NEPSE에서 무슨 일이 일어났으며 왜 처음에 결함으로 불렸는가
월요일, 네팔 증권거래소(NEPSE)의 거래가 중단되었다. 투자자들에게 처음 제시된 설명은 모호했다: "기술적 결함"이 운영을 방해했다는 것이었다. 실제로 이 중단은 그날 오전 5시 30분경 탐지된 랜섬웨어 공격으로 인한 것이었으며, NEPSE에 연결된 72개 중개 회사의 거래 관리 시스템(TMS)을 호스팅하는 인프라 제공업체인 Data Hub를 대상으로 한 것이었다.
Data Hub가 한 번에 너무나 많은 브로커를 위한 중앙 집중식 백본 역할을 하기 때문에, 그 서버에 대한 단 한 번의 성공적인 공격만으로도 전체 시장이 마비되기에 충분했다. 투자자들은 불확실한 상태에 놓였고, 브로커들은 거래를 처리할 수 없었으며, 거래소 자체는 피해 범위가 평가되는 동안 거래 세션을 중단할 수밖에 없었다.
처음에 이 사건을 랜섬웨어 공격이 아닌 "기술적 결함"으로 묘사하기로 한 결정은 이례적인 것이 아니다. 사이버 공격에 직면한 조직들은 초기 성명에서 더 완화된 언어를 기본적으로 사용하는 경우가 많은데, 부분적으로는 침입의 전체 범위가 즉시 명확하지 않기 때문이고, 부분적으로는 조사가 완료되기 전에 고객, 파트너 또는 규제 당국을 놀라게 하는 것을 피하기 위해서다. 그러나 이러한 과소 보고 또는 사건 오분류 패턴은 브로커, 투자자, 그리고 동일한 취약점에 노출될 수 있는 다른 기관들을 포함한 모든 하위 이해관계자들의 대응을 지연시킬 수 있다.
랜섬웨어 암호화와 이중 갈취가 실제로 작동하는 방식
랜섬웨어는 감염된 시스템의 파일과 데이터를 암호화하는 악성 소프트웨어의 일종이다. 암호화가 시작되면 영향을 받은 파일은 더 이상 정상적으로 열거나 사용할 수 없다. 공격자들은 일반적으로 접근을 복원해 줄 해독 키의 대가로 암호화폐로 지불을 요구하는 몸값 요구서를 남긴다.
현대의 랜섬웨어 공격을 초기 버전보다 더 피해가 크게 만드는 것은 "이중 갈취"로 알려진 전술이다. 이 모델에서 공격자들은 단순히 파일을 잠그는 것이 아니다. 암호화를 실행하기 전에 민감한 데이터를 네트워크에서 조용히 복사해 간다. 이는 그들에게 두 번째 지렛대를 제공한다: 피해 조직이 백업을 가지고 있어 지불 없이 시스템을 복원할 수 있더라도, 공격자들은 몸값이 지불되지 않으면 도난당한 데이터를 공개적으로 유출하거나 판매하겠다고 위협할 수 있다. 증권거래소의 데이터 허브처럼 민감한 중개 정보와 아마도 투자자 정보를 취급하는 기관에게 그 두 번째 위협은 원래의 중단만큼이나 피해를 줄 수 있다.
이러한 전술의 진화는 더 넓은 추세의 일부다. 공격자들은 피해자가 지불하도록 압박하는 방식을 끊임없이 개선하고 있으며, 일부 그룹들은 이제 자동화를 사용하여 갈취 요구를 가속화하고 개인화함으로써 더 나아가고 있다. 이러한 전술이 얼마나 발전했는지 더 자세히 알아보려면 랜섬웨어 갱단이 이제 AI를 사용하여 피해자를 더 강하게 압박하는 방법에 관한 글을 참조하라.
사이버 공격 후 조직들이 축소하는 경고 신호들
NEPSE 사건은 사이버 사건을 설명하는 데 사용되는 언어가 심각성에 대한 대중의 이해를 어떻게 형성할 수 있는지에 대한 유용한 사례 연구다. "기술적 결함", "시스템 중단", 또는 "연결 문제"와 같은 용어들은 좁은 의미에서 기술적으로 사실인 경우가 많다: 시스템이 실패했고, 연결이 끊어졌다. 그러나 그들은 원인을 생략하는데, 이 경우 원인은 일상적인 시스템 유지보수나 하드웨어 고장이 아닌 의도적인 범죄 공격이었다.
공개된 내용과 실제로 일어난 일 사이의 이러한 격차는 영향을 받은 당사자들이 스스로를 얼마나 빨리 보호할 수 있는지에 영향을 미치기 때문에 중요하다. 예를 들어, Data Hub의 TMS 서버에 의존하는 브로커들은 거래가 일시적으로 중단되었다는 것뿐만 아니라 자신들의 고객 데이터가 노출되었을 가능성이 있는지를 즉시 알고 싶어 할 것이다. 민감한 금융 정보를 거래소에 맡길지 결정하는 투자자들 역시 완곡한 표현보다는 정확하고 시의적절한 공개로부터 이익을 얻는다.
실질적 방어: 백업, 네트워크 보안, VPN 사용
개인 투자자들은 증권거래소나 그 공급업체가 인프라를 어떻게 보호하는지 통제할 수 없지만, NEPSE 사건은 대형 기관이든 소규모 기업이든 랜섬웨어로 인한 피해를 줄이는 계층적 방어를 상기시켜 준다.
정기적으로 테스트되는 오프라인 백업은 가장 효과적인 대응책 중 하나로 남아 있는데, 이는 조직이 공격자의 해독 키 없이 암호화된 데이터를 복원할 수 있게 해주기 때문이다. 침입이 발판을 확보한 후 얼마나 멀리 퍼질 수 있는지를 제한하는 네트워크 분할 또한 단일 손상된 서버가 수십 개의 연결된 회사의 시스템을 마비시키는 것을 방지할 수 있는데, 이는 Data Hub의 중앙 집중식 모델에서 일어난 것으로 보인다. 원격 액세스 및 관리 연결의 경우, 적절하게 구성된 VPN은 트래픽을 암호화하고 처음부터 민감한 시스템에 접근할 수 있는 사람을 제한함으로써 또 다른 보호 계층을 추가하여 랜섬웨어 운영자들이 찾는 노출된 공격 표면을 줄인다.
이것이 당신에게 의미하는 것
NEPSE의 시스템과 같은 시스템에 연결된 투자자나 브로커라면, 가장 큰 교훈은 모호한 공식 성명을 액면 그대로 받아들이지 말라는 것이다. "기술적 결함"과 같은 용어 뒤에 숨은 세부 사항을 추적하고 개인적 또는 금융 데이터가 영향을 받았을 수 있는지 물어보라. 모든 규모의 기업에게 이 사건은 Data Hub가 72개 브로커를 위해 했던 것처럼 단일 공급업체에 핵심 인프라를 중앙 집중화하는 것이 공격자들이 과도한 영향을 위해 악용할 수 있는 단일 실패 지점을 만든다는 것을 강조한다.
핵심 요점
- 랜섬웨어 공격은 점점 더 공개적으로 일반적인 "기술적 문제"로 표현되고 있으므로, 서비스 중단 후에는 직접적인 질문을 하는 것이 이롭다.
- 이중 갈취는 해독 키에 대한 몸값을 지불한다고 해서 도난당한 데이터가 여전히 유출되지 않을 것이라는 보장이 없다는 것을 의미한다.
- 백업, 네트워크 분할, VPN으로 보호되는 원격 액세스는 공유 인프라를 통해 확산되는 랜섬웨어에 대한 실용적이고 입증된 방어책이다.
- AI를 사용한 피해자 압박을 포함하여 갈취 전술이 더 정교해짐에 따라, 공격자 방법에 대한 정보를 유지하는 것은 조직과 개인이 더 빠르고 효과적으로 대응하는 데 도움이 된다.




