사일런트 랜섬 그룹의 내부 채팅으로 추정되는 내용에 따르면, 이 범죄자들은 약 6개월 만에 27개 기업으로부터 2억 695만 달러를 갈취했으며, 단 한 명의 피해자 파일도 암호화하지 않았다. 이 수치가 정확하다면, 암호화 랜섬웨어 없이 데이터 갈취만으로도 얼마나 수익성이 높은지를 보여준다. 공격자들은 민감한 기록을 훔친 뒤, 이를 공개하거나 판매하지 않는 대가로 금품을 요구한다.
이 이야기는 보도에서 언급된 27개 기업을 넘어서는 의미가 있다. 도난당한 모든 데이터베이스 뒤에는 기업의 지불 여부와 관계없이 개인 정보가 이제 범죄자의 손에 들어간 사람들이 있다.
사일런트 랜섬 그룹의 암호화 없는 갈취 수법
전통적인 랜섬웨어는 파일을 잠그고 복호화 키에 대한 대가를 요구한다. 많은 그룹은 이후 두 번째 단계를 추가하여, 먼저 데이터를 훔쳐서 피해자가 백업에서 복원할 경우 이를 유출하겠다고 협박할 수 있게 했다. 이러한 접근 방식은 흔히 이중 갈취(double extortion)라고 불린다.
유출된 채팅에서 설명된 활동은 잠금 단계를 건너뛴다. 보도에 따르면, 이 그룹은 피해자의 파일을 전혀 암호화하지 않았다. 대신, 협상력은 전적으로 도난당한 데이터와 이를 폭로하겠다는 위협에서 나왔다.
범죄자들에게 이것이 매력적인 데에는 실용적인 이유가 있다. 암호화는 요란하다. 시스템을 충돌시키고, 보안 경보를 촉발하며, 방어자들에게 대응할 명확한 순간을 제공할 수 있다. 조용히 기록을 복사하는 것은 발견하기 더 어렵다. 또한 피해자가 백업에서 복원하여 문제를 해결할 수 없다는 것을 의미하는데, 위협은 접근 권한 상실이 아니기 때문이다. 위협은 데이터가 공개될 것이라는 점이다.
보도된 수치에서 나오는 핵심 교훈은 간단하다. 도난당한 데이터만으로도 막대한 지불을 이끌어낼 충분한 압력이 될 수 있다.
도난당한 기록이 개인을 위험에 빠뜨리는 이유
기업이 도난당한 파일로 갈취당할 때, 그 파일에 담긴 사람들은 거의 발언권을 갖지 못한다. 고객, 직원 및 환자 기록에는 이름, 연락처 정보, 계좌 정보 및 기타 민감한 자료가 포함될 수 있다. 원문 기사는 27개 기업에서 어떤 유형의 데이터가 유출되었는지 명시하지 않으므로, 여기서는 신중할 필요가 있다. 위험은 각 피해자가 보유한 데이터에 따라 달라진다.
그러나 일반적으로 도난당한 기록은 예측 가능한 일련의 문제를 야기한다:
- 피싱: 범죄자들은 당신이나 기업과의 관계에 대한 실제 세부 정보를 언급하는 설득력 있는 메시지를 작성할 수 있다.
- 사기 및 신원 도용: 개인 정보는 다른 유출된 데이터와 결합되어 계정을 개설하거나 기존 계정을 탈취하는 데 사용될 수 있다.
- 반복 노출: 몸값을 지불한다고 해서 삭제가 보장되지 않는다. 한 번 복사된 데이터는 다시 복사되거나 재판매될 수 있다.
마지막 요점이 중요하다. 기업이 지불하더라도, 개인은 자신의 정보가 어떻게 되었는지 확인할 방법이 거의 없다. 노출된 데이터베이스는 기록이 얼마나 빠르게 퍼질 수 있는지를 보여준다. 66만 6천 건 이상의 기록이 관련된 트라이베카 영화제 데이터베이스 유출은 다른 종류의 사건이지만, 노출된 개인 데이터가 그 안에 담긴 사람들에게 얼마나 지속적인 문제가 되는지를 보여준다.
유출된 채팅이 입증하는 것과 입증하지 못하는 것
여기서는 신중한 해석이 필수적이다. 채팅은 내부 통신으로 추정된다고 설명되며, 2억 695만 달러라는 수치는 그 채팅에서 나온 것이다. 원문 요약은 총액, 피해자 수 또는 지불 자체에 대한 독립적인 검증을 설명하지 않는다.
범죄자들은 과장할 수 있고, 유출된 로그는 불완전하거나 맥락에서 벗어나 있을 수 있다. 따라서 이 수치는 감사된 총액이 아니라 더 넓은 패턴에 부합하는 주장으로 취급하는 것이 최선이다.
이 유출이 뒷받침하는 것은 진행 방향이다. 도난당한 데이터를 기반으로 한 갈취는 암호화 없이도 실행 가능한 비즈니스 모델이다. 유출된 통신은 이전에도 랜섬웨어 세계를 재편한 적이 있다. 군라 랜섬웨어 그룹은 유출된 콘티 소스에서 파생된 자료를 기반으로 코드를 구축했으며, 콘티 자체도 부분적으로 노출된 내부 채팅으로 인해 와해되었다. 이와 같은 유출은 연구자와 방어자들에게 범죄 그룹이 어떻게 운영되고 무엇을 버는지에 대한 드문 통찰을 제공한다.
이것이 당신에게 의미하는 것
당신이 거래하는 기업이 침해당하는 것을 막을 수는 없을 것이다. 도난당한 데이터가 당신에게 끼치는 피해를 제한할 수는 있다. 당신의 정보를 보유한 모든 조직이 언젠가 그것을 잃을 수 있다고 가정하고 그에 따라 대비하라.
당신의 정보가 노출된다면, 가장 가능성 높은 후속 조치는 극적인 해킹이 아니라 당신에 대한 실제 정보를 사용한 설득력 있는 메시지, 전화 또는 로그인 시도이다. 그렇기에 습관이 어떤 단일 도구보다 더 가치 있다.
데이터 도난 이후 자신을 보호하는 단계
- 데이터가 유출되었는지 확인하라. 평판 좋은 유출 알림 서비스를 사용하여 당신의 이메일 주소나 전화번호가 알려진 유출 사례에 나타나는지 확인하고, 기업이 보내는 통지서를 읽어라.
- 자격 증명 위생을 강화하라. 모든 계정에 고유한 비밀번호를 사용하고, 비밀번호 관리자에 저장하며, 다중 인증을 활성화하라. SMS보다는 앱이나 하드웨어 키를 사용하는 것이 바람직하다.
- 예상치 못한 메시지를 의심하라. 메시지가 최근 침해를 언급하거나 긴급하게 행동하라고 요구하면, 링크를 클릭하는 대신 기업의 공식 사이트로 직접 가라.
- 신용 동결을 고려하라. 금융 또는 신원 정보가 관련되었을 수 있다면, 신용을 동결하면 누군가가 당신의 이름으로 계정을 개설하기 더 어려워진다.
- 데이터 브로커에서 탈퇴하라. 판매 가능한 개인 정보가 적을수록, 범죄자들이 설득력 있는 사기를 구성할 자료가 줄어든다.
- 계정을 모니터링하라. 은행 명세서와 계정 활동에서 낯선 점을 감시하고, 신속하게 신고하라.
핵심 요약
27개 기업에서 2억 695만 달러를 갈취했다고 주장하는 사일런트 랜섬 그룹 채팅은 암호화 랜섬웨어 없는 데이터 갈취가 작동하기 위해 잠긴 화면이 필요하지 않다는 것을 상기시켜 준다. 정확한 수치가 논란이 되더라도, 모델은 명확하다. 데이터를 훔친 뒤 침묵을 판다.
다른 사람들이 당신의 기록을 얼마나 잘 보호하는지는 통제할 수 없지만, 당신의 대응은 통제할 수 있다. 데이터가 유출에 나타났는지 확인하고, 비밀번호와 인증을 강화하며, 데이터 브로커에서 탈퇴하라. 트라이베카 영화제 유출과 군라 RaaS 확장과 같은 사건에 대해 읽는 것은 노출된 데이터와 범죄 생태계가 얼마나 광범위하게 연결되어 있는지, 그리고 왜 지금 몇 분의 준비가 가치 있는지를 보여주는 데 도움이 된다.




