S-RM이 "루나 모스 파일"이라고 부르는 것에 대한 브리핑이 데이터 협박 그룹이 법률 부문을 어떻게 공격하는지에 주목하게 만들고 있다. 루나 모스 협박 그룹 유출은 전형적인 랜섬웨어에 의존하지 않는 조직의 운영을 드물게 보여준다. 법률 사무소와, 그들에게 민감한 자료를 맡기는 고객들에게 그 교훈은 실용적이며 이해할 가치가 있다.

이 글은 브리핑의 요약과 공개 보고가 확립한 내용에만 충실한다. 이 그룹은 Silent Ransom Group, UNC3753, Storm-0252로도 추적되며, 보안 연구자들은 이를 금전적 동기에서 비롯된 것으로 설명한다.

루나 모스 파일이 드러내는 것

S-RM 브리핑은 이 유출이 법률 부문을 표적으로 삼는 정교한 사이버 협박 그룹의 운영에 대한 통찰을 드러낸다고 설명한다. 핵심 요점은 방법에 관한 것이다. 루나 모스는 대부분의 사람들이 랜섬웨어와 연관 짓는 암호화 단계를 건너뛴다. 데이터를 탈취한 뒤, 게시되지 않도록 하려면 돈을 내라고 피해자를 압박한다.

이 차이는 중요하다. 시스템이 암호화되지 않으면 눈에 띄는 중단도, 화면에 나타나는 몸값 요구서도 없을 수 있다. 문서가 이미 사라졌는데도 사무소는 정상 운영되는 것처럼 보일 수 있다. 랜섬웨어에 대한 통상적 해답인 백업은 탈취된 파일이 유출되는 것을 막는 데 아무 소용이 없다.

이 그룹의 위협은 허세가 아니다. 루나 모스가 존스 데이와 메이어 브라운의 데이터를 유출한 사건에 관한 보도는 세계 최대 법률 사무소 두 곳이 민감한 파일이 탈취되었음을 확인했고, 적어도 한 사례에서는 협박 요구가 지불되지 않은 뒤 데이터가 온라인에 게시되었음을 보여준다.

콜백 피싱과 가짜 지원 전화는 어떻게 작동하는가

이 그룹이 콜백 피싱에 의존하는 점이 이를 독특하게 만든다. 메일 필터가 잡아낼 수 있는 링크나 첨부 파일을 보내는 대신, 공격자는 전화번호만 담긴 메시지를 보낸다. 그 메시지는 구독 요금이나 계정 문제를 언급할 수 있다. 대상은 전화를 걸도록 유도된다.

피해자가 전화를 걸면, IT 지원을 사칭하는 사람과 연결된다. 그 사람은 문제를 해결하거나 요금을 취소해 주겠다는 명목으로, 공격자에게 원격 접근 권한을 부여하는 단계를 안내한다. 피해자가 먼저 전화를 걸었기 때문에 상호작용이 정당하게 느껴지고, 평소의 의심은 사라진다.

FBI 권고에 관한 공개 보도는 데이터를 탈취하고 피해자, 특히 미국 법률 사무소를 협박하기 위해 전화, 이메일, 대면으로 IT 지원을 사칭하는 수법을 설명한다. 한 보안 연구 노트는 법률 사무소에서의 보이스 피싱(vishing)과 물리적 침입도 설명한다. 다시 말해, 사회공학은 단일 채널에 국한되지 않는다.

일단 내부에 들어가면 목표는 조용한 데이터 탈취다. 이 패턴은 공격자들이 데이터를 빼내기 위해 정상적인 도구와 클라우드 서비스를 사용하는 다른 사례들과 유사하다. 바이스 소사이어티가 데이터 탈취를 위해 원드라이브를 악용한 방법에 관한 우리의 보도는 평범한 업무용 소프트웨어가 어떻게 유출 경로가 될 수 있는지를 보여주며, 이는 그러한 활동을 발견하기 어렵게 만든다.

법률 사무소와 그 고객이 노출되는 이유

법률 사무소는 바로 기밀이기 때문에 가치 있는 자료를 보유한다: 계약서, 소송 전략, 합병 계획, 개인 금융 세부 정보, 특권 통신. 협박 그룹에게 이는 지렛대를 만들어 준다. 사무소가 하루 만에 시스템을 재구축할 수 있다 해도, 고객의 사적인 일이 노출된 것을 쉽게 되돌릴 수는 없다.

압박은 사무소에만 가해지지 않는다. 고객은 자신이 전혀 통제한 적 없는 유출에서 자신의 정보를 발견할 수 있다. 직원들도 노출되는데, 그들의 개인 정보가 인사 기록과 내부 인명록에 있기 때문이다. 그리고 진입점이 흔히 전화를 받는 직원 한 명이기 때문에, 강력한 기술적 방어를 갖춘 사무소조차도 설득력 있는 대본에 걸려들 수 있다.

신뢰 문제도 있다. 고객은 부분적으로 신중함 때문에 사무소를 선택한다. 공개 유출은 사무소가 기술적으로 어떻게 대응하든 그 관계를 훼손한다.

법률 사무소나 서비스 제공자가 침해당했다면 해야 할 일

고객이라면, 보통 침해 사실을 간접적으로 알게 된다. 몇 가지 조치가 피해를 줄일 수 있다:

  • 무엇이 탈취되었는지 물어보라. 귀하의 어떤 문서와 개인 정보가 관련되었는지, 그리고 사무소가 언제 처음 알았는지에 대한 명확한 설명을 요청하라.
  • 후속 연락은 의심하라. 협박 그룹과 기회주의자들은 영향을 받은 사람들에게 직접 연락할 수 있다. 메시지에 제공된 번호나 주소가 아니라, 이미 신뢰하는 번호나 주소를 통해 어떤 메시지든 확인하라.
  • 자격 증명을 변경하고 계정을 주시하라. 사무소와 공유한 비밀번호, 계좌 번호 또는 신분 문서가 있다면, 비밀번호를 교체하고 금융 계좌를 모니터링하라.
  • 요구에 혼자 대응하지 말라. 어떤 협박 시도든 신고하고, 자신의 자문역과 상담하는 것을 고려하라.

사무소나 서비스 제공자에서 일한다면, 우선순위는 다르다. 직원들에게 이메일에 있는 예상치 못한 전화번호를 주의 깊게 다루도록, 그리고 접근 권한을 부여하기 전에 내부 채널을 통해 어떤 "IT 지원" 발신자든 확인하도록 교육하라. 전화를 끊고 이미 알고 있는 번호로 다시 거는 것을 일상화하라. 누가 원격 접근 소프트웨어를 설치할 수 있는지 제한하고, 직원들이 비난받을 두려움 없이 의심스러운 전화를 신고하는 방법을 알도록 하라.

이미 사고가 진행 중이라면, 우리의 랜섬웨어 협박 대응 가이드가 무엇을 먼저 해야 하는지 제시하며, 그 단계들은 아무것도 암호화되지 않은 데이터 탈취 협박에도 똑같이 적용된다.

이것이 당신에게 의미하는 것

루나 모스 협박 그룹 유출은 침해가 심각해지기 위해 암호화된 파일이 필요하지 않다는 점을 상기시킨다. 법률 사무소, 회계사 또는 다른 어떤 자문역과 민감한 정보를 공유한다면, 당신은 설득력 있는 전화 한 통을 물리칠 그들의 직원에게 의존하고 있는 것이다. 당신이 그것을 통제할 수는 없지만, 그들이 그에 대해 어떻게 교육하는지 물어보고, 넘겨주는 정보를 제한하며, 그들이 문제가 생겼다고 알릴 경우 신속히 행동할 수는 있다.

핵심 요점

  • 데이터 탈취 협박은 암호화 없이도 작동하므로, 백업만으로는 방어가 되지 않는다.
  • 콜백 피싱은 피해자를 전화를 거는 쪽으로 만들어 의심을 낮춘다.
  • 어떤 IT 지원 요청이든 이미 진짜라고 알고 있는 채널을 통해 확인하라.
  • 당신의 데이터를 보유한 제공자가 침해당했다면, 무엇이 탈취되었는지 물어보고, 자격 증명을 교체하며, 원치 않는 연락을 경계하라.

실제 영향에 대해서는 루나 모스와 존스 데이 및 메이어 브라운 유출에 관한 우리의 보도를 읽고, 침해나 협박 시도 후 구체적인 첫 단계를 위해 랜섬웨어 협박 대응 가이드를 가까이 두라.