SETTRA 랜섬웨어 그룹, 활동 범위 확대
SETTRA 랜섬웨어 조직이 다크웹 유출 사이트에 6개의 새로운 피해자를 추가하며, 현재 미국과 멕시코의 조직들을 아우르는 캠페인을 확대하고 있다. 새로 등재된 표적 중에는 Sánchez y Martín과 NaturesPlus가 있으며, 두 회사 모두 해당 갱단의 협박 포털에 직접 이름이 올라가 있다. 이는 갱단이 탈취한 데이터의 공개를 막기 위해 기업들에게 몸값을 지불하도록 압박하는 수단이다.
이번 최신 업데이트는 해당 그룹의 확립된 전술을 따르고 있다: 네트워크에 침투하고, 민감한 파일을 유출하고, 시스템을 암호화한 뒤, 몸값이 지불되지 않으면 공개 폭로를 위협하는 것이다. 이중 갈취(double extortion)로 알려진 이러한 조합은 공격자에게 단일 수단이 아닌 두 개의 별도 지렛대를 제공하기 때문에 대부분의 현대 랜섬웨어 작전에서 기본 전술이 되었다.
이중 갈취가 압박을 심화시키는 방식
전통적인 랜섬웨어 공격은 오직 암호화에만 의존했다. 신뢰할 수 있는 백업을 보유한 피해자들은 몸값을 지불하지 않고도 복구할 수 있었다. 이중 갈취는 이러한 계산을 완전히 바꿔놓는다. 기업이 백업에서 시스템을 복원하더라도, 공격자는 여전히 탈취한 데이터의 사본을 보유하고 있으며, 피해자가 지불을 거부할 경우 이를 유출하거나 판매하겠다고 위협한다.
이것이 바로 SETTRA가 따르고 있는 것으로 보이는 모델이다. 유출 사이트에 피해자 이름을 게시함으로써, 해당 그룹은 암호화된 파일의 기술적 피해와 함께 대중적 평판 압박을 가한다. 기업 입장에서 이는 몸값이 최종적으로 지불되든 그렇지 않든, 단일 사고가 규제 당국의 조사, 고객 통지 의무, 그리고 지속적인 브랜드 손상을 초래할 수 있음을 의미한다.
SETTRA는 랜섬웨어 환경에서 완전히 새로운 이름은 아니다. 연구원들은 이전에 소매 및 제조 조직을 공격하는 새로운 Settra 랜섬웨어 변종을 경고하며, 해당 그룹이 부문 간을 빠르게 이동하는 능력을 지적한 바 있다. 두 국가에 걸쳐 6명의 피해자가 추가되었다는 것은 이 작전이 둔화되기보다는 표적 공격을 확대하고 있음을 시사하며, 변종의 확산에 대한 이전 경고가 고립된 사건이 아니었음을 보여준다.
미국과 멕시코 기업들이 표적이 되는 이유
랜섬웨어 그룹은 일반적으로 특정 산업이나 지역이 아닌, 지불 능력에 대한 인식과 보유 데이터의 민감도를 기준으로 표적의 우선순위를 정한다. 미국과 멕시코 양국에 피해자가 존재한다는 것은 SETTRA가 하나의 지역이나 분야에 국한되지 않고 있음을 나타낸다. 국경을 초월한 운영, 공급망 의존성, 또는 공유 IT 인프라를 가진 기업들은 공격자가 효과적인 초기 접근 방법을 찾은 후 광범위하게 그물을 던지기 때문에 노출될 수 있다.
Sánchez y Martín과 NaturesPlus 같은 조직에게 유출 사이트에 이름이 오르는 것은 종종 침해가 이미 발생했다는 첫 번째 공개적 신호이며, 때로는 수 주 또는 수 개월 전에 일어난 일이다. 침해와 공개 폭로 사이의 이러한 시차는 랜섬웨어 경제에서 가장 우려스러운 측면 중 하나이다. 이는 SETTRA 활동의 실제 범위가 현재 유출 사이트에 보이는 것보다 더 클 수 있음을 의미한다.
이것이 당신에게 의미하는 것
새로 등재된 조직 중 하나의 고객, 직원, 또는 비즈니스 파트너라면, 몇 가지 실질적인 조치를 취할 가치가 있다. 영향을 받은 회사로부터의 공식적인 침해 통지를 주시하고, 귀하의 계정을 언급하는 예상치 못한 이메일이나 전화는 주의 깊게 대하라. 탈취된 데이터는 후속 피싱 시도에 자주 사용되기 때문이다. 영향을 받은 조직과 관련된 모든 계정의 비밀번호를 변경하고, 가능한 경우 다중 인증을 활성화하면 유출된 자격 증명이 다른 곳에서 재사용될 위험을 줄일 수 있다.
다른 회사의 IT 및 보안 팀에게 이 사고는 랜섬웨어 그룹이 빠르게 반복한다는 것을 상기시켜 준다. 백업 무결성 검토, 사고 대응 계획 테스트, 이러한 공격에서 흔히 악용되는 원격 접속 도구에 대한 모니터링은 대규모 보안 개편 없이도 노출을 줄일 수 있는 합리적이고 저비용의 조치이다.
핵심 요점
SETTRA의 유출 사이트가 미국과 멕시코 전역에 걸쳐 6명의 새로운 피해자로 확대되었다는 것은 랜섬웨어 작전이 효과적인 침해 방법을 찾은 후 얼마나 빠르게 확장될 수 있는지를 보여준다. 이중 갈취 전술은 암호화가 더 이상 유일한 위협이 아님을 의미한다. 데이터 탈취와 공개적 망신은 이제 공격 체인의 표준 구성 요소이다.
기업들은 모든 새로운 랜섬웨어 공개를 다른 누군가에게 영향을 미치는 고립된 사건으로 취급하기보다 자신의 방어를 재평가할 기회로 삼아야 한다. 백업 복구 프로세스 검증, 비정상적인 원격 접속 활동 모니터링, SETTRA와 같은 활성 캠페인에 대한 정보 유지는 둔화될 기미가 보이지 않는 위협 환경에서 앞서 나갈 수 있는 실질적인 방법이다.




