속도를 위해 설계된 새로운 랜섬웨어 변종
보안 연구원들이 Spirals라는 새로운 랜섬웨어 변종을 발견했습니다. 이 랜섬웨어는 피해 네트워크 전체를 24시간 이내에 암호화할 수 있으며, 이는 기존의 많은 랜섬웨어 계열이 일반적으로 필요로 하는 시간보다 훨씬 빠릅니다. 이 속도는 간헐적 암호화(intermittent encryption)라는 기술 덕분인데, 이 악성코드는 5MB보다 큰 모든 파일에 이 기술을 적용합니다. 대용량 파일의 모든 바이트를 뒤섞는 대신, Spirals는 파일의 일부만 암호화하여 처리 시간을 극적으로 단축하면서도 복호화 키 없이는 데이터를 사용할 수 없게 만듭니다.
이러한 효율성은 중요한데, 랜섬웨어 운영자들은 오랫동안 절충점에 직면해 왔습니다. 네트워크 전체를 암호화하는 데 시간이 오래 걸릴수록 방어자가 이상 활동을 감지하고 실제 피해가 발생하기 전에 차단할 기회가 더 많아진다는 점입니다. Spirals는 이 시간을 하루로 압축함으로써, 악성코드가 손상된 환경 내에서 활성화되면 보안 팀이 대응할 수 있는 시간이 훨씬 줄어듭니다.
공격 전개 방식
Spirals가 손상된 시스템의 파일을 암호화한 후, 피해자의 C:\ 드라이브에 RECOVERY_SECTION.log라는 이름의 랜섬 노트를 직접 남깁니다. 이 노트에는 공격자와의 지불 협상 지침이 포함되어 있습니다. 많은 현대 랜섬웨어 작전처럼, Spirals는 이중 갈취 모델을 따릅니다. 파일 잠금 외에도, 이 그룹은 암호화를 시작하기 전에 이미 민감한 데이터를 훔쳤다고 주장합니다.
피해자에게는 6일의 엄격한 지불 기한이 주어지며, 기한 내에 지불하지 않으면 공격자가 훔친 정보를 공개적으로 유출하겠다고 위협합니다. 이 전술은 바로 그 효과 때문에 랜섬웨어 생태계 전반에 걸쳐 표준이 되었습니다. 견고한 백업을 유지하고 몸값을 내지 않고도 암호화된 파일을 복원할 수 있는 조직조차도, 고객 기록, 직원 데이터 또는 독점 정보가 다크 웹 유출 사이트에 노출될 위협 때문에 여전히 압박을 받습니다. 이 패턴은 United Personnel에 대한 Genesis 랜섬웨어 공격에서 일어난 일과 유사합니다. 인력 알선 회사가 암호화 자체와 함께 수백 기가바이트의 데이터가 노출될 상황에 직면했던 사례입니다.
더 빨라진 암호화가 모든 이에게 위험을 키우는 이유
Spirals가 도입한 압축된 공격 시간은 즉각적인 피해 조직을 넘어 실질적인 결과를 초래합니다. 랜섬웨어 사고는 점점 더 고객, 환자, 또는 직원의 개인 데이터 도난을 수반하며, 이들은 조직의 보안 태세에 직접적인 역할을 하지 않지만 데이터가 노출될 때 그 하류 위험을 감당해야 합니다. 특히 의료 시스템은 심장 환자 데이터를 노출시킨 iRhythm 랜섬웨어 침해와 같은 사건에서 볼 수 있듯이 빈번한 표적이 되어 왔습니다. 암호화가 며칠이 아닌 몇 시간 내에 이루어지면, 보안 팀은 공격자가 암호화와 갈취 위협을 부추기는 데이터 도난을 완료하기 전에 영향을 받은 시스템을 격리할 기회가 줄어듭니다.
일반 인터넷 사용자에게 랜섬웨어 공격의 실질적인 결과는 악성코드가 파일을 얼마나 빨리 암호화했는지에 따라 거의 달라지지 않습니다. 가장 중요한 것은 침해에 휘말린 개인 데이터에 무슨 일이 일어나는지입니다. 침해 후 당신의 데이터에 무슨 일이 일어나는지에 대한 저희 분석에서 설명한 대로, 도난된 정보는 종종 초기 유출 사이트를 훨씬 넘어 유통되며, 헤드라인이 사라진 후에도 피싱 캠페인, 신원 도용, 자격 증명 스터핑 공격을 위해 사고 팔리고 재포장됩니다.
이것이 여러분에게 의미하는 바
개인 소비자라면 Spirals 자체에 직접 방어할 필요는 없습니다. 이 랜섬웨어는 개인 기기가 아닌 조직 네트워크를 표적으로 합니다. 그러나 그것이 나타내는 더 넓은 추세(더 빠르고 효율적인 공격과 더 엄격한 갈취 기한)는 침해 통지가 경고 시간이 더 적고 잠재적으로 더 큰 범위로 계속 도착할 가능성이 있음을 의미합니다. 거래하는 회사나 고용주가 Spirals 관련 사고를 공개하면, 데이터가 어디서 나타날지 기다리지 말고 심각하게 받아들이고 신속하게 조치를 취하십시오.
IT 및 보안 팀의 경우, 6일의 노출 기한은 사고 대응 일정도 사실상 압축합니다. 암호화 자체가 24시간 이내에 완료되면, 기존의 며칠 단위로 측정되던 대응 시간이 더 이상 충분하지 않을 수 있기 때문에 탐지와 봉쇄가 신속하게 이루어져야 합니다.
실행 가능한 조치
Spirals 또는 유사한 빠르게 작동하는 랜섬웨어 변종을 언급하는 침해 통지를 받으면, 영향을 받는 계정의 비밀번호를 즉시 변경하고 제공되는 모든 곳에서 다중 인증을 활성화하십시오. 이러한 공격으로 도난당한 데이터는 종종 공개 웹에 즉시 나타나지 않기 때문에, 통지를 받은 후 몇 주 동안 재무 제표와 신용 보고서에서 비정상적인 활동을 모니터링하십시오. 침해가 사회보장번호나 의료 기록과 같은 민감한 식별 정보를 포함했다면 사기 경고 또는 신용 동결을 고려하십시오. 조직은 Spirals 같은 공격의 속도가 느린 사고 대응에 거의 여유를 주지 않기 때문에 네트워크 분할과 신속한 탐지 도구를 우선시해야 합니다. 문제가 확대되기 전에 자신을 보호하는 가장 간단한 방법 중 하나는 사용하는 회사와 플랫폼이 사고를 공개했는지 계속 확인하는 것입니다.




