Monster Cloud 창립자 조하르 핀하시의 체포는 사고 대응 업계의 불편한 한角落에 주목을 끌었다. 보도에 따르면, 랜섬웨어 협상가가 체포한 Monster Cloud 사건의 핵심은 회사가 랜섬웨어 운영자에게 복호화 키를 비밀리에 지불한 후, 마치 복구 작업을 자체적으로 수행한 것처럼 고객에게 청구했다는 주장에 있습니다. 이 혐의는 법정에서 검증되지 않았으며, 이 글은 출처 보고서에서 확인 가능한 제한적인 세부 사항만을 기반으로 작성되었습니다.
Monster Cloud가 저지른 것으로 의혹받는 행위
혐의는 명확합니다. 랜섬웨어 공격 피해자들은 데이터를 되찾기 위해 Monster Cloud에 도움을 요청했습니다. 회사는 복구 작업을 직접 수행하는 대신, 공격 배후의 범죄자들에게 복호화 키를 조용히 지불한 후, 합법적인 복구 서비스인 것처럼 고객에게 비용을 청구한 것으로 의혹받고 있습니다.
출처 보고서는 영향을 받은 고객 수, 거래된 금액, 핀하시가 받는 혐의 등 추가 세부 사항을 제공하지 않습니다. 이러한 공백은 중요하며, 독자들은 더 많은 정보가 공개될 때까지 기본 혐의를 넘어서는 수치나 주장을 주의 깊게 다루어야 합니다. 핀하시는 유죄 판결을 받은 것이 아니라 기소된 것입니다.
랜섬웨어 복구에서 피해자가 두 번 착취당하는 방식
이 사건이 제기하는 핵심 문제는 랜섬웨어 피해자의 이중 노출입니다. 첫째, 공격자가 시스템을 암호화하고 지불을 요구합니다. 둘째, 여기서 주장된 시나리오에서는 피해자가 도움을 요청한 중개자가 실제 상황을 숨기는 주체입니다.
이는 랜섬웨어 위기에 처한 피해자가 극심한 압박을 받기 때문에 발생합니다. 시스템이 다운되고, 직원들이 일할 수 없으며, 고객이 영향을 받을 수 있습니다. 복구 주장이 진짜인지 판단할 기술적 지식을 갖춘 조직은 거의 없습니다. 그들은 공급업체의 말을 믿으며, 종종 배후에서 무슨 일이 일어나는지 전혀 알 수 없습니다.
공급업체가 고객에게 알리지 않고 몸값을 지불하면 여러 가지 문제가 발생할 수 있습니다:
- 고객은 몸값을 지불할지 여부에 대해 정보에 입각한 결정을 내릴 수 없습니다.
- 고객은 법적, 보험, 규제 측면에서 지불을 적절히 설명하지 못할 수 있습니다.
- 최종 청구서가 실제 수행된 작업을 반영하지 않아, 단순한 대리 지불이었음에도 기술 전문성처럼 보이게 만들 수 있습니다.
투명성이 분기점입니다. 몸값 지불은 피해자에게 속한 법적, 윤리적 결정이며, 그 결정이 비밀리에 대신 내려져서는 안 됩니다.
몸값 지불이 범죄 집단에 계속 자금을 대는 이유
공개 여부와 관계없이 모든 몸값 지불은 공격을 수행한 사람들에게 돈을 보냅니다. 그 수익은 도구, 인프라, 그리고 다음 피해자 집단을 위한 자금으로 사용됩니다. 지불이 중개자를 통해 이루어지면 흐름을 파악하기 어려워져, 피해자, 보험사, 당국이 실제로 얼마나 지불되는지 이해하기가 더 어려워집니다.
지불은 깨끗한 결과를 보장하지도 않습니다. 비용은 초기 요구 금액을 훨씬 초과할 수 있습니다. 갈취가 얼마나 비쌀 수 있는지에 대한 맥락은 Weil, WilmerHale, Goodwin이 사이버 갈취로 약 5천만 달러를 지불한 것으로 보도된 우리 보고서를 참조하십시오. 그 사례는 충분한 자원을 갖춘 조직조차 매우 큰 금액을 지불하게 될 수 있음을 보여줍니다.
복구 업체나 협상가를 고용하기 전에 확인해야 할 사항
이 사건이 모든 협상가나 복구 업체가 신뢰할 수 없다는 것을 의미하지는 않습니다. 그러나 계약서에 서명하기 전에 직접적인 질문을 할 필요가 있다는 유용한 알림입니다. 다음 사항을 확인하십시오:
- 지불이 어떻게 처리되는지 물어보십시오. 신뢰할 수 있는 업체는 귀하를 대신하여 몸값을 지불할 의사가 있는지, 그리고 귀하의 명시적 서면 승인 하에서만 지불할 것인지를 명확히 밝혀야 합니다.
- 항목별 청구를 요구하십시오. 청구서는 업체 자체의 인건비와 공격자에 대한 지불을 포함한 제3자 비용을 분리해야 합니다.
- 범위를 서면으로 받으십시오. 계약서에는 어떤 복구 작업이 수행될지, 성공이 어떻게 측정될지 설명되어야 합니다.
- 검증 가능한 추천인을 요청하십시오. 가능하면 과거 고객과 이야기하고, 회사의 자격을 독립적으로 확인하십시오.
- 보험사와 법률 고문을 조기에 참여시키십시오. 그들은 업체를 심사하고 지불에 관한 모든 결정이 문서화되고 합법적인지 확인하는 데 도움을 줄 수 있습니다.
- 복구 증거를 요청하십시오. 업체가 복호화 능력을 어떻게 얻었는지, 일정을 확정하기 전에 어떤 테스트를 했는지 물어보십시오.
이것이 귀하에게 의미하는 바
소규모 사업체를 운영하는 경우, 첫 번째 도움 제안을 수락하라는 압박을 가장 많이 받을 가능성이 높습니다. 전담 보안팀이나 사고 대응 업체와의 상시 관계가 없을 수 있습니다. 따라서 위기 중이 아니라 위기 전에 업체를 선택하는 것이 중요합니다.
개인과 직원의 경우도 교훈은 비슷합니다: 조직이 데이터가 복구되었다고 말할 때, 어떻게 복구했는지 묻는 것은 합리적입니다. 모든 사고 후속 피싱이나 갈취 시도에 주의하고, 노출되었을 수 있는 자격 증명을 변경하십시오.
핵심 요점
랜섬웨어 협상가가 체포한 Monster Cloud 사건은 아직 진행 중이며, 혐의는 입증되지 않았습니다. 그럼에도 불구하고 실질적인 위험을 부각시킵니다: 위기를 해결하기 위해 고용한 사람들은 어떤 계약자에게 기대하는 것과 같은 수준의 투명성을 보여야 합니다. 지금 해야 할 일은 다음과 같습니다:
- 몸값 지불 및 항목별 청구에 대한 명확한 정책을 위해 모든 복구 업체를 심사하십시오.
- 사고 대응 업체를 미리 선정하고 필요하기 전에 계약서를 검토하십시오.
- 오프라인에서 테스트된 백업을 유지하여 복호화 키에 대한 의존도를 줄이십시오.
- 이메일, 원격 접속, 관리자 계정에 다중 인증을 활성화하십시오.
- 인터넷에 노출된 시스템에 신속하게 패치를 적용하십시오.
강력한 예방이 이렇게 비용이 많이 드는 결정을 낯선 사람에게 맡겨야 하는 상황을 피하는 최선의 방법입니다.


에서 이러한 문제들이 어떻게 겹치는지 보여준다.
## 자격 증명 탈취로부터 계정을 보호하는 방법
범죄자들이 데이터를 거래하는 것을 막을 수는 없지만, 당신의 정보를 그들에게 훨씬 덜 가치 있게 만들 수는 있다.
1. **모든 계정에 고유한 비밀번호를 사용하라.** 자격 증명 재사용은 하나의 유출이 많은 서비스를 해제할 수 있게 하는 원인이다. 비밀번호 관리자가 이것을 현실적으로 만든다.
2. **다중 인증(MFA)을 켜라.** 가능하면 문자 메시지보다 인증 앱이나 하드웨어 보안 키를 선호하라. 비밀번호가 탈취되더라도 MFA가 로그인을 막을 수 있다.
3. **유출을 확인하라.** 평판 좋은 유출 알림 서비스를 사용하여 당신의 이메일 주소가 알려진 유출에 나타나는지 확인하고, 영향을 받은 비밀번호를 즉시 변경하라.
4. **인포스틸러 경고 신호를 주시하라.** 예상치 못한 로그아웃, 낯선 로그인 알림, 또는 이상한 소프트웨어는 악성코드를 나타낼 수 있다. 보안 검사를 실행하고, 시스템을 업데이트하고, 깨끗한 기기에서 비밀번호를 변경하라.
5. **링크와 첨부 파일을 의심하라.** 피싱은 자격 증명이 수집되는 흔한 방식으로 남아 있으므로, 예상치 못한 메시지는 별도의 채널을 통해 확인하라.
6. **계정 복구 옵션을 검토하라.** 복구 이메일과 전화번호가 최신이고 보안이 유지되는지 확인하라, 공격자들이 종종 그것들을 표적으로 삼기 때문이다.
## 결론
이번 주의 조치들은 당국이 해킹 플랫폼 압수와 독일로의 송환을 포함하여 사이버 범죄의 도구와 배후 인물 모두를 압박하고 있음을 보여준다. 그러나 탈취된 자격 증명 시장은 하나의 단순한 사실에 의존한다: 재사용되고 보호되지 않은 로그인은 현금화하기 쉽다. 이번 주에 몇 분을 내어 고유한 비밀번호를 설정하고, MFA를 활성화하고, 유출 확인을 실행하라. 그런 다음 우리의 주간 위협 보도를 계속 따라가며 무엇이 변하는지 파악하라.](/api/img?p=articles%2F7982%2Fimage-0.jpg&w=640)

