보안 연구원들이 메두사 랜섬웨어 제휴사 모델에 대한 새로운 세부 정보를 공개하여, 그룹이 피해자 네트워크에 침입 경로를 판매하는 범죄자들에게 어떻게 보상하는지에 대한 더 선명한 그림을 제시했다. 이번 업데이트는 메두사의 핵심 운영진과 도난 자격 증명, 악용된 취약점, 또는 기업 시스템에 대한 다른 진입 경로를 공급하는 초기 접근 중개인(IAB) 간의 관계에 초점을 맞춘다. 이는 오늘날 랜섬웨어가 단일 해커의 프로젝트라기보다는 공급망에 가깝다는 점, 즉 전문화된 역할과 합법적인 비즈니스 파트너십을 반영하는 지불 구조를 갖추고 있다는 점을 상기시킨다.

메두사의 제휴사 및 초기 접근 중개인 지불 방식

많은 랜섬웨어 서비스(RaaS) 운영과 마찬가지로 메두사는 한 팀이 모든 것을 처리하는 데 의존하지 않는다. 대신 제휴사 구조를 통해 운영된다. 핵심 그룹이 랜섬웨어를 개발하고 유지 관리하며, 피해자와 협상하고, 유출 사이트를 관리하는 반면, 제휴사와 외부 중개인은 네트워크 침입이라는 더 지저분한 작업을 처리한다. 새로 보고된 세부 정보는 초기 접근 중개인이 제공한 진입 경로에 대해 어떻게 보상받는지, 그 접근이 피싱된 자격 증명, 노출된 원격 서비스, 또는 패치되지 않은 소프트웨어에서 비롯된 것인지에 관계없이 명확히 설명한다. 지불 금액은 판매되는 것의 가치에 비례하는 것으로 보이며, 더 크거나 더 민감한 네트워크에 대한 접근은 작고 가치가 낮은 대상을 대상으로 한 접근보다 더 큰 몫을 받는다. 이러한 계층적 보상 구조는 성숙한 사이버 범죄 시장의 특징으로, 접근 중개는 랜섬웨어 배포 자체와 분리된 독자적인 전문 직업이 되었다.

네트워크 접근부터 데이터 유출까지: 공격 체인

제휴사나 중개인이 접근 권한을 넘겨주면 공격 체인은 이중 갈취 그룹에게 익숙한 패턴을 따른다. 공격자는 네트워크를 통해 측면 이동하고, 가치 있는 데이터를 식별하며, 암호화 페이로드를 배포하기 전에 조용히 데이터를 유출한다. 이 순서가 중요한 이유는 피해자가 파일이 잠긴 것을 알아차릴 때쯤이면 공격자는 이미 민감한 데이터의 사본을 자신의 서버에 보유하고 있어서, 몸값을 지불하든 지불하지 않든 유출하겠다고 위협할 수 있기 때문이다. 메두사는 정확히 이런 종류의 이중 갈취 압박으로 평판을 쌓아왔으며, 메두사의 500명 피해자 돌파에 대한 이전 보도에서 볼 수 있듯이, 이 그룹은 다운타임이 특히 높은 위험을 수반하는 병원 및 기타 조직을 표적으로 삼는 것을 주저하지 않았다.

소규모 기업과 원격 근무자에게 이것이 중요한 이유

초기 접근의 상품화는 특히 소규모 조직에 나쁜 소식이다. 네트워크 침입이 자체 시장을 가진 유료 서비스가 되면 공격자는 더 이상 깊은 기술적 능력을 스스로 가질 필요가 없다. 이미 어려운 부분을 처리한 중개인에게서 접근 권한을 사기만 하면 된다. 소규모 기업과 원격 근무자가 매력적인 표적이 되는 이유는 대기업이 침입을 조기에 탐지하는 데 사용하는 다층 모니터링이 부족한 경우가 많기 때문이다. 재사용된 비밀번호 하나, 패치되지 않은 VPN 게이트웨이, 또는 피싱된 직원 자격 증명 하나면 중개인에게 판매할 가치가 있는 무언가를 넘겨주기에 충분할 수 있다. 연방 기관이 메두사의 증가하는 피해자 수에 대한 업데이트된 권고에서 지적했듯이, 이 그룹의 표적은 의료, 교육 및 보안 인력 예산이 자주 빠듯하게 운영되는 다른 부문에 걸쳐 있다.

방어 계층: 랜섬웨어에 대한 VPN, 암호화 및 백업 전략

구매한 접근 권한을 기반으로 구축된 랜섬웨어 제휴사 모델을 막을 수 있는 단일 도구는 없지만, 계층화된 방어는 체인의 모든 단계에서 비용과 어려움을 높인다. 강력한 암호화를 갖춘 평판 좋은 VPN은 원격 로그인 세션을 보호하고 중개인이 수집하려는 자격 증명의 노출을 줄인다. 특히 재택 네트워크나 공공 Wi-Fi에서 연결하는 직원의 경우 더욱 그렇다. 다중 인증은 도난당한 비밀번호만으로 얻을 수 있는 가치의 상당 부분을 차단한다. 전체 디스크 및 파일 수준 암호화는 침입자가 장치에 접근하더라도 실제로 사용할 수 있는 것을 제한한다. 그리고 오프라인 상태에서 정기적으로 테스트된 백업은 몸값을 지불하지 않고 암호화 사건에서 복구할 수 있는 가장 신뢰할 수 있는 유일한 방법으로 남아 있다. 메인 네트워크에서 분리된 백업은 동일한 침입으로 접근할 수 없기 때문이다.

이것이 당신에게 의미하는 바

소규모 기업을 운영하거나 원격 팀을 관리한다면, 이번 업데이트는 기본 사항을 재검토하라는 신호다. 고유한 비밀번호, 지원되는 모든 곳에서의 MFA, 패치된 소프트웨어, 그리고 공격자가 동일한 네트워크 경로를 통해 도달할 수 없는 곳에 저장된 백업이 그것이다. 개인은 익숙하지 않은 링크를 통한 로그인 요청을 의심스럽게 여겨야 한다. 자격 증명 피싱은 중개인이 판매 가능한 접근 권한을 생성하는 가장 저렴한 방법 중 하나로 남아 있기 때문이다. 이 중 어느 것도 기업 예산을 요구하지 않으며, 모든 계정과 장치에 일관되게 적용되는 습관만 있으면 된다.

결론

메두사의 제휴사 및 초기 접근 중개인 지불에 대한 새로운 세부 정보는 보안 연구원들이 한동안 의심해 온 것을 확인시켜 준다. 랜섬웨어는 고립된 범죄가 아니라 효율적이고 전문화된 시장이 되었다. 바로 그 효율성이 VPN으로 보호된 연결부터 오프라인 백업에 이르는 계층화된 방어가 그 어느 때보다 중요한 이유다. 메두사의 규모에 대한 더 완전한 그림을 원하는 독자는 그룹의 500명 이상의 피해자 돌파 이정표와 연방 정부의 지속적인 성장에 대한 공동 권고를 검토하여 이 위협이 어떻게 진화했는지에 대한 추가 맥락을 얻을 수 있다.