스스로를 n0n이라 칭하는 그룹에 관한 보고서는 사이버 갈취의 전술적 전환, 즉 암호화 없는 랜섬웨어와 백업 파괴를 설명한다. 파일을 잠그고 복호화 키 대가로 금전을 요구하는 대신, 이 그룹은 복구 수단을 말살하고 탈취한 데이터를 공개하겠다고 위협한다고 한다. 우리가 검토한 원문 기사는 잘려 있었기에, 이 글은 검증할 수 없는 세부 사항보다는 기사가 묘사하는 개략적인 그림과 널리 이해된 방어 관행에 집중한다.

n0n의 백업 파괴 플레이북은 어떻게 작동하는가

보고서에 따르면, n0n의 접근 방식은 수년간 랜섬웨어를 규정해 온 암호화 단계를 건너뛴다. 강조점은 두 가지에 놓인다. 피해자의 백업을 파괴하는 것, 그리고 그룹이 탈취한 데이터를 공개하겠다고 위협하는 것이다.

논리는 단순하다. 전통적인 랜섬웨어는 시스템을 사용할 수 없게 만들어 압박을 가한다. 방어자들은 백업에서 복원하는 것으로 대응하며, 그래서 많은 랜섬웨어 운영자들이 오랫동안 먼저 접근 가능한 백업을 찾아 삭제하려 해 왔다. 그 안전망을 제거하면 프로덕션 파일을 단 하나도 암호화할 필요 없이 판돈이 높아진다.

제공된 자료에서 n0n의 도구, 진입 지점, 피해자 수에 관한 확인된 기술적 세부 사항은 없으므로, 우리는 그것들에 대해 추측하지 않겠다. 방어자에게 중요한 것은 패턴이다. 즉 특권 접근 권한을 얻은 공격자는 백업 인프라를 직접 노릴 수 있다.

암호화 없는 갈취가 데이터 노출로 압박을 옮기는 이유

암호화가 없으면 눈에 띄는 서비스 중단도 없는 경우가 많다. 시스템은 계속 작동하며, 이는 침입을 더 조용하고 알아채기 어렵게 만들 수 있다. 지렛대는 다른 곳에서 나온다. 민감한 데이터가 게시되거나 판매될 것이라는 위협이다.

이는 피해자의 계산을 바꾼다. 깨끗한 백업에서 복원하면 다운타임은 해결되지만, 이미 네트워크를 떠난 데이터에는 아무것도 해주지 못한다. 고객 기록, 직원 정보, 계약서, 내부 통신은 다른 사람 손에 들어간 뒤에는 "복원"될 수 없다.

그래서 여기서 프라이버시가 중요하다. 개인 데이터를 보유한 조직은 서버가 잠긴 적이 있는지와 무관하게 노출로 인한 규제적, 법적, 평판적 결과에 직면한다. 유사한 역학이 Revolut 데이터 갈취 침해에서 나타났는데, 그곳에서는 위기가 서버상의 전형적인 악성코드가 아니라 데이터에 대한 갈취에서 비롯되었다.

전통적 백업과 오프라인 사본이 부족한 이유

수년간 표준 조언은 오프라인 백업을 유지하라는 것이었다. 그것은 여전히 타당하지만, n0n 보고서는 그것만으로는 더 이상 충분하지 않다고 시사한다. 몇 가지 간극을 이해할 가치가 있다.

  • 백업은 가용성을 보호하지, 기밀성을 보호하지 않는다. 완벽한 복원은 데이터가 도난당한 사실을 되돌리지 못한다.
  • 백업 시스템은 접근 가능하다. 백업 콘솔, 클라우드 스토리지, 관리자 자격 증명은 종종 침입자가 침해한 것과 같은 환경에서 접근할 수 있다.
  • 오프라인 사본은 오래되었을 수 있다. 연결이 끊겨 있지만 거의 테스트되거나 갱신되지 않는 백업은 중요한 순간에 완전한 복구를 지원하지 못할 수 있다.
  • 정상적인 도구가 절도를 숨긴다. 데이터는 평범한 클라우드 스토리지 채널을 통해 빠져나갈 수 있다. Vice Society와 관련된 이전 사례에서 공격자들은 데이터 절도를 위해 OneDrive를 악용했는데, 이는 신뢰받는 서비스가 유출 경로가 될 수 있음을 상기시킨다.

결론은 백업이 쓸모없다는 것이 아니다. 백업은 여전히 필수적이다. 다만 그것은 하나의 계층일 뿐이며, 공격자들은 그 점을 분명히 알고 있다.

강화 단계: 불변 백업, 분할, 모니터링

방어자는 백업 파괴와 데이터 절도 모두를 다루는 통제로 이 모델에 대한 노출을 줄일 수 있다.

백업을 불변으로 만들어라. 관리자 계정으로도 정해진 보존 기간 동안 변경하거나 삭제할 수 없는 스토리지를 사용하라. 이는 특권 자격 증명을 얻은 공격자의 날을 무디게 한다.

백업 접근을 일상적인 관리자 접근과 분리하라. 백업 시스템은 자체 자격 증명을 사용하고 다중 인증으로 보호해야 하며, 실무적으로 가능한 경우 일반 서버와 로그인 도메인을 공유하지 않아야 한다.

네트워크를 분할하라. 어떤 시스템이 백업 인프라 및 인터넷과 통신할 수 있는지 제한하라. 분할은 측면 이동을 늦추고 대규모 데이터 전송을 더 쉽게 발견하게 한다.

저장 데이터를 암호화하라. 민감한 데이터와 백업 내용을 암호화하면 탈취된 것의 가치를 낮출 수 있다.

유출과 백업 변조를 모니터링하라. 비정상적인 아웃바운드 전송, 스냅샷의 갑작스러운 삭제, 보존 정책 변경, 클라우드 복사 도구의 새로운 사용에 대해 경보를 설정하라.

복원을 테스트하고 대응을 연습하라. 복구에 얼마나 걸리는지, 데이터 공개 위협이 닥쳤을 때 누가 결정을 내리는지 알아 두라.

이것이 당신에게 의미하는 것

중소기업을 운영하거나 자문한다면, 핵심은 "우리는 백업이 있다"가 더 이상 랜섬웨어에 대한 완전한 답이 아니라는 점이다. 두 번째 질문을 던져라. "데이터가 도난당하고 백업이 사라지면 어떻게 되는가?"

개인은 간접적으로 영향을 받는다. 당신의 개인 데이터를 보유한 조직이 갈취당하면, 위험에 처한 것은 당신의 정보이다. 고유한 비밀번호를 사용하고, 다중 인증을 활성화하며, 침해를 언급하는 피싱을 경계하라. 갈취 캠페인은 피해자를 노리는 Ransom Busters 사기에 관한 우리 보도에서 설명한 것과 같은 후속 사기를 낳을 수 있기 때문이다.

지금 백업과 접근 통제를 점검하라

암호화 없는 랜섬웨어와 백업 파괴는 취약한 접근 통제와 보호되지 않은 백업을 찾아내는 공격자에게 보상을 준다. 이번 주에 시작하라.

  1. 백업이 어디에 있고 누가 삭제할 수 있는지 목록화하라.
  2. 불변성을 켜고 백업 자격 증명을 분리하라.
  3. 모든 관리자 및 백업 계정에 다중 인증을 요구하라.
  4. 대규모 아웃바운드 전송과 백업 삭제에 대한 경보를 설정하라.
  5. 복원 테스트를 실행하고 결과를 기록하라.

속도도 중요하다. 공격자들은 피해자가 대응할 시간을 압축하고 있다. 이는 왜 랜섬웨어 갱단이 이제 피해자에게 단 7일만 주는가에 관한 우리 글에서 설명한 바와 같다. 방어를 점검하기에 가장 좋은 때는 받은 편지함에 마감 시한이 나타나기 전이다.