새롭게 발표된 위협 행위자 프로파일이 킬린(Qilin)을 조명하고 있다. 킬린은 파트너십 모델과 가혹한 이중 협박 전략을 중심으로 비즈니스를 구축한 랜섬웨어 조직이다. 자체적으로 공격을 수행하는 대신, 킬린은 제휴사에 랜섬웨어 도구와 기술 지원을 제공하고, 제휴사가 피해자로부터 갈취한 몸값의 일부를 가져간다. 이는 랜섬웨어 세계에서 점점 더 흔해지고 있는 구조이며, 그 작동 방식을 이해하는 것이 여러분의 데이터를 보호하는 첫걸음이다.
킬린의 제휴 모델 작동 방식
킬린은 서비스형 랜섬웨어(RaaS) 제공자로 운영된다. 단일 그룹이 모든 공격을 수행하는 대신, 킬린은 악성 소프트웨어와 지원 인프라를 구축한 후 실제 해킹을 수행할 제휴사에 라이선스를 제공한다. 제휴사는 표적을 식별하고 네트워크에 접근하여 랜섬웨어를 배포한 다음, 피해자가 돈을 지불하면 킬린과 수익을 나눈다.
이러한 분업 구조가 RaaS 운영을 집요하게 만들고 중단시키기 어렵게 하는 이유다. 법 집행 기관이 한 제휴사를 방해하거나 인프라 일부를 차단하더라도 핵심 그룹과 그 도구 상자는 계속 운영될 수 있으며, 새로운 제휴사가 들어와 새로운 공격을 시작할 수 있다. 또한 제휴사는 랜섬웨어를 처음부터 만들 필요 없이 네트워크 접근 권한과 제공받은 도구를 배포하려는 의지만 있으면 되므로, 킬린 스타일의 공격을 수행할 수 있는 사람들의 범위가 전통적인 해킹 집단보다 넓어진다는 의미이기도 하다.
이중 협박 전략
킬린이 구식 단순 랜섬웨어와 차별화되는 점은 이중 협박 접근 방식이다. 전통적인 랜섬웨어 공격에서는 파일이 암호화되고 피해자는 복호화 키를 받기 위해 돈을 지불해야 한다. 킬린은 여기에 두 번째 압박을 추가한다. 피해자의 파일을 암호화하기 전에, 제휴사가 네트워크에서 조용히 민감한 데이터를 빼돌린다. 피해자가 지불을 거부하거나, 심지어 지불 후에도 공격자들은 그 탈취 데이터를 공개하거나 다른 범죄자에게 판매하겠다고 위협한다.
이 전술은 피해자에게 걸린 판돈을 극적으로 높인다. 견고한 백업 시스템을 갖춰 몸값을 내지 않고도 암호화된 파일을 복구할 수 있는 조직조차도 여전히 피해를 줄 수 있는 데이터 유출 위협에 직면한다. 바로 이 지렛대 때문에 이중 협박이 랜섬웨어 생태계 전반의 기본 전략이 됐다. 최근 다른 사건들에서도 비슷한 역학이 나타났다. 수천 개의 계정을 노출시킨 에코페트롤(Ecopetrol) 랜섬웨어 시도와 인력 공급 회사를 표적으로 한 제네시스(Genesis) 랜섬웨어 그룹의 700GB 데이터 주장이 그 예다. 두 경우 모두, 잠긴 파일만이 아니라 노출된 데이터의 위협이 진짜 압박 포인트였다.
탈취된 데이터가 계속 다른 곳에서 나타나는 이유
이중 협박 공격에서 데이터가 유출되면 반드시 원래 공격자에게만 머물지 않는다. 탈취된 기록은 종국에 다크 웹 포럼에서 유통되거나 더 큰 이익을 노리는 다른 위협 행위자들에 의해 재포장된다. 이는 다크 웹 포럼에 판매 글로 등장한 일리아드 이탈리아(Iliad Italia) 고객 데이터 세트 사례에서 드러난 패턴으로, 유출된 정보는 초기 침해 이후에도 오래도록 제2의 생명을 얻었다. 피해자에게 압박을 가하는 일부 그룹의 공격성이 얼마나 심해졌는지도 주목할 만하다. 샤이니헌터스(ShinyHunters) 그룹이 캔버스(Canvas) 캠페인을 확대하며 학교 로그인 포털을 훼손해 금전 지불을 강요한 사례가 대표적이다. 킬린의 모델은 이러한 광범위한 추세와 정확히 맞아떨어진다. 먼저 훔치고, 다음에 암호화하며, 초기 침입 후 오랜 기간 동안 공개 위협을 지렛대로 삼는 것이다.
이것이 당신에게 의미하는 바
개인 사용자라면, 킬린과 유사한 랜섬웨어 운영은 여러분의 개인 데이터가 거래하는 조직들, 즉 고용주, 의료 서비스 제공업체, 학교, 서비스 기업을 겨냥한 공격에서 부수적 피해가 될 경우가 많다는 점을 상기시킨다. 일반적으로 여러분 스스로 이러한 공격을 막을 수는 없지만, 공유하는 민감한 데이터를 최소화하고, 모든 계정에 고유한 비밀번호를 사용하며, 자신의 정보가 유출에 나타났다는 징후를 모니터링함으로써 개인에게 미치는 피해를 제한할 수 있다.
비즈니스에서 IT를 관리하는 입장이라면, 킬린의 제휴 기반 이중 협박 특성상 데이터가 네트워크를 떠나기 전에 예방이 이루어져야 한다. 네트워크 세분화는 최초 침해 후 공격자가 이동할 수 있는 범위를 제한하여, 한 시스템이 손상되더라도 탈취할 수 있는 데이터 양을 줄여준다. 저장 및 전송 중인 민감한 데이터를 암호화하면 또 다른 보호 계층이 추가되는데, 적절히 암호화된 탈취 데이터는 이를 공개하겠다고 위협하는 공격자에게 훨씬 덜 유용하기 때문이다.
실천 가능한 핵심 조치
네트워크를 세분화하여 하나의 손상된 기기나 계정이 전체 인프라에 접근하는 것을 막으세요. 오프라인 상태에서 테스트된 백업을 유지하여 암호화 자체가 금전 지불 결정을 강요하지 않도록 하세요. 민감한 파일을 암호화하여 탈취되더라도 데이터의 가치가 떨어지게 만드세요. 그리고 서비스 제공업체로부터 랜섬웨어 사고에 대한 알림을 받으면 진지하게 대처하세요. 킬린 같은 이중 협박 그룹은 유출 위협을 일상적으로 실행에 옮기기 때문입니다. 킬린 같은 그룹이 어떻게 운영되는지 지속적으로 파악하는 것은, 다음 유출 사건의 일부가 되기 전에 데이터를 보호하기 위해 취할 수 있는 가장 실용적인 조치 중 하나입니다.




