멈추지 않고 분열되는 랜섬웨어 지형
사이버 보안 기업 Black Kite의 새로운 분석에 따르면 매주 새로운 랜섬웨어 위협 행위자가 등장한다고 Infosecurity Magazine이 전했습니다. 이 연구는 단순히 성장만 하는 것이 아니라 분열되는 갈취 경제의 모습을 그리며, 새로운 그룹들이 방어자들이 추적할 수 있는 속도보다 빠르게 생겨나고 있습니다.
수년 동안 랜섬웨어 보도는 보안 업계에서 거의 익숙한 이름이 된 소수의 지배적인 이름들에 집중되어 왔습니다. Black Kite의 연구 결과는 그 모델이 사라지고 있음을 시사합니다. 이제는 몇 개의 크고 잘 알려진 조직 대신, 지형은 끊임없이 변화하는 소규모 조직들, 분파 그룹들, 그리고 리브랜딩의 무리처럼 보입니다. 각각의 새로운 행위자는 자신만의 도구, 협상 전술, 표적 목록을 가져오며, 이로 인해 전체적인 위협은 예측하기 어려워지고 정적 차단 목록이나 단일 벤더 위협 인텔리전스로 방어하기가 더욱 어려워집니다.
일상의 프라이버시에 분열이 중요한 이유
랜섬웨어 뉴스를 "비즈니스 문제"로 치부하고 넘어가기 쉽지만, 프라이버시에 미치는 영향은 시스템이 잠겨 버린 조직들을 훨씬 넘어섭니다. 현대의 랜섬웨어 작전은 암호화에서 멈추는 경우가 거의 없습니다. 이제 많은 경우 데이터를 먼저 훔친 후 이를 공개하거나 판매하겠다고 위협하는데, 이는 몸값 지불 여부와 관계없이 고객 기록, 직원 파일, 의료 기록, 금융 정보 등이 유통될 수 있음을 의미합니다.
분열된 생태계는 몇 가지 구체적인 방식으로 이러한 위험을 증폭시킵니다. 첫째, 더 많은 그룹은 더 많은 진입점과 어떤 산업 및 데이터 유형이 표적이 될 때 가장 수익성이 높은지에 대한 더 많은 실험을 의미합니다. 둘째, 더 새롭고 작은 행위자들은 평판적으로 잃을 것이 적기 때문에 훔친 데이터를 지렛대로 삼아 유출할 가능성이 더 높아집니다. 셋째, 알려진 랜섬웨어 "브랜드"를 인식하는 데 의존하는 방어자들은 브랜드 자체가 일회용이고 지속적으로 교체될 때 우위를 잃게 됩니다.
결과적으로, 수많은 기업 및 기관 데이터베이스 안에 개인 정보가 들어 있는 일반 사람들은 자신의 데이터를 결국 보유하게 될지도 모를 행위자들의 꾸준히 확장되는 집합에 직면하게 됩니다. 공격의 직접적인 표적이 될 필요 없이 영향을 받을 수 있습니다.
급증 이면의 패치 문제
새로운 랜섬웨어 행위자들이 그렇게 빨리 생겨날 수 있는 한 가지 이유는 근본적인 공격 표면이 계속 확장되고 있기 때문입니다. 패치되지 않은 소프트웨어 취약점은 랜섬웨어 조직이 직접 익스플로잇을 구축했든 초기 접근 브로커로부터 접근 권한을 구매했든, 그들이 가장 흔하게 통과하는 문 중 하나로 남아 있습니다. 그 도전의 규모는 최근 Microsoft가 하나의 업데이트로 기록적인 570개의 버그를 패치한 것에서 여실히 드러났는데, 여기에는 이미 실제 공격에 악용되고 있던 두 개의 제로데이가 포함되어 있습니다. 그러한 업데이트 주기 뒤에 남아 있는 모든 패치되지 않은 시스템은 다음 랜섬웨어 그룹이 차지할 수 있는 잠재적인 발판입니다.
이것이 Black Kite의 경고가 단순한 헤드라인 숫자 이상으로 중요한 이유의 일부입니다. 분열되고 빠르게 움직이는 랜섬웨어 생태계는 바로 패치 관리, 자격 증명 위생, 네트워크 세분화가 많은 조직에서 뒤처져 있기 때문에 번성합니다. 알려지고 패치되지 않은 취약점이 계속 작동하는 한 새로운 행위자들은 새로운 기술이 필요하지 않습니다.
이것이 여러분께 의미하는 바
대부분의 독자는 랜섬웨어 갱단과 직접 협상하지는 않겠지만, 그 파급 효과는 현실적입니다. 여러분이 사용하는 서비스, 의료 제공자, 고용주, 온라인 소매업체가 공격을 당하면, 여러분의 개인 데이터가 유출에 휩쓸릴 수 있으며 이는 여러분 자신의 보안 습관과 관계없이 발생합니다. 끊임없이 새로운 행위자들이 등장하는 랜섬웨어 지형은 또한 침해 통지에서 낯선 그룹 이름을 더 자주 참조하게 될 수 있다는 것을 의미하며, 이는 특정 사고가 실제로 얼마나 심각한지 가늠하기 어렵게 만들 수 있습니다.
실질적인 대응은 어떤 특정 그룹이 공격 배후에 있든 동일합니다: 여러분의 데이터가 언젠가 노출될 수 있다고 가정하고, 그것이 발생했을 때 피해를 줄이는 조치를 취하는 것입니다.
실천 가능한 핵심 사항
- 모든 계정에 대해 고유하고 강력한 비밀번호를 사용하여 한 회사의 침해가 다른 곳으로 확산되지 않도록 하십시오.
- 특히 이메일, 금융, 의료 포털에 제공되는 경우 다중 인증을 활성화하십시오.
- 운영 체제 및 애플리케이션을 즉시 최신 상태로 유지하십시오. 패치되지 않은 소프트웨어는 여전히 랜섬웨어의 주요 진입점입니다.
- 특히 여러분이 이용하는 조직이 사고를 공개한 후에는 계정 및 신용 보고서에서 비정상적인 활동이 있는지 모니터링하십시오.
- 계정 문제를 언급하는 예상치 못한 이메일이나 메시지에 회의적이십시오. 랜섬웨어 캠페인은 종종 피싱으로 시작하기 때문입니다.
Black Kite가 매주 새로운 랜섬웨어 위협 행위자가 등장한다고 경고한 것은 이것이 종착점이 있는 문제가 아님을 상기시킵니다. 랜섬웨어 생태계가 계속 분열됨에 따라, 정보를 숙지하고 기본적인 보안 위생을 유지하는 것이 개인과 조직 모두에게 가장 신뢰할 수 있는 방어 수단으로 남아 있습니다.




