수년간 랜섬웨어의 공격 방식은 단순해 보였다. 침입하고, 파일을 암호화하고, 잠금을 해제하는 대가로 금전을 요구하는 것이었다. 그러나 보안 전문 작가 Stefanie Schappert의 최근 게스트 분석을 비롯한 다수의 보도는 다른 현실을 지적한다. 갈취 조직들은 이제 네트워크를 침해하는 것 못지않은 에너지를 자신들의 대중 이미지를 관리하는 데 쏟고 있다. 그 이유를 이해하면 오늘날 랜섬웨어 갱단의 데이터 갈취가 실제로 어떻게 작동하는지, 그리고 개인 정보가 잘못된 데이터베이스에 들어가게 된 사람들에게 그것이 무엇을 의미하는지가 잘 드러난다.

랜섬웨어 갱단이 대중 이미지를 신경 쓰는 이유

절도와 강요를 기반으로 세워진 범죄 조직이 브랜딩을 걱정한다는 것은 직관에 반하는 것처럼 들리지만, 평판은 이 조직들에게 기능적인 사업 자산이 되었다. 갱단이 기업을 해킹했다고 주장할 때, 피해자와 보안 연구자 모두 그 위협이 진짜라고 믿을 이유가 필요하다. 유출 위협을 실제로 실행하거나, 금전 지불 후 실제로 데이터를 삭제하는 것으로 알려진 갱단은 존재 자체만으로 협상력을 만든다. 갱단이 허세를 부리고 있다고 가정하는 피해자는 지불할 가능성이 낮다. 같은 갱단이 이전 표적의 도난 기록을 공개하는 것을 지켜본 피해자는 훨씬 더 빠르게 협상에 나설 가능성이 높다.

이것이 일부 갈취 조직이 유출 사이트를 유지하고, 성명을 발표하며, 언론 보도가 세부 사항을 잘못 전할 때 기록을 바로잡기까지 하는 이유다. 목표는 그 자체로의 대외 홍보가 아니다. 아무도 두려워하지 않는 위협은 금전적 가치가 없기 때문에, 위협의 신뢰성을 유지하는 것이 핵심이다.

평판 기반 갈취 전술이 피해자에 대한 압박을 높이는 방식

갱단이 실적을 쌓으면 더 효율적으로 압박을 가할 수 있다. 많은 조직은 이제 피해자를 자체 시스템에서 차단하기 위해 순전히 암호화에 의존하는 대신, 먼저 데이터를 탈취하고 파일이 암호화되었는지 여부와 관계없이 공개 노출 위협을 표적에 가한다. 이를 때때로 이중 갈취라고 부르는데, 이는 데이터 유출로 인한 피해, 즉 규제 벌금, 소송, 평판 훼손이 잠긴 파일을 백업에서 복원할 수 있는 것처럼 되돌릴 수 없기 때문에 효과가 있다.

이러한 변화는 최근의 많은 침해 사고가 잠긴 서버만이 아니라 고객 기록, 브라우징 기록, 신분 문서를 포함하는 이유를 설명한다. Zara의 제3자 침해로 브라우징 및 구매 데이터가 노출되었을 때, 공격자에게 가치가 있었던 것은 Zara의 운영을 방해하는 것이 아니었다. 바로 개인 데이터 자체, 그리고 갱단의 평판이 노출 위협을 신뢰할 수 있게 만들 때 그 데이터가 제공하는 협상력이었다.

암호화를 넘어선 개인 데이터 보호가 의미하는 것

일반 소비자에게 이 추세는 무엇이 심각한 침해로 간주되는지에 대한 계산을 바꾼다. 암호화만 하는 랜섬웨어는 주로 공격당한 조직에 영향을 미친다. 데이터 갈취는 해당 조직의 시스템에 기록이 있던 모든 사람에게, 때로는 사건이 발생한 지 수년 후에도 영향을 미친다. Avis Budget 침해 합의와 Quest Apartments 침해는 투숙객들이 여권과 운전면허증을 물리적으로 교체하라는 안내를 받은 사례로, 도난당한 개인 데이터가 초기 사건이 헤드라인을 장식한 후에도 오랫동안 계속 피해를 일으키는 방식을 보여준다. 비밀번호는 재설정할 수 있다. 여권 번호와 정부 발급 신분증 데이터는 그렇게 쉽게 교체할 수 없으며, 이것이 바로 갱단이 점점 더 이런 종류의 정보를 표적으로 삼는 이유다.

공격자들은 또한 갈취 시도가 시작되기도 전에 키로거 같은 도구를 이용해 로그인 자격 증명을 수집하며, 나중에 도난 데이터 캐시에 포함되거나 별도로 판매되는 사용자 이름과 비밀번호를 조용히 캡처한다. 키로거가 어떻게 작동하는지 이해하는 것은 자격 증명이 애초에 어떻게 범죄자 손에 들어가는지 파악하는 유용한 출발점이다.

침해를 전제로 한 보안 태세 구축

평판 기반 갈취는 도난 데이터가 결국 유출되거나 현금화되거나 둘 다 될 것이라고 가정하기 때문에, 가장 현실적인 방어 전략은 침해가 일어나지 않기를 바라는 것이 아니라 일어날 것이라고 가정하는 것이다. 이는 암호화 위협이 힘을 잃도록 오프라인 또는 불변 백업을 유지하고, 비정상적인 로그인 활동을 계정에서 모니터링하며, 강력한 자격 증명 위생 관행, 즉 모든 서비스에 고유한 비밀번호, 제공되는 모든 곳에서의 다중 인증, 민감한 개인 또는 금융 정보와 연결된 계정의 정기적인 비밀번호 업데이트를 실천하는 것을 의미한다.

이것이 당신에게 의미하는 것

지난 몇 년간 침해 통지를 받았다면, 랜섬웨어 갱단의 데이터 갈취 추세는 통지서가 도착했을 때 위험이 끝난 것이 아니라는 것을 의미한다. 도난 데이터는 원래 사건이 해결된 지 오래 후에도 유포되거나 재판매되거나 향후 사기에 다시 나타나는 경향이 있다. 모든 침해 통지를 일회성 사건이 아닌 지속적인 위험으로 다루는 것이 가장 안전한 접근법이다.

실행 가능한 핵심 사항

어떤 계정이 이전 침해 사고에 나타난 비밀번호를 사용하는지 확인하고 즉시 변경하라. 금융, 이메일, 신원 관련 계정에 다중 인증을 활성화하라. 데이터 갈취 갱단은 초기 공격 후 한참 뒤에 도난 기록을 유출하는 경우가 많으므로, 거래한 기업의 알림을 주시하라. 그리고 여권이나 운전면허증 같은 민감한 신분 문서가 노출된 경우, 위험이 지나갔다고 가정하지 말고 교체에 관한 공식 안내를 따르라. 랜섬웨어 갱단은 협상력을 위해 평판을 신경 쓸지 모르지만, 정보를 파악하고 선제적으로 대응하는 것이 그들이 끼칠 수 있는 피해를 제한하는 가장 신뢰할 수 있는 방법으로 남아 있다.