대부분의 사람들이 랜섬웨어 공격을 떠올릴 때, 잠긴 화면과 암호화된 파일을 상상합니다. 메두사의 경우, 그 그림은 불완전합니다. 현재 500명 이상의 피해자를 낸 이 그룹에 대한 보도는 일반 사람들에게 훨씬 더 중요한 패턴을 지적합니다. 메두사 랜섬웨어의 암호화 전 데이터 탈취는 문제를 인지하기 전에 이미 피해가 발생할 수 있다는 것을 의미합니다.

이 글은 그 순서가 어떻게 진행되는지, 왜 그것이 조직뿐만 아니라 개인을 노출시키는지, 그리고 이에 대해 무엇을 할 수 있는지 설명합니다. 이는 원문 기사의 요약과 이 그룹에 대한 이전 보도를 바탕으로 합니다.

메두사가 암호화 전에 데이터를 탈취하는 방법

메두사는 계열사를 통해 운영되며, 원문 기사는 이들이 노출된 시스템을 악용해 침입한다고 설명합니다. 즉, 인터넷에 노출된 서비스와 패치되지 않은 소프트웨어가 일반적인 침입 경로이며, 개별 직원을 겨냥한 정교한 수법이 아닙니다.

일단 내부에 침입하면, 계열사는 데이터를 먼저 탈취하고 그다음에 암호화합니다. 탈취는 조용히 이루어지며, 종종 시스템이 여전히 정상적으로 작동하는 것처럼 보이는 동안 발생합니다. 암호화는 나중에 이루어지며, 이는 마침내 피해자에게 경고하는 가시적인 사건입니다. 그때쯤이면 민감한 파일의 복사본은 이미 네트워크 외부에 있을 수 있습니다.

이러한 순서는 원문 기사가 예방 우선 전략을 주장하는 이유를 설명합니다. 방어자가 파일이 잠긴 후에만 대응한다면, 가장 피해가 큰 단계는 이미 발생한 것입니다. 데이터가 네트워크를 떠나는 것을 막고 노출된 진입점을 폐쇄하는 것이 백업에서 복원하는 것만보다 더 중요합니다.

이중 갈취 모델이 일반 사람들을 노출시키는 이유

데이터가 암호화 전에 탈취되기 때문에, 피해자는 두 가지 별개의 위협에 직면합니다. 하나는 시스템에 대한 접근을 잃는 것입니다. 다른 하나는 지불을 거부할 경우 탈취된 정보가 공개되거나 판매되는 것입니다. 백업에서 복원하면 첫 번째 문제는 해결되지만 두 번째 문제에는 아무런 도움이 되지 않습니다.

여기서 개인이 관련됩니다. 조직은 고객, 환자, 직원, 학생에 대한 기록을 보유합니다. 계열사가 그 파일을 복사하면, 그 안에 이름이 있는 사람들은 조직이 시스템을 어떻게 보호했는지에 대해 발언권이 없었음에도 불구하고 노출됩니다. 몸값을 지불하든 하지 않든 복사된 것을 되돌릴 수는 없습니다.

우리가 게시한 연방 권고 보도는 민감한 기록을 보유한 부문에서 이것이 어떻게 전개되는지 보여줍니다. 연방 기관이 의료 부문을 위한 메두사 지침을 업데이트한 방법에 대한 우리의 보고서는 몸값 접근 방식을 포함하여 이 그룹이 어떻게 운영되는지 설명합니다. 의료 데이터는 특히 개인적이므로, 그곳에서 탈취된 파일은 그 안에 있는 사람들에게 장기적인 결과를 초래할 수 있습니다.

메두사의 500명 이상 피해자가 위협에 대해 드러내는 것

헤드라인 수치는 규모입니다. 우리의 이전 기사인 메두사가 침해한 500개 이상의 조직은 CISA, FBI, HHS의 공동 경고를 다룹니다. 이렇게 높은 수치는 이것이 일회성 캠페인이 아니라 지속적이고 반복 가능한 작전임을 보여줍니다.

그 규모에서 몇 가지 시사점이 나옵니다:

  • 이 모델은 부문 전반에서 작동합니다. 계열사는 노출된 시스템과 같은 일반적인 약점에 의존하므로, 피해자는 규모와 업종이 매우 다양합니다.
  • 지불 거부가 완전한 방어는 아닙니다. 스위스 제조업체 스타들러 레일은 1,230만 달러의 메두사 몸값 요구를 거부했으며, 이는 일부 피해자가 지불하지 않기로 선택함을 보여줍니다. 그러나 지불을 거부한다고 해서 이미 발생한 데이터 탈취가 되돌려지지는 않습니다.
  • 가격은 계산됩니다. 메두사가 몸값 요구를 수익에 연동하는 방법을 다룰 때 언급했듯이, 이 그룹은 정액 요금을 사용하는 대신 요구 사항을 맞춤화합니다.

종합하면, 이 그림은 탈취된 데이터를 지렛대로 취급하고 피해자를 가격이 매겨질 고객으로 취급하는 그룹의 모습입니다.

노출을 줄이기 위한 실용적인 단계

다른 조직의 서버를 패치할 수는 없지만, 유출로 드러날 내용과 그것이 얼마나 멀리 퍼질 수 있는지를 제한할 수는 있습니다.

  • 고유한 비밀번호와 비밀번호 관리자를 사용하세요. 침해로 자격 증명이 노출되면, 고유한 비밀번호는 하나의 유출이 다른 계정을 잠금 해제하는 것을 막습니다.
  • 다중 인증을 켜세요. 가능한 경우 SMS보다 앱 기반 또는 하드웨어 방식을 선호하세요.
  • 덜 공유하세요. 조직에 진정으로 필요한 개인 정보만 제공하세요. 수집되지 않은 데이터는 탈취될 수 없습니다.
  • 후속 사기를 주의하세요. 탈취된 기록은 종종 피싱을 부추깁니다. 실제 개인 정보를 언급하는 예상치 못한 메시지를 의심스럽게 대하세요.
  • 신용 동결을 고려하세요. 민감한 식별 정보가 노출될 수 있다면, 동결은 귀하의 이름으로 계정을 개설하는 것을 더 어렵게 만듭니다.
  • 자신의 기기를 최신 상태로 유지하세요. 방어자들이 조직에 촉구하는 것과 동일한 규율, 즉 신속한 패치가 가정에서도 적용됩니다.

VPN은 신뢰할 수 없는 네트워크에서 트래픽을 보호할 수 있지만, 다른 사람의 서버에 이미 보관된 데이터를 보호하지는 않습니다. 이를 하나의 계층으로 취급하되, 이 위협에 대한 해결책으로 여기지 마세요.

이것이 귀하에게 의미하는 것

핵심 교훈은 몸값 요구서가 피해의 시작이 아니라는 것입니다. 그것이 나타날 때쯤이면, 귀하의 정보는 이미 복사되었을 수 있습니다. 이는 질문을 "조직이 지불할 것인가?"에서 "그들이 지불하지 않는다면 무엇이 노출될 것인가?"로 바꿉니다. 귀하의 데이터를 보유한 모든 조직이 침해될 수 있다고 가정하고, 그에 따라 노출을 제한하세요.

소규모 조직을 운영하거나 그곳에서 일하는 사람들에게, 원문 기사의 예방 우선 메시지가 직접적으로 적용됩니다: 노출된 시스템을 줄이고, 신속하게 패치하고, 파일이 잠기는 것뿐만 아니라 데이터가 네트워크를 떠나는 것을 주시하세요.

핵심 요점과 다음 단계

메두사 랜섬웨어의 암호화 전 데이터 탈취는 이 그룹의 500명 이상 피해자 수가 IT 팀뿐만 아니라 모든 사람에게 중요한 핵심 이유입니다. 이 그룹이 어떻게 운영되는지와 기관이 권장하는 사항을 알아보려면, 500개 이상의 조직 침해와 업데이트된 의료 지침에 대한 우리의 보도를 읽어보세요. 그런 다음 10분을 내어 자신의 계정을 검토하세요: 재사용된 비밀번호를 변경하고, 다중 인증을 활성화하고, 공유를 중단할 수 있는 개인 데이터가 무엇인지 고려하세요.