전화 한 통, 바이러스가 아닌 방식: 루나 모스의 작전 방식

대부분의 사람들은 랜섬웨어 공격을 갑작스러운 잠금으로 생각한다. 파일이 암호화되고, 빨간 화면이 지불을 요구하며, 시스템이 얼어붙는 것. 루나 모스는 그 단계를 완전히 건너뛴다. 사일런트 랜섬 그룹(Silent Ransom Group) 및 채티 스파이더(Chatty Spider)라는 이름으로도 추적되는 이 그룹은 더 단순한 아이디어를 중심으로 협박 사업을 구축했다. 데이터를 훔치고, 공개하겠다고 위협하며, 피해자의 실제 시스템에는 절대 손대지 않는 것이다.

아드울프 시큐리티(Aardwolf Security)의 보도에 따르면, 루나 모스의 방법은 일반적으로 멀웨어보다는 사회공학적 기법에서 시작된다. 접수 데스크, 헬프 데스크, 일상적인 전화를 처리하는 직원들이 진입점이 된다. 그룹이 발판을 마련하고 파일을 유출한 후에는 곧바로 위협으로 넘어간다. 지불하지 않으면 훔친 문서를 공개하겠다는 것. 암호화도 없고, 전통적인 의미의 랜섬웨어 페이로드도 없으며, 그저 마감일과 가격표만 있을 뿐이다.

이 접근 방식이 중요한 이유는 조직들이 수년간 구축해 온 많은 방어 체계를 우회하기 때문이다. 안티-암호화 백업과 재해 복구 계획은 이미 외부로 복사된 파일의 유출을 막는 데 아무런 도움이 되지 않는다. 루나 모스가 악용하는 유일한 실제 취약점은 전화 통화 중 인간의 판단이며, 이것이 바로 이 그룹이 스스로를 잘 방어하고 있다고 생각하는 조직들 상대로도 그토록 효과적인 이유다.

로펌이 최우선 표적이 된 이유

정상급 로펌은 엄청난 양의 민감한 자료를 보유하고 있다. 공개 전 합병 세부 사항, 소송 전략, 특권 커뮤니케이션, 유명인 클라이언트와 관련된 개인 기록, 그리고 공개되는 것을 차라리 조용히 돈을 내고 막으려는 기업들의 재무 데이터까지. 이러한 비밀 유지 의무와 재정적 여유가 있는 클라이언트의 조합은, 피해자가 공개를 피하려 desperate해지도록 만드는 비즈니스 모델에 전적으로 의존하는 그룹에게 로펌을 비정상적으로 매력적인 표적으로 만든다.

소매업체나 병원과 달리, 로펌의 핵심 상품은 신뢰와 신중함이다. 유출은 단순히 비용이 드는 것을 넘어, 변호사 과실 노출을 촉발하고 수십 년간 쌓아온 고객 관계를 손상시키며, 경우에 따라 규제 기관이나 변호사 협회의 조사를 받게 할 수도 있다. 공격자들은 이러한 레버리지를 이해하고 있으며, 이것이 데이터 탈취 협박 캠페인이 업계 전체에 고르게 힘을 분산하지 않고 점점 더 법률 부문에 집중되는 이유 중 하나다. 이는 다른 곳에서도 나타난 패턴을 반영한다. 랜섬웨어는 2025년에 감소하지 않았고, 단지 재편되었을 뿐이다. 수익이 운영 중단보다는 노출 위험에서 나오는 이러한 전술로 말이다.

지불 대 거부: 세 가지 다른 결과

주요 로펌들을 겨냥한 최근 루나 모스의 일련의 활동은 이것이 어떻게 진행되는지 현실적으로 비교할 수 있는 기회를 제공한다. 존스 데이는 4월에 1,300만 달러의 요구를 받은 것으로 알려졌으며 지불을 거부한 것으로 보인다. 반면 윌머헤일과 굿윈 프록터(Goodwin Procter)는 이 그룹에 수백만 달러를 지불한 것으로 보고된다. 실제로 굿윈 프록터의 지불금은 별도의 보도에 따르면 약 1,000만 달러로, 굿윈 프록터의 루나 모스에 대한 1,000만 달러 지불에 상세히 설명되어 있으며, 침해가 공개된 후 그 회사가 어떻게 그 결정에 이르렀는지 보여준다.

지불이 실제로 근본적인 문제를 해결한다는 명확한 증거는 없다. 보안 연구원들은 오랫동안 협박 그룹에 돈을 넘기는 것이 데이터 삭제를 보장하지 않으며, 사본이 이미 다른 곳에 존재할 수 있다는 사실을 되돌리지 못하고, 같은 그룹이 다시 돌아오는 것을 막지 못한다고 경고해 왔다. 이러한 경고는 이론에 그치지 않는다. 최근 랜섬웨어 지불에 관한 업계 설문조사에 따르면 지불은 협박을 끝내기보다는 반복적인 협박을 부추기는 경향이 있다. 공격자에게 대상이 압박 속에서 협상할 의향이 있다는 것을 확인시켜 주기 때문이다.

이것이 당신에게 의미하는 바

당신이 로펌 또는 당신에 대한 민감한 개인 정보나 재무 정보를 보유한 어떤 조직의 고객이라면, 이 이야기는 데이터 보호가 단지 IT 부서의 문제가 아니라는 것을 상기시켜 준다. 이와 같은 로펌 랜섬웨어 데이터 탈취 사건은 당신이 아무 잘못도 하지 않았고 공격자와 직접적인 관계가 없더라도 당신의 정보가 침해에 휘말릴 수 있음을 보여준다. 회사가 지불 여부를 결정하는 것은 당신의 데이터가 공개되거나, 판매되거나, 단순히 삭제되는지에 영향을 미치며, 그러한 결정은 종종 상당한 시간적 압박 속에서 이루어진다.

당신의 민감한 기록을 처리하는 전문 서비스 업체에 몇 가지 직접적인 질문을 하는 것이 합리적이다. 고객 데이터는 어떻게 분리되어 저장 시 암호화되는가? 회사의 침해 대응 및 통지 정책은 무엇인가? 이전에 보안 사고가 있었는가, 있었다면 어떻게 공개되었는가? 이러한 질문을 진지하게 받아들이고 명확하게 답할 수 있는 회사는 루나 모스와 같은 공격이 시스템에 도달하더라도 피해를 제한할 더 나은 위치에 있는 경우가 많다.

실행 가능한 핵심 요점

이와 같은 로펌 랜섬웨어 데이터 탈취 패턴은 법률 및 금융 서비스가 고가치, 고민감도 데이터를 한곳에 계속 집중시키는 한 계속될 가능성이 높다. 독자를 위한 몇 가지 실용적인 단계: 당신의 로펌이나 재정 고문에게 데이터 처리 및 침해 통지 관행에 대해 직접 물어보고, 일상적으로 들리더라도 계정이나 시스템 접근을 요구하는 원치 않는 전화에 회의적이며, 받는 침해 통지에 주의를 기울이라. 그것은 종종 최초 도난이 발생한 지 한참 후에 도착하는 경우가 많다. 이러한 협박 캠페인이 어떻게 작동하는지 정보를 얻는 것은, 침해 자체가 전적으로 당신의 통제 밖에 있는 경우에도, 당신의 정보를 보호하는 가장 간단한 방법 중 하나다.