익숙한 클라우드 도구가 데이터 유출 채널로 변신하다
Sygnia의 침해 대응 전문가들이 이중 갈취 랜섬웨어 공격을 조사하던 중, 클라우드 스토리지를 업무에 의존하는 모든 이가 우려해야 할 사실을 발견했습니다. 해당 침해 사고의 배후로 확인된 Vice Society 랜섬웨어 그룹은 기업 데이터를 훔치는 주요 채널로 Microsoft OneDrive를 사용했습니다. 경보를 울릴 수 있는 맞춤형 유출 악성코드를 배포하는 대신, 위협 행위자들은 거의 모든 조직이 이미 신뢰하고 허용 목록에 등록해 둔 도구에 의존했습니다.
이중 갈취는 주요 랜섬웨어 작전의 기본 전술이 되었습니다. 공격자들은 단순히 파일을 암호화하고 복호화 키에 대한 몸값을 요구하는 데 그치지 않습니다. 그들은 먼저 민감한 데이터를 탈취한 후, 피해자가 두 번째 몸값을 지불하지 않으면 데이터를 공개적으로 유출하겠다고 협박합니다. 이러한 전술은 최근 여러 사고에서 반복적으로 나타나고 있으며, 전 세계 조직을 계속 공격하고 있는 LockBit 5.0 이중 갈취 캠페인에서도 확인할 수 있습니다. Vice Society 사건이 주목할 만한 이유는 갈취 모델 자체가 아니라, 도난당한 데이터를 조용히 외부로 빼돌리는 방법에 있습니다.
OneDrive 트래픽 내부에 숨는 것이 효과적인 이유
대부분의 기업 보안 도구는 비정상적인 외부 연결, 알 수 없는 IP 주소, 또는 인터넷에 접속하는 인식되지 않은 애플리케이션을 감지하도록 설계되어 있습니다. OneDrive는 합법적이고 광범위하게 배포된 Microsoft 서비스이며 보안 팀이 일반적으로 기본적으로 허용하기 때문에 이러한 경보를 트리거하지 않습니다. Vice Society의 운영자들은 도난당한 파일을 OneDrive 동기화 활동을 통해 라우팅함으로써 유출 트래픽을 정상적인 일상적인 클라우드 사용과 혼합할 수 있었습니다.
이것이 Sygnia의 포렌식 조사에서 얻은 핵심 교훈입니다. 공격자들은 기술적으로 새로운 지평을 여는 것이 아니라 조직이 주류 플랫폼에 이미 두고 있는 신뢰를 악용함으로써 점점 더 성공하고 있다는 것입니다. 이는 위협 환경의 다른 곳에서도 나타나는 패턴입니다. 손상된 VS Code 확장 프로그램 내부에 숨겨진 악성 코드로 인해 수천 개의 저장소가 도난당한 사건에서도 비슷한 역학이 작용했습니다. 이 역시 명백히 의심스러운 경로가 아닌 신뢰받는 개발자 도구가 벡터였기 때문입니다. 전달 메커니즘이 일상적으로 보일 때 탐지는 훨씬 어려워지고, 공격자가 탐지되지 않은 채 활동할 수 있는 시간은 길어집니다.
Luna Moth: 다른 위협, 동일한 기업 데이터 초점
Sygnia의 팀은 또한 별도로 이해할 가치가 있는 또 다른 위협 행위자를 지목했습니다: Luna Moth입니다. Vice Society의 랜섬웨어 및 유출 방식과 달리, Luna Moth의 전술은 취소해야 할 반복 청구에 가입했다고 피해자를 속이는 일종의 사회공학 기법인 가짜 구독 사기에 더 가깝습니다. 그러나 궁극적인 목표는 랜섬웨어 그룹을 그토록 위험하게 만드는 바로 그 대상, 즉 기업 데이터로 돌아갑니다. Luna Moth는 반드시 암호화 맬웨어를 배포하지 않고도 그 기만적인 진입점을 활용하여 민감한 비즈니스 정보에 접근합니다.
이러한 차이는 방어자에게 중요합니다. 모든 심각한 데이터 절도 사고가 몸값 요구서와 잠긴 파일이 있는 전형적인 랜섬웨어 공격처럼 보이는 것은 아닙니다. 일부 그룹은 암호화를 완전히 건너뛰고 도난당한 데이터만을 기반으로 한 갈취로 곧바로 나아갑니다. 이는 보안 팀이 활성 침해를 포착하기 위해 암호화 동작 탐지에만 의존할 수 없음을 의미합니다.
이것이 당신에게 의미하는 바
IT 및 보안 팀에게 이 사건은 OneDrive와 같은 서비스를 허용 목록에 등록하는 것이 보안을 유지하는 것과 같지 않다는 점을 상기시켜 줍니다. 모니터링은 익숙하지 않은 대상뿐만 아니라 승인된 클라우드 애플리케이션을 통해 이동하는 비정상적인 데이터 용량까지 확장되어야 합니다. 데이터 손실 방지 도구, 클라우드 동기화 동작에 맞춰진 이상 탐지, 대량 데이터 이동이 가능한 사람에 대한 엄격한 접근 통제는 모두 그 어느 때보다 중요해졌습니다. 특히 공격자들이 AI가 이미 랜섬웨어 작전을 재편하는 방식으로 전술을 정교화하면서 관리형 서비스 제공업체가 사이버 복구를 재고하도록 강요하고 있기 때문입니다.
개인과 소규모 조직에게 얻을 수 있는 교훈은 더 포괄적입니다. 민감한 파일이 클라우드 스토리지에 도달하기 전에 암호화하고, 클라우드 계정에 강력한 인증을 사용하며, 구독 관련 이메일이나 프롬프트에 대해 회의적인 태도를 유지하면 랜섬웨어 그룹과 Luna Moth와 같은 사회공학 공격 모두에 대한 노출을 줄일 수 있습니다. 신뢰할 수 있는 VPN이나 내장 암호화 도구를 통해 전송 중인 트래픽과 데이터를 암호화하는 것은 보호 계층을 추가하지만, 이미 합법적인 계정 접근 권한을 획득한 공격자를 막을 수는 없습니다. 단일 도구가 아닌 계층화된 방어만이 실제로 피해를 제한할 수 있습니다.
핵심 요점
- Vice Society는 맞춤형 맬웨어에 의존하는 대신 조직이 주류 클라우드 서비스에 두는 신뢰를 악용하여 OneDrive를 통해 도난당한 데이터를 유출했습니다.
- Luna Moth는 다르게 운영되며 가짜 구독 사기와 유사한 전술을 사용하여 동일한 목표, 즉 기업 데이터 절도를 추구합니다.
- 익숙하지 않은 대상뿐만 아니라 비정상적인 데이터 용량에 대한 클라우드 앱 동작 모니터링이 이러한 유출을 포착하는 데 필수적입니다.
- 이중 갈취는 여전히 지배적인 랜섬웨어 모델이며, 이는 백업을 통해 복호화 비용을 지불하지 않아도 도난당한 데이터가 위험을 초래한다는 것을 의미합니다.
- 민감한 데이터가 클라우드에 도달하기 전에 암호화하고 강력한 접근 통제를 시행하면 공격자가 어떤 기술을 사용하든 노출을 줄일 수 있습니다.
랜섬웨어 그룹이 눈에 띄지 않게 숨는 방법을 계속 찾아내는 가운데, 이러한 기술이 어떻게 진화하는지 파악하는 것은 조직과 개인이 더 나은 보호를 위해 취할 수 있는 가장 간단한 단계 중 하나입니다.




