9개국에 걸친 유로폴 주도 작전이 KillSec 랜섬웨어 갱단을 강타했습니다. 당국은 3명의 체포와 110TB의 데이터 압수를 보고했으며, 미국 법무부는 "Archduke"로 알려진 네덜란드인 용의자를 기소했습니다. 이 KillSec 랜섬웨어 소탕 작전 해설 가이드에서는 무엇이 압수되었는지, 기소에 대해 알려진 내용, 그리고 피해자와 일반 방어자들에게 무엇이 달라지고 달라지지 않는지를 다룹니다.

Operation KillSwitch가 실제로 압수한 것

보도에 따르면, Operation KillSwitch는 3명의 체포와 KillSec 그룹으로부터 110TB의 데이터 압수를 거두었습니다. 9개국이 이 작전에 참여했습니다. 법 집행 기관의 별도 공개 게시물은 이를 FBI 샌후안 지부가 주도하고 FBI가 Kill Security Ransomware Group이라고 부르는 그룹을 표적으로 한, 공동의 단계별 작전으로 설명합니다.

검색 결과에 나타난 유로폴의 자체 발표는 규모를 더해줍니다. 이는 4개 유럽 국가에서 3명의 체포와 8건의 압수수색을 설명하며, 전 세계 약 1,000건의 공격과 연관된 그룹을 표적으로 한 작전입니다. 스위스 정부 공지는 KillSec이 사용한 IT 인프라의 해체를 9월 30일로 명시하고 있습니다. 유로폴의 헤드라인은 또한 서버와 유출 사이트가 압수되었다고 언급합니다.

110TB라는 수치는 실질적인 이유에서 중요합니다. 데이터를 암호화하기 전에 탈취하는 랜섬웨어 갱단은 그 데이터를 자신들이 통제하는 인프라에 보관하는데, 이를 압수하면 수사관들에게 증거, 피해자 명단, 그리고 경우에 따라 영향을 받은 조직에 경고할 방법을 제공할 수 있습니다. 우리가 검토한 요약은 110TB 중 얼마나 많은 부분이 탈취된 피해자 데이터이고 얼마나 많은 부분이 다른 자료인지를 밝히지 않으므로, 당국이 더 많은 내용을 발표할 때까지 그 내용물에 대한 어떠한 주장도 주의 깊게 다루어야 합니다.

"Archduke"는 누구이며 법무부는 무엇을 주장하는가

법무부는 "Archduke"라는 핸들을 사용하는 네덜란드인 용의자를 기소했습니다. 출처 요약은 구체적인 혐의, 그룹 내에서의 용의자의 역할, 또는 사건이 절차적으로 어디에 있는지를 명시하지 않습니다. 우리는 그 세부 사항을 추측하지 않을 것입니다.

한 가지 주의할 점: 유로폴의 발표 헤드라인은 KillSec을 이끌었다고 의심되는 십대를 언급하고 있으며, 일부 보안 업체들은 젊은 피의 지도자의 체포에 관한 글을 게재했습니다. 우리가 이용할 수 있는 자료는 이 인물과 기소된 "Archduke"가 동일 인물인지 확인하지 못하므로, 우리는 이들을 연결하지 않습니다. 기소는 또한 혐의 제기일 뿐, 유죄 판결이 아닙니다. 법원 서류와 법무부의 공식 성명이 혐의가 전개됨에 따라 확인할 수 있는 신뢰할 만한 곳이 될 것입니다.

이번 소탕이 KillSec 피해자들에게 의미하는 것

이미 KillSec의 공격을 받은 조직들에게 이 소식은 고무적이지만 불완전합니다. 보안 연구원들은 이 그룹이 소프트웨어 취약점과 클라우드 스토리지 설정 오류를 악용하여 약 1,000개의 조직을 침해했다고 밝혔습니다. 압수된 서버와 압수된 유출 사이트는 탈취한 파일을 게시하여 피해자들에게 압박을 가하는 그룹의 능력을 제한할 수 있습니다.

그러나 소탕은 정리가 아닙니다. 몇 가지를 명심할 가치가 있습니다:

  • 이미 탈취된 데이터는 다른 곳에 복사되었을 수 있습니다. 서버를 압수한다고 해서 모든 복사본이 사라졌다고 보장할 수 없습니다.
  • 암호화된 시스템은 암호화된 상태로 남습니다. 수사관들이 복호화 지원을 공개하지 않는 한, 복구는 여전히 자체 백업에 달려 있습니다.
  • 랜섬웨어 그룹은 종종 분열하거나 브랜드를 바꿉니다. 일부 구성원의 체포가 그룹이 사용한 전술을 반드시 종식시키지는 않습니다.
  • 피해자들이 연락을 받을 수 있습니다. 영향을 받았다고 생각되면 법 집행 기관의 연락을 주시하고 해당 국가의 적절한 채널을 통해 사건을 신고하십시오.

귀하의 조직이 KillSec의 표적이었다면, 탈취된 데이터가 여전히 표면화될 수 있다고 가정하고, 자격 증명 재설정, 유출 통지 의무, 모니터링을 평소처럼 계속하십시오.

여전히 중요한 랜섬웨어 방어: 백업, 분할, 그리고 VPN의 한계

KillSec에 귀속된 방법들, 즉 소프트웨어 결함 악용과 잘못 구성된 클라우드 스토리지는 랜섬웨어 조직 전반에서 흔합니다. 그렇기 때문에 이번 달에 누가 구금되어 있든 기본이 여전히 가장 큰 비중을 차지합니다.

백업. 여러 복사본을 유지하되, 최소 하나는 공격자가 탈취한 자격 증명으로 접근할 수 없는 오프라인 또는 불변 복사본을 포함하십시오. 정기적으로 복원을 테스트하십시오. 한 번도 복원해 본 적 없는 백업은 계획이 아니라 가정이기 때문입니다.

네트워크 분할. 시스템을 분리하면 침입자가 이동할 수 있는 범위가 제한됩니다. 한 대의 기기나 클라우드 계정이 침해되더라도, 분할은 그것이 회사 전체의 암호화 사건으로 번지는 것을 막을 수 있습니다.

패치 및 구성. 취약점과 스토리지 설정 오류가 보고된 전술의 일부였으므로, 공개적으로 노출된 소프트웨어의 업데이트를 검토하고 클라우드 스토리지가 의도한 것보다 광범위하게 노출되지 않았는지 확인하십시오.

VPN이 맞는 위치. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨길 수 있습니다. 그것은 취약한 소프트웨어를 패치하거나, 잘못 구성된 스토리지 버킷을 고치거나, 백업을 보호하지 않습니다. 그것을 하나의 제한된 프라이버시 계층으로 취급하되, 랜섬웨어 방어로 여기지 마십시오.

CISA의 StopRansomware 가이드는 보다 완전한 대응 계획을 수립하기 위해 널리 참조되는 자료입니다.

이것이 귀하에게 의미하는 것

귀하가 개인이라면, 이 작전이 하룻밤 사이에 습관을 바꿀 이유는 되지 않지만, 중요한 파일이 랜섬웨어가 손댈 수 없는 곳에 백업되어 있는지 확인할 좋은 계기가 됩니다. 귀하가 소규모 사업체나 팀을 관리한다면, 이번 소탕이 유사한 방법을 사용하는 유사한 그룹으로부터의 위험을 제거하지는 않습니다.

더 넓은 신호는 국제 협력이 랜섬웨어 인프라와 그 배후의 인물들에게 도달할 수 있다는 것입니다. 이는 유용하지만, 귀하 자신의 준비를 대체하는 것이 아니라 그와 함께 작동합니다.

핵심 요점

  • Operation KillSwitch는 9개국, 3명의 체포, 110TB 압수를 포함했으며, 법무부는 네덜란드인 용의자 "Archduke"를 기소했습니다.
  • 기소는 혐의 제기입니다. 혐의의 세부 사항은 우리가 검토한 요약에 없었습니다.
  • 이번 소탕은 파일을 복호화하지 않으며 탈취된 데이터가 사라졌다고 보장하지 않습니다.
  • 이번 주에 자체 백업 및 네트워크 분할 설정을 검토하되, 오프라인 복사본이 있는지와 복원을 테스트했는지를 포함하십시오.
  • 원한다면 프라이버시를 위해 VPN을 사용하되, 랜섬웨어 방어로 간주하지 마십시오.