Lapsus$란 무엇이며 어떻게 활동하는가
Lapsus$는 대부분의 사람들이 들어본 랜섬웨어 공격과는 다른 방식으로 명성을 쌓은 해킹 그룹입니다. 피해자의 시스템을 암호화로 잠그고 복호화 키를 대가로 금전을 요구하는 대신, Lapsus$는 더 직접적인 방식을 택했습니다: 데이터를 그대로 탈취한 뒤 요구 사항이 충족되지 않으면 이를 공개적으로 유출하겠다고 협박한 것입니다.
이 차이는 처음 보이는 것보다 훨씬 중요합니다. 전통적인 랜섬웨어 운영자들은 파일과 시스템을 사용할 수 없게 만들어 비즈니스 운영을 방해합니다. 반면 Lapsus$는 협박과 평판 압박에 의존했습니다. 위협은 "돈을 내지 않으면 네트워크 접근 권한을 잃는다"가 아니라 "돈을 내지 않으면 당신의 데이터를 세상에 폭로하겠다"였습니다. 민감한 고객 정보, 직원 기록, 또는 독점 소스 코드를 보유한 조직에게는 몸값이 최종적으로 지불되든 그렇지 않든, 이러한 위협만으로도 대응을 강제하기에 충분할 수 있습니다.
데이터 갈취가 다른 종류의 위험인 이유
랜섬웨어 공격은 즉각적이고 가시적인 혼란을 일으키는 경향이 있습니다: 시스템이 다운되고, 운영이 중단되며, 비즈니스를 재개해야 한다는 필요성에서 지불 압박이 발생합니다. Lapsus$와 같은 데이터 갈취 그룹은 다른 종류의 압박을 만들어냅니다. 그것은 공개 노출에 대한 두려움과 그에 따르는 장기적 결과에 기반한 압박입니다. 탈취된 데이터가 한 번 유출되면 되돌릴 방법이 없습니다. 고객, 파트너, 규제 기관 모두 동시에 침해 사실을 알게 될 수 있으며, 신뢰에 대한 손상은 다운타임으로 인한 재정적 손실보다 더 오래 지속될 수 있습니다.
이것이 데이터 보호 규정이 단순한 시스템 가동 시간보다 침해 공개와 책임에 점점 더 초점을 맞추게 된 이유 중 하나입니다. 개인정보 보호법이 상당한 재정적 제재를 부과하는 시장에서는, 데이터를 탈취하고 유출하겠다고 위협하는 그룹이 몸값 협상만큼이나 쉽게 규제 당국의 조사를 촉발할 수 있습니다. 일부 관할권이 잘못 처리된 개인 데이터를 얼마나 심각하게 다루는지 감을 잡으려면, 인도가 조직이 위탁받은 데이터를 보호하지 못했을 때 DPDP법 벌금이 최대 ₹250 crore에 달할 수 있는 방식을 살펴볼 가치가 있습니다. Lapsus$ 스타일 전술을 사용하는 그룹이 감행한 침해는 갈취 요구 자체에 더해, 기업을 정확히 이런 종류의 규제 노출에 빠뜨릴 수 있습니다.
갈취 기반 해킹의 프라이버시 영향
Lapsus$와 같은 그룹의 핵심 프라이버시 우려는 피해자가 침해당한 조직에만 국한되는 경우가 거의 없다는 점입니다. 기업의 내부 시스템이 침해되고 고객 또는 직원 데이터가 탈취되면, 그 데이터베이스에 정보가 있는 모든 사람도 잠재적 피해자가 됩니다. 즉각적인 피해가 종종 침해당한 조직 자체의 운영에 국한되는 랜섬웨어와 달리, 데이터 갈취는 침해된 시스템에 개인 정보가 저장되어 있던 모든 사람에게로 확장되는 파급 효과를 가집니다.
이것이 또한 정부와 민간 기업이 개인 데이터를 어떻게 수집, 저장, 접근하는지에 대한 감독이 그토록 끈질긴 정책 논쟁이 된 이유입니다. 감시 권한에 관한 논의, 예컨대 진행 중인 FISA 섹션 702 갱신에 대한 논쟁과 기업의 데이터 보호 의무에 관한 논의는 어떤 의미에서 동전의 양면입니다. 둘 다 대량의 개인 데이터가 수집, 저장되고, 그 데이터를 지렛대로 무기화하려는 그룹들의 표적이 점점 더 되고 있는 세상에 대한 대응입니다.
이것이 당신에게 의미하는 것
개인이라면, Lapsus$와 같은 그룹으로부터의 직접적 위험은 자신의 시스템이 암호화되는 것보다는 자신의 개인 데이터가 침해당한 조직의 데이터베이스 안에 있을 가능성에 더 관한 것입니다. 그 데이터는 한 번 탈취되면 원래 피해 조직이 갈취 요구를 지불하든 그렇지 않든 유출되거나, 판매되거나, 피싱 또는 신원 도용 같은 추가 사기에 사용될 수 있습니다.
고객 또는 직원 데이터를 다루는 조직에서 일한다면, 갈취 기반 공격은 데이터 최소화와 강력한 접근 제어가 백업 및 복구 계획만큼이나 중요하다는 것을 상기시켜 줍니다. 애초에 수집되거나 저장되지 않은 데이터는 유출할 수 없습니다.
실행 가능한 시사점
Lapsus$와 같은 그룹을 이해하는 것은 디지털 프라이버시를 진지하게 고민하는 누구에게나 유용한 맥락입니다. 고려할 가치가 있는 몇 가지 실용적 단계는 다음과 같습니다:
- 사용하는 서비스와 연결된 모든 계정이 언젠가 침해의 일부가 될 수 있다고 가정하고, 고유하고 강력한 비밀번호와 함께 제공되는 곳마다 다중 인증을 사용하세요.
- 상호작용하는 기업으로부터 데이터 사고에 관한 알림이 오는지 모니터링하고, 침해 통지 이메일을 일상적인 것으로 치부하지 말고 진지하게 받아들이세요.
- 엄격히 필요하지 않은 서비스에는 공유하는 개인 정보의 양을 제한하세요. 제공하지 않은 데이터는 나중에 탈취되거나 유출될 수 없기 때문입니다.
- 조직에서 시스템을 관리한다면, 데이터 보존 정책을 정기적으로 검토하세요. 갈취 기반 공격은 애초에 탈취할 가치 있는 데이터가 있을 때만 작동합니다.
Lapsus$와 같은 그룹은 위협 환경이 단순한 랜섬웨어를 넘어 진화했음을 보여주며, 이러한 전술이 어떻게 작동하는지 계속 정보를 얻는 것은 앞으로 자신의 데이터를 보호하는 가장 실용적인 방법 중 하나입니다.


과 [이번 달 두 번째 면허 해킹](/en/florida-dmv-data-breach-second-license-hack-this-month)에 대한 이전 보도에서 유출이 어떻게 발견되고 공개되었는지 다루고 있습니다.
한편, 시스코는 많은 조직이 네트워크 접근을 제어하는 데 사용하는 플랫폼인 아이덴티티 서비스 엔진(ISE)의 결함을 패치했습니다. 신속한 패치는 악용의 문을 닫지만, DMV와 같은 정부 기관을 포함한 민감한 데이터베이스를 보호하는 신원 및 접근 시스템 자체가 빈번한 공격 대상이라는 점을 상기시켜 줍니다.
Revolut은 한편으로 유출된 고객 정보와 관련된 데이터 사기에 연루되어, 핀테크 자격 증명도 이제 사기꾼들 사이에서 유통될 가능성이 있는 데이터 목록에 추가되었습니다. 종합하면, 이러한 사건들은 올해 반복적으로 나타난 패턴에 부합합니다: 공격자들이 신원 확인 시스템과 운전면허, 금융, 개인 기록을 저장하는 데이터베이스를 표적으로 삼은 뒤, 그 데이터를 후속 사기에 사용하거나 판매하는 것입니다.
## 영향을 받았는가? 노출 여부 확인 방법
플로리다 운전면허증이나 주 신분증을 소지하고 있다면, 달리 확인될 때까지 잠재적 영향을 받은 것으로 간주하십시오. FLHSMV는 유출을 조사 중이라고 밝혔으며, 영향을 받은 개인은 일반적으로 직접 통지를 받지만, 통지 시점은 공개 발표보다 늦어질 수 있습니다. 그동안 다음 사항을 주의하십시오:
- DMV에서 온 것처럼 면허나 개인 정보를 "확인"하라고 요구하는 예상치 못한 이메일, 문자, 전화
- 인식할 수 없는 새 계정이나 신용 조회
- 본인의 이름, 주소, 면허 번호와 연결된 계정에 대한 로그인 시도나 비밀번호 재설정 이메일
Revolut 사용자도 마찬가지로 회사의 공식 커뮤니케이션을 확인하고 최근 계정 활동에서 이상한 점이 없는지 검토해야 합니다. 이러한 종류의 운전면허 및 금융 데이터 노출은 플로리다만의 문제가 아닙니다. 라트비아 도로교통안전국의 유사한 유출은 [약 120만 명의 개인 데이터를 노출](/en/latvia-csdd-breach-exposes-data-of-1-2-million-citizens)시켰으며, 이는 전 세계 자동차 관련 기관이 검증된 고가치 신원 데이터를 한곳에 보관하기 때문에 매력적인 표적이 된다는 것을 보여줍니다.
## 즉시 취해야 할 조치: 비밀번호, 신용 동결, 신원 모니터링
공식 통지를 받았는지 여부와 관계없이, 지금 바로 취할 가치가 있는 몇 가지 단계가 있습니다:
1. **비밀번호 변경**: DMV 또는 Revolut 프로필과 연결된 이메일이나 전화번호에 연결된 모든 계정의 비밀번호를 변경하십시오, 특히 여러 사이트에서 비밀번호를 재사용하는 경우 더욱 그렇습니다.
2. **다중 인증 활성화**: 제공되는 모든 곳에서, 특히 금융 및 이메일 계정에서 다중 인증을 활성화하십시오.
3. **신용 동결**: 주요 신용 조사 기관에 신용을 동결하십시오. 동결은 무료이며 도난당한 운전면허 번호를 사용하여 본인 명의로 대부분의 새 계정이 개설되는 것을 방지합니다.
4. **신용 보고서와 은행 명세서 모니터링**: 앞으로 몇 달 동안 신용 보고서와 은행 명세서를 면밀히 주시하십시오. 신원 도용범들은 즉각적인 경고가 발생하는 것을 피하기 위해 도난당한 데이터를 사용하기 전에 기다리는 경우가 많습니다.
5. **원치 않는 연락에 대해 의심**: DMV 기록이나 Revolut 계정을 언급하는 원치 않는 연락에 대해 의심하십시오. 사기꾼들은 유출 뉴스 자체를 피싱의 구실로 자주 사용합니다.
운전면허 데이터는 DMV 외에도 은행, 공항, 온라인 연령 확인 서비스 등에서 신원 확인에 사용되기 때문에 특히 가치가 있습니다. 이것이 [IDScan.net에서 1억 5,300만 건의 운전면허 유출](/en/idscan-net-confirms-breach-of-153m-driver-s-licenses)과 같은 유출이 원래 피해 조직을 훨씬 넘어서는 결과를 초래하는 이유 중 하나입니다.
## 대응 계획에서 VPN이 맞는 곳 (그리고 맞지 않는 곳)
VPN은 유용한 개인정보 보호 도구이지만, 이미 발생한 데이터 유출을 되돌릴 수는 없습니다. VPN은 인터넷 트래픽을 암호화하고 IP 주소를 숨겨, 유출 *이후*에 보내는 데이터, 예를 들어 의심스러운 활동을 확인하면서 공용 Wi-Fi에서 은행 계좌에 로그인할 때의 가로채기를 방지하는 데 도움이 됩니다. VPN이 할 수 없는 것은 이미 도난당한 후 해커의 데이터베이스에서 운전면허 번호나 Revolut 계정 세부 정보를 제거하는 것입니다.
VPN이 진정으로 도움이 되는 곳은 앞으로의 노출을 줄이는 것입니다: 공용 네트워크에서의 브라우징을 보호하고, 신용 동결이나 신원 모니터링 서비스를 조사할 때 보호 계층을 추가하며, 정리 과정에서 수집될 수 있는 네트워크 수준 데이터의 양을 제한합니다. 비밀번호 관리자, 신용 동결, 모니터링 서비스와 함께 다층 대응의 한 부분으로 생각하되, 그중 어느 것의 대체물로 생각하지 마십시오.
## 이것이 본인에게 의미하는 바
"플로리다 DMV 유출, 무엇을 해야 하나"에 대한 실용적인 답은 간단합니다: 노출을 가정하고, 자격 증명을 잠그고, 신용을 동결하고, 유출 자체를 언급하는 피싱 시도에 주의하십시오. 같은 조언이 Revolut 데이터 사기에 휘말린 모든 사람에게도 광범위하게 적용됩니다. 이러한 사건들은 올바른 단계를 통해 복구할 수 있지만, 유출과 사기 시도 사이의 기간이 본인의 행동이 가장 중요할 때입니다.
## 핵심 요점
- 플로리다 운전면허증을 소지하고 있다면, 아직 직접 통지를 받지 못했더라도 데이터가 영향을 받았을 수 있다고 가정하십시오.
- 확인을 기다리지 말고 즉시 신용을 동결하고 다중 인증을 활성화하십시오.
- DMV나 Revolut을 언급하는 모든 메시지는 공식 채널을 통해 확인될 때까지 의심하십시오.
- VPN은 이미 노출된 데이터에 대한 해결책이 아니라, 향후 보호를 위한 보조 개인정보 보호 도구로 사용하십시오.
플로리다 DMV 유출이 어떻게 전개되었고 당국이 규모에 대해 무엇을 말했는지에 대한 더 많은 내용은, 새로운 세부 사항이 나오는 대로 타임라인을 추적하는 지속적인 보도를 참조하십시오.](/api/img?p=articles%2F7498%2Fimage-0.jpg&w=640)

