랜섬웨어 유출 사이트에 등장한 새로운 이름

M3RX라고 자칭하는 비교적 신생 랜섬웨어 그룹이 말라가에 본사를 둔 소프트웨어 개발사인 Tecnologías de Código Abierto S.L.(상업적 명칭 Tecnoabi)을 다크웹 유출 사이트에 추가했습니다. 이 그룹은 해당 기업에서 300GB의 기업 데이터를 탈취했다고 주장하지만, 대부분의 랜섬웨어 협박 게시물과 마찬가지로 이러한 주장은 현재 시점에서 Tecnoabi나 제3자에 의해 독립적으로 검증되지 않았습니다.

Tecnoabi는 2008년에 설립되어 스페인에 등록된 B2B 소프트웨어 개발 기업입니다. 이러한 기업들은 일반적으로 다른 기업들을 위한 맞춤형 애플리케이션, 통합 시스템 또는 백엔드 시스템을 구축합니다. 따라서 이 회사가 보유한 데이터에는 자체 기업 기록뿐만 아니라 고객과 연결된 코드, 자격 증명 또는 구성 세부 정보도 포함될 수 있습니다. 이러한 구분은 이와 같은 침해 사고의 잠재적 파급 영향을 평가할 때 매우 중요합니다.

소프트웨어 공급업체 침해가 특별한 이유

랜섬웨어 조직이 소매업체나 병원 대신 B2B 소프트웨어 개발사를 표적으로 삼을 때, 그 파급 효과는 회사 자체를 훨씬 넘어설 수 있습니다. 소프트웨어 공급업체는 종종 고객을 위해 구축한 시스템의 소스 코드, API 키, 배포 자격 증명 및 내부 문서를 보유합니다. 주장된 300GB의 유출 데이터에 이러한 자료가 포함되어 있다면, 그 노출은 이론적으로 Tecnoabi 자체뿐만 아니라 고객사의 네트워크로 진입할 수 있는 문을 열어줄 수 있습니다.

이러한 공급망 공격 패턴은 랜섬웨어 보도에서 반복적으로 나타나는 주제가 되었습니다. 공격자들은 단일 공급업체를 침해하면 수십 개의 하위 조직에 동시에 발판을 마련할 수 있다는 점을 점점 더 인식하고 있습니다. 이는 유럽에서 이미 목격된 광범위한 추세와도 맞물립니다. 프랑스는 2년 동안 1억 4,500만 건의 데이터 노출을 기록했으며, 대륙 내 조직을 대상으로 한 랜섬웨어 활동이 급격히 증가했습니다. 스페인도 이웃 국가들과 마찬가지로 이러한 추세에서 자유롭지 못하며, 규모는 작지만 전략적으로 위치한 소프트웨어 공급업체를 대상으로 한 사고가 지역 전역에서 점점 더 흔해지고 있습니다.

M3RX와 같은 그룹의 침투 방식

랜섬웨어 운영자들은 더 이상 방화벽을 무차별적으로 돌파할 필요가 거의 없습니다. 많은 경우 사회공학적 기법, 과중한 업무에 시달리는 IT 헬프데스크 악용, 또는 신뢰받는 협업 도구 남용을 통해 초기 접근 권한을 얻습니다. 최근 사례로는 공격자들이 Microsoft Teams에서 가짜 IT 지원 직원으로 위장하여 랜섬웨어 공세를 펼쳐 여러 조직을 공격한 사례가 있으며, 이는 잘 방어된 네트워크를 상대로도 저기술적 사기 수법이 얼마나 효과적인지 보여줍니다. M3RX가 Tecnoabi를 상대로 유사한 전술을 사용했는지는 공개되지 않았지만, 공격자들이 소프트웨어 결함보다 인간의 신뢰를 악용하는 광범위한 패턴이 랜섬웨어 환경을 계속 지배하고 있습니다.

협박 기반 랜섬웨어 그룹(신생 및 덜 알려진 행위자 포함)은 일반적으로 익숙한 시나리오를 따릅니다: 네트워크에 침투하고, 며칠 또는 몇 주에 걸쳐 조용히 데이터를 유출하고, 암호화를 배포하여 운영을 방해한 다음, 협박을 위해 피해자를 유출 사이트에 게시하는 것입니다. 이러한 이중 협박 모델은 반복적으로 사용되어 왔으며, 최근 ShinyHunters의 Baker Distributing 침해 주장과 같은 다른 사례에서도 유사한 공개적 망신 전략의 지렛대 역할을 했습니다.

이것이 당신에게 의미하는 바

Tecnoabi와 연결된 고객, 파트너 또는 직원이거나 어떤 B2B 소프트웨어 공급업체와 관련이 있다면, 이번 사고는 귀하의 데이터 보안이 직접 상호작용하지 않을 수 있는 공급업체에 부분적으로 의존한다는 사실을 상기시켜 줍니다. 의존하는 소프트웨어 파트너에게 사고 대응 계획, 데이터 분리 관행 및 침해 통지 기한에 대해 문의하는 것이 좋습니다.

일반 대중에게 Tecnoabi 게시물은 훨씬 더 큰 패턴 속의 작은 데이터 포인트입니다: 랜섬웨어 그룹은 병원과 소매업체만 표적으로 삼는 것이 아니라, 수많은 다른 기업을 운영하게 하는 조용한 인프라 계층인 소프트웨어 개발 회사들도 겨냥하고 있습니다. 이러한 변화는 개인정보 보호 위험이 소수의 유명 표적에 집중되기보다 공급망 전반에 점점 더 분산되고 있음을 의미합니다.

실행 가능한 시사점

  • Tecnoabi와 거래하거나 이 회사가 개발한 소프트웨어를 사용하는 경우, 공식 커뮤니케이션을 면밀히 모니터링하고 귀하의 데이터나 자격 증명이 영향을 받았을 가능성이 있는지 직접 문의하십시오.
  • 제3자 소프트웨어 공급업체와 공유한 API 키, 비밀번호 또는 액세스 토큰은 침해가 발표된 후에만이 아니라 정기적으로 교체하십시오.
  • 신뢰되는 플랫폼을 통한 원치 않는 IT 지원 요청에도 의구심을 갖고, 액세스 권한을 부여하기 전에 별도의 채널을 통해 확인하십시오.
  • 귀하의 조직이 소규모 소프트웨어 공급업체와 긴밀히 협력하는 경우 침해 모니터링 서비스와 다크웹 유출 사이트 추적기를 주시하십시오.

M3RX와 같은 랜섬웨어 그룹은 가치 있는 데이터와 취약한 보안 예산의 교차점에 있기 때문에 중견 소프트웨어 개발사를 계속 표적으로 삼을 가능성이 높습니다. Tecnoabi 게시물과 같은 사고에 대한 정보를 지속적으로 확인하고 공급업체에 투명성을 요구하는 것은 조직과 개인이 노출을 제한하기 위해 취할 수 있는 가장 실용적인 조치 중 하나로 남아 있습니다.