n0n을 자칭하는 새로운 랜섬웨어 갱단이 등장하여 침해에 직면한 피해자들의 계산을 바꾸는 전술을 선보였다: 실제 데이터의 암호화뿐만 아니라 백업 시스템의 의도적 파괴다. 이는 단순한 기존 수법의 변형이 아니다. 조직이 전통적으로 의존해 온 유일한 안전망을 제거함으로써, n0n은 이중 갈취를 더욱 강압적인 단계로 밀어붙이고 있으며, 이 단계에서는 몸값을 지불하는 것이 복구로 가는 유일한 남은 길일 수 있다.
n0n이 일반적인 랜섬웨어와 다른 점
대부분의 랜섬웨어 작전은 익숙한 이중 갈취 전략을 따른다: 피해자의 파일을 암호화하고, 민감한 데이터의 사본을 탈취한 다음, 몸값을 지불하지 않으면 그 데이터를 공개적으로 유출하겠다고 위협한다. 백업은 오랫동안 탈출구 역할을 해왔다. 조직이 깨끗하고 접근 가능한 백업을 보유하고 있다면, 공격자에게 단 한 푼도 지불하지 않고 운영을 복구할 수 있는 경우가 많다.
n0n의 접근 방식은 그 탈출구를 완전히 제거한다. 단순히 운영 데이터와 함께 백업 파일을 암호화하는 것을 넘어, 이 갱단은 백업 인프라의 완전한 파괴를 명시적으로 위협하고 경우에 따라 실행한 것으로 문서화되었다. 이는 공격을 데이터 인질 상황에서 데이터 전멸 사건에 더 가까운 것으로 전환시키며, 공격자의 협조 없이는 복구가 사실상 불가능해진다.
백업 파괴가 판도를 바꾸는 갈취 전술인 이유
백업 파괴의 심리적, 운영적 영향은 아무리 강조해도 지나치지 않다. 기업이 백업이 온전하다는 것을 알 때, 그것은 지렛대를 갖는다: 다운타임과 재구축 비용을 몸값 지불 비용과 저울질할 수 있으며, 종종 독립적으로 시스템을 복구하기로 선택한다. 백업 파괴는 그 지렛대를 완전히 제거한다.
이 전술은 또한 랜섬웨어 운영자들이 표적에 접근하는 방식의 변화를 시사한다. 백업을 부차적인 고려사항이나 이차적 표적으로 취급하기보다, n0n과 같은 그룹은 복구 옵션을 무력화하는 것이 암호화 페이로드 자체보다 종종 더 가치 있다는 것을 이해하며 공격 체인의 초기 단계에서 백업 인프라를 우선시하는 것으로 보인다. 피해자에게 이는 발견 시점이 종종 너무 늦게 도래한다는 것을 의미한다. 암호화된 파일이 발견될 때쯤에는 피해를 되돌리기 위한 백업이 이미 사라졌을 수 있다.
지금까지 누가 공격받았으며 그것이 시사하는 바
n0n은 이미 대규모로 인프라를 표적으로 삼을 의향이 있음을 입증했다. 이 그룹은 이전에 베네수엘라 최대 인터넷 서비스 제공업체인 Inter에 대한 공격의 책임을 주장했으며, 이 사건은 이전의 베네수엘라 Inter ISP에 대한 n0n 공격 보도에서 자세히 설명된 바와 같이 약 1,530만 명의 사용자에게 영향을 미친 것으로 알려졌다. 그 공격은 고립된 기업 네트워크뿐만 아니라 전체 인구에 파급 효과를 미치는 중대 인프라 제공업체를 공격하려는 그룹의 의지를 보여주었다.
고충격 표적화와 백업 파괴 전술의 결합은 n0n이 주변부 작전이 아니라 심각하고 파괴적인 행위자로 자리매김하고 있음을 시사한다. 랜섬웨어 그룹이 수백만 명의 연결성을 마비시키는 동시에 기술적 복구 수단을 말살할 수 있을 때, 특히 인터넷 인프라를 관리하는 조직이 방어를 얼마나 빠르고 철저하게 강화해야 하는지에 대한 위험 수위가 높아진다.
방어 구축: 불변 백업, 오프라인 저장소, 네트워크 보안 계층화
백업을 표적으로 하는 랜섬웨어의 부상은 연결된 네트워크에 있는 단일 백업 사본이 더 이상 충분한 보호가 아니라는 것을 분명히 한다. 조직은 공격자가 백업을 적극적으로 찾아 파괴하려 할 것이라는 가정 하에 백업 아키텍처를 재고해야 한다.
불변 백업, 즉 관리자라도 정해진 보존 기간 동안 데이터를 변경하거나 삭제할 수 없도록 구성된 저장소는 있으면 좋은 것이 아니라 기본 요구사항이 되고 있다. 오프라인 또는 에어갭 백업, 즉 물리적 또는 논리적으로 기본 네트워크에서 분리된 백업은 공격자가 도달할 수 없는 것은 파괴할 수 없기 때문에 또 다른 복원력 계층을 추가한다. 백업 자체를 넘어 계층화된 네트워크 보안도 마찬가지로 중요하다: 단일 침해된 자격 증명이 백업 시스템에 도달할 수 없도록 네트워크를 분할하고, 백업 인프라에 대한 비정상적인 접근 패턴을 모니터링하며, VPN과 같은 도구를 통해 전반적인 노출을 줄여 무단 원격 접근을 제한하는 것 모두 공격자가 악용하는 틈을 막는 데 기여한다.
이것이 당신에게 의미하는 바
소규모 비즈니스의 IT를 운영하든 단순히 개인 파일을 관리하든, n0n 위협은 백업 전략이 수동적인 가정이 아니라 능동적인 유지 관리가 필요하다는 것을 상기시킨다. 기본 시스템과 동일한 네트워크에 있고 둘 모두에 대한 접근을 허용하는 동일한 자격 증명을 가진 백업은 대부분의 사람들이 가정하는 것보다 훨씬 적은 보호를 제공한다. 백업 복원을 정기적으로 테스트하고, 최소 하나의 사본을 오프라인 또는 불변으로 유지하며, 백업 시스템에 접근할 수 있는 주체와 대상을 제한하는 것은 더 이상 선택적인 모범 사례가 아니다. 그것들은 복구 가능한 사건과 치명적인 사건의 차이다.
실행 가능한 핵심 사항
- 메인 네트워크와 논리적으로 분리된 최소 하나의 불변 또는 오프라인 백업 사본을 유지하라.
- 데이터가 단순히 존재하는 것이 아니라 실제로 복구 가능한지 확인하기 위해 백업 복원을 정기적으로 테스트하라.
- 일반 네트워크 자격 증명과 별도로 백업 시스템에 대한 관리자 접근을 제한하라.
- 운영 서버뿐만 아니라 백업 인프라를 표적으로 하는 비정상적인 활동을 모니터링하라.
- VPN 및 접근 제어를 포함한 네트워크 보안 계층을 사용하여 애초에 랜섬웨어의 발판으로 이어질 수 있는 공격 표면을 줄여라.
n0n의 등장과 그 백업 파괴 전술은 랜섬웨어 방어가 더 이상 예방만으로 끝날 수 없다는 것을 강조한다. 복원력은 이제 침해가 발생할 것이라고 가정하고 복구 옵션이 공격 자체에서 살아남도록 보장하는 데 달려 있다.
FAQ Q1: n0n이 일반적인 랜섬웨어 그룹과 다른 점은 무엇인가? A1: 주로 파일을 암호화하고 데이터를 탈취하는 대부분의 랜섬웨어 작전과 달리, n0n은 백업 시스템을 의도적으로 파괴한다. 이는 조직이 지불 없이 복구하기 위해 일반적으로 사용하는 안전망을 제거한다. Q2: 백업 파괴가 왜 그렇게 강력한 갈취 전술인가? A2: 백업이 온전할 때 피해자는 다운타임과 재구축 비용을 몸값 지불과 저울질할 수 있으며, 종종 독립적으로 복구하기로 선택한다. 백업 파괴는 그 지렛대를 제거하고 지불만이 유일한 복구 경로가 되게 할 수 있다. Q3: n0n은 공격의 어느 시점에서 백업을 표적으로 삼는가? A3: n0n은 복구 옵션을 무력화하는 것이 암호화 페이로드 자체보다 종종 더 가치 있기 때문에 공격 체인의 초기 단계에서 백업 인프라를 우선시하는 것으로 보인다. Q4: n0n은 지금까지 누구를 표적으로 삼았는가? A4: n0n은 이전에 베네수엘라 최대 인터넷 서비스 제공업체인 Inter에 대한 공격의 책임을 주장했으며, 약 1,530만 명의 사용자에게 영향을 미친 것으로 알려졌다. Q5: 피해자는 일반적으로 언제 백업이 사라졌다는 것을 깨닫는가? A5: 발견 시점은 종종 너무 늦게 도래하는데, 암호화된 파일이 발견될 때쯤에는 피해를 되돌리기 위한 백업이 이미 사라졌을 수 있기 때문이다.
---END---




