ShinyHunters 용의자로 알려진 "레이"가 요르단에서 체포되었다는 보도로 이 그룹이 다시 헤드라인에 올랐습니다. 체포 자체를 넘어, 이 사건은 ShinyHunters 데이터 갈취 설명 가이드를 펼치기 좋은 시점입니다: 이 그룹이 어떻게 운영되는지, 그 방식이 전형적인 랜섬웨어와 어떻게 다른지, 그리고 자신의 정보가 유출되는 상황에서 일반인이 무엇을 할 수 있는지 말입니다.
레이 체포 보도가 말하는 것과 확인하지 못하는 것
보도에 따르면, 레이라는 이름을 사용한 ShinyHunters 조직원 용의자가 요르단에서 체포되었습니다. vpn.social의 이전 보도는 그가 FBI에 협조하고 있는 것으로 전해진다고 언급하며, 이 소식을 해당 갈취 그룹에 가해지는 또 하나의 압박 신호로 묘사했습니다.
단일 체포가 무엇을 말해주고 무엇을 말해주지 않는지에 대해서는 신중할 필요가 있습니다. 용의자 한 명이 구금되었다는 보도만으로는 그룹이 해체되었다거나, 활동이 중단되었다거나, 이미 탈취된 데이터가 안전해졌다는 것이 확인되지 않습니다. 이미 탈취된 데이터는 그것을 보유한 누구에 의해서든 여전히 판매되거나 공개될 수 있습니다. 자신의 정보가 이미 다른 사람 손에 들어간 사람들에게는, 체포 한 건으로 실질적인 위험이 사라지지 않습니다.
데이터 갈취가 랜섬웨어와 다른 점
대부분의 사람들은 랜섬웨어를 잠긴 화면과 암호화된 파일과 연관 짓습니다. ShinyHunters는 문서로 확인된 다른 패턴을 따릅니다. 파일을 암호화하기 위해 랜섬웨어를 배포하는 대신, 이 그룹은 피해 조직으로부터 대량의 고객 또는 기업 데이터를 탈취한 뒤 몸값을 지불하지 않으면 이를 유출하거나 판매하겠다고 협박합니다. 이러한 전술은 흔히 데이터 갈취라고 불립니다.
그 차이는 몇 가지 이유에서 중요합니다:
- 가시적인 서비스 중단이 없습니다. 아무것도 암호화되지 않기 때문에, 기업은 데이터가 조용히 복사되는 동안에도 정상적으로 운영을 계속할 수 있습니다.
- 백업으로는 해결되지 않습니다. 랜섬웨어의 경우 좋은 백업으로 파일을 복원할 수 있습니다. 데이터 갈취의 경우 지렛대는 탈취된 사본이므로, 백업에서 복원하는 것은 유출을 막는 데 아무런 도움이 되지 않습니다.
- 압박은 고객에게도 가해집니다. 위협은 기업의 평판에만 가해지는 것이 아닙니다. 탈취된 데이터에 자신의 세부 정보가 포함된 사람들이 진짜 판돈이 되는데, 유출로 인해 사기와 피싱에 노출될 수 있기 때문입니다.
공개된 위협 보고서는 피해자 입장에서 동일한 패턴을 설명합니다. FBI의 인터넷 범죄 신고 센터(IC3)가 학습 관리 시스템에 대한 공격에 관해 낸 공지는 피해자들이 ShinyHunters 서명이 붙은 갈취 이메일을 받을 수 있다고 밝히고 있습니다.
ShinyHunters가 표적으로 삼아온 대상
공개적으로 이용 가능한 출처들은 ShinyHunters를 2019년부터 활동해 온 범죄 해킹 및 갈취 그룹으로 설명합니다. 최근 위협 인텔리전스 보고서들은 개인 소비자가 아니라 대형 조직과 클라우드 기반 비즈니스 소프트웨어에 집중하는 그룹의 모습을 그립니다.
예를 들어, Google Threat Intelligence Group은 여러 위협 클러스터에 걸친 서비스형 소프트웨어(SaaS) 데이터 탈취와 관련된 ShinyHunters 브랜드 활동을 추적해 왔습니다. 보안 업체 EclecticIQ는 이 그룹이 보이스 피싱을 사용하고 Salesforce, Okta 같은 기업용 클라우드 애플리케이션을 표적으로 삼는다고 보도했습니다. Push Security의 또 다른 분석은 Instructure와 관련된 침해를 논하며, 기기 코드 피싱이 관련된 캠페인에서 1,000개 이상의 조직이 침해당했다고 밝혔습니다.
공통된 흐름은 공격자들이 기업이 고객 데이터를 보관하는 플랫폼을 노리며, 진입하기 위해 종종 사회공학을 사용한다는 점입니다. 이는 일반인이 ShinyHunters와 직접 상호작용하지 않을 수 있다는 뜻입니다. 여러분의 데이터는 단지 침해당한 서비스의 고객, 학생, 또는 사용자라는 이유만으로 노출될 수 있습니다.
데이터가 유출된 것으로 보일 때 해야 할 일
기업이 여러분의 정보가 침해에 관련되었다고 통지하거나, 유출된 곳에서 자신의 세부 정보를 발견했다면, 몇 가지 단계로 위험을 상당히 줄일 수 있습니다:
- 재사용된 비밀번호를 변경하세요. 노출된 계정이 다른 서비스와 비밀번호를 공유한다면, 모든 곳에서 변경하세요. 각 계정마다 고유한 비밀번호를 사용하고, 이상적으로는 비밀번호 관리자에 저장하세요.
- 다중 인증(MFA)을 켜세요. 비밀번호가 노출되더라도 MFA는 누군가가 그 비밀번호로 로그인하는 것을 막을 수 있습니다. 인증 앱이나 하드웨어 키는 일반적으로 문자 메시지보다 더 강력합니다.
- 피싱을 예상하세요. 유출된 이름, 이메일, 전화번호는 사기 메시지를 그럴듯하게 보이게 만드는 데 자주 사용됩니다. 예상치 못한 이메일, 문자, 전화를 의심하세요. 특히 긴급성을 조성하거나 침해를 언급하는 것들은 더욱 그렇습니다.
- 갈취 이메일에 응답하지 마세요. 여러분의 데이터를 공개하겠다고 위협하는 메시지를 받으면, 지불하거나 답장하지 마세요. 관련 기업과 해당 국가의 관계 당국에 신고하세요.
- 계정과 신용을 확인하세요. 금융 명세서에서 낯선 활동이 없는지 살피고, 민감한 식별 정보가 노출되었다면 신용 동결을 고려하세요.
이것이 여러분에게 의미하는 것
레이 체포 보도는 주목할 만하지만, 안심할 이유는 아닙니다. 데이터 갈취의 핵심 위험은 여러분의 데이터가 어디에 있는지에 대해 여러분이 통제할 수 있는 것이 거의 없다는 점입니다. 그것은 여러분이 거래하는 기업의 시스템에 존재합니다. 여러분이 통제할 수 있는 것은 유출이 끼칠 수 있는 피해의 정도입니다. 고유한 비밀번호, MFA, 그리고 원치 않는 메시지에 대한 건전한 의심은 침해 이후에 따라오는 대부분의 후속 공격을 무디게 만듭니다.
핵심 요약
ShinyHunters 데이터 갈취를 짧게 설명하면: 이 그룹은 데이터를 탈취한 뒤 파일을 암호화하는 대신 유출하거나 판매하겠다는 위협으로 피해자를 압박합니다. 체포는, 그것이 중대한 것이라 하더라도, 이미 탈취된 데이터를 되돌리지 못합니다. 사건의 최신 소식은 vpn.social의 레이의 구금과 FBI 협조 보도를 읽어보세요. 그동안 오늘 몇 분을 내어 재사용된 비밀번호를 변경하고, 중요한 계정에 MFA를 활성화하고, 침해 이후에 따르는 피싱에 대비하세요.




