랜섬웨어 갱단, 데이터가 네트워크를 떠나기 전에 암호화하다
랜섬웨어는 항상 속도와 은밀함에 의존해 왔지만, 공격자들은 이 둘 모두를 정교하게 다듬고 있다. 최근의 변화는 암호화된 랜섬웨어 데이터 유출과 관련이 있다: 보안 도구들이 지켜보는 가운데 피해자 네트워크에서 파일을 조용히 복사하는 대신, 갱단들은 이제 훔친 데이터가 건물 밖으로 나가기 전에 암호화로 감싼다. 그 결과, 많은 모니터링 시스템에는 침입이 아닌 평범한 암호화 트래픽처럼 보이는 절도가 이루어진다.
이는 데이터 절도가 현대 랜섬웨어 갈취의 중추가 되었기 때문에 중요하다. 공격자들은 더 이상 파일을 잠그고 복호화 키에 대한 대가를 요구하는 것만 하지 않는다. 많은 이들이 먼저 민감한 데이터를 훔친 뒤 몸값이 지불되지 않으면 이를 공개적으로 유출하겠다고 협박하는데, 이는 이중 갈취(double extortion)로 알려진 전술이다. 훔친 데이터가 빠져나가는 과정에서 이를 암호화하는 것은 공격자에게 또 한 겹의 보호막을 더해주며, 방어자들이 피해가 발생한 후가 아니라 절도가 일어나는 중에 이를 발견하기 어렵게 만든다.
암호화가 유출을 더 잡기 어렵게 만드는 이유
전통적인 네트워크 및 엔드포인트 보안 도구는 의심스러워 보이는 패턴, 즉 비정상적인 파일 전송, 알려진 악성 서버로의 연결, 또는 낯선 목적지로 이동하는 대량의 데이터를 탐지하도록 만들어졌다. 해당 데이터가 네트워크를 떠나기 전에 암호화되면, 보안 도구는 합법적인 암호화 백업, 클라우드 동기화, 또는 고객 기록과 금융 문서를 빼돌리는 범죄자 사이의 차이를 구분하지 못하는 경우가 많다.
이것이 암호화된 유출의 핵심 문제다: 그것은 단순히 훔쳐지는 내용을 숨기는 것이 아니라, 훔치는 행위 자체를 위장할 수도 있다. 콘텐츠 검사나 시그니처 기반 탐지에 크게 의존하는 보안 팀은 내부에 무엇이 있는지, 실제로 어디로 향하는지에 대한 단서를 거의 제공하지 않는 암호화된 덩어리를 들여다보게 된다. 이로 인해 방어자들은 트래픽 자체의 내용을 읽으려 하기보다는 비정상적인 타이밍, 예상치 못한 목적지, 비정상적인 데이터 양과 같은 행동 신호에 초점을 맞추도록 전환해야 한다.
점점 격화되는 쥐와 고양이의 게임
이러한 발전은 공격자와 방어자 사이의 지속적인 공방의 일부로 이해하는 것이 가장 좋다. 조직들이 내부 시스템에서 랜섬웨어 암호화를 탐지하고 알려진 악성코드 시그니처를 식별하는 능력이 향상됨에 따라, 공격자들은 데이터를 암호화하는 방식과 시점을 바꾸어 적응해 왔다. 암호화를 공격 체인의 더 이른 단계, 즉 단순히 파일을 최종적으로 잠그는 것이 아니라 유출 단계로 앞당기는 것은 향상된 탐지 능력에 대한 직접적인 대응이다.
이는 랜섬웨어 작전 전반에 걸쳐 더 광범위하게 나타나는 패턴이다. 갈취 전술 또한 더 공격적이고 더 개인화되었는데, 여기에는 갱단이 피해자들에게 AI를 사용해 더 강하게 압박하여 신속히 지불하도록 하는 사례에 대한 보고도 포함된다. 암호화된 유출과 AI 기반 압박 캠페인은 모두 동일한 근본적 추세를 반영한다: 랜섬웨어 그룹은 기술적 회피와 심리적 지렛대를 동일한 갈취 전략의 양면으로 취급하며 작전을 전문화하고 있다. 방어자들이 하나의 틈을 막으면 공격자들은 또 다른 틈을 열고, 이 순환은 계속된다.
이것이 당신에게 의미하는 것
대부분의 개인에게 이러한 변화는 간접적으로 나타난다. 당신이 거래하는 회사가 암호화된 유출을 사용하는 랜섬웨어 그룹의 공격을 받으면, 침해가 더 오랫동안 탐지되지 않을 수 있으며, 이는 누군가가 알아차리거나 영향을 받은 고객에게 통지하기 전까지 당신의 개인 데이터가 더 오랜 기간 노출될 수 있음을 의미한다. 탐지 지연은 또한 공개 지연을 의미하는 경향이 있으므로, 사람들은 자신의 정보가 도난당했다는 사실을 한참 후에야 알게 될 수 있다.
조직에게 메시지는 더 명확하다: 파일 내용을 검사하거나 알려진 악성코드 시그니처를 대조하는 것만을 중심으로 구축된 탐지 전략은 더 이상 충분하지 않다. 보안 팀은 예상치 못한 아웃바운드 연결, 이상한 시간대의 비정상적인 데이터 양, 정상적인 비즈니스 운영과 일치하지 않는 목적지로의 트래픽과 같은 행동적 이상 징후에 더 주의를 기울여야 한다. 유출된 데이터의 내용 자체가 보이지 않게 될 때 네트워크 분할, 엄격한 접근 제어, 비정상적인 암호화 활동 모니터링이 모두 더 중요해진다.
노출을 줄이기 위한 실질적인 단계
암호화된 유출은 보안 팀이 다루는 것이 가장 적합한 기술적 과제이지만, 조직과 개인 모두 노출을 제한하기 위해 취할 수 있는 단계가 있다:
- 암호화된 트래픽이 실제로 무엇이 도난당하는지 가릴 수 있으므로, 조직은 콘텐츠 검사에만 의존하기보다 행동 기반 모니터링에 투자해야 한다.
- 민감한 데이터에 접근할 수 있는 사람을 제한하면 공격자가 네트워크에 발판을 확보하더라도 유출할 수 있는 양이 줄어든다.
- 사고 대응 계획을 정기적으로 테스트하면 공격자가 발견을 지연시키기 위해 설계된 기법을 사용하더라도 더 빠른 탐지와 봉쇄를 보장하는 데 도움이 된다.
- 개인은 침해 통지가 과거보다 늦게 도착할 수 있다고 가정하고, 회사가 연락하기를 기다리기보다 계좌와 신용 보고서를 선제적으로 모니터링해야 한다.
- 피해자를 압박하기 위한 AI 사용의 증가를 포함해 갈취 전술이 어떻게 진화하는지에 대한 정보를 계속 파악하면 조직과 개인 모두 몇 년 전과 비교해 오늘날 랜섬웨어 사고가 어떤 모습일지 더 잘 예측하는 데 도움이 될 수 있다.
암호화된 랜섬웨어 데이터 유출은 사이버 범죄자들이 방어 개선에 지속적으로 적응한다는 또 하나의 상기시킴이다. 좋은 소식은 이러한 전술에 대한 인식이 조직이 탐지 전략을 재고하도록 돕고, 개인이 침해가 예전처럼 빠르게 표면화되지 않을 수 있다는 현실에 경계를 유지하도록 돕는다는 것이다. 정보를 계속 파악하고 선제적으로 행동하는 것은 보안 팀과 그들이 데이터를 보호하는 사람들 모두에게 이용 가능한 가장 효과적인 방어 중 하나로 남아 있다.




