법 집행 기관이 Kill Security Ransomware Group이라고도 알려진 갈취 조직 KillSec을 무력화했습니다. KillSec 랜섬웨어 그룹 테이크다운 체포는 FBI 샌후안(San Juan)이 주도한 합동 순차 작전인 Operation KillSwitch의 일환으로 발표되었습니다. 당국은 그룹의 인프라를 압수하고 용의자 3명을 체포했습니다. 관계자들은 이 그룹이 일부 사례에서 상당한 몸값을 받아냈다고 밝혔습니다.

아래는 지금까지 알려진 내용, 그룹의 운영 방식, 그리고 데이터가 탈취되었을 가능성이 있는 개인과 조직이 지금 할 수 있는 일입니다.

당국이 압수한 것과 체포된 사람

지금까지 available한 보도와 공식 발표에 따르면, 이 작전에는 4개 유럽 국가에서 3건의 체포와 8건의 압수수색이 포함되었습니다. 유로폴은 이 그룹이 전 세계 약 1,000건의 공격과 연관되어 있다고 설명했습니다. 공개된 요약에 따르면 10대가 이 그룹을 이끌고 있는 것으로 의심되며, 미국 법무부 통지문은 무단 컴퓨터 접근 및 공모 혐의로 기소되어 체포된 네덜란드 국적자를 언급하고 있습니다. 개별 역할에 대한 세부 사항은 사건이 법정에서 진행됨에 따라 변경될 수 있으며, 체포된 모든 사람은 기소된 용의자일 뿐 유죄가 확정된 것은 아닙니다.

인프라 압수에는 KillSec의 유출 사이트, 즉 갈취 그룹이 탈취한 데이터를 게시하거나 게시하겠다고 위협하는 장소가 포함되었습니다. KillSec 랜섬웨어 유출 사이트 압수에 대한 이전 보도에서 확보된 110TB의 데이터와 체포에 대해 더 자세히 다루고 있습니다. 유출 사이트를 장악하는 것이 중요한 이유는 그룹의 주요 압박 수단을 제거하고 탈취된 파일이 해당 채널을 통해 더 이상 노출되지 않도록 하기 때문입니다.

KillSec의 침투 방식과 갈취를 위한 데이터 탈취

사건 요약에 따르면, KillSec은 다양한 취약점을 악용하여 피해자의 컴퓨터 또는 클라우드 기반 네트워크 인프라에 접근하고 침투했습니다. 일단 내부에 들어가면, 그룹은 민감한 데이터를 탈취하여 갈취 요구에 사용했습니다.

이는 익숙한 패턴입니다. 많은 현대 갈취 조직은 파일 암호화에만 의존하지 않고 먼저 데이터를 탈취한 다음 게시하겠다고 위협합니다. 이는 백업이 잘 되어 있는 피해자도 여전히 압박에 직면한다는 것을 의미합니다. 왜냐하면 시스템 복원이 유출을 되돌릴 수는 없기 때문입니다.

기소 문구에서 핵심적인 시사점은 진입점이 취약점, 즉 적시의 업데이트와 더 엄격한 구성으로 수정하거나 줄일 수 있는 소프트웨어 및 클라우드 대면 시스템의 결함이었다는 것입니다. 공개 정보는 특정 결함을 명시하지 않으므로, 어떤 제품이 영향을 받았는지 가정하는 것은 실수일 것입니다.

이것이 당신에게 의미하는 것

테이크다운은 좋은 소식이지만, 피해를 자동으로 지우지는 않습니다. 자신의 노출 위험에 대해 생각하는 방법은 다음과 같습니다:

  • 압수된 데이터는 삭제된 데이터와 같지 않습니다. 당국은 추가 무단 접근으로부터 최소 110TB의 탈취된 데이터를 확보했다고 밝혔습니다. 이는 유출 사이트로 인한 위험을 줄이지만, 복사본이 다른 곳에 존재할 수 있습니다. 귀하의 데이터가 관련되었다는 통지를 받으면 진지하게 대처하십시오.
  • 조직이 여전히 귀하에게 통지할 수 있습니다. 귀하가 거래하는 회사가 피해자였다면, 유출 통지를 받을 것으로 예상하십시오. 주의 깊게 읽고, 예상치 못한 메시지의 링크가 아닌 회사의 공식 웹사이트나 전화번호를 통해 확인하십시오.
  • 갈취 사건 이후 후속 사기는 흔합니다. 탈취된 데이터를 복구하거나 삭제하는 것을 도와주겠다고 주장하는 이메일이나 전화를 의심하십시오. 특히 결제를 요구하는 경우에는 더욱 그렇습니다.

피해자와 노출된 개인이 지금 해야 할 일

귀하의 정보가 KillSec 사건의 일부라고 생각되거나, 표적이 된 조직에서 근무하는 경우, 다음 단계가 합리적입니다:

  1. 비밀번호를 변경하십시오. 영향을 받은 계정과 이를 재사용한 모든 곳에서 변경하십시오. 비밀번호 관리자를 사용하여 고유한 비밀번호를 만드십시오.
  2. 다중 인증을 활성화하십시오. 이상적으로는 SMS보다 인증 앱이나 하드웨어 키를 사용하십시오.
  3. 금융 계좌와 신용 보고서를 모니터링하십시오. 이상 활동을 확인하고, 주민등록번호와 같은 민감한 식별 정보가 노출된 경우 신용 동결을 고려하십시오.
  4. 피싱을 주의하십시오. 귀하에 대한 실제 세부 정보를 언급하는 피싱에 주의하십시오. 탈취된 데이터는 사기를 더 설득력 있게 만듭니다.
  5. 패치 및 원격 접근을 검토하십시오. IT 팀의 경우, 인터넷 대면 시스템을 업데이트하고, 클라우드 권한을 검토하고, 사용하지 않는 원격 접근 서비스를 닫고, 비정상적인 로그인이나 대규모 아웃바운드 전송에 대해 로그를 확인하십시오.
  6. 사건을 신고하십시오. 해당 국가의 관련 당국에 신고하고, 발견한 내용을 기록으로 유지하십시오. 수사관들이 피해자로부터 정보를 수집하고 있을 수 있습니다.

VPN이 갈취 그룹에 대해 하는 것과 하지 않는 것

VPN은 귀하의 기기와 VPN 서버 사이의 트래픽을 암호화하고, 방문하는 사이트로부터 귀하의 IP 주소를 숨깁니다. 이는 공용 Wi-Fi에서 유용하며 일부 추적을 제한하는 데 도움이 됩니다. 그러나 이 사건에서 일어난 일에 대한 방어책은 아닙니다.

사건 요약에 따르면, KillSec과 같은 그룹은 피해자의 컴퓨터나 클라우드 환경의 취약점을 악용하여 그곳에 저장된 데이터를 탈취했습니다. 소비자용 VPN은 소프트웨어를 패치하지 않고, 노출된 서버의 결함을 악용하는 공격자를 막지 못하며, 이미 탈취된 데이터를 복구하지도 못합니다. 귀하의 정보가 유출된 회사의 데이터베이스에 있다면, 귀하의 VPN은 그 사건에서 아무런 역할을 하지 않습니다.

VPN 기술이 중요한 곳은 원격 접근을 위해 VPN을 사용하는 조직입니다. 제대로 유지 관리되지 않거나 패치되지 않은 원격 접근 게이트웨이는 그 자체로 진입점이 될 수 있으므로, 다른 인터넷 대면 시스템과 마찬가지로 업데이트, 강력한 인증, 모니터링이 필요합니다. 이 사건에 대한 공개 소스는 특정 VPN 제품이 관련되었다고 밝히지 않으므로, 그 점에 대해 어떤 결론도 내려서는 안 됩니다.

결론

KillSec 랜섬웨어 그룹 테이크다운 체포는 국제적 공조 행동이 갈취 작전을 무력화하고, 인프라를 압수하며, 체포로 이어질 수 있음을 보여줍니다. 사건은 아직 진행 중이며, 기소된 사람들은 유죄가 입증될 때까지 무죄로 추정됩니다.

독자들에게 실질적인 단계는 항상 동일합니다. 유출 통지를 받았는지 확인하고, 비밀번호를 업데이트하고 다중 인증을 활성화하며, 소프트웨어와 원격 접근 도구가 패치되었는지 확인하십시오. 유출 사이트, 확보된 110TB의 데이터, 체포에 대한 구체적인 내용은 KillSec 유출 사이트 압수 보고서를 읽어보신 후, 오늘 몇 분을 투자하여 계정을 강화하십시오.