단 하나의 도난당한 로그인이 연쇄 반응을 일으킬 수 있다

Security Boulevard의 최근 연구 보고서는 표면적으로는 관련이 없어 보이는 두 가지를 연결합니다: 랜섬웨어 그룹의 피해자 공개와 연구자들이 별도로 추적한 자격 증명 패키지입니다. 이 두 데이터 포인트를 나란히 놓으면 보안 팀이 반복적으로 마주친다고 말하는 패턴이 드러납니다. 피싱이나 악성코드를 통해 탈취된 사용자 이름과 비밀번호에 불과한 경우가 많은 단 하나의 로그인 도난이 회사의 데이터가 랜섬웨어 유출 사이트에 게시되는 결과로 이어지는 체인의 첫 번째 도미노가 될 수 있습니다.

이는 사이버 보안 분야에서 새로운 개념은 아니지만, 연구가 자격 증명 추적 소스의 원격 측정 데이터와 실제 랜섬웨어 공개를 사용해 구성하는 방식은 그 타임라인이 덜 추상적으로 느껴지게 합니다. 작고 중요도가 낮아 보이는 침해가 민감한 데이터를 공개 인터넷에 노출시키는 본격적인 갈취 사건으로 얼마나 빠르게 확대될 수 있는지 보여줍니다.

도난당한 자격 증명이 랜섬웨어 사건으로 이어지는 과정

연구에 설명된 패턴은 대략 다음과 같이 진행됩니다: 로그인이 도난당합니다. 종종 피싱, 인포스틸러, 또는 이전 침해에서 노출된 재사용 비밀번호를 통해 말이죠. 그 자격 증명은 포장되어 유통되며, 초기 접근을 전문으로 하는 위협 행위자들 사이에서 때로는 판매되고 때로는 거래됩니다. 결국 그것은 네트워크에 침투하는 데 사용할 의향이 있는 그룹의 손에 들어갑니다. 거기서부터 공격자는 측면 이동을 하고, 권한을 상승시키며, 결국 랜섬웨어를 배포하거나 데이터를 통째로 탈취합니다. 피해자가 돈을 내지 않으면, 때로는 돈을 내더라도, 도난당한 데이터는 침입의 증거이자 협상 압박 수단으로 유출 사이트에 게시됩니다.

이러한 진행은 다른 최근 사례들에서도 목격된 바 있습니다. CRPx0 랜섬웨어 그룹이 현대 터키 데이터 탈취를 주장한 사건은 이 체인의 종착점에 대한 유용한 실제 사례입니다: 이중 갈취 그룹이 협상 레버리지로 도난당한 데이터를 다크 웹 유출 사이트에 게시하는 경우입니다. 그 특정 사례의 초기 접근 경로가 무엇이었든, Security Boulevard 연구의 더 넓은 교훈은 유효합니다: 유출 사이트는 대개 그보다 몇 주 또는 몇 달 전에 아무도 그때는 알아차리지 못한 단 하나의 손상된 자격 증명으로 조용히 시작되는 과정의 눈에 보이는 끝부분일 뿐입니다.

이 패턴에 주목할 가치가 있는 이유는 초기 도난과 최종 피해 사이의 간격 때문입니다. 자격 증명 도난은 즉각적이고 명백한 침해를 촉발하는 경우가 거의 없습니다. 대신 잠복해 있거나, 재판매되거나, 위협 행위자가 행동을 결정하기 전에 다른 시스템에 대해 테스트됩니다. 회사가 유출 사이트에서 자신의 이름을 보게 될 때쯤이면 실제 침해는 이미 한참 전에 발생했을 수 있습니다.

기업 보안만이 아닌 개인정보 보호 측면에서 중요한 이유

랜섬웨어 유출 사이트를 IT 부서와 이사회만의 문제로 생각하기 쉽지만, 개인정보 보호 영향은 개인에게 직접적으로 확장됩니다. 회사의 데이터가 유출 사이트에 게시되면 직원 자격 증명, 고객 기록 또는 침해 과정에서 휩쓸린 개인 정보가 포함되는 경우가 많습니다. 그 데이터는 통제된 상태로 유지되지 않습니다. 그것은 스크랩되고, 색인화되며, 자신만의 진입점을 찾는 다른 위협 행위자들 사이에서 재유통되어 전체 사이클을 시작한 바로 그 자격 증명 도난 파이프라인에 다시 공급됩니다.

이것이 자격 증명 위생이 그것이 보호하는 개별 계정을 넘어 중요한 이유의 일부입니다. 개인 이메일과 업무 로그인에 걸쳐 재사용된 비밀번호, 또는 추가 보호 없이 브라우저에 저장된 자격 증명은 결국 그런 실수를 직접 하지 않은 수천 명의 사람들에게 영향을 미치는 사건의 눈에 띄지 않는 시작점이 될 수 있습니다.

이것이 당신에게 의미하는 바

일반 사용자에게 이 연구는 랜섬웨어 사건의 가장 약한 고리가 종종 아주 평범한 것, 즉 도난당한 비밀번호 하나라는 사실을 상기시켜 줍니다. 당신은 결국 유출 사이트에 등장하는 회사에서 일하지 않을 수도 있지만, 비밀번호를 재사용했거나, 다중 인증을 건너뛰었거나, 피싱 경고를 무시했다면, 어딘가에서 공격자를 문 안으로 들여보내는 체인의 일부가 될 수 있습니다.

좋은 소식은 해결책이 잘 알려져 있고 전문적인 보안 지식이 필요하지 않다는 것입니다. 모든 계정에 고유한 비밀번호를 사용하고, 제공되는 곳마다 다중 인증을 활성화하며, 예상치 못한 로그인 프롬프트나 비밀번호 재설정 이메일을 의심하는 것은 모두 당신의 자격 증명이 다른 사람의 랜섬웨어 이야기에서 첫 번째 도미노가 될 가능성을 줄여줍니다.

실행 가능한 핵심 사항

  • 비밀번호 관리자를 사용하여 모든 계정에 고유한 비밀번호를 생성하고 저장하세요. 이러한 사건의 상당수를 부추기는 자격 증명 재사용을 제거할 수 있습니다.
  • 이메일, 은행, 업무 계정에 다중 인증을 활성화하세요. 도난당한 비밀번호만으로 이루어지는 대부분의 공격을 차단합니다.
  • 예상치 못한 로그인 또는 비밀번호 재설정 알림에 의구심을 가지세요. 이는 당신의 자격 증명이 이미 유통되고 있다는 신호일 수 있습니다.
  • 사용 중인 서비스가 침해되었다는 통지를 받으면 즉시 해당 비밀번호를 변경하고 다른 곳에서도 재사용했는지 확인하세요.

도난당한 로그인에서 랜섬웨어 유출 사이트까지의 경로는 거의 즉각적이지 않으며, 이는 보통 눈덩이처럼 커지기 전에 침해를 포착할 수 있는 시간적 여유가 있다는 것을 의미합니다. 기본적인 자격 증명 위생에 주의를 기울이는 것은 당신이 다른 사람의 훨씬 더 큰 문제의 조용한 첫 단계가 되지 않도록 하는 가장 간단한 방법 중 하나입니다.