랜섬웨어는 암호화 전에 복구를 무력화한다

대부분의 사람들은 랜섬웨어 공격을 단일하고 갑작스러운 사건으로 상상합니다. 파일이 암호화되고, 몸값 메모가 나타나며, 조직은 대응하기 위해 분주해집니다. 현실에서 랜섬웨어 공격의 가장 파괴적인 부분은 종종 단 하나의 파일이 잠기기 전에 발생합니다. 공격자는 의도적으로 먼저 백업과 복구 옵션을 파괴하여, 마침내 암호화가 발생했을 때 피해자가 의지할 안전망이 없도록 만듭니다.

이것이 보안 운영에서 점점 더 주목받는 핵심 통찰력입니다: 암호화 전 사보타주를 잡아내기 위해 특별히 설계된 탐지 엔지니어링입니다. 두 가지 행동이 신뢰할 수 있는 조기 경고 신호로 두드러집니다. 첫 번째는 섀도 복사본 삭제로, 공격자가 Windows 볼륨 섀도 복사본을 삭제합니다. 이는 관리자가 시스템을 이전의 깨끗한 버전으로 롤백할 수 있게 해주는 내장 스냅샷입니다. 두 번째는 GPO(그룹 정책 개체)를 악용하여 악성 페이로드를 네트워크 전체에 한 번에 퍼뜨리는 것으로, 단일한 손상된 계정을 대량 배포 메커니즘으로 전환합니다.

두 행동 모두 암호화 자체에 비해 조용합니다. 즉시 누군가를 잠그는 것이 아닙니다. 이것이 바로 위험한 이유입니다: 이는 누군가 문제를 인지하기 전의 시간 창에서 발생하며, 공격이 명백해진 후에는 복구를 불가능하게 만들도록 특별히 설계되었습니다.

탐지 엔지니어링이 타임라인을 바꾸는 이유

전통적인 보안 모니터링은 영향이 발생하는 순간, 즉 파일이 암호화되고 시스템이 암흑에 빠지는 시점에 초점을 맞추는 경향이 있습니다. 그 시점이 되면 피해는 대부분 이미 발생했습니다. 탐지 엔지니어링은 공격자가 암호화를 시작하기 전에 취하는 준비 단계를 중심으로 알림을 구축하여 그 타임라인을 뒤집습니다.

섀도 복사본 삭제에 대한 알림을 설정한다는 것은 이를 일상적인 유지 관리가 아닌 본질적으로 의심스러운 사건으로 취급하는 것을 의미합니다. 합법적인 관리자가 짧은 시간 창에 여러 시스템에서 섀도 복사본을 대량으로 삭제할 필요는 거의 없습니다. 그 패턴이 나타나면, 무언가가 조직의 자체 복구 능력을 적극적으로 제거하려 하고 있다는 강력한 신호입니다.

마찬가지로, 조직 전체에 새 스크립트나 실행 파일을 퍼뜨리는 GPO 변경을 모니터링하면 공격자가 접근 권한을 확장하려는 바로 그 순간에 공격자를 잡아낼 수 있습니다. GPO는 도메인의 모든 컴퓨터에 도달할 수 있기 때문에 강력한 관리 도구입니다. 그 힘은 또한 랜섬웨어 페이로드를 가능한 한 널리 그리고 빠르게 배포하려는 공격자에게 매력적인 대상이 되게 합니다.

이러한 구체적이고 잘 이해된 공격자 행동을 중심으로 탐지 규칙을 구축함으로써, 보안 팀은 암호화가 시작된 후가 아니라 그 전에 개입할 기회를 얻습니다. 이는 반응적 침해 대응에서 사전 예방적 방해로의 의미 있는 전환입니다.

백업 파괴 뒤에 숨은 개인정보 보호 문제

백업 파괴가 즉각적인 운영상의 골칫거리 이상으로 왜 그렇게 중요한지 잠시 생각해 볼 가치가 있습니다. 복구 옵션이 파괴되면 조직은 훨씬 더 제한된 선택지로 몰리게 되며, 가장 흔한 선택 중 하나는 몸값을 지불하는 것입니다. 랜섬웨어 결과에 대한 연구는 상당한 비율의 조직이 여전히 지불을 선택한다는 것을 보여주지만, 그렇게 한다고 해서 어떤 것도 보장되지는 않습니다. ANZ 기업의 34%가 여전히 랜섬웨어 몸값을 지불한다는 우리의 이전 보도는 지불이 신뢰할 수 있는 해결책과는 거리가 멀며, 그 결정은 종종 백업 파괴가 만들어내는 바로 그런 압박 속에서 내려진다는 것을 발견했습니다.

여기에는 개인정보 보호 측면도 있습니다. 백업이 사라지고 협상이 유일한 길이 되면, 조직은 데이터 노출 위험에 더 직면할 가능성이 높아집니다. 공격자는 종종 암호화와 데이터 도난을 결합하여 지불이 이루어지지 않으면 민감한 고객 또는 직원 정보를 유출하겠다고 위협합니다. 백업을 파괴하면 단순히 복원하고 협상을 거부할 수 있는 옵션이 제거되어, 도난당한 개인 데이터가 협박 수단으로 사용될 가능성이 높아집니다. 백업이 삭제되기 전에 공격을 더 일찍 잡아내면 IT 인프라 이상이 보존됩니다. 조직이 자신이 서비스를 제공하는 사람들의 개인 데이터를 도박에 걸지 않고 몸값 요구에 거부할 수 있는 능력이 보존됩니다.

이것이 당신에게 의미하는 바

기업을 위해 IT 시스템을 관리한다면, 이는 랜섬웨어 방어가 엔드포인트 안티바이러스나 암호화된 파일 탐지에서 멈출 수 없다는 것을 상기시켜 줍니다. 진정한 레버리지 포인트는 종종 몇 시간 또는 며칠 더 일찍, 눈에 보이는 공격에 앞서는 조용한 관리 변경에 있습니다. 단순히 이러한 시스템 안에 데이터가 있는 소비자나 직원이라면, 그 의미는 더 간접적이지만 여전히 중요합니다: 조기 탐지 엔지니어링에 투자하는 조직은 귀하의 개인 정보를 보유한 공격자에게 몸값을 지불하거나 협상해야 하는 상황에 처할 가능성이 낮아집니다.

실행 가능한 시사점

보안 팀을 위한 몇 가지 구체적인 단계가 여기서 직접 도출됩니다: 섀도 복사본 삭제 이벤트를 배경 소음으로 취급하지 말고 이를 위한 알림을 구축하고, 비정상적인 범위나 시점에 대한 GPO 변경을 모니터링하며, 손상된 단일 관리자 계정이 도달할 수 없도록 도메인에서 완전히 격리된 백업 복사본을 하나 이상 유지하십시오. 다른 모든 사람들에게는, 귀하의 데이터를 보유한 조직에 복구 계획이 실제로 무엇인지, 그리고 그것이 공격자가 몇 분 안에 삭제할 수 있는 백업에 의존하는지 물어볼 좋은 이유가 됩니다.