경찰이 KillSec 랜섬웨어 그룹이 운영하던 유출 사이트를 폐쇄하고 10대 운영자로 의심되는 인물을 포함해 3명을 체포했습니다. Operation KillSwitch라 불리는 이 작전에서는 서버도 압수되었습니다. The Register의 보도에 따르면, 해당 유출 사이트에는 최소 110TB의 탈취된 데이터가 보관되어 있었습니다. 이번 KillSec 랜섬웨어 체포와 유출 사이트 압수는 법 집행 기관의 주목할 만한 성과이지만, 그 정보가 유출된 데이터에 포함되었을 수 있는 사람들에게는 실질적인 질문을 남깁니다.

현재까지 확인된 세부 사항은 제한적이므로, 이 기사는 보도된 내용에만 근거하고 영향을 받을 수 있는 사람들에게 그것이 무엇을 의미할 수 있는지 설명합니다.

Operation KillSwitch가 무엇을 무너뜨렸나

Operation KillSwitch는 KillSec이 탈취한 파일을 게시하는 데 사용한 인프라를 겨냥했습니다. 랜섬웨어 그룹은 일반적으로 유출 사이트를 압박 전술로 운영합니다. 데이터를 탈취하고, 공개하겠다고 협박하며, 피해자가 돈을 지불하지 않으면 게시합니다. 그 사이트를 장악하면 그룹이 피해자를 협박할 능력이 방해받고, 데이터가 호스팅되던 중심지가 제거됩니다.

당국은 서버를 압수하고 3명을 체포했습니다. 그중 한 명은 그룹을 운영한 것으로 의심되는 10대입니다. 이와 같은 수사는 초기 체포 이후에도 계속되는 경우가 많은데, 압수된 서버가 다른 구성원, 피해자, 그리고 작전 방식에 관한 증거를 제공할 수 있기 때문입니다. 우리가 확보한 보도는 추가 기소나 추가 용의자를 확인하지 않으므로, 이 사건이 어디까지 미칠지는 아직 말하기 이릅니다.

110TB의 탈취 데이터에 포함될 수 있는 것

보도된 수치는 최소 110TB입니다. 이는 매우 큰 용량이며, 우리가 아는 것과 모르는 것을 분명히 하는 것이 중요합니다. 출처 요약은 데이터의 크기를 제시하지만, 우리가 이용할 수 있는 자료에서는 어떤 종류의 파일이 포함되어 있는지, 어떤 조직과 개인이 영향을 받았는지를 세분화하지 않습니다.

일반적으로 랜섬웨어 공격에서 탈취되는 데이터에는 다음이 포함될 수 있습니다:

  • 이름, 주소, 연락처 정보와 같은 직원 및 고객 기록
  • 내부 업무 문서, 계약서, 재무 파일
  • 침해된 시스템에 저장된 로그인 자격 증명 또는 기타 계정 정보
  • 공격받은 조직의 유형에 따라 달라지는 민감한 기록

이는 랜섬웨어 피해자가 흔히 잃는 것의 일반적인 예시이며, 이 특정 아카이브의 확인된 내용이 아닙니다. KillSec의 피해자로 지목된 조직과 관련이 있다면, 정확히 무엇이 탈취되었는지 설명하는 공식 공지를 주시하십시오.

압수가 유출된 데이터를 안전하게 만들지 않는 이유

경찰이 유출 사이트를 통제하면 탈취된 데이터가 봉쇄되었다고 가정하기 쉽습니다. 그것은 보장되지 않습니다. 잠시라도 게시되거나 공유된 데이터는 복사될 수 있고, 복사본은 원래 서버보다 오래 살아남을 수 있습니다. 법 집행 기관은 호스팅 위치를 제거할 수 있지만, 누가 미리 파일을 다운로드했는지 또는 다른 곳에 다른 복사본이 보관되었는지를 항상 알 수는 없습니다.

데이터가 오프라인 상태인 것과 데이터가 안전한 것 사이에도 차이가 있습니다. 유출 사이트가 계속 폐쇄되어 있더라도, 그 정보는 애초에 탈취되었습니다. 그것에 접근한 사람, 또는 여전히 복사본을 보유한 사람은 사기, 피싱, 신원 도용에 악용할 수 있습니다. 따라서 체포는 미래의 피해를 줄이지만 이미 발생한 노출을 되돌리지는 못합니다.

이는 프라이버시 및 보안 뉴스에서 익숙한 긴장 관계입니다. 호주의 eSafety 커미셔너가 새로운 권한을 얻는 것과 같은 논쟁에서 보듯 규제 기관과 경찰은 더 많은 조치 수단을 얻지만, 일단 정보가 유출된 후에는 개인이 여전히 자신의 정보를 보호해야 하는 실질적 부담의 상당 부분을 짊어집니다.

이것이 당신에게 의미하는 것

대부분의 사람들은 자신의 데이터가 KillSec 아카이브의 일부였는지 즉시 알지 못할 것입니다. 최선의 접근 방식은 유출 통지를 받았거나 거래하는 조직이 공격받았다면 노출이 가능한 것으로 가정하고, 어차피 도움이 되는 적은 노력의 조치를 취하는 것입니다.

영향을 받았다는 통지를 받으면 그 통지를 진지하게 받아들이고 포함된 지침을 따르십시오. 아무것도 듣지 못했다면 당황할 필요는 없지만, 몇 가지 습관이 이 특정 데이터 세트에 당신이 포함되었는지 여부와 관계없이 위험을 줄여줍니다.

노출을 확인하고 제한하는 방법

다음 실용적인 단계부터 시작하십시오:

  1. 유출 알림을 확인하십시오. 이메일(스팸 폴더 포함)과 우편물에서 데이터 사고에 관한 회사, 고용주, 학교, 의료 제공자의 메시지를 찾아보십시오.
  2. 필요한 곳의 자격 증명을 변경하십시오. 로그인 정보가 노출되었을 수 있다는 통지를 받았다면 그 비밀번호를 즉시 변경하십시오. 재사용한 다른 모든 곳에서도 변경하고, 각 계정마다 고유한 비밀번호를 사용하십시오.
  3. 다중 인증을 켜십시오. MFA는 두 번째 장벽을 추가하므로, 탈취된 비밀번호만으로는 공격자에게 훨씬 덜 유용합니다.
  4. 피싱을 주의하십시오. 유출된 연락처 정보는 설득력 있는 이메일, 문자, 전화를 만드는 데 자주 사용됩니다. 긴급성을 조성하는 예상치 못한 메시지를 주의하고, 링크를 클릭하는 대신 회사의 공식 사이트로 직접 가십시오.
  5. 계정을 모니터링하십시오. 은행 및 카드 명세서에서 낯선 활동을 검토하고, 금융 또는 신원 정보가 관련되었다면 신용 동결이나 사기 경보를 고려하십시오.

핵심 요약

KillSec 랜섬웨어 체포와 유출 사이트 압수는 법 집행 기관이 매우 어린 용의자가 운영한 것으로 의심되는 경우에도 랜섬웨어 작전을 방해할 수 있음을 보여줍니다. 그러나 최소 110TB의 데이터 탈취를 되돌리지는 못합니다. 알림을 확인하고, 비밀번호를 업데이트하고 다양화하며, MFA를 활성화하고, 피싱 시도에 경계를 유지하십시오. 이러한 단계는 비용이 거의 들지 않으며 수사에서 다음에 무슨 일이 일어나든 당신을 보호합니다.