한 연방 사건이 랜섬웨어 경제의 불편한 위험을 조명하고 있습니다: 도움을 받기 위해 고용한 사람이 바로 당신을 이용하는 사람일 수 있다는 점입니다. 검찰은 한 랜섬웨어 해결사가 고객들에게 파일을 복호화할 수 있다고 말한 뒤, 조용히 공격자에게 돈을 지불하고 차액을 챙겼다고 주장합니다. 이러한 종류의 랜섬웨어 복구 중개 사기는 피해자에게 두 번 타격을 줍니다. 첫 번째는 갈취 자체를 통해서, 두 번째는 신뢰했던 도우미를 통해서입니다.
검찰이 해결사가 저질렀다고 주장하는 것
보도에 따르면, 연방 당국은 그 남성이 고객들에게 요구된 몸값보다 더 많은 금액을 청구하고, 범죄자들에게 돈을 지불한 뒤, 그 차액을 챙겼다고 주장합니다. 다시 말해, 주장된 명목은 기술적 구출이었지만, 주장된 실제는 숨겨진 수수료가 붙은 결제 전달이었습니다.
이 사건에 대한 다른 보도에서는 피고를 랜섬웨어 치료 업체 MonsterCloud의 소유주로 묘사하며, 랜섬웨어 피해자를 대상으로 한 혐의된 계획과 관련해 전신 사기(wire fraud)로 기소되었다고 전합니다. 이는 어디까지나 혐의이며, 기소 내용은 입증되지 않았습니다. 그럼에도 불구하고 설명된 패턴은 단순하며 이해할 가치가 있습니다: 고객들은 복호화 전문 지식에 대한 대가를 지불한다고 믿었지만, 검찰에 따르면 그 작업은 대부분 그들을 대신해 이루어진 몸값 지불이었습니다.
핵심 문제는 제3자가 결제를 처리했다는 것이 아닙니다. 문제는 주장대로라면 고객들에게 한 가지를 말해놓고 다른 것에 대해 비용을 청구했으며, 실제 arrangement가 그들에게 숨겨져 있었다는 점입니다.
랜섬웨어 피해자가 중개인의 쉬운 표적이 되는 이유
랜섬웨어 사고는 조직을 극심한 압박에 몰아넣습니다. 시스템은 다운되고, 직원들은 일할 수 없으며, 종종 카운트다운이 진행 중입니다. 그 순간, 명확한 해결책을 제시하는 자신감 있는 목소리는 매우 매력적이며, 이를 진정으로 검증할 시간이나 전문 지식을 갖춘 피해자는 거의 없습니다.
여러 요인이 이러한 상황을 남용에 취약하게 만듭니다:
- 정보 격차: 대부분의 피해자는 "독자적인 복호화 방법"이 존재하는지, 아니면 공격자의 복호화 도구가 단순히 사용되는 것인지 구분할 수 없습니다.
- 불투명한 결제: 암호화폐 전송과 범죄자와의 협상은 보이지 않는 곳에서 이루어지므로, 마크업을 발견하기 어렵습니다.
- 긴급성과 비밀 유지: 피해자는 종종 사건을 조용히 처리하고 싶어 하며, 이는 그들이 고용한 도우미에 대한 감시를 줄입니다.
- 명확한 기준 부재: 복구 분야는 대체로 규제되지 않으며, 누구나 전문성을 주장할 수 있습니다.
이것은 새로운 우려가 아닙니다. ProPublica의 이전 보도는 랜섬웨어 공격에서 윤리적인 탈출구를 제공한다고 주장하는 데이터 복구 업체들을 조사했습니다. 보다 최근의 보도에서는 복구 전문가를 사칭하는 사기꾼들, including 공격이 공개되기 전에 피해자에게 연락한 것으로 알려진 비양심적인 제휴 업체에 대해서도 설명했습니다. 공통된 점은 절박함이 중개인을 위한 시장을 만들며, 그들 모두가 정직하지는 않다는 것입니다.
법 집행 기관은 또한 이 생태계의 범죄 측에 더 가까운 사람들을 추적하고 있습니다. 미국 법원이 랜섬웨어 내부자와 연관된 837만 달러의 암호화폐를 압수한 사건에 대한 우리의 보고서는 당국이 자금과 갈취 작전의 성공을 돕는 사람들을 어떻게 추적하고 있는지 보여줍니다.
갈취 사건 중 도움을 검증하는 방법
만약 사건에 직면하게 된다면, 몇 가지 확인을 통해 다시 이용당할 가능성을 줄일 수 있습니다. 이상적으로는 문제가 발생하기 전에 이러한 것들을 준비하십시오.
- 복호화가 정확히 어떻게 작동하는지 물어보십시오. 제공업체가 독특한 기술적 방법을 주장한다면, 구체적인 내용을 서면으로 요청하십시오. 모호한 답변은 경고 신호입니다.
- 모든 결제에 대한 투명성을 요구하십시오. 몸값이 지불될 것인지, 누구에게, 얼마만큼, 그리고 제공업체의 수수료가 얼마인지 물어보십시오. 몸값과 서비스 수수료를 분리한 항목별 비용을 요구하십시오.
- 계약서를 서면으로 받으십시오. 업무 범위, 수수료, 결제를 처리하는 사람이 서명 전에 명확해야 합니다.
- 자격과 추천을 확인하십시오. 업체의 이력을 독립적으로 확인하고, 특히 공격이 공개되기 전에 예고 없이 연락해 오는 사람을 경계하십시오.
- 보험사, 법률 고문, 법 집행 기관을 포함시키십시오. 사이버 보험사는 종종 검증된 대응 패널을 보유하고 있으며, 외부 당사자는 단독 중개인이 제공하지 못할 감독을 추가합니다.
- 긴급성에 주의하십시오. 거의 설명 없이 몇 시간 내에 결정하라는 압박은 전형적인 전술입니다.
백업, MFA, 패치가 왜 지불보다 나은가
이 모든 문제를 피하는 가장 좋은 방법은 해결사가 필요하지 않도록 하는 것입니다. 탄탄한 기본을 갖춘 조직은 종종 범죄자와 협상하거나 기적을 약속하는 사람을 고용하지 않고도 시스템을 복원할 수 있습니다.
- 신뢰할 수 있고 테스트된 백업: 오프라인 또는 불변(immutable) 복사본을 유지하고, 복원을 연습하십시오. 한 번도 테스트하지 않은 백업은 계획이 아니라 희망입니다.
- 다단계 인증: 이메일, 원격 접속, 관리자 계정에 MFA를 적용하여 도난당한 자격 증명의 유용성을 크게 떨어뜨리십시오.
- 신속한 패치: 인터넷에 노출된 시스템과 VPN 장비의 알려진 취약점을 신속히 닫으십시오.
- 사고 대응 계획: 누구에게 연락할지, 누가 지불을 승인할지, 결정을 어떻게 문서화할지 미리 결정하십시오.
이것이 당신에게 의미하는 것
기업에게 주는 교훈은 모든 복구 제공업체를 맹목적으로 신뢰할 구원자가 아니라 면밀한 검토가 필요한 공급업체로 대우하라는 것입니다. 개인에게도 교훈은 비슷합니다: 수수료를 받고 파일을 잠금 해제해 주겠다고 약속하는 사람, 특히 먼저 연락해 오는 사람을 회의적으로 대하십시오. 몸값을 지불한다고 해서 데이터가 반드시 돌아온다는 보장은 없으며, 어떤 중개인이든 결과에 재정적 이해관계를 가진 또 다른 당사자를 추가한다는 점도 기억하십시오.
이 사건은 아직 혐의 단계에 있으므로 사실 관계는 더 발전할 수 있습니다. 그러나 경고는 그 자체로 유효합니다: 위기 상황에서는 누가 당신의 돈으로 무엇을 하는지에 대해 어려운 질문을 하십시오.
실행 가능한 시사점
- 테스트된 백업, MFA, 일관된 패치로 지금 방어를 강화하십시오.
- 필요하기 전에 신뢰할 수 있는 연락처를 명시한 사고 대응 계획을 작성하십시오.
- 모든 몸값 지불과 수수료에 대한 항목별 서면 공개를 요구하십시오.
- 공격 후 또는 공격 전에 요청하지 않은 도움 제안을 경계하십시오.
- 보험사, 법률 고문, 법 집행 기관을 조기에 포함시키십시오.
랜섬웨어 복구 중개 사기는 공황 상태에서 번성하며, 준비가 최선의 해독제입니다. 당국이 랜섬웨어와 연관된 내부자와 자금을 어떻게 추적하고 있는지 알아보려면 랜섬웨어 내부자와 연관된 837만 달러 암호화폐 압수 사건에 대한 우리의 보도를 읽고, 사건이 결정을 강요하기 전에 자신의 방어를 검토하십시오.




