같은 피해자를 맴도는 두 번째 포식자
랜섬웨어에 감염되는 것만으로도 충분히 나쁘다. 이제 "Ransom Busters"라는 위협 행위자가 같은 피해자들로부터 두 번 이익을 얻는 방법을 찾고 있다. 이 계획에 대한 보도에 따르면, 이 그룹은 이미 랜섬웨어 공격을 당한 조직에 접근하여 2만 달러에서 6만 달러 사이의 가격으로 도난당한 데이터를 "삭제"하겠다고 제안한다.
이 제안은 표면적으로는 거의 도움이 되는 것처럼 들린다. 우리에게 지불하면 도난당한 파일이 공개적으로 노출되거나 판매되는 일이 없도록 하겠다는 것이다. 그러나 실제로 연구자들이 이 그룹의 도구와 인프라를 분석한 결과, 지불이 어떤 것도 보장한다는 증거는 거의 없는 것으로 나타났다. Ransom Busters 사기는 복구 서비스라기보다는 첫 번째 협박 위에 겹쳐진 두 번째 갈취 시도에 가깝다.
Ransom Busters 계획이 작동하는 방식
이 그룹의 활동에 대한 보안 분석은 이제 여러 보고서를 통해 문서화된 패턴을 가리킨다. Ransom Busters는 랜섬웨어 갱단의 서버에 접근 권한이 있는 제3자로 자리매김하며 피해자를 대신해 개입할 수 있다고 주장한다. 어떤 경우에는 이 그룹이 외부 구조자라기보다는 자신들이 싸우고 있다고 주장하는 랜섬웨어 생태계 내에서 운영되는 제휴사로 보인다.
이러한 접근 방식 뒤에 있는 도구를 조사한 연구자들은 기존 랜섬웨어 운영과의 연속성을 시사하는 백도어 마커와 인프라 중복을 식별했다. 즉, 진정으로 독립적인 복구 서비스라기보다는 기존 랜섬웨어 운영과의 연속성을 보여준다는 것이다. 다시 말해, 도난당한 데이터를 "삭제"하겠다고 제안하는 사람들이 처음부터 그 데이터를 훔치는 데 한몫했거나, 최소한 그렇게 한 사람들과 긴밀한 연관을 유지하고 있을 수 있다.
이것은 피해자들의 계산을 완전히 바꾸기 때문에 중요하다. 합법적인 침해 대응 업체에 선의로 지불하는 것은 한 가지다. 여전히 도난당한 파일을 통제하고 있거나 삭제를 보장할 실질적인 능력이 없는 업체에 지불하는 것은 또 다른 문제다. 가짜 복구 업체가 랜섬웨어 사기 뒤에 숨는 방법에 대한 보도에서 다루어졌듯이, 랜섬 스타일의 지불이 이루어진 후 데이터가 실제로 파기되었는지 확인할 수 있는 검증 가능한 메커니즘은 없다.
지불이 아무것도 보장하지 않는 이유
원래 공격자든 Ransom Busters와 같은 제3자든 지불-삭제 제안의 핵심 문제는 검증이다. 일단 도난당한 데이터가 조직의 네트워크를 떠나면 피해자는 그 다음에 무슨 일이 일어나는지 확인할 방법이 없다. 삭제된 폴더의 스크린샷이나 구두 확약은 증거가 아니다. "삭제"가 발생하기 전에 복사본이 만들어질 수 있으며, 범죄 집단의 지불 계약 이행 여부를 확인하는 독립적인 감사인은 없다.
이것은 전문가들이 전통적인 랜섬웨어 지불에 대해 수년간 지적해온 추세이며, 여기서는 더욱 강하게 적용된다. Ransom Busters는 본질적으로 피해자들에게 이미 절박한 상태, 즉 한 번의 갈취 사건을 겪고 이제 구제를 제공한다고 주장하는 당사자로부터 두 번째 요구에 직면한 상태에 의존하는 비즈니스 모델을 가진 업체를 신뢰하도록 요구하고 있다. 연구자들이 지적하는 경고 추세는 명확하다. 갈취 경제가 다양화되고 있으며, 새로운 행위자들이 원래 공격이 종료된 후에도 피해자의 두려움을 이용해 수익을 창출하는 방법을 찾고 있다.
이것이 당신에게 의미하는 바
조직이 랜섬웨어 사고를 경험했고, 이후 누군가가 이메일, 다크 웹 포털 또는 직접 메시지를 통해 연락하여 수수료를 받고 도난당한 데이터를 삭제하겠다고 제안한다면, 그 연락을 원래 랜섬 노트에 적용했던 것과 동일한 회의론으로 대하라. 그 주장을 검증할 신뢰할 수 있는 방법은 없으며, 지불해도 집행 가능한 보장이 생성되지 않는다.
가장 안전한 방법은 그러한 연락을 직접 협상하는 대신 침해 대응 팀이나 신뢰할 수 있는 사이버 보안 업체를 통해 처리하는 것이다. 랜섬웨어 사건을 처리하는 법 집행 기관은 일반적으로 이와 같은 2차 갈취 계획을 인지하고 있으며, 특정 접근이 신뢰할 수 있는지 아니면 단순히 동일한 공격에 대한 또 다른 각도인지 평가하는 데 도움을 줄 수 있다.
실행 가능한 핵심 사항
- 보안 또는 법무 팀의 독립적인 검증 없이는 침해 후 "데이터 삭제" 제안을 합법적인 것으로 취급하지 마십시오.
- Ransom Busters와 같은 그룹의 연락을 일방적으로 협상하지 말고 법 집행 기관에 신고하십시오.
- 랜섬웨어 공격에서 이미 유출된 데이터는 이후 어떤 지불을 하든 영구적으로 노출된 것으로 간주하십시오.
- 백업 및 탐지 관행을 지금 강화하여 첫 번째 랜섬웨어 사건과 그로 인해 유발되는 후속 갈취가 애초에 발생할 가능성을 낮추십시오.
Ransom Busters와 같은 계획의 부상은 랜섬웨어의 여파가 초기 공격만큼 위험할 수 있음을 상기시킨다. 특히 대가를 요구하며 안전으로의 지름길을 제안하는 누구에게나 회의적인 태도를 유지하는 것이 최선의 방어책이다.




