리스다, 위협 실행에 나서다
사이버 갈취 조직 리스다(Rhysida)가 독일 베를린주 행정부에서 탈취한 수 테라바이트 분량의 데이터를 공개했다. 상당 부분이 민감한 자료로 묘사된다. 이번 유출은 조직이 베를린 정부 시스템을 침해하고 도난 파일을 비공개로 유지하는 대가로 대금을 요구한 지 수 주 전부터 시작된 대치 국면의 정점이다.
베를린 관계자들은 이미 요구에 응하지 않을 뜻을 밝혀 왔다. 베를린이 약 30비트코인 몸값을 거부한 사건에 대한 앞선 보도에서 다뤘듯이, 베를린 시 정부는 공격자와 협상할 의사가 없음을 분명히 했으며, 이는 몸값을 지불해도 데이터가 여전히 유출되거나 판매되지 않으리란 보장이 거의 없다는 사이버보안 기관들의 권고와 일치하는 입장이다.
이런 거부가 리스다가 위협을 실행에 옮기는 발판이 됐다. 베를린 데이터가 200만 유로 몸값 거부 이후 유출된 순간에 대한 보도에 따르면, 조직은 대금이 들어오지 않을 것이 분명해지자 약속을 이행했다. 최신 보도는 유출된 자료가 방대하며, 베를린 행정 시스템에서 확보한 수 테라바이트 분량의 파일에 달한다는 점을 확인해 준다.
베를린의 위기 대응
유출 이후 베를린 주 정부는 노출된 자료에 대한 검토에 착수했으며, 관계자들은 탈취된 자료의 양과 민감성을 고려할 때 이 작업이 시급하다고 설명한다. 이와 같은 규모의 침해는 검증을 더디게 만든다. 행정 기관은 일반적으로 피해 당사자에게 의미 있는 경고를 보내기 전에 개인 기록, 자격 증명, 금융 정보, 내부 통신 등 어떤 범주의 정보가 노출됐는지 정확히 파악하기 위해 방대한 데이터 세트를 샅샅이 훑어야 한다.
이런 패턴은 베를린에 새삼스러운 일이 아니다. 베를린 시는 앞서 한 차례 공개적인 대치를 겪은 바 있으며, 베를린이 몸값을 거부하고 해커들이 도난 데이터 경매에 나선 과정을 다룬 기사에서 자세히 소개했다. 그 사건은 갈취 조직이 전술을 단계적으로 확대하는 모습을 보여 줬다. 처음에는 몸값 요구, 다음에는 데이터 판매 위협, 그리고 이제는 완전한 공개 유출이다. 랜섬웨어와 갈취 조직은 이런 전략을 자주 구사한다. 목표물이 이미 지불하지 않겠다고 밝혔을 때조차 각 단계를 추가 압박 수단으로 삼아 대금을 강제하려는 것이다.
베를린 너머로 이어지는 중요성
시·주 정부에 대한 공격은 민간 기업 침해와는 다른 무게를 지닌다. 정부 행정 기관은 주민 등록, 복지 혜택, 면허, 그리고 시민들이 선택적으로 벗어날 수 없는 기타 서비스와 연결된 기록을 보관한다. 그 데이터가 갈취 사이트에 공개되면 결과를 감당해야 하는 것은 정부만이 아니다. 이 시스템에 정보가 저장돼 있던 주민들은 유출 자료에서 빼낸 세부 정보를 이용한 신원 도용, 피싱 시도, 사기의 위험에 노출될 수 있다.
과거 공공·민간 부문 다양한 피해자를 노려 온 리스다 같은 조직의 개입은 더 큰 흐름을 보여 준다. 갈취 조직들은 단순히 위협하는 대신 탈취한 데이터를 완전히 공개하는 경향이 점점 더 커지고 있으며, 특히 목표물이 몸값을 거부할 때 더욱 그렇다. 이런 변화는 침해에 어떻게 대응할지를 고민하는 정부와 조직의 판단을 바꾼다. 몸값에 맞서 버텼다고 해서 더 이상 데이터가 외부로 새지 않으리란 보장이 없기 때문이다.
여러분에게 주는 의미
베를린 주 행정기관에 거주하거나, 근무하거나, 거래한 적이 있다면 이번 베를린 데이터 유출은 독일 밖에 있더라도 주목할 가치가 있다. 이번과 같은 대규모 정부 침해는 다양한 개인 정보를 노출하는 경향이 있으며, 당국이 정확히 누구의 데이터가 포함됐는지 확인하는 데 시간이 걸릴 수 있다. 그 사이에는 침해 영향을 받은 정부 기관에 개인 기록을 제출한 사람이라면 누구나 영향을 받을 수 있다고 가정하고 이에 따라 행동하는 것이 합리적이다.
즉, 평소와 다른 계정 활동을 주시하고, 정부 서비스를 언급하는 예상치 못한 이메일이나 전화에 주의하며, 공식 채널을 통해 확인되기 전까지 개인 정보나 금융 정보를 요구하는 모든 연락을 의심스럽게 여기는 것이다.
실질적인 행동 요령
- 베를린 공식 정부 발표를 주시해 유출로 노출된 특정 기록이나 개인 데이터 범주에 대한 업데이트를 확인하세요.
- 유출 이후 수 주 동안 이번 침해를 언급하거나 베를린 행정부를 사칭하는 피싱 시도에 주의하세요.
- 베를린 정부 시스템과 직접적인 관련이 있다면 사기 경보를 설정하거나 신용 및 신원 모니터링을 고려하세요.
- 정부 서비스와 연결된 모든 계정에 고유하고 강력한 비밀번호를 사용하고, 제공되는 곳에서는 2단계 인증을 활성화하세요.
베를린 정부가 리스다가 공개한 자료의 범위를 파악하는 동안 이 사건은 계속 전개되고 있다. 과거 갈취 사건들과 마찬가지로, 누가 어떤 영향을 받았는지에 대한 완전한 윤곽이 드러나는 데는 수 주가 걸릴 수 있다. 따라서 검증된 업데이트를 통해 정보를 지속적으로 확인하는 것이 영향받은 시스템과 관련된 모든 이에게 최선의 방어책이다.




