랜섬웨어에 관한 대부분의 헤드라인은 동일한 몇몇 잘 알려진 이름에 집중하지만, 더 조용한 범주의 위협 행위자들도 그에 못지않게 피해를 입히고 있음이 드러나고 있다. 덜 알려진 랜섬웨어 그룹들은 LockBit과 Cl0p 같은 그룹을 악명 높게 만든 광범위한 제휴 네트워크를 점점 버리고, 대신 침투하기 어렵고 예측하기 어려운 소규모의 규율 잡힌 팀을 선택하고 있다. 9월경에 등장한 Royal은 이러한 전환의 가장 명확한 예 중 하나이며, 이 그룹들이 표적으로 삼는 기업들에게 왜 더 작다고 해서 더 안전한 것이 아닌지에 대한 유용한 사례 연구를 제공한다.

다른 비즈니스 모델: 제휴사보다 폐쇄적인 조직

대부분의 주요 랜섬웨어 작전은 제휴사 모델, 즉 랜섬웨어-as-a-서비스 모델로 운영된다. 핵심 개발자들이 멀웨어를 만들고 유지보수한 뒤, 실제 침해를 수행하는 교체 가능한 제휴사 집단에 이를 라이선스하고 몸값의 일부를 받는다. 이는 하나의 멀웨어가 수십 또는 수백 건의 동시 공격으로 확장될 수 있게 하는 효율적인 구조이지만, 약점도 만든다. 제휴사들은 부주의해지거나, 세부 정보를 유출하거나, 체포되기도 하며, 법 집행 기관은 가장 느슨한 고리를 추적하여 이러한 네트워크를 해체하는 데 실제로 성과를 거두어 왔다.

Royal은 그 모델을 완전히 건너뛴다. 광범위한 제휴사 기반을 모집하는 대신, 이 그룹은 분열되기 전 가장 활발하고 기술적으로 정교한 랜섬웨어 작전 중 하나였던 Conti의 전 구성원을 포함하는 것으로 여겨지는 더 작고 긴밀한 핵심 팀으로 운영된다. 그 혈통은 중요하다. 기업 네트워크를 통해 이동하고, 탐지를 회피하고, 몸값을 협상하는 방법을 이미 아는 경험 많은 운영자들을 중심으로 구축된 그룹은 효과적이기 위해 규모가 필요하지 않다. 규율이 필요하며, 폐쇄적인 구조는 규율을 유지하기 더 쉽다.

방어자들에게 이것은 위협 환경의 의미 있는 변화다. 제휴사 기반 그룹들은 너무 많은 서로 다른 사람들이 동일한 도구 모음을 사용하기 때문에 일관성 없는 전술의 흔적을 남기는 경우가 많다. 반면 Royal과 같은 폐쇄적인 조직은 더 일관되고 더 나은 운영 보안으로 활동하는 경향이 있어, 침해 초기 단계에서 그 활동을 특정하고 귀속시키기 더 어려울 수 있다.

이중 갈취는 여전히 공통된 특징

구조적 차이에도 불구하고, Royal은 오늘날 거의 모든 다른 활동 중인 랜섬웨어 그룹과 하나의 전술을 공유한다: 이중 갈취다. 단순히 피해자의 파일을 암호화하고 복호화 키에 대한 대가를 요구하는 대신, 이 그룹은 먼저 네트워크에서 민감한 데이터를 유출한다. 몸값이 지불되지 않으면, 위협은 잠긴 파일만이 아니라 도난당한 데이터의 공개이며, 여기에는 고객 기록, 금융 정보 또는 내부 통신이 포함될 수 있다.

이 양방향 압박 캠페인은 효과가 있기 때문에 업계 표준이 되었다. 지불 없이 암호화된 데이터를 복원할 수 있는 견고한 백업 시스템을 갖춘 조직조차도 데이터 유출로 인한 평판 및 규제적 여파에 직면한다. 이는 그룹의 규모나 악명과 관계없이 랜섬웨어 생태계 전반에 나타나는 전술이다. 더 작고 새로운 진입자들도 기존의 유명 그룹만큼이나 이를 쉽게 사용한다. 스페인 소프트웨어 기업을 노린 M3RX 랜섬웨어가 300GB를 탈취했다고 주장한 최근 사례도 동일한 전략을 따른다: 침투하고, 유출하고, 암호화하고, 지불이 이루어질 때까지 노출을 위협하는 것이다.

이 패턴이 기업들에게 말해주는 것은 랜섬웨어 그룹의 규모나 명성이 위험의 잘못된 대리 지표라는 점이다. 소수의 숙련된 운영자를 둔 비교적 알려지지 않은 조직도 헤드라인을 장악하는 그룹과 동일한 결과를 초래하는 동일한 이중 갈취 공격을 실행할 수 있다.

이것이 당신에게 의미하는 것

보안 팀과 기업 소유주들에게 Royal과 유사한 그룹들로부터 얻는 교훈은 유명한 랜섬웨어 이름의 짧은 목록을 감시하는 데 기반한 위협 모니터링은 불완전하다는 것이다. 덜 알려진 랜섬웨어 그룹들은 해체되거나 브랜드가 바뀐 조직 출신의 경험 많은 운영자들로 구성되는 경우가 많으며, 이는 큰 대중적 존재감 없이도 그들의 역량이 더 유명한 그룹들의 역량에 필적할 수 있음을 의미한다.

이는 또한 조직이 네트워크 접근에 대해 생각하는 방식에 직접적인 영향을 미친다. 이중 갈취는 공격자가 네트워크를 통해 이동하고 암호화를 트리거하기 전에 데이터를 빼낼 수 있는 능력에 의존하기 때문에, 측면 이동을 제한하는 것은 사용 가능한 가장 효과적인 방어 중 하나다. 강력한 네트워크 분할, 엄격한 접근 제어, 비정상적인 아웃바운드 데이터 전송 모니터링은 초기 침해가 저지되지 않더라도 유출이 완료되기 전에 침입을 잡아낼 수 있다. 다중 인증이 제대로 구성된 VPN을 포함한 안전한 원격 접속 도구는 Royal과 같은 그룹이 초기 발판을 얻기 위해 의존하는 노출된 공격 표면을 줄이는 가장 간단한 방법 중 하나로 남아 있다.

실행 가능한 핵심 사항

기업들은 자신을 보호하기 위해 모든 무명의 랜섬웨어 그룹을 이름으로 추적할 필요는 없지만, 패치되지 않은 시스템이나 노출된 원격 접속 지점이 들어본 적 없는 그룹들의 잠재적 진입점이 될 수 있다고 가정해야 한다. 몇 가지 실용적인 조치가 실질적인 차이를 만든다: 원격 접속 도구를 패치 상태로 유지하고 다중 인증 뒤에 두고, 단일 침해된 계정이 민감한 데이터에 도달할 수 없도록 네트워크를 분할하고, 진행 중인 유출을 나타낼 수 있는 대규모 또는 비정상적인 아웃바운드 데이터 전송을 모니터링하고, 단순히 저장만 하는 것이 아니라 정기적으로 테스트되는 오프라인 백업을 유지하는 것이다.

덜 알려진 랜섬웨어 그룹들은 뉴스를 장악하는 더 유명한 이름들에 대한 각주가 아니다. Royal과 다른 더 작고 폐쇄적인 조직들이 보여주듯이, 가시성이 낮아지는 것은 종종 위험이 줄어드는 것이 아니라 운영 기술이 증가하는 것과 함께 온다. 친숙하든 그렇지 않든 모든 그룹을 동일한 수준의 방어적 엄격함으로 대하는 것이 그들보다 앞서 나가는 가장 신뢰할 수 있는 방법이다.