법 집행 기관이 커튼 뒤를 엿봤을 때
2024년 2월, 국제 법 집행 기관의 연합이 최근 가장 악명 높은 랜섬웨어 작전 중 하나인 LockBit의 인프라를 해체했습니다. 수사관들이 LockBit의 시스템에 접근하여 발견한 것은 단순한 범죄 활동의 증거만이 아니었습니다. 이들은 피해자들에게 돈을 받고 데이터를 삭제했다고 알려준 후에도, 실제로는 훔친 피해자 데이터의 사본을 그대로 보관해왔다는 사실을 밝혀냈습니다.
언뜻 보기보다 훨씬 더 중요한 의미를 지닌 세부 사항입니다. 수년간 랜섬웨어에 당한 조직들의 표준 대응 수칙에는 조용하고 불편한 선택지가 포함되어 있었습니다. 몸값을 내고 공격자로부터 삭제 약속을 받은 뒤 넘어가는 것입니다. LockBit에 대한 폭로는 많은 보안 연구자들이 오랫동안 의심해온 바를 확인시켜 줍니다. 그 약속은 대개 가치가 없으며, 피해자들은 그 사실을 알 방법이 거의 없다는 점입니다.
피해자가 듣는 말과 실제로 일어나는 일 사이의 괴리
랜섬웨어 협상은 일반적으로 대중의 시선 밖에서, 사고 대응 업체, 보험사, 또는 피해 조직 자체의 중재로 이루어집니다. 범죄 집단이 훔친 파일을 삭제했다고 주장할 때, 그 주장을 독립적으로 검증할 방법은 거의 없습니다. 피해자는 본질적으로 자신의 시스템에 침입하여 데이터를 훔친 바로 그 행위자의 말을 신뢰해야 하는 상황에 놓입니다.
LockBit 사례는 그 신뢰가 왜 잘못된 것인지를 보여줍니다. 협상 포털과 삭제 증명서까지 갖추고 피해자를 위한 '고객 서비스'를 운영할 만큼 정교한 범죄 조직조차도, 훔친 귀중한 데이터를 실제로 파기할 근본적인 유인은 애초에 없습니다. 데이터에는 재판매 가치, 지렛대 가치, 향후 추가 갈취 가치가 있기 때문입니다. 데이터를 삭제하는 행위는 공격자 자신의 이익에 반합니다.
이러한 괴리는 침해 공지가 헤드라인을 장식하는 것만큼 주목받지 못합니다. 문제를 조용히 해결하기 위해 몸값을 지불한 기업들은 특히 그 삭제 약속이 지켜지지 않았다는 사실을 알지 못한다면, 이를 공표할 이유가 거의 없습니다. 그 침묵은 불리한 결과가 공개 기록이 보여주는 것보다 훨씬 더 자주 발생하는 이유의 일부입니다. LockBit의 인프라 분쇄는 약속과 현실 사이의 괴리가 전혀 가시화되지 않았던 몇 안 되는 사례 중 하나로, 이는 마치 Google의 중국 공산당 연계 해킹 네트워크 분쇄가 당사자 조직들에게는 숨겨진 채 남아 있었을 활동의 장막을 걷어낸 것과 매우 유사합니다.
랜섬웨어에 대한 조직의 인식을 바꿔야 하는 이유
실질적인 교훈은 몸값을 지불하는 것이 항상 잘못된 선택이라는 것이 아닙니다. 모든 사고에는 고유한 법적, 운영적, 재정적 압박이 따르며, 일부 조직은 여전히 지불이 최악의 선택지 중 가장 나은 결정이라고 판단할 수 있습니다. 교훈은 지불을 데이터 노출 문제의 해결책으로 취급해서는 결코 안 된다는 것입니다.
일단 데이터가 조직의 통제를 벗어나면, 그 후 어떤 보장이 따르든 영구적으로 유출된 것으로 간주해야 합니다. 이는 훔친 데이터가 여전히 유통되고 있을 가능성이 높기 때문에, 통지 의무, 고객 커뮤니케이션, 위험 평가는 모두 그 데이터가 계속 유포되고 있는 것처럼 진행되어야 함을 의미합니다. 지불 후 깔끔한 해결을 전제로 하는 사이버 보험 정책과 사고 대응 계획은 시대에 뒤떨어지고 점점 더 신뢰를 잃고 있는 전제 위에 세워져 있습니다.
이것이 당신에게 의미하는 바
랜섬웨어 공격과 관련된 침해에 자신의 데이터가 휩쓸렸을 가능성이 있는 개인들에게, LockBit의 폭로는 기업이 사건이 "해결되었다"고 발표했다고 해서 경계를 늦추지 말아야 한다는 사실을 상기시켜줍니다. 범죄자의 삭제 약속은 보장이 아니며, 헤드라인이 사라진 후에도 당신의 정보는 오랫동안 노출된 상태로 남아 있을 수 있습니다.
특히 전담 보안팀이 없는 중소기업에게 이는 협상보다 예방이 우선되어야 하는 사례입니다. 강력한 백업 관행, 네트워크 분할, 기본적인 엔드포인트 위생은 갈취자의 말에 의존해야 하는 상황에 놓일 가능성을 줄여줍니다. 개인 및 업무용 계정이 어떻게 보호되고 있는지, 민감한 트래픽이 안전한 연결을 통해 라우팅되는지 여부를 검토하는 것은 시작하기에 적절한 지점입니다. 일부 조직은 노출을 줄이기 위한 광범위한 노력의 일환으로 IVPN이나 Mozilla VPN과 같은 제공업체를 비교하는 페이지에 나온 옵션들을 살펴보기도 하지만, 어느 단일 도구도 완전한 보안 전략을 대체하지는 못합니다.
실천 가능한 조치
- 랜섬웨어 사고로 도난당한 데이터는 삭제 약속이 있더라도 무기한 위험에 노출되어 있다고 가정하십시오.
- 몸값 지불이 완전한 침해 통지나 고객 보호 조치를 대체하도록 해서는 안 됩니다.
- 공격자에게 지불하는 것이 유일한 선택지가 되지 않도록 백업과 네트워크 분할을 우선시하십시오.
- 귀하의 데이터가 침해에 연루되었다는 통지를 받으면, 초기 발표 이후에도 계속해서 계정과 신용 보고서를 모니터링하십시오.
- 데이터를 처리하는 모든 조직에 대해, 지불 여부뿐 아니라 랜섬웨어 사고에 어떻게 대응하는지 투명성을 요구하십시오.
LockBit 분쇄는 사이버 갈취가 실제로 어떻게 전개되는지, 범죄자들이 더 이상 내러티브를 통제하지 못할 때의 민낯을 드물게 여과 없이 보여주었습니다. 삭제 약속을 적대적 행위자의 검증되지 않은 주장이 아닌 사실로 취급하는 행태는 너무 많은 피해자들에게 잘못된 종결감을 안겨주었습니다. 회의적인 태도를 유지하고 준비하는 것이 더 나은 장기 전략으로 남아 있습니다.




