랜섬웨어 그룹이 기업을 상대로 주장을 게시할 때, 첫 번째 질문은 그것이 사실인지 여부입니다. 약 2,000개 기업이 사용하는 보안 파일 전송 소프트웨어 제공업체인 FTAPI의 경우, 그 답은 부분적으로 '그렇다'입니다. FTAPI 데이터 유출 랜섬웨어 사건은 The Gentlemen을 자칭하는 그룹이 이 회사를 피해자로 등록하면서 시작되었으며, FTAPI는 이후 내부 서버가 침해되었다는 사실을 확인했습니다. 회사 측은 고객 전송 데이터는 안전하게 유지되었다고 밝혔습니다.
침해가 확인되었다는 점과 고객 데이터에 대한 안심시키는 발언이 결합된 이 상황은 주의 깊게 살펴볼 가치가 있습니다. 이 글에서는 실제로 알려진 것과 아직 검증되지 않은 것을 살펴봅니다.
FTAPI가 확인한 것과 The Gentlemen이 주장하는 것
Cybernews의 보도에 따르면, FTAPI는 The Gentlemen 랜섬웨어 그룹이 공격을 주장한 후 내부 서버가 영향을 받았다는 사실을 인정했습니다. 회사의 입장은 고객이 플랫폼을 통해 전송하는 파일은 침해되지 않았다는 것입니다. heise online의 보도를 포함한 다른 보도에서도 FTAPI가 침해를 확인했다고 밝히고 있습니다.
랜섬웨어 그룹의 게시물은 주장이지, 검증된 결과가 아닙니다. 갈취 범죄 조직은 압박을 가하기 위해 피해자 목록을 게시하며, 이러한 목록은 실제로 유출된 것보다 과장될 수 있습니다. 이 사건이 다른 많은 사건과 구별되는 점은 회사 자체가 침해가 발생했음을 확인했다는 것입니다. 이용 가능한 자료에서 아직 불분명한 것은 전체 범위입니다: 영향을 받은 서버에 어떤 데이터가 있었는지, 얼마나 유출되었는지, 공격자가 어떻게 침입했는지입니다.
파일 전송 플랫폼에서 내부 서버 침해가 중요한 이유
파일 전송 플랫폼은 특별한 신뢰의 위치를 차지합니다. 기업들은 계약서, 인사 파일 및 기타 민감한 자료를 전송하기 위해 이러한 플랫폼을 사용하는데, 이는 제공업체가 철저히 보안이 강화되어 있을 것이라고 기대하기 때문입니다. 따라서 침해된 시스템이 내부용이라고 설명되더라도, 독자들은 그 시스템에 무엇이 있는지 물어봐야 합니다.
소프트웨어 벤더의 내부 서버에는 다양한 것들이 있을 수 있습니다: 직원 정보, 업무 기록, 지원 데이터, 구성 세부 정보 또는 고객 연락처 정보 등입니다. 이 중 어느 것도 반드시 암호화된 전송 자체와 관련이 있는 것은 아닙니다. 그러나 여전히 고객에게 중요할 수 있습니다. 연락처 정보는 벤더를 사칭하는 피싱을 조장할 수 있으며, 운영 데이터는 공격자가 추가 시도를 계획하는 데 도움이 될 수 있습니다.
신뢰에 관한 실질적인 점도 있습니다. 고객 전송에 대한 제공업체의 보증은 방금 침해를 당한 당사자의 진술입니다. 그것이 정확할 가능성은 충분히 있지만, 어떤 시스템이 분리되었는지, 암호화 키가 어떻게 관리되는지, 로그가 무엇을 보여주는지와 같은 세부 사항으로 뒷받침될 때 가장 설득력이 있습니다.
증거가 고객 데이터에 대해 보여주는 것과 보여주지 않는 것
보도된 내용을 기반으로, 증거는 몇 가지 제한적인 결론을 뒷받침합니다:
- FTAPI의 내부 서버가 침해되었으며, 회사가 이를 확인했습니다.
- The Gentlemen 랜섬웨어 그룹이 책임을 주장합니다.
- FTAPI는 고객 파일 전송이 영향을 받지 않았다고 밝혔습니다.
이용 가능한 보도가 입증하지 못하는 것도 equally 중요합니다. 고객 전송에 대한 회사의 주장에 대한 독립적인 검증이 없으며, The Gentlemen이 정확히 무엇을 가져갔는지에 대한 공개적인 확인도 없습니다. 그룹의 주장도, 회사의 안심시키는 발언도 아직 완전한 그림으로 취급되어서는 안 됩니다.
이는 어떤 갈취 주장을 읽을 때 유용한 습관입니다. ATF에 대한 Qilin의 주장에서, 갱단은 증거를 제시하지 않았습니다. Streamlabs에 대한 ShinyHunters의 위협에서, 그 주장은 마감 시한이 있는 갈취 시도로 보도되었습니다. FTAPI 사건은 회사의 확인이 존재한다는 점에서 다르지만, 동일한 질문이 적용됩니다: 무엇이 검증되었고, 누구에 의해 검증되었는가?
이것이 당신에게 의미하는 것
귀하의 조직이 FTAPI를 사용한다면, 회사의 성명은 전송된 파일이 노출되지 않았다고 시사하지만, 귀하는 요약 이상의 것을 받을 자격이 있습니다. 합리적인 조치로는 계정 담당자에게 연락하여 영향을 받은 서버에 어떤 범주의 데이터가 있었는지 문의하고, 귀하 조직의 연락처 또는 계정 세부 정보가 포함되었는지 확인하는 것이 포함됩니다.
파일 전송 또는 문서 공유 벤더를 사용하는 경우, 이 사건은 관계를 재검토하라는 촉구입니다. 물어볼 가치가 있는 질문은 다음과 같습니다:
- 벤더가 전송 파이프라인 외부에 어떤 데이터를 저장하며, 그것은 어떻게 분리되어 있는가?
- 누가 암호화 키를 보유하며, 내부 접근 권한을 가진 공격자가 그것에 도달할 수 있는가?
- 벤더는 사고 발생 시 얼마나 빠르게, 어떤 세부 사항으로 고객에게 통보하는가?
- 벤더는 사고 후 조사 결과를 공개하는가, 아니면 간단한 성명만 발표하는가?
이러한 플랫폼을 사용하는 기업을 통해 데이터가 전달될 수 있는 개인은 전송 또는 벤더를 언급하는 예상치 못한 이메일에 주의해야 합니다. 이러한 종류의 침해 후에는 피싱이 자주 뒤따르기 때문입니다.
핵심 요점
FTAPI 데이터 유출 랜섬웨어 사건은 갈취 이야기의 양측 모두 면밀한 조사가 필요한 이유를 보여줍니다. 회사가 침해를 확인했으며, 이는 근거 없는 게시물보다 주장에 더 큰 무게를 실어줍니다. 그러나 고객 전송이 안전하게 유지되었다는 보증은 여전히 세부 사항을 기다리는 회사의 성명입니다.
자신의 판단력을 날카롭게 하려면, 이 사건을 Qilin ATF 주장 및 ShinyHunters Streamlabs 위협과 비교하고, 각각이 얼마나 많은 증거를 제공하는지 주목하십시오. 그런 다음 사고가 발생한 후가 아니라 발생하기 전에 자체 제공업체에 명확하고 구체적인 침해 공개를 요청하십시오.



에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
