은 주목할 만하다. 갈취 그룹이 자신들의 영향력을 과장하는 것은 흔한 일인데, 이는 피해자가 빨리 돈을 내도록 압박하거나 사이버범죄 포럼 및 유출 사이트에서 주목을 끌기 위한 것이다. 모든 주장이 정밀한 검토를 견디는 것은 아니며, 보안 연구원들은 탈취된 데이터가 진짜인지, 과거 침해에서 재활용된 것인지, 아니면 범위가 과장된 것인지 확인하는 데 시간이 필요한 경우가 많다.
ExfilSquad의 활동과 관련하여 거론된 조직 중 하나는 전기 제품 유통업체인 Wesco다. ExfilSquad 침해 주장에 대한 Wesco의 조사에서 다룬 것처럼, 이 회사는 해당 그룹이 자사 시스템에 접근했다고 주장한 후 사이버 보안 사고를 조사하고 있다고 확인했다. 이 사례는 이러한 상황이 일반적으로 어떻게 전개되는지 보여주는 유용한 실제 사례다. 주장이 제기되고, 거론된 회사가 내부 조사에 착수하며, 검토가 진행됨에 따라 범위와 영향에 대한 세부 내용이 점진적으로 드러난다.
데이터 유출 갈취와 기존 랜섬웨어의 차이
데이터 유출 갈취와 전통적인 랜섬웨어의 차이는 생각보다 더 중요하다. 랜섬웨어 공격은 즉각적이고 운영적인 측면에서 혼란을 일으키는 경우가 많다. 파일이 잠기고, 시스템이 다운되며, 복호화 키를 확보하거나 백업에서 시스템을 복원할 때까지 비즈니스 운영이 중단된다. 반면 데이터 갈취는 조용히 일어날 수 있다. 공격자가 백그라운드에서 이미 민감한 파일을 복사하는 동안에도 회사 시스템은 정상적으로 계속 작동할 수 있다. 문제의 첫 징후는 종종 갈취 요구 자체이거나, ExfilSquad와 관련된 것과 같은 유출 사이트 게시물이다.
이러한 변화는 조직이 사고를 탐지하고 대응하는 방식에 중요하다. 랜섬웨어 암호화로부터 보호하는 백업 전략은 데이터 도난을 막는 데 아무런 도움이 되지 않는다. 유출을 탐지하려면 비정상적인 외부 데이터 전송과 무단 접근 패턴을 모니터링해야 하며, 단순히 암호화된 파일만 주시해서는 안 된다. 더 많은 그룹이 이 모델을 채택함에 따라, 보안 팀은 주로 랜섬웨어 시나리오를 중심으로 구축된 사고 대응 계획을 다시 생각해야 하는 상황에 직면하고 있다.
이것이 여러분에게 의미하는 바
여러분이 갈취 주장에 거론된 조직의 고객, 직원 또는 파트너라면, 공격자가 말한 숫자가 완전히 정확한지와 관계없이 실질적인 우려는 동일하다. 여러분의 개인 데이터가 있어서는 안 될 어딘가에서 유통되고 있을 수 있다는 점이다. 갈취 그룹은 부분적으로 돈을 받은 후에도 유출 위협을 실행하거나, 협상이 교착되면 어차피 데이터를 유출하는 경우가 빈번하다. 기본적인 예방 조치를 취하기 전에 공식 확인을 기다리는 것은 좋은 전략이 아니다.
기업에게 ExfilSquad 사례는 확인에는 시간이 걸리지만 영향을 받은 고객 및 파트너와의 소통은 불필요하게 지연되어서는 안 된다는 점을 상기시킨다. Wesco가 취한 접근 방식과 유사하게, 조사 중 투명하고 시의적절한 업데이트는 사고의 전체 범위가 아직 알려지지 않았더라도 신뢰를 유지하는 데 도움이 된다.
실행 가능한 핵심 조치
- ExfilSquad의 주장과 관련된 조직과 거래하는 경우 공식적인 침해 통지를 주시하고, 계정 세부 정보를 언급하는 원치 않는 이메일이나 전화를 의심스럽게 대하라.
- 로그인 정보나 개인 데이터가 유출에 나타나는지 확인할 수 있도록 자격 증명 모니터링이나 평판이 좋은 다크웹 스캔 서비스를 활성화하라.
- 영향을 받았을 가능성이 의심되는 서비스와 연결된 비밀번호를 변경하고, 가능한 모든 곳에서 다단계 인증을 활성화하라.
- 기업은 유출이 랜섬웨어 암호화보다 명확한 징후를 덜 남기는 경우가 많기 때문에 외부 네트워크 트래픽 모니터링 역량을 점검해야 한다.
- 사실이 확인됨에 따라 최신 정보를 얻으려면 ExfilSquad 침해 주장에 대한 Wesco의 조사를 포함해 확인된 사고에 대한 지속적인 보도를 따르라.
ExfilSquad와 같은 데이터 갈취 그룹은 속도와 불확실성을 이용해 번성하며, 피해자가 항상 확인할 수 있는 것보다 더 빠르게 주장에서 주장으로 이동한다. 검증되지 않은 모든 주장에 반응하기보다 확인된 사고에 대한 정보를 꾸준히 파악하는 것이 데이터를 보호하고 침해가 실제로 여러분에게 직접 영향을 미칠 때 적절히 대응하는 가장 신뢰할 수 있는 방법으로 남는다.




