범죄자의 정직함에 걸은 은행의 베팅
랜섬웨어에 있어, 범죄 비즈니스 모델 전체에서 가장 이상한 부분 중 하나는 몸값을 지불하면 뒤따르는 약속이다. 돈을 건네면, 훔친 데이터를 삭제해주겠다는 것이다. 앨라배마에 본사를 둔 River Bank & Trust의 모회사인 River Financial Corporation은 그 약속을 액면 그대로 받아들인 것으로 보인다. 증권거래위원회(SEC)에 제출한 Form 8-K 공시에서, 이 은행은 공격자로부터 "확약(representations)을 확보하는 등 영향을 받은 데이터를 억제하기 위한 조치를 취했다"고 밝혔는데, 이는 사실상 훔친 정보를 파기하겠다는 서면 보증이다. 특히 이 공시는 River Bank가 실제로 몸값을 지불했는지 명시적으로 확인하지 않았다. 다만 랜섬웨어 운영자로부터 그러한 "확약"을 받아내는 것은 일반적으로 돈이 오간 후에만 가능하다.
이번 공개는 랜섬웨어 데이터 삭제 약속을 신뢰하려는 이들에게는 난처한 시점에 나왔다. 법 집행 기관이 LockBit 랜섬웨어 조직을 무너뜨리면서, 피해자가 이미 갈취 요구 금액을 지불한 사례에서도 피해자 데이터가 이 그룹의 인프라에 그대로 보관되어 있었다는 사실이 드러났다. 다시 말해, 많은 기업이 사건을 종료하고 규제 당국, 고객, 이사회를 안심시키기 위해 의존하는 "데이터 삭제됨"이라는 체크박스가, 적어도 일부 문서화된 사례에서는 단순히 거짓이었다는 뜻이다.
랜섬웨어 데이터 삭제 약속이 거의 지켜지지 않는 이유
랜섬웨어 갱단에 데이터 삭제 대가로 돈을 지불한다는 발상 자체가 명백한 모순 위에 성립한다. 애초에 여러분의 네트워크에 침입해 민감한 기록을 훔쳐낸 범죄 조직에게, 자발적으로 협상력을 포기하라고 요구하는 셈이기 때문이다. 만약 그 조직이 사본을 보관하거나, 다크웹 마켓플레이스에 팔거나, 훗날 2차 갈취에 활용하더라도 이를 강제할 수단도, 감사 추적도, 법적 구제책도 존재하지 않는다. 랜섬웨어 조직이 제공하는 '삭제 증명' 영상, 스크린샷, 또는 서면 진술은 설계상 검증이 불가능하다고 보안 연구원들은 오랫동안 경고해왔다. LockBit 작전에서 나온 결과물은 보안 커뮤니티의 많은 이들이 이미 예상했던 바에 구체적인 증거를 제시했을 뿐이다.
금융 기관에게 이 문제는 엄청나게 중요하다. 은행은 사회보장번호, 계좌 정보, 거래 내역 등 현존하는 가장 민감한 개인 데이터를 보유한다. 침입 과정에서 그 데이터가 유출되었을 때, 범죄자의 삭제 약속은 정보가 노출된 고객에게 실질적인 보호를 전혀 제공하지 않는다. 기껏해야 규제 제출 서류에 넣을 명분거리만을 제공할 뿐이다.
침해 사고는 어떻게 발생했나
River Bank의 사고는 진공 상태에서 발생한 것이 아니다. 앞선 위협 인텔리전스 보도에 따르면, 이 침해 사고는 노후화된 VPN 프로토콜 취약점을 통해 무단 행위자가 접근 권한을 얻은 것과 연관되어 있으며, 이에 대한 상세 내용은 River Bank & Trust 랜섬웨어 사건의 이전 보도에서 다루었다. 오래된 원격 접속 인프라는 랜섬웨어 조직에게 여전히 가장 흔한 진입점 중 하나다. 네트워크 가장자리에 자리 잡고 있어 스캔으로 찾기 쉽고, 패치 관리 주기에서 자주 간과되기 때문이다. 내부에 침투한 공격자는 대개 측면 이동을 통해 가치 있는 데이터 저장소를 찾아내고, 랜섬웨어 페이로드를 작동시키기 훨씬 전에 정보를 빼내 간다. 즉, 도난 자체는 누군가 이상 징후를 알아차리기 훨씬 전에 발생한다는 의미다.
이것이 당신에게 의미하는 것
River Bank & Trust 고객이거나, 랜섬웨어 사고를 공개한 다른 기관의 고객이라면 현실적으로 이렇게 정리할 수 있다. 공격자가 데이터를 삭제하겠다는 약속은 안전을 보장하는 것으로 간주해서는 안 된다. 랜섬웨어 공격에서 정보가 회사 네트워크를 벗어나면, 추후 어떤 확약을 받든 영구적으로 손상된 것으로 처리해야 한다. 즉, 계좌와 신용 보고서에서 이상 활동을 모니터링하고, 실제 계좌 정보를 언급하는 피싱 시도(훔친 은행 데이터가 범죄 조직 사이에 유통될 때 흔한 후속 전술)에 경계하며, 사회보장번호나 계좌 번호가 노출된 데이터 세트에 포함된 경우라면 신용 동결을 고려해야 한다.
이번 사건을 지켜보는 기업과 금융 기관에게 주는 교훈은 더 넓다. 사고 대응 전략의 일부로 랜섬웨어 데이터 삭제 약속에 의존하는 것, 심지어 이를 완화 조치로 규제 당국에 공시할 가치가 있다고 여기는 것 자체가, 해당 조직이 데이터 보호를 얼마나 심각하게 다루고 있는지에 대해 잘못된 신호를 보낸다. 검증된 백업, 네트워크 세분화, VPN 게이트웨이와 같은 원격 액세스 인프라의 신속한 패치 적용은 범죄 집단에서 얻어낸 어떤 확약보다 고객 데이터를 보호하는 데 훨씬 더 큰 기여를 할 수 있다.
핵심 요약
- 랜섬웨어 조직이 훔친 데이터를 삭제하겠다는 약속은 검증 불가능하고 강제할 수 없으며, 진정한 안전장치가 아닌 것으로 간주하라.
- 침해 사실을 공개한 기관에 계좌가 있다면, 거래 내역과 신용 보고서를 면밀히 모니터링하고 신용 동결을 고려하라.
- 사고 공개 후 몇 주에서 몇 달간은 실제 계좌 정보나 개인 정보를 언급하는 피싱 메시지에 특히 주의하라.
- 조직은 오래된 프로토콜이 랜섬웨어 조직의 주요 진입점으로 남아 있으므로, 알려진 VPN 및 원격 액세스 취약점 패치를 최우선으로 처리해야 한다.
랜섬웨어 조사에서 범죄 조직이 약속하는 것과 실제로 행하는 것 사이의 간극이 계속해서 드러나고 있는 가운데, 소비자와 기업 모두 훔친 데이터는 결코 진짜로 사라지지 않는다는 전제하에 행동해야 한다. 랜섬웨어 조직이 어떤 확약을 문서로 제공하든 말이다.




