직접 요구 사항을 인쇄하는 랜섬웨어 갱단
대부분의 랜섬웨어 그룹은 피해자의 암호화된 폴더에 텍스트 파일로 협박 메모를 남깁니다. INC 랜섬웨어는 더 섬뜩한 방식을 취합니다. Picus Security의 기술 분석에 따르면, 이 멀웨어는 감염된 네트워크에 연결된 모든 프린터와 팩스 기기로 직접 랜섬 노트를 전송하여 건물 안에 있는 누구나 볼 수 있게 그 요구 사항을 물리적으로 인쇄하려고 시도합니다.
이는 사소한 디테일이지만 INC의 운영 방식을 상당 부분 말해줍니다. 이 그룹은 피해자에게 최대한의 심리적 압박을 가하려 하며, 의료 및 교육 네트워크가 이러한 혼란을 일으키기에 비옥한 땅이라는 점을 발견했습니다. 해당 네트워크는 IT 팀이 거의 감사하지 않는 구형 프린터, 공유 팩스 회선, 연결된 기기들로 가득 차 있는 경우가 많습니다.
의료와 교육 기관이 계속 공격받는 이유
등장 이후 서비스형 랜섬웨어(RaaS)로 추적되고 있는 INC 랜섬웨어는 소매나 금융과 같은 다른 분야와 함께 병원, 클리닉, 학교를 반복적으로 표적으로 삼아 왔습니다. 그 이유는 명백합니다. 의료 네트워크는 상호 연결된 의료 기기, 노후된 인프라, 그리고 환자 치료를 위험에 빠뜨리지 않고서는 항상 패치하거나 오프라인으로 전환할 수 없는 시스템 위에서 돌아갑니다. 한편 교육 네트워크는 제한된 보안 예산과 일관되지 않은 접근 제어 속에서 공유 인프라를 통해 수천 명의 학생과 교직원에게 서비스를 제공하는 경우가 많습니다.
또한 두 분야 모두 이중 협박 랜섬웨어의 수익성을 높여주는 바로 그 종류의 데이터를 보유하고 있습니다. 환자 기록, 병력, 금융 정보, 미성년자의 개인정보 등이 그것입니다. INC는 현대의 많은 랜섬웨어 작전과 마찬가지로 단순히 파일을 암호화하는 데 그치지 않습니다. 먼저 데이터를 훔친 후, 몸값을 지불하지 않으면 이를 공개적으로 유출하겠다고 위협하여 피해자가 응할 수밖에 없는 두 가지 이유를 제공합니다.
그러한 작전 수칙은 병원을 특히나 고위험 표적으로 만들었습니다. 랜섬웨어가 전자 건강 기록이나 예약 시스템을 잠궈 버리면 그 여파는 단순한 불편에 그치지 않습니다. 치료가 지연되고, 구급차가 다른 병원으로 우회되며, 환자 안전에 직접적인 위험이 가해질 수 있습니다. 이것이 바로 의료 사이버 보안이 IT 부서를 훨씬 넘어선 정책적 우선순위가 된 이유 중 하나입니다.
접근 지점 문제
랜섬웨어 그룹이 무엇이든 배포하기 전에 네트워크에 침투할 방법이 필요하며, INC는 그 거점을 제공해 줄 어떤 취약점이라도 기꺼이 악용합니다. 최근 사례가 이를 잘 보여줍니다. 소닉월(SonicWall)은 자사의 SMA 1000 시리즈 어플라이언스에 존재하는 치명적인 제로데이 취약점 두 개가 패치가 제공되기 전까지 22일 동안 INC 랜섬웨어 그룹에 의해 활발히 악용되었음을 확인했습니다. 이런 유형의 기간, 즉 수정 사항이 존재하기 전까지 거의 3주에 걸친 적극적인 악용은 랜섬웨어 운영자들이 찾는 바로 그 기회이며, 특히 인력 제약이나 운영 요구 사항 때문에 원격 접속 어플라이언스 패치가 더딜 수 있는 조직을 공략할 때 그러합니다.
이러한 패턴은 일반적인 랜섬웨어, 특히 INC에 관한 보다 광범위한 진실을 뒷받침합니다. 초기 침해는 특이한 경로로 발생하는 경우가 거의 없다는 것입니다. 패치되지 않은 소프트웨어, 노출된 원격 접근 도구, 또는 교체되지 않은 자격 증명을 통해 발생합니다. 내부에 침입한 그룹은 수평 이동하며 유출할 가치가 있는 데이터를 식별하고, 암호화 페이로드를 배포하며, INC의 경우 그 메시지를 최대한 가시적으로 인쇄하려고 시도합니다.
이것이 여러분께 의미하는 바
의료나 교육 시스템 내에서 일하거나, 직원, 환자, 학생, 학부모로서 상호 작용하는 분들께 INC 랜섬웨어는 이러한 기관들이 여러분에 대해 보유한 데이터가 가상의 표적이 아닌 실제 표적이라는 점을 상기시켜 줍니다. 건강 기록과 학생 데이터는 대체하기 어렵고 종종 금융 또는 의료 사기 기회와 연계되기 때문에 특히 매력적인 표적입니다.
IT 및 보안 팀에게 실질적인 교훈은 패치 주기와 네트워크 분할에 관한 것입니다. 원격 접속 어플라이언스, 연결된 프린터, 팩스 게이트웨이는 흔히 우선순위가 낮은 장치로 취급되지만, INC의 행동은 공격자가 네트워크상의 모든 장치를, 아무리 평범한 것일지라도, 자신들의 목표 달성을 위해 사용할 것임을 보여줍니다. 프린터와 IoT 스타일의 장치를 핵심 시스템에서 분할하고, 공급업체가 취약점을 공개할 때 인터넷에 노출된 어플라이언스를 신속하게 패치하면 공격 표면을 의미 있게 줄일 수 있습니다.
개인을 위한 실행 가능한 조치는 더 익숙한 내용이지만 반복할 가치가 있습니다. 담당 의료 서비스 제공자나 교육청으로부터의 침해 통지를 주시하고, 개인 정보나 의료 정보를 저장하는 포털에 고유한 비밀번호를 사용하며, 탈취된 데이터가 유통되기 시작할 때 랜섬웨어 사건에 편승하여 발생하는 경우가 많은 피싱 시도 후속 공격을 경계하십시오.
특정 표적을 노린 랜섬웨어 캠페인에서 앞서가기
INC 랜섬웨어가 의료와 교육 기관을 표적으로 삼는 것 자체는 특별하지 않지만, 랜섬 노트를 물리적으로 인쇄하려는 그들의 의지는 이 그룹들이 지불을 강요하기 위해 어디까지 나아갈 수 있는지를 여실히 보여줍니다. 이 분야의 조직들은 아무리 눈에 띄지 않는 인터넷 연결 장치라도 잠재적인 진입점으로 취급해야 하며, 개인은 자신의 민감한 데이터를 보유한 기관과 관련된 침해 통지를 예의주시해야 합니다. 인식 제고와 시기적절한 패치가 둔화될 기미를 보이지 않는 이 위협에 대한 가장 효과적인 방어 수단으로 남아 있습니다.




