랜섬웨어는 더 이상 단순한 암호화 문제가 아니다

수년 동안 랜섬웨어 대응에 대한 표준 조언은 한 가지에 집중되어 있었습니다: 몸값을 지불하지 않아도 되도록 데이터를 백업하라는 것이었습니다. 그 조언은 여전히 중요하지만, 보안 인식 교육 기업 KnowBe4의 최근 분석에 따르면 더 이상 현대 랜섬웨어 작전이 실제로 작동하는 방식을 완전히 포착하지 못합니다.

랜섬웨어는 KnowBe4가 설명하는 바에 따르면 사업 중단 모델로 진화했으며, 무차별적인 멀웨어보다는 도난당한 신원 정보와 사회공학에 더 크게 의존합니다. 단순히 파일을 잠그고 해독 키에 대한 대가로 지불을 요구하는 대신, 공격자들은 점점 더 합법적이고 도난당한 자격 증명을 사용해 조직 내부로 침투한 다음, 아무도 알아차리기 전에 그 신뢰받는 접근 권한을 이용해 최대한의 운영상 피해를 입히는 데 집중하고 있습니다.

이러한 변화는 IT 보안만큼이나 개인정보 보호에도 중요합니다. 랜섬웨어 그룹이 침입을 위해 신원 정보를 도용할 때, 그 신원 정보에 연결된 개인 데이터(직원 로그인 정보, 고객 기록, 내부 커뮤니케이션)는 공격 표면의 일부가 됩니다. 오늘날의 랜섬웨어 사고는 단순한 암호화 사건인 경우가 드물며, 종종 데이터 노출 사건이기도 합니다.

왜 도난당한 신원 정보가 새로운 진입점인가

랜섬웨어 공격의 전통적인 이미지는 악성 이메일 첨부 파일이나 취약하고 패치되지 않은 서버를 포함합니다. 이러한 경로는 사라지지 않았지만, 점점 더 단순한 전술로 보완되거나 대체되고 있습니다: 자격 증명을 위한 피싱, 헬프데스크를 속여 비밀번호를 재설정하게 하기, 또는 취약한 다중 인증 설정을 악용하여 신뢰받는 사용자로 접근 권한을 얻기.

일단 내부에 침투하면 공격자는 전통적인 의미의 "해킹"을 할 필요가 없습니다. 그들은 다른 직원처럼 로그인하고, 조용히 네트워크를 이동하며, 중단되었을 때 가장 큰 피해를 입힐 수 있는 시스템과 데이터를 식별합니다. 따라서 몸값 요구에 가장 큰 협상력을 얻을 수 있습니다. 이것이 KnowBe4가 랜섬웨어를 사업 중단 모델로 설명할 때 의미하는 바입니다: 목표는 단순히 데이터를 암호화하는 것이 아니라 지불이 이루어질 때까지 조직의 운영을 완전히 멈추게 하는 것입니다.

이러한 접근 방식은 랜섬웨어-as-a-Service 생태계에서 더 넓게 관찰된 것과 일치합니다. LockBit 5.0과 Operation Cronos 이후의 삶에 대한 우리의 보도에서 자세히 다룬 것과 같은 그룹들은 랜섬웨어 제휴사들이 그들의 작전을 전문화하여 각 공격을 단순한 훔치고 도망가는 방식보다는 압박 전술과 평판 위협을 포함한 계산된 사업 협상처럼 취급하는 방식을 보여줍니다.

신원 우선 위협에 맞춘 랜섬웨어 방어 재고

신원 도용과 사회공학이 이제 랜섬웨어가 발판을 마련하는 주요 경로라면, 네트워크 경계 보안과 안티바이러스 도구에만 구축된 방어는 과거의 문제를 해결하는 것입니다. KnowBe4의 프레임은 조직이 신원 확인과 인간 행동을 랜섬웨어 방어의 핵심 부분으로 취급해야 하지, 부차적인 것으로 여겨서는 안 된다고 시사합니다.

실질적으로 이것은 비밀번호 재설정과 계정 복구를 위한 더 강력한 신원 확인 절차, 쉽게 우회되는 SMS 코드 대신 피싱에 강한 다중 인증, 그리고 사회공학을 일회성 규정 준수 교육이 아니라 활발하고 진화하는 위협으로 취급하는 지속적인 직원 교육을 의미합니다. 백업과 네트워크 분할은 여전히 필수적이지만, 이제는 첫 번째 방어선이 아니라 두 번째 방어선입니다.

이러한 변화를 둘러싼 위험은 정책 차원에서도 주목을 받고 있습니다. 우리가 보도한 바와 같이, AI 기반 공격 속에서 정부들은 랜섬웨어 지불 금지를 검토하고 있습니다. 이는 규제 기관들이 현재의 방어 모델, 즉 문제를 해결하기 위해 지불하는 방식이 공격이 더 빠르고 설득력 있게 변함에 따라 지속 가능하지 않다는 것을 인식하고 있다는 신호입니다.

이것이 당신에게 의미하는 바

IT 의사 결정권자이든 단순히 고용주가 귀하의 개인 데이터를 보유하고 있는 사람이든, 랜섬웨어 전술의 이러한 진화는 실제 결과를 가져옵니다. 공격자가 소프트웨어 결함을 악용하는 대신 신원 정보를 도용하여 침투한다면, 귀하의 로그인 자격 증명의 보안과 조직이 접근 권한을 부여하기 전에 신원을 얼마나 신중하게 확인하는지가 해당 조직이 비용이 많이 드는 중단에 얼마나 취약한지에 직접적인 영향을 미칩니다.

개인에게 이것은 익숙하지만 점점 더 시급한 점을 강화합니다: 재사용된 비밀번호, 취약한 MFA, 예상치 못한 비밀번호 재설정 요청에 대한 무심한 대응은 단순한 개인적 위험이 아니라 수천 명의 사람들의 데이터에 영향을 미칠 수 있는 공격의 잠재적 진입점입니다. 기업에게 이것은 랜섬웨어 방어가 기술적 문제만큼이나 신원 및 인간 행동 문제로 이해되어야 함을 의미합니다.

실행 가능한 핵심 사항

  • 가능한 모든 곳에서 피싱에 강한 다중 인증을 활성화하고 SMS 기반 코드에만 의존하지 마십시오.
  • 예상치 못한 비밀번호 재설정 또는 계정 확인 요청에 대해 의심을 가지십시오. 내부 헬프데스크에서 온 것처럼 보이는 요청이라도 마찬가지입니다.
  • 조직은 계정 복구를 위한 신원 확인이 어떻게 작동하는지 감사해야 합니다. 이것은 점점 더 흔해지는 랜섬웨어 진입점이기 때문입니다.
  • 사회공학 전술은 빠르게 진화하므로 정기적인 보안 인식 교육을 일회성 체크리스트가 아닌 지속적인 필수 사항으로 취급하십시오.
  • 오프라인 상태의 테스트된 백업을 두 번째 방어선으로 유지하되, 신원 기반 침입을 막는 것이 암호화 복구만큼 중요하다는 점을 이해하십시오.

랜섬웨어가 신원 중심의 사업 중단 모델로 진화했다고 해서 싸움이 불가능하다는 뜻은 아닙니다. 그것은 싸움이 이동했다는 뜻입니다. 한때 멀웨어와 백업에만 집중했던 방어는 이제 도난당한 신원 하나가 전체 네트워크에 얼마나 쉽게 문을 열어줄 수 있는지를 고려해야 하며, 그것은 신원 보안을 랜섬웨어 방어 자체와 분리할 수 없는 것으로 취급하는 것에서 시작됩니다.