Jack Henry, 갈취 요구에 "No" 선언
금융 기술 제공업체인 Jack Henry가 데이터 탈취 사건 이후 갈취 시도의 표적이 되었다고 확인했으며, 회사는 공격자에게 돈을 지불하지 않을 것이라고 밝혔습니다. American Banker의 보도에 따르면, 해커들은 지불을 위한 마감 시한을 설정했습니다. 그 마감 시한은 이제 지나갔으며, 도난당한 데이터는 최소한 아직까지는 공개적으로 나타나지 않았습니다.
Jack Henry의 결정은 우려스러운 추세와 배치됩니다. 수년간의 연방 정부 경고에도 불구하고 금융 서비스 기업들은 계속해서 상당수 갈취자들에게 돈을 지불해 왔다고 보도에서 인용된 재무부 자문이 밝혔습니다. Jack Henry의 거부는 해당 업계의 많은 조직이 정반대의 길을 선택했기 때문에 더욱 주목할 만합니다.
연방 기관이 지불을 경고하는 이유
몸값을 지불해야 한다는 압박은 이해할 수 있습니다. 고객 데이터, 내부 시스템 또는 비즈니스 운영이 위태로울 때 수표를 쓰는 것이 문제를 없애는 가장 빠른 방법처럼 느껴질 수 있습니다. 그러나 FBI와 두 개의 다른 연방 기관이 2023년에 공동으로 발표한 지침에 따르면, 지불이 피해자가 기대하는 것을 거의 제공하지 못한다는 점이 분명합니다. 해당 지침은 몸값 지불이 "데이터의 복호화를 보장하지 않으며, 시스템이나 데이터가 더 이상 손상되지 않을 것도, 데이터가 유출되지 않을 것도 보장하지 않는다"고 명확히 밝히고 있습니다.
다시 말해, 지불은 승률이 낮은 도박입니다. 범죄 집단은 자신들의 약속을 이행해야 할 법적 의무가 없으며, 지불을 받은 후에도 삭제된 파일을 강제로 삭제하거나 데이터를 따로 판매하지 못하게 하는 집행 메커니즘도 없습니다. 일부 지불한 피해자는 같은 집단이나 조직이 지불할 의향이 있음을 알게 된 다른 집단에 의해 다시 표적이 되기도 합니다.
더 넓은 결과도 있습니다: 모든 성공적인 지불은 비즈니스 모델을 강화합니다. 랜섬웨어 및 갈취 집단은 경제적 이익이 그들에게 유리하게 작용하기 때문에 운영됩니다. 각각의 지불은 마지못한 것일지라도 같은 업계의 다른 회사에 대한 다음 공격 자금을 조성하는 데 도움이 됩니다.
금융 부문의 랜섬웨어 딜레마
Jack Henry의 상황은 이 지침이 실제로 왜 자주 무시되는지 보여줍니다. 이 회사는 은행과 신용협동조합이 사용하는 기술 인프라를 제공하므로, 데이터 노출은 자체 범위를 훨씬 넘어 파급 효과를 미칩니다. Jack Henry 랜섬웨어 공격에 대한 이전 보고서에서 다루었듯이, 이 사건은 정교한 기술적 악용으로 시작되지 않았습니다. 그것은 전화 한 통에서 시작되었으며, 공격자가 소프트웨어 취약점보다 인간의 신뢰를 점점 더 표적으로 삼고 있음을 상기시켜 줍니다.
그 세부 사항은 여기서 중요합니다. 음성 피싱 및 사회공학 전술은 직원이 자발적으로 접근 권한을 넘겨주도록 설득함으로써 기술적 방어를 완전히 우회하도록 설계되었습니다. 일단 접근 권한을 얻으면 결과적인 데이터 탈취는 한 회사의 기록뿐만 아니라 해당 서비스에 의존하는 모든 기관의 고객 정보에도 영향을 미칠 수 있습니다. 지불하지 않기로 한 결정이 그토록 중요한 이유 중 일부입니다: 이는 Jack Henry 자체뿐만 아니라 훨씬 더 넓은 하위 고객 및 금융 기관 네트워크를 대신하여 취해진 입장입니다.
공식 권고에도 불구하고 금융 회사들이 랜섬웨어 갈취자에게 돈을 지불하는 것은 이 계산이 현실 세계에서 얼마나 어려운지 보여줍니다. 이사회와 경영진은 평판 손상, 규제 노출, 운영 중단 시간을 지불이 피해를 제한할 수 있는 불확실하지만 0은 아닌 가능성과 저울질합니다. Jack Henry는 선을 지키기로 선택했으며, 지금까지 데이터 유출 없이 마감 시한이 지난 것은 그 결정이 즉각적인 역효과를 내지 않았음을 시사하지만, 상황은 여전히 전개될 수 있습니다.
이것이 당신에게 의미하는 바
Jack Henry의 인프라에 의존하는 은행이나 신용협동조합의 고객이라면, 이 사건은 귀하의 데이터 보안이 직접 상호작용한 적 없는 공급업체에 종종 의존한다는 사실을 상기시켜 줍니다. 공급업체의 랜섬웨어 공격이나 데이터 탈취는 귀하의 은행이 기술적으로 침해된 적이 없더라도 귀하에게 영향을 미칠 수 있습니다. 이것은 현대 금융 서비스가 공유 기술 플랫폼 위에 구축되는 방식의 구조적 현실입니다.
이 사건은 또한 조직이 갈취 시도에 어떻게 대응해야 하는지에 대한 유용한 교훈을 제공합니다. 연방 지침은 일관되게 지불하지 않는 것을 선호하며, Jack Henry의 공개적 입장은 더 일반적인 업계 관행인 조용한 지불보다 그 조언에 부합합니다.
실용적인 시사점
이와 같은 뉴스에 대응하여 할 수 있는 일은 다음과 같습니다:
- 은행 자체가 아닌 공급업체에서 근본적인 사건이 발생했더라도 금융 기관의 침해 알림을 주시하십시오.
- 금융 부문 데이터 탈취가 보고된 후 몇 주 동안 계정과 신용 보고서에서 이상 활동을 모니터링하십시오.
- 귀하의 데이터가 침해에 포함되었을 수 있다는 통지를 받으면 신용 동결 또는 사기 경보를 고려하십시오.
- 계정 확인이나 로그인 자격 증명을 요청하는 원치 않는 전화에 대해 회의적인 태도를 유지하십시오. 사회공학은 이러한 공격의 가장 흔한 진입점 중 하나로 남아 있기 때문입니다.
Jack Henry의 갈취자 지불 거부는 이 정책 입장에 대한 마지막 고위급 시험은 아닐 것이지만, 압박 속에서도 연방 지침을 따르는 것이 가능하다는 것을 보여줍니다. 소비자에게 가장 좋은 방어는 여전히 경계입니다: 계정 모니터링, 예상치 못한 요청 확인, 그리고 이러한 사건이 금융 부문 전반에 걸쳐 계속 전개되는 동안 정보를 유지하는 것입니다.




