스위스 열차 제조사, 랜섬웨어 요구에 단호히 맞서다

스위스 철도 차량 제조업체 스타들러는 공급업체 플랫폼을 통해 기술 데이터가 유출된 사이버 공격의 표적이 되었음을 확인했으며, 공격자들이 요구한 약 1,000만 스위스 프랑(SFr10m)의 몸값을 공개적으로 거부했다고 밝혔습니다. 이번 사건은 에버레스트 그룹(Everest Group)으로 알려진 랜섬웨어 그룹의 소행으로 지목되었는데, 이들은 데이터 도용, 이중 협박 수법, 피해자가 지불을 거부할 경우 훔친 파일을 공개하는 행위 등에 연루된 것으로 알려져 있습니다.

보도에 따르면, 이번 침해 사고는 스타들러 자체 네트워크 내부에서 직접 발생한 것이 아니라 제3자 공급업체 플랫폼을 통해 발생했으며, 이는 현대 기업 보안에서 가장 지속적인 취약점 중 하나인, 회사가 직접 통제할 수 없는 벤더, 계약업체, 소프트웨어 파트너들의 광범위한 네트워크라는 점을 부각시킵니다. 강력한 내부 방어 체계를 갖춘 조직이라도 의존하는 공급업체의 보호 수준이 더 약하다면 여전히 위험에 노출됩니다.

몸값 지불 거부가 개인정보 보호에 중요한 이유

에버레스트와 같은 랜섬웨어 그룹은 일반적으로 이중 협박이라는 전략에 의존합니다. 공격자는 단순히 피해자의 파일을 암호화하는 대신, 먼저 민감한 데이터를 빼낸 다음 몸값을 지불하지 않으면 공개하겠다고 위협합니다. 이는 피해자를 난처한 상황에 빠뜨립니다. 돈을 내도 데이터가 삭제되거나 기밀이 유지된다는 보장이 없고, 거부하면 훔친 자료가 온라인에 유출되거나 다른 범죄 조직에 판매될 위험이 있기 때문입니다.

스타들러가 1,000만 스위스 프랑(SFr10m)의 요구를 거부하고 대신 경찰에 신고하기로 한 결정은 표적이 된 조직들 사이에서 나타나는 더 광범위한 변화를 반영합니다. 보안 전문가와 법 집행 기관은 몸값 지불이 추가 범죄 활동의 자금이 되고 데이터 보호에 대한 실질적인 보장을 제공하지 못한다는 이유로 점점 더 지불을 권장하지 않고 있습니다. 그럼에도 불구하고, 도난당한 데이터에 독점 기술 정보나 직원 또는 파트너의 개인 데이터가 포함될 경우 이러한 입장에는 실제 위험이 따릅니다.

현재로서는 이번 사건에 대한 보도는 고객이나 직원 개인정보의 노출이 확인된 것보다는 기술 데이터 도난에 초점을 맞추고 있습니다. 이러한 구분은 중요하지만, 기술 플랫폼이 독점 파일과 함께 자격 증명, 연락처 정보, 내부 커뮤니케이션을 저장하는 경우가 많기 때문에 공급망 침해가 기업 데이터와 개인정보 보호 사이의 경계를 모호하게 만들 수 있다는 점도 부각시킵니다.

더 큰 패턴: 공급망, 가장 취약한 고리

이번 사건은 보안 연구자들이 반복적으로 경고해 온 패턴과 일치합니다. 공격자들은 방어 체계가 잘 갖춰진 주요 대상을 직접 공격하기보다, 대규모 조직에 데이터나 서비스를 제공하는 공급업체 및 제3자 플랫폼을 점점 더 표적으로 삼고 있습니다. 단 하나의 침해된 벤더가 여러 하위 업체로 진입하는 관문이 되어, 한 번의 침해가 원래 진입 지점을 훨씬 뛰어넘는 파급 효과를 낳을 수 있습니다.

이번 사건은 소비자들에게 철도 산업을 훨씬 넘어서는 교훈을 강화해 줍니다. 여러분의 데이터 안전은 직접 거래하는 회사뿐만 아니라, 그 과정에서 정보를 접하게 되는 모든 벤더와 파트너에 좌우되는 경우가 많습니다. 이러한 현실은 스타머 총리가 영국이 VPN 금지를 추진하지 않을 것임을 확인하고 심야 통금을 추가한 것에 따른 논의와 같이, 다양한 형태의 온라인 활동에 대한 새로운 규제가 계속 등장하는 가운데서도 광범위한 디지털 프라이버시 보호에 대한 공론화를 부채질하고 있습니다.

이것이 당신에게 의미하는 바

대부분의 독자는 스타들러의 직원이나 고객이 아니지만, 이번 사건은 랜섬웨어 공격이 어떻게 외부로 파급되는지 상기시키는 유용한 사례입니다. 제3자 플랫폼이나 공급업체 소프트웨어에 의존하는 회사에 근무하면서, 해당 벤더의 보안 검증 절차에 대해 물어보지 않았다면 지금이 문제를 제기할 좋은 시점입니다. 나중에 공급업체가 침해된 것으로 밝혀진 회사와 상호 작용한 적이 있다면, 침해 사실 통지를 주시하고 공개 후 몇 주 동안 예상치 못한 이메일이나 계정 활동에 각별히 주의하는 것이 좋습니다.

이번 사건을 지켜보는 기업들에게, 스타들러의 공개적인 지불 거부는 상당한 금전적 요구에도 불구하고 조직들이 조용히 지불하는 대신 투명성과 법 집행 기관 개입을 선택하는 방식의 실제 사례를 보여줍니다.

실천 가능한 교훈

  • 데이터나 시스템에 대한 접근 권한을 부여하기 전에 벤더와 공급업체에 보안 관행에 대해 물어보십시오.
  • 직접 이용하는 제공업체가 직접 해킹당하지 않았더라도, 공급업체나 파트너 플랫폼과 관련된 침해 통지는 심각하게 받아들이십시오.
  • 업무 계정에 연결된 여러 플랫폼에서 동일한 비밀번호를 재사용하지 마십시오. 한 번의 침해로 도난당한 자격 증명이 다른 서비스에서도 시험적으로 사용되는 경우가 많기 때문입니다.
  • 공개된 침해 사건 이후에 있을 수 있는 피싱 시도에 주의를 기울이십시오. 공격자들은 사건에 대한 대중의 인식을 악용해 설득력 있는 사기 수법을 만드는 경우가 많습니다.
  • 몸값을 지불하는 대신 법 집행 기관에 신고하는 것을 장려하는 조직 정책을 지지하십시오. 이는 이러한 공격의 장기적인 수익성을 낮추는 데 도움이 될 수 있습니다.

랜섬웨어 그룹이 갈취 전술을 계속 정교화함에 따라, 스타들러가 에버레스트 그룹의 요구를 거부한 것과 같은 사례는 유사한 압박에 직면한 기업들에게 위험과 앞으로 나아갈 수 있는 가능한 길을 모두 보여줍니다.