랜섬웨어 그룹들이 공격 순서를 바꾸고 있다. BleepingComputer가 보도한 Kaseya의 해설에 따르면, 공격자들은 피해자의 복구 옵션을 제거하고 몸값 지급 압박을 높이기 위해 백업 인프라를 점점 더 노리고 있다. 재택 사무실이나 소규모 사업체를 운영하는 사람이라면, 백업을 노리는 랜섬웨어 방어는 이제 있으면 좋은 것이 아니다. 그것은 힘든 한 주와 몸값 협상의 차이를 만든다.

원문 기사는 짧지만 메시지는 분명하다. 조직에는 격리되고, 불변이며, 정기적으로 테스트되는 백업이 필요하다. 그래야 공격자가 그것에 쉽게 접근하거나 파괴할 수 없다. 아래에서는 이것이 소규모 환경에서 실제로 무엇을 의미하는지 풀어본다.

공격자들이 백업을 먼저 노리는 이유

논리는 간단하다. 파일 암호화는 피해자가 그것을 복구할 수 없을 때만 지렛대로 작동한다. 깨끗한 백업이 존재한다면 공격자의 요구는 대부분의 힘을 잃는다. 랜섬웨어 운영자들은 암호화를 실행하기 전에 백업을 찾아 비활성화함으로써 피해자가 몸값 지급 외에 가진 최선의 대안을 제거한다.

이는 백업을 바라보는 방식도 바꿔야 한다는 뜻이다. 백업은 한쪽 구석에 조용히 놓여 있는 수동적인 안전망이 아니다. 그것은 고가치 표적이며, 공격자들도 그렇게 취급한다. 다른 모든 것과 같은 자격 증명으로 같은 네트워크에서 접근할 수 있는 백업은 기본 데이터와 함께 암호화되거나 삭제될 수 있다.

이는 랜섬웨어 조직들이 압박 전술을 추가하는 더 넓은 패턴에 부합한다. Gunra 랜섬웨어 갱단이 이중 갈취 공격을 강화하는 방식에 대한 우리의 보도는 이 그룹들이 위협을 겹겹이 쌓아 백업에서 복구하는 것만으로는 문제가 끝나지 않게 만드는 방식을 보여준다. 그럼에도 작동하는 백업은 여전히 가장 강력한 첫 번째 대응이며, 바로 그래서 공격자들은 그것이 사라지길 원한다.

백업을 공격에 강하게 만드는 것: 격리, 불변성, 테스트

Kaseya의 지침은 세 가지 속성에 기반한다. 각각은 백업이 실패하는 서로 다른 방식을 해결한다.

격리. 격리된 백업은 일상적인 네트워크와 자격 증명에서 떨어져 있다. 공격자가 워크스테이션이나 관리자 계정을 장악하더라도 백업 사본에 자동으로 접근할 수 있어서는 안 된다. 격리는 오프라인 또는 연결이 끊긴 사본, 별도의 자격 증명을 가진 별도 계정, 또는 분리된 네트워크 위치를 의미할 수 있다.

불변성. 불변 백업은 정해진 기간 동안 관리자 접근 권한을 가진 사람이라도 변경하거나 삭제할 수 없다. 이는 자격 증명을 탈취해 복구 지점을 지우려는 공격자로부터 보호한다.

정기적인 테스트. 한 번도 복구해 본 적 없는 백업은 계획이 아니라 가정이다. 테스트는 데이터가 완전한지, 이미 손상되지 않았는지, 그리고 복구에 실제로 얼마나 걸리는지 확인해 준다.

이 중 어느 것도 단독으로는 충분하지 않다. 테스트 없는 격리는 안전하지만 쓸 수 없는 사본을 남길 수 있다. 격리 없는 불변성은 다른 방식으로 시스템을 여전히 노출시킬 수 있다. 이들을 함께 갖출 때 공격자가 쉽게 접근할 수 없고 신뢰할 수 있는 백업이 만들어진다.

재택 및 소규모 사업체 환경에서 백업이 실패하는 지점

원문 기사는 조직 전반을 다루지만, 소규모 환경에서는 격차를 쉽게 발견할 수 있다. 위의 세 가지 기준에 비추어 확인해야 할 흔한 패턴은 다음과 같다:

  • 항상 연결된 외장 드라이브 또는 NAS. 그것이 컴퓨터에서 마운트되어 쓰기 가능하다면, 그 컴퓨터에서 실행되는 랜섬웨어도 보통 그것에 접근할 수 있다.
  • 백업으로 착각한 클라우드 동기화. 동기화 도구는 암호화되거나 삭제된 파일을 충실히 복제할 수 있다. 버전 관리나 보존 제어가 없다면 동기화는 복구와 같지 않다.
  • 공유 자격 증명. 백업이 주 시스템과 같은 관리자 로그인을 사용한다면, 비밀번호 하나가 탈취되면 둘 다 노출된다.
  • 복구 테스트 없음. 많은 사람이 비상 상황에서야 문제를 발견한다.
  • 문서화된 복구 절차 없음. 무엇을 먼저, 어디에 복구할지 아는 것은 압박 속에서 시간을 절약해 준다. 랜섬웨어 사고 대응 계획에 대한 우리 글은 사전 계획이 왜 중요한지 설명한다.

백업 시스템에 대한 원격 접근 보안

원격 접근은 공격자들이 자주 이용하는 경로이므로, 백업에 도달하는 방식은 그것이 어디에 있는지만큼 중요하다. 실용적인 단계는 다음과 같다:

  • 매일 사용하는 것이 아닌, 백업 시스템 전용의 고유한 자격 증명을 사용한다.
  • 백업 콘솔과 클라우드 스토리지 계정에 다중 인증을 켠다.
  • 백업 관리 인터페이스를 인터넷에 직접 노출하지 않는다. 원격 접근이 필요하다면 적절히 구성된 VPN과 같은 보안 연결을 통해 라우팅하고, 그 VPN 소프트웨어를 최신 상태로 유지한다.
  • 백업을 삭제하거나 수정할 수 있는 사람과 대상을 제한한다.
  • 백업 소프트웨어와 장치에 패치를 적용한다.

VPN은 백업 시스템으로의 연결을 보호하지만, 백업을 불변이나 격리 상태로 만들어 주지는 않는다. 그것을 하나의 계층으로 취급하지, 대체물로 여기지 말라.

이것이 당신에게 의미하는 것

백업이 공격에서 살아남을 것이라고 가정하고 있다면, 지금이 그것을 검증할 때다. 랜섬웨어 조직들은 특히 당신의 백업을 찾고 있으므로, 항상 연결되어 있거나 자격 증명을 공유하거나 한 번도 복구해 본 적 없는 사본은 가장 필요할 때 실패할 수 있다. 좋은 소식은 해결책이 대부분 값비싼 도구가 아니라 구성과 습관에 관한 것이라는 점이다.

핵심 요약: 이번 주에 백업을 점검하라

이 짧은 체크리스트를 사용해 백업을 노리는 랜섬웨어 방어를 강화하라:

  1. 격리: 최소 하나의 사본이 연결이 끊겨 있거나 별도 자격 증명으로 보호되고 있는가?
  2. 불변성: 관리자를 포함한 누구든 지금 당신의 복구 지점을 삭제하거나 덮어쓸 수 있는가?
  3. 테스트: 마지막으로 백업에서 실제 파일을 복구한 것이 언제이며, 얼마나 걸렸는가?
  4. 접근: 백업 시스템에 대한 원격 접근이 고유한 자격 증명과 다중 인증으로 보호되고 있는가?

설정을 점검한 후에는 랜섬웨어 사고 대응 계획 가이드와 Gunra의 이중 갈취 전술에 대한 우리 보도를 읽고, 백업 실패가 더 넓은 랜섬웨어 대응에서 어떻게 자리 잡는지 확인하라.