무슨 일이 있었나: 라이시다의 5.26TB 유출

랜섬웨어 그룹 라이시다가 베를린 주정부에서 탈취한 5.26테라바이트의 데이터를 다크웹에 공개했다. 이번 유출은 이 그룹의 익숙한 패턴을 따른다: 네트워크에 침투하고, 대량의 민감한 파일을 빼낸 뒤, 금전을 요구하고, 대상이 지불을 거부하면 모든 것을 공개적으로 유출하는 것이다. 이번 최신 공개는 vpn.social이 면밀히 추적해 온 진행 중인 사건의 일부로, 라이시다가 이전에 탈취한 베를린 데이터 약 6테라바이트를 공개한 것과 이 그룹이 베를린시가 200만 유로의 몸값 요구를 거부한 후 베를린 데이터를 유출하기로 한 결정을 포함한다.

이 정도 규모의 정부 데이터 유출은 좀처럼 한 번에 끝나는 사건이 아니다. 이들은 초기 위협, 기한, 부분적 공개, 그리고 협상이 결렬되면 결국 전체 공개로 이어지는 단계별로 전개되는 경향이 있다. 베를린의 사례는 바로 그 궤적을 따르는 것으로 보이며, 이번 5.26TB 공개로 정점에 이르렀다.

라이시다는 누구이며 왜 공공 기관을 표적으로 삼는가

라이시다는 2023년부터 활동해 왔으며, 특히 두 분야를 표적으로 삼는 것으로 명성을 쌓았다: 의료 기관과 공공 행정이다. 알려진 피해자로는 포르투갈의 대형 병원 네트워크인 리스본 대학병원 센트루 호스피탈라르 우니베르시타리우와 바티칸까지 포함된다. 이러한 패턴은 우연이 아니다. 병원, 시 정부, 종교 기관은 종종 노후화된 IT 시스템으로 운영되고, 사이버 보안 예산이 빠듯하며, 방대한 양의 민감한 개인 및 행정 데이터를 보유하고 있다. 이는 상대적으로 취약한 방어 체계를 가진 고가치 데이터를 노리는 그룹에게 매력적인 표적이 되는 바로 그런 조합이다.

공공 부문 피해자는 랜섬웨어 공격을 받을 때 독특한 딜레마에 직면하기도 한다. 범죄 조직에 몸값을 지불하는 것은 법적·윤리적 문제를 제기하며, 지불이 데이터 유출이나 재판매를 막는다는 보장도 없다. 반면 지불을 거부하면 데이터가 공개되어 시민, 직원, 정부 운영이 장기적인 피해에 노출될 수 있다. 베를린 정부는 이전에 정해진 기한 전에 비트코인으로 요구된 몸값 지불을 거부한 것으로 보도된 바 있으며, 이 결정은 결국 데이터가 판매되거나 은폐되는 대신 유출되는 결과로 이어졌다.

이중 갈취 전술

라이시다는 이중 갈취(double extortion)로 알려진 전술을 사용한다. 단순히 파일을 암호화하고 복호화 키에 대한 대금을 요구하는 대신, 이 그룹은 시스템을 잠그기 전에 먼저 데이터의 사본을 탈취한다. 이는 그들에게 두 가지 형태의 지렛대를 제공한다: 피해자는 자신의 시스템에 대한 접근권을 되찾고 탈취된 데이터가 공개되거나 판매되는 것을 막기 위해 둘 다 지불하도록 압박받는다. 몸값이 지불되지 않으면, 이 그룹은 베를린 사례 전반에 걸쳐 반복적으로 발생한 것처럼 데이터를 공개적으로 유출함으로써 약속을 이행한다. 여기에는 몸값 거부 후 유출된 베를린 정부 데이터로 설명된 이전 공개도 포함된다.

이중 갈취는 효과가 있기 때문에 랜섬웨어 그룹들 사이에서 점점 더 흔해지고 있다. 지불 없이 암호화된 파일을 복원할 수 있는 견고한 백업 시스템을 갖춘 조직조차도 공개 데이터 노출의 위협에 직면하며, 이는 피해자의 재해 복구 계획이 얼마나 잘 버티든 관계없이 압박을 계속 가한다.

이것이 당신에게 의미하는 바

베를린에 거주하거나, 시 행정부에서 일하거나, 영향을 받은 정부 시스템과 어떤 상호작용을 하든, 이번 유출은 주목할 가치가 있다. 이와 같은 공공 행정 데이터 유출은 종종 내부 관료적 파일뿐만 아니라 직원과 주민과 관련된 개인 기록을 포함한다. 직접 통지를 받지 않았더라도, 이 정도 규모의 침해 이후 공공 서비스와 관련된 민감한 정보가 다크웹에서 유통되고 있을 수 있다고 가정하는 것이 합리적이다.

더 넓게 보면, 이 사건은 랜섬웨어 그룹이 기업뿐만 아니라 공공 기관을 점점 더 주요 표적으로 보고 있다는 점을 상기시킨다. 의료 시스템과 정부 기관은 대체하기 어렵고 일단 유출되면 "유출되지 않은 것으로 되돌릴" 수 없는 데이터를 보유하고 있다. 이러한 현실은 공공 기관이 더 강력한 사이버 보안 방어에 투자하도록 압박하는 한편, 개인도 자신의 과실 없이 자신의 데이터가 노출되었을 수 있다는 징후에 주의를 기울여야 함을 의미한다.

정부 데이터 유출 후 취해야 할 조치

귀하의 정보가 이번 또는 유사한 침해의 일부였을 수 있다고 생각된다면, 취할 가치가 있는 실질적인 조치가 있다. 계정과 정부 발급 신분증 번호를 오용 징후가 있는지 모니터링하라. 유출된 데이터는 후속 사기에 재활용되는 경우가 많으므로 개인 정보를 언급하는 피싱 시도에 주의하라. 이용 가능하다면 신원 모니터링 서비스를 사용하는 것을 고려하고, 침해의 범위와 영향을 받은 주민들에게 제공되는 지원에 관한 공식 정부 커뮤니케이션을 통해 정보를 계속 파악하라.

베를린의 라이시다 랜섬웨어 사가는 단 한 번의 몸값 거부가 어떻게 대규모의 다단계 데이터 노출 사건으로 이어질 수 있는지를 보여준다. 이러한 사건이 계속 전개됨에 따라, 귀하의 데이터가 어떻게 영향을 받을 수 있는지에 대한 정보를 계속 파악하는 것이 여파 속에서 자신을 보호하는 가장 효과적인 방법 중 하나로 남아 있다.