랜섬웨어는 형태가 바뀌었다. 초기 공격이 파일을 암호화하고 복호화 키에 대한 대가를 요구하는 방식에 의존했다면, 사일런트 랜섬 그룹(Silent Ransom Group)으로 알려진 조직은 민감한 데이터를 탈취하고 이를 공개하겠다고 협박하는 다른 목표를 중심으로 작전 방식을 구축했다. 흔히 '협박 전용 랜섬웨어'라고 불리는 이 전술은 암호화를 완전히 건너뛰고 대신 공개 유출에 대한 공포로 피해자를 압박한다. 이제 이 그룹은 그 전략을 한 단계 더 나아가게 하여, 피해 조직에 접근하기 위해 직접 나타나는 가짜 IT 직원을 투입하고 있다.
암호화에서 협박으로: 랜섬웨어 전술의 진화
이러한 전환의 이유는 실용적이다. 신뢰할 수 있는 백업 시스템의 광범위한 도입과 무료 복호화 도구의 증가하는 이용 가능성은 전통적인 암호화 기반 랜섬웨어를 덜 효과적으로 만들었다. 피해자가 단순히 백업에서 데이터를 복원할 수 있다면, 복호화 키에 대한 몸값을 지불할 유인이 없다. 협박에 초점을 맞춘 그룹들은 암호화를 방정식에서 아예 제거함으로써 적응했다. 대신 그들은 민감한 파일을 조용히 복사한 다음, 피해자가 돈을 지불하지 않으면 그 데이터를 공개하거나 판매하겠다고 위협한다.
이 접근 방식은 공격자가 애초에 어떻게 접근 권한을 얻을지에 대해 창의적으로 생각해야 한다. 무거운 작업을 수행하는 악성코드 페이로드가 없기 때문이다. 바로 이 지점에서 사회공학, 그리고 이제는 물리적 존재가 등장한다.
가짜 IT 직원과 대면 침입
FBI가 발표한 경고에 따르면, 루나 모스(Luna Moth), 채티 스파이더(Chatty Spider), UNC3753이라는 이름으로도 추적되는 사일런트 랜섬 그룹은 피싱 이메일과 IT 지원 인력 사칭을 결합하여 법률 사무소를 표적으로 삼아왔다. 이 그룹과 연관된 운영자들은 원격 공격에만 의존하는 대신, IT 기술자로 위장하여 표적 사무소에 직접 나타나 네트워크와 시스템에 물리적으로 접근한 것으로 보고되었다.
맨디언트(Mandiant)의 분석가를 포함해 이 캠페인을 추적하는 보안 연구원들은 올해 초 미국 법률 사무소를 대상으로 한 이러한 금전적 동기에서 비롯된 데이터 탈취 작전의 물결을 확인했다. 이 패턴은 위협 행위자들이 외부에서 뚫기 더 어려워진 기술적 방어를 우회하기 위해 디지털 및 물리적 전술을 점점 더 혼합하는 랜섬웨어 생태계 전반의 광범위한 추세를 반영한다. 이는 취약점이나 기법이 효과적인 것으로 입증되면 그룹들이 빠르게 전환하는 랜섬웨어 세계의 다른 곳에서 보이는 패턴과도 맥을 같이하며, 이러한 역학은 랜섬웨어 갱단의 블루해머(BlueHammer) 취약점 지속적 악용에서도 나타난다.
법률 사무소와 프라이버시가 위험에 처한 이유
법률 사무소는 협박 전용 랜섬웨어를 효과적으로 만드는 바로 그 이유 때문에 매력적인 표적이 된다. 이들은 소송 기록부터 재정 문서, 변호사-의뢰인 특권으로 보호되는 개인 데이터에 이르기까지 방대한 양의 기밀 의뢰인 정보를 보유하고 있다. 사무소의 침해는 조직 자체만 노출하는 것이 아니라, 그 사무소를 거쳐 정보가 오가는 모든 의뢰인의 민감한 세부 정보가 유출되거나 판매될 위험에 처하게 한다.
가짜 IT 직원의 사용은 또 다른 우려의 층을 더한다. 직원들은 의심스러운 이메일이나 링크에 대해 경계하도록 훈련받지만, 문을 열고 들어오는 IT 지원을 자칭하는 사람의 신원을 확인하기 위한 강력한 절차를 갖춘 조직은 훨씬 적다. 일단 내부에 들어가면, 사칭자는 원격으로 접근하려면 기술적 취약점 공격이 필요했을 워크스테이션, 서버 또는 자격 증명에 직접 접근할 수 있다. 그런 다음 그 접근 권한은 누군가 뭔가 잘못되었다는 것을 깨닫기 훨씬 전에 데이터를 조용히 유출하는 데 사용될 수 있다.
이것이 당신에게 의미하는 것
법률 사무소에서 일하지 않더라도, 이 변화는 중요하다. 이는 디지털 방어가 너무 강력해지면 공격자들이 물리적 정찰과 사칭에 시간과 노력을 투자할 의향이 있음을 시사한다. 의료 제공자, 금융 기관, 정부 계약자를 포함해 민감한 개인 또는 금융 데이터를 취급하는 모든 조직은 동일한 작전 방식을 사용하는 미래의 표적이 될 수 있다.
개인에게 핵심은 인식에 관한 것이다. 변호사, 회계사 또는 의료 제공자 등 어떤 전문 서비스와 공유하는 데이터든, 그 조직의 가장 약한 연결고리만큼만 안전하며, 여기에는 점점 방화벽뿐만 아니라 현관 신원 확인 절차도 포함된다.
실행 가능한 시사점
- 법률 사무소나 재정 자문가 등 민감한 데이터를 취급하는 서비스 제공자에게 대면 IT 방문에 대한 신원 확인 절차가 있는지 물어보라.
- 어떤 조직과든 공유하는 개인 정보의 양에 주의하고, 얼마나 오래 보관하는지 물어보라.
- 이용하는 전문 서비스와 관련된 데이터 침해 통지를 받으면, 계좌와 신용 보고서에서 의심스러운 활동을 모니터링하라.
- 조직은 전화, 이메일 또는 대면 등 어떤 경로로 연락하든 IT 인력을 자칭하는 사람의 신원을 확인하도록 직원을 훈련시켜야 한다.
사일런트 랜섬 그룹의 가짜 IT 직원으로의 전환은 랜섬웨어 방어가 더 이상 단순한 기술적 문제가 아님을 상기시킨다. 협박 전술이 진화함에 따라, 이를 저지하기 위해 설계된 인간적 프로세스도 함께 진화해야 한다.




