한 랜섬웨어 복구 업체가 범죄자에게 돈을 지불하지 않고도 암호화된 파일을 구출할 수 있는 정교한 기술을 약속한다. 거의 제다이 수준의 전문성처럼 들린다. 최근 Security Boulevard 보도에 따르면, 연방 검찰은 MonsterCloud의 비밀 병기가 전혀 고급 복호화 기술이 아니라고 주장한다. 이 사건은 정당한 랜섬웨어 복구 업체와 과대 약속을 하는 업체를 어떻게 구분할지 궁금해했던 사람들에게 유용한 계기가 된다.

출처에 관한 참고: 우리가 검토한 보고서는 짧으며, 아래 세부 내용은 그 보고서가 언급한 범위로 한정된다. 이는 기소 사실이며 유죄 판결이 아니다. 우리는 출처 자료에서 법원, 제출 날짜, 사건 번호를 확보하지 못했으므로, 원본 기록을 원하는 독자는 Security Boulevard 원문 기사와 연방 법원 사건 기록을 직접 확인해야 한다.

검찰이 MonsterCloud가 실제로 저질렀다고 주장하는 것

"These Aren't the Decryption Keys You're Looking For"라는 제목의 Security Boulevard 기사에 따르면, 연방 검찰은 MonsterCloud의 비밀 병기가 고급 복호화 기술이 아니라고 주장한다. 이 회사는 피해자가 공격자에게 돈을 지불하지 않고도 암호화된 파일을 복구할 수 있다고 마케팅해 왔다.

우리가 보유한 출처 발췌문은 검찰이 그 대신 회사가 무엇을 했다고 말하는지 설명하기 전에 잘려 있으므로, 우리는 그 메커니즘에 대해 추측하지 않을 것이다. 그 보고서가 확립하는 것은 검찰이 지적하는 간극이다. 한쪽에는 마케팅된 능력이 있고, 다른 쪽에는 실제 방법이 다른 것이었다는 주장이 있다.

MonsterCloud는 이러한 주장에 이의를 제기할 권리가 있으며, 독자들은 법원이 달리 판단할 때까지 이 사건을 미해결로 취급해야 한다.

'몸값 없는' 복구 주장을 검증하기 어려운 이유

랜섬웨어 피해자는 업체의 기술적 주장을 확인할 위치에 있는 경우가 거의 없다. 그들은 보통 핵심 시스템에서 잠겨 있고, 시간 압박을 받으며, 한 번도 만난 적 없는 사람들을 상대하고 있다. 이러한 조합은 마케팅 문구를 매우 설득력 있게 만든다.

검증을 어렵게 만드는 몇 가지 요인이 있다:

  • 복호화는 불투명하다. 파일이 돌아오더라도 피해자는 보통 그 방법을 알 수 없다. 업체는 독점적 방법을 설명할 수 있지만, 고객은 그것을 검사할 방법이 없다.
  • 결과는 외부에서 보면 동일해 보인다. 복원된 데이터는 기술적 수정, 복구된 백업, 또는 다른 경로에서 왔든 똑같아 보인다.
  • 긴급성은 검증을 억제한다. 다운타임은 매시간 비용이 들기 때문에, 세부적인 질문을 하는 것이 사치처럼 느껴질 수 있다.
  • 비밀성은 영업 방식에 내재되어 있다. "독점" 기술은 아무것도 설명하지 않을 합리적으로 들리는 이유다.

이 중 어느 것도 모든 복구 업체가 의심스럽다는 뜻은 아니다. 이는 "몸값을 지불하지 않고 파일을 되찾아 줄 수 있다"는 주장이 공격자 자신의 작동하는 키를 넘겨주겠다는 약속과 같은 회의적 시각을 받을 자격이 있다는 뜻이다.

랜섬웨어 복구 또는 사고 대응 업체를 검증하는 방법

업체를 평가하기 가장 좋은 시점은 필요하기 전이다. 몇 가지 실용적인 점검 사항:

  1. 복구가 정확히 어떻게 작동하는지 물어보라. 신뢰할 수 있는 업체는 복호화가 불가능한 경우를 포함하여 자신의 접근 방식을 평이한 용어로 설명할 수 있다.
  2. 범위를 서면으로 받아라. 계약서에는 업체가 무엇을 할지, 무엇을 하지 않을지, 그리고 귀하를 대신하여 공격자와 연락하거나 지불할 것인지가 명시되어야 한다.
  3. 모든 지불 내역의 공개를 요구하라. 제3자가 협상이나 지불을 처리한다면, 귀하가 알아야 하고, 귀하의 법률 고문과 보험사도 알아야 한다.
  4. 추천인과 실적을 확인하라. 연락할 수 있는 고객을 요청하고, 독립적인 보도나 법적 이력을 찾아보라.
  5. 보증을 경계하라. 모든 파일의 복구를 정직하게 보증할 수 있는 사람은 없다.
  6. 법률 고문과 보험사를 조기에 참여시켜라. 많은 보험 정책과 법적 의무가 누구를 고용할 수 있는지, 지불이 어떻게 처리되는지를 규정한다.

이것이 귀하에게 의미하는 것

사업을 운영하거나, IT를 관리하거나, 단순히 기기에 중요한 데이터를 보관한다면, 이 사건은 두 번째 위험 층을 부각시킨다. 첫 번째는 공격자다. 두 번째는 그 후 누구를 신뢰할지에 대한 스트레스가 많고 급박한 결정이다.

개인과 소규모 조직의 경우, 교훈은 복구 업체를 높은 신뢰가 필요한 공급업체로 취급하고 그에 맞게 실사를 적용하라는 것이다. 대규모 팀의 경우, 사고 대응 업체를 사전에 선정하고 계약하여 위기 한가운데에서 아무도 "랜섬웨어 도움"을 검색하지 않도록 하라는 상기다.

이것이 랜섬웨어 지불과 방어에 의미하는 것

더 넓은 교훈은 준비를 우회하는 지름길은 없다는 것이다. 오프라인에서 테스트된 백업은 여전히 필수적이지만, 그것이 전부는 아니다. 이중 갈취 랜섬웨어와 백업으로 충분하지 않은 이유에서 설명하듯이, 현대 공격자는 데이터도 탈취하고 유출하겠다고 위협하므로, 파일을 복원한다고 해서 사고가 끝나는 것은 아니다.

바로 이것이 압박 속에서 내린 결정이 위험한 이유다. 시계가 돌아갈 때, 고통 없는 해결에 대한 자신감 있는 약속은 매력적이다. 사전에 합의된 서면 계획은 그러한 압박의 상당 부분을 제거한다.

핵심 요점

  • 몸값 없는 복구 주장을 건전한 회의주의로 대하고, 그 방법이 어떻게 작동하는지 물어보라.
  • MonsterCloud의 alleged 행위는 입증되지 않았음을 기억하라. 주장은 연방 검찰에서 나온 것이며 회사는 이에 이의를 제기할 수 있다.
  • 모든 랜섬웨어 복구 업체를 사전에, 서면으로, 법률 및 보험의 의견을 포함하여 검증하라.
  • 테스트된 오프라인 백업을 유지하고, 이중 갈취 가이드에서 다루듯이 암호화뿐만 아니라 데이터 탈취에도 대비하라.
  • 공격 중이 아니라 공격 전에 사고 대응 계획을 수립하고 업체를 선택하라.

다음에 랜섬웨어 복구 업체의 대담한 약속을 읽을 때, 먼저 세부 사항을 요구하라. 지금 몇 시간의 준비가 나중에 훨씬 더 비싼 결정을 내리는 것을 막아줄 수 있다.