색다른 종류의 랜섬웨어 위협

대부분의 사람들은 랜섬웨어 공격을 같은 방식으로 떠올린다. 회사의 파일이 갑자기 잠기고, 화면에 몸값 요구서가 나타나며, IT 부서가 백업 복원을 위해 분주하게 움직이는 모습이다. 루나 멍(Luna Moth)이라고도 알려진 사일런트 랜섬 그룹(Silent Ransom Group)은 전혀 그런 방식으로 움직이지 않는다. 이 그룹은 아무것도 암호화하는 대신, 종종 직원들에게 전화를 걸어 민감한 데이터를 직접 탈취한 뒤, 몸값을 지불하지 않으면 이를 유출하겠다고 협박한다. 악성코드 폭발도, 잠긴 하드 드라이브도, 대개 명확한 기술적 경보도 없다. 그저 전화 한 통, 사기, 그리고 피해자가 갈취 요구가 도착할 때까지 알아차리지 못할 수도 있는 조용한 데이터 탈취만 있을 뿐이다.

이러한 변화가 중요한 이유는 방어자들이 무엇을 주시해야 하는지를 바꾸기 때문이다. 전통적인 랜섬웨어 방어는 암호화를 막는 데 집중한다. 백업, 엔드포인트 탐지, 네트워크 분할 등이다. 사일런트 랜섬 그룹은 대부분의 보안 프로그램에서 가장 약한 고리, 즉 인간의 신뢰를 겨냥함으로써 이 모든 것을 우회한다.

공격 방식

이 그룹의 공략법은 소프트웨어 취약점 공격보다는 사회공학에 집중한다. 공격자들은 IT 지원 직원을 사칭하며, 주로 전화를 통해 직원이나 헬프 데스크 담당자를 설득해 원격 접속을 허용하게 하거나 자격 증명을 넘겨주도록 한다. 일단 내부에 들어가면 목표는 랜섬웨어를 네트워크 전체에 퍼뜨리는 것이 아니다. 고객 기록, 재무 데이터, 소송 자료 등 공개될 경우 심각한 피해를 줄 수 있는 귀중한 파일을 조용히 찾아내 유출하는 것이다.

이 접근 방식은 대량의 기밀 정보를 보유한 조직을 상대로 특히 효과적인 것으로 입증되었다. 사일런트 랜섬 그룹의 로펌 대상 IT 사칭 전술에 관한 보도에서 자세히 다룬 것처럼, 이 그룹은 합병 세부 정보, 소송 전략, 외부 당사자들이 비공개로 유지하기 위해 막대한 비용을 지불할 개인 고객 기록을 일상적으로 보관하는 법률 사무소를 특별히 노려왔다. 로펌은 종종 여러 고객의 정보를 동시에 처리하기 때문에, 한 번의 성공적인 침입으로 광범위한 민감한 관계망이 노출될 수 있다.

재정적 stakes는 상당할 수 있다. 존스 데이(Jones Day)와 윌머헤일(WilmerHale)을 포함한 주요 로펌을 대상으로 한 이 그룹의 문서화된 사례 중 하나에서는 몸값 요구액이 1,300만 달러에 달했다고 존스 데이와 윌머헤일을 겨냥한 루나 멍 갈취 캠페인에 관한 보도에서 전한다. 이 수치는 단 하나의 파일도 암호화되지 않았음에도 순수한 데이터 탈취 갈취가 얼마나 수익성이 높을 수 있는지를 보여준다.

이것이 단순한 보안 문제가 아닌 프라이버시 문제인 이유

암호화 기반 랜섬웨어는 파괴적이지만, 근본적으로는 가용성 문제다. 시스템이 복원될 때까지 작동하지 않는다. 사일런트 랜섬 그룹의 모델은 처음부터 기밀성 문제다. 데이터가 조직의 통제를 벗어나는 순간, 몸값 지불 여부와 관계없이 노출된다. 피해자들은 시스템을 되찾기 위한 협상이 아니라, 사적인 정보가 공개되거나 판매되는 것을 막기 위한 협상을 하게 된다.

이러한 구분은 개인 데이터가 표적 조직의 파일 안에 있을 수 있는 모든 사람에게 중요하다. 침해된 로펌의 고객, 의료 제공자의 환자, 또는 개인 기록을 저장하는 모든 기업의 고객은 해당 조직이 직원들에게 가짜 IT 지원 전화를 식별하도록 얼마나 잘 교육하는지에 대해 직접적인 통제권이 없다. 이 공격은 암호화를 깨거나 소프트웨어 결함을 악용하는 것이 아니라, 일상적으로 보이는 전화 통화 중 잘못된 신뢰의 순간을 악용함으로써 성공한다.

이것이 당신에게 의미하는 것

민감한 고객, 환자 또는 재무 데이터를 다루는 조직에서 일한다면, 이 추세는 기술적 방어만으로는 모든 위협을 막을 수 없다는 것을 상기시켜 준다. 전화 기반 사회공학은 시스템이 아닌 사람을 겨냥하기 때문에 방화벽과 엔드포인트 보호를 완전히 우회한다.

직원들에게 실질적인 교훈은 간단하다. 정당한 IT 지원은 요청하지 않은 전화 통화로 원격 접속을 허용하거나 자격 증명을 공유하도록 요구하는 경우가 거의 없다. 그러한 요청은 행동하기 전에 알려진 내부 채널을 통해 독립적으로 확인해야 한다.

조직에게 이것은 헬프 데스크와 지원 직원이 접속을 허용하거나 자격 증명을 재설정하기 전에 발신자 신원을 확인하기 위한 명확한 프로토콜이 필요하다는 것을 의미한다. 또한 실제 목표가 암호화가 아닌 유출이므로 비정상적인 데이터 접근 패턴과 대규모 파일 전송을 모니터링해야 한다는 것을 의미한다.

정보가 로펌, 의료 제공자 또는 금융 기관에 저장되어 있을 수 있는 개인에게는 데이터 보호가 자신의 습관만의 문제가 아니라는 점을 기억할 가치가 있다. 그것은 또한 기록을 보유한 모든 조직의 보안 문화에 달려 있다.

핵심 요점

사일런트 랜섬 그룹의 접근 방식은 랜섬웨어가 위험해지기 위해 암호화가 필요하지 않다는 것을 보여준다. 전화 기반 사칭과 사회공학에 의존함으로써, 이 그룹은 매우 민감한 고객 데이터를 다루는 로펌을 포함한 주요 조직들로부터 거액의 몸값 요구를 받아냈다. 신원 확인 절차를 강화하고, 직원들이 요청하지 않은 IT 전화에 의문을 제기하도록 교육하며, 비정상적인 데이터 이동을 모니터링하는 것이 여기서는 전통적인 안티 랜섬웨어 도구만보다 훨씬 더 효과적인 방어책이다. 갈취 전술이 암호화에서 벗어나 순수한 데이터 탈취로 진화함에 따라, 사회공학에 대한 경계를 늦추지 않는 것이 그 어느 때보다 중요할 수 있다.