메인 콘텐츠로 건너뛰기
랜섬웨어 협상의 기술
관점

랜섬웨어 협상의 기술

최고의 협상가들이 고객, 보험사, 변호사들과 협력하여 지급액을 최소화하는 방법.

커티스 민더는 주변 항공기 좌석에 앉아 있는 사람들의 시선이 닿지 않도록 노트북 화면을 가렸다.

It was late June, 2021, and the CEO and founder of GroupSense—which bills itself as a cyber reconnaissance company—was in the delicate and dangerous final stages of negotiating a ransomware deal with cybercriminals who were demanding the lofty sum of $6 million to return a corporate client’s network and data to normalcy.

매일 2~3건의 ‘ ’ 랜섬웨어 협상을 중개하는 44세의 민더는 “이건 정말 힘든 일이었죠”라고 회상한다. 대부분의 공격과 달리, 이번 사건의 해커들은 이 비상장 기업의 재무 기록을 탈취해 갔기 때문에, 그 기업의 가치가 얼마인지 정확히 알고 있었던 셈이다. 또한 그들은 해당 회사의 사이버 보험 증권을 발견했는데, 이를 통해 회사가 보험금을 지급할 재정적 여력이 있음을 알 수 있었다. 요컨대, 해커들이 우위를 점하고 있었다.

“대부분의 경우, 랜섬웨어 협상은 금액을 두고 서로 주고받는 테니스 경기와 비슷합니다,”라고 민더는 말합니다. “이번에는 그들이 그렇게 하려 하지 않았다.” “그들은 완강히 버티고 있었다.”

With U.S. ransomware attacks skyrocketing more than 300% and known payouts leaping 341% to $412 million last year, compared to 2019, negotiators like Minder are becoming vital lifelines for thousands of corporate and government agency victims around the world. 하지만 이들의 서비스는 논란을 불러일으킬 수 있다.

랜섬웨어 공격을 수사하는 FBI와 국토안보부는 각 기관에 몸값을 지불하지 말 것을 권고하고 있다. 그들은 비용을 지불한다고 해서 데이터를 반드시 되찾을 수 있는 것은 아니라고 지적합니다. 또한 랜섬웨어 조직의 활동을 조장하고 이에 대한 보조금까지 지급하고 있다.

그렇긴 하지만, 특히 인프라 및 의료 업계의 기업들은 시스템을 가능한 한 빨리 다시 가동해야 하는 문제와 관련해 말 그대로 생사가 달린 결정을 내려야 할 때가 있습니다. 바로 그 때 민더와 같은 전문가들이 나서는 것입니다.

[관련 기사: 사이버 보험은 사이버 공격에 대한 최선의 방어 수단이 아닙니다]

다른 뛰어난 협상가들과 마찬가지로, 민더는 솔직함과 기지, 그리고 매력을 적절히 조화시켜 의뢰인들의 위기를 해결해 낸다. 최근 협상 과정에서 민더는 해커들에게 의뢰인이 돈을 지불할 의향이 있다고 전했으나, 그 금액이 의뢰사를 파산으로 몰아넣는다면話は 달라진다고 덧붙였다. 해커들이 콜센터를 동원해 직원들과 파트너들에게 회사가 요구한 가격을 받아들이지 않음으로써 그들의 최선의 이익을 위해 행동하지 않고 있다고 알리며 압박을 강화했음에도 불구하고, 민더와 그의 고객들은 그 입장에서 인내심을 잃지 않고 확고하게 버텼다.

결국, 민더의 비행기가 샌프란시스코 활주로에 착륙했을 때, 그는 해커들을 설득해 그들이 원래 요구했던 금액보다 약 85%에서 90% 정도 적은 금액을 받아들이도록 했다. 함께 타고 있던 승객들은 그 사실을 전혀 눈치채지 못했다.

누구한테 전화할 거야?

이제는 뉴스를 그다지 자주 접하지 않는 사람조차도 알고 있듯이, 랜섬웨어는 데이터나 프로그램을 암호화하여 컴퓨터 시스템이나 데이터에 대한 접근을 차단하는 악성 소프트웨어(말웨어라고도 함)의 한 형태입니다. 이후 범인들은 시스템과 정보의 잠금을 해제해 달라며 금전을 요구하는데, 이 과정은 몇 주에서 심지어 몇 달까지 걸릴 수 있다.

IT 시스템과 정보를 오랫동안 사용할 수 없는 상황을 견딜 수 있는 조직은 거의 없기 때문에, 안목 있는 경영진들은 문제 해결을 위한 가장 빠른 방법( )을 찾기 위해 외부 지원을 구합니다(). 일반적으로 먼저 개인정보 보호 전문 변호사와 상담하거나, 사이버 보험사에 문의하거나, 또는 두 가지 모두를 병행하는 것으로 시작합니다. 각각은 고객의 위험 노출 정도(법적, 기술적 또는 기타)를 평가하고 일련의 후속 조치를 제안할 것입니다.

“대부분의 경우, 랜섬웨어 협상은 금액을 놓고 서로 주고받는 테니스 경기와 비슷합니다.”
커티스 민더, GroupSense CEO 겸 설립자

그런 다음, 이들은 종종 경영진에게 랜섬웨어 협상 전문가를 소개해 해커들과의 협상을 돕게 합니다. 사이버 보험 스타트업인 ‘Resilience’의 최고 클레임 책임자이자 보안·기술 연구소(Institute for Security & Technology)의 랜섬웨어 태스크포스 공동 의장을 맡고 있는 현직 변호사 마이클 필립스는, 대부분의 고객을 협상 전문가에게 의뢰하는 것이 당연한 일이라고 말한다.

그는 일부 성급한 경영진과 IT 책임자들은 어김없이 스스로 협상을 시도하려 할 것이지만, 이들은 기본 원칙을 이해하지 못하기 때문에 방치할 경우 상황을 훨씬 더 악화시킬 수 있다고 말한다.

“한 CEO와 일을 했는데, 그분은 완전히 화가 나 계셨어요,”라고 필립스는 말한다. “그는 혈기왕성하고 남성미 넘치는 남자였는데, 가해자에게 연락해서 그에 대해 어떻게 생각하는지 똑바로 말해주고 싶었고—그를 위협하고 싶었던 것이다.” “하지만 그런 행동은 상황을 더욱 악화시킬 뿐이며, 해커들이 요구 조건을 더 높여오거나, 잠잠해지거나, 원한을 품고 더 많은 공격을 감행하도록 부추길 뿐입니다.”

[관련 기사: 측면 이동: 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]

게다가 필립스는, 실제로 사이버 범죄자에게 대금을 지불해야 할 상황이 닥쳤을 때, 거래를 성사시키는 데 필요한 양의 비트코인을 어떻게 마련해야 할지부터 막막해하는 기업 및 IT 리더들이 적지 않다고 지적한다.

“전문가의 도움 없이 수백만 달러 상당의 암호화폐를 매입하려고 해서는 안 됩니다,”라고 그는 말한다. 전문가에게 맡겼을 때 얻을 수 있는 가격 면에서의 안정성을 기대할 수는 없을 것입니다. “예를 들어, 평가가 지나치게 부풀려진 시점에 암호화폐를 사서 정가보다 훨씬 더 많은 돈을 지불하게 된 사람들과 이야기를 나눈 적이 있고, 비트코인을 잘못된 주소로 보내 결국 두 배의 비용을 지불하게 된 사람들과도 이야기를 나눴습니다.”

적을 알아라

중소기업과 그 파트너사들에게 사이버 보험을 제공하는 사이서런스(Cysurance)의 CEO 커스틴 베이(Kirsten Bay)는, 협상가들이 전체 비용을 최소화하고 절차를 신속하게 진행하는 방법을 그 누구보다 잘 알고 있기 때문에 자사도 마찬가지로 고객들을 협상가들에게 소개한다고 말합니다.

“랜섬웨어 협상가들은 특정 규모의 조직에 대해 지불하는 것이 합리적인 금액이 얼마인지, 관련 공격자들의 신원, 공격 유형 등을 잘 알고 있다”고 베이는 말한다. “그들은 당신의 적을 잘 알고 있으며, 어떤 적들이 60%, 40%, 혹은 20% 덜 피해를 입힐지 파악하고 있어, 이를 통해 상당한 이득을 볼 수 있습니다.”

“때로는 조직들이…그냥 백업에서 복구해 보기로 하는 사업적 결정을 내리고, 해커에게는 꺼지라고 말하기도 합니다.”
민더

그렇다고 해서 협상 담당자들이 즉시 사이버 범죄자들에게 돈을 지불하는 쪽으로 결정을 내린다는 뜻은 아닙니다. 민더에 따르면, 그의 고객 중 80%는 돈을 지불하긴 하지만, 약 20%는 예외 없이 지불하지 않는다고 한다.

“때로는 조직들이 몸값을 지불하는 것이 자신들의 핵심 가치에 부합하지 않는다는 이유로 윤리적 입장을 취하기도 합니다,”라고 그는 말한다. “반면, 때로는 제대로 된 사업 연속성 계획이 마련되어 있어 문제 해결을 위한 명확한 방향을 제시해 주기도 합니다.” 아니면 그 공격의 영향이 그리 크지 않을 것이라고 생각하는 것일 수도 있다. 아니면 그냥 백업본으로 복구해 보기로 하는 사업적 결정을 내리고, 해커에게는 “꺼져라”라고 말할 수도 있다.”

하지만 그런 사치를 누릴 수 있는 조직은 거의 없다. 실제로 대부분의 사이버 범죄 피해자는 IT 자원이 부족한 중소기업이며, 이들은 “공황 상태에 빠져 있다”고 애리조나주 스코츠데일 출신의 은퇴한 경찰 수사관이자, 현재 피닉스에 위치한 키부 컨설팅(Kivu Consulting)의 랜섬웨어 협상가이자 보험사 올스테이트(Allstate)의 사고 대응 및 포렌식 담당 매니저인 키스 스완슨(Keith Swanson)은 말한다.

[관련 기사: 사이버 범죄자들이 소규모 공공사업체를 노리는 이유]

스완슨은 그런 상황이 발생하면 협상가의 역할은 당사자들을 진정시키는 것이라고 말합니다. 그는 해커들이 어떻게 네트워크에 침투했는지 파악하기 위해 고객사와 협력하고 있다. (힌트: 보안이 취약하거나 잘못 구성된 엔드포인트 장치, 그리고 패치가 적용되지 않은 소프트웨어 등이 흔히 원인으로 지목됩니다.) 그런 다음 그는 고객들이 해커들이 개인 정보나 민감한 데이터를 탈취했는지 여부를 파악하도록 돕고, (피해자와의 통신 내용을 분석하여) 랜섬웨어 공격의 배후에 있는 사이버 범죄 조직을 규명한 뒤, 시스템을 정상화하기 위한 방안들을 논의합니다.

스완슨은 고객들에게 사이버 범죄자들이 협상을 진행할 때 일정한 일정을 따르고 있다고 말하며, 결론에 도달하기까지 시간이 걸릴 것이라고 경고한다. 더 중요한 것은, 그가 그들에게 몸값을 지불하고 곤경에서 벗어날 수 있는 암호학적 해결책을 얻는다 해도 시스템이 당장 정상으로 돌아오지는 않을 것이라고 상기시킨다는 점이다. 데이터가 금방 돌아오지는 않을 것입니다. 그것도 시간이 걸립니다.

가장 침착한 자의 생존

그는 대부분의 기업 경영진에게 이는 엄청난 압박을 주는 상황이라고 말합니다. 이들의 기업 생존은 물론 고객, 파트너, 투자자, 직원 및 언론과의 관계까지 모두 위태로운 상황에 처해 있습니다.

“해킹 피해를 입은 한 고객이 금요일 오후에 우리에게 전화를 걸어왔는데, ‘지금 당장 뭐든지 할 테니 도와주세요!’라고 하더군요. ” 스완슨은 이렇게 말했다. “그들은 ‘월요일까지 시스템을 다시 가동하려면 앞으로 30 분 이내에 이 몸값을 지불해야 한다’고 말했습니다.” 백업이 없습니다. “그렇게 하는 게 암호 해독이 더 빨리 되니까 우리가 비용을 지불해야 해요.” 물론, 그건 사실이 아닙니다. 암호화 키 비용을 지불한 사람이라 해도 일주일도 채 되지 않아 다시 운영을 재개한 사례는 한 번도 본 적이 없습니다. 암호화 및 복호화 과정에서 파일이 손상됩니다. 연결을 끊어버립니다. 컴퓨터가 불안정해집니다. “정말 악몽 같아.”

대부분의 경우, 협상가들은 경영진들을 현실로 돌아오게 할 수 있다. 그런 다음 그들은 백업 현황에 대해 솔직한 대화를 나눌 것입니다. 만약 해킹당한 데이터베이스가 사내에 있었지만, 해당 조직이 정보를 사외에 보관해 두는 현명함을 보였다는 사실이 밝혀진다면, 그들은 유리한 입장에 서게 될 것입니다. 반드시 협상을 해야 하는 것은 아니지만, 합의가 복구 과정을 가속화하거나 해커들이 탈취한 데이터를 다크 웹( )이나에 유출하지 않기로 동의하게 만드는 데 도움이 된다면 때로는 협상을 하는 것이 가치가 있을 수 있습니다.

전투 준비

스완슨과 민더는 모두 사이버 범죄자에게 돈을 지불할 의도로 협상에 임한 적이 없다고 말합니다. 하지만 의뢰인이 불리한 입장에 처해 있다면, 그런 결과가 나올 가능성이 높다는 것을 알고 있다. 바로 그때, 인질 사건 현장에서 활동하는 노련한 경찰 협상가들처럼, 그들은 상대방과 유대감을 형성하기 위해 가능한 한 많은 전문적인 기법을 동원한다.

랜섬웨어 공격자들과의 소통은 대개 다음과 같은 방식으로 이루어집니다. 어느 날 직원들이 출근했다가 시스템이 작동하지 않는 것을 발견하게 됩니다. 이메일이 작동하지 않습니다. 그들은 주요 내부 앱에 접속할 수 없습니다. 외부 세계와의 디지털 연결이 끊어집니다. 이러한 상황 속에서, 경영진과 IT 책임자들의 컴퓨터 화면에 전자 랜섬 노트가 나타나, 복호화 키를 대가로 추적 불가능한 비트코인으로 돈을 요구합니다. 그 메모를 통해 범인을 특정할 수도 있을 것입니다. Conti, DarkSide, Maze, NetWalker는 흔히 볼 수 있는 악당들입니다.

”전문가의 도움 없이 수백만 달러 상당의 암호화폐를 매입하려고 해서는 안 됩니다. [비용이] 예상보다 훨씬 더 많이 들 수 있습니다.”
마이클 필립스, 변호사, Resilience

그 단계에 이르면 공격자들과 소통하는 것은 그리 어렵지 않습니다. 또한 이 편지에는 대개 암호화된 ProtonMail 이메일 주소나, 사용자가 익명으로 웹을 탐색할 수 있게 해주는 오픈소스 프라이버시 네트워크인 Tor (“The Onion Router”의 약자)의 채팅 포털 링크가 포함되어 있습니다.

스완슨은 이 게임의 일부가 해커들과의 소통을 제한하는 것이라고 말합니다.

“우리는 그들과 계속 이러쿵저러쿵 다투고 싶지 않다”고 그는 말한다. “우리는 그들에게 ‘이봐, 너희가 우리 집을 불태워 버렸잖아’라고 말함으로써 시간을 유리하게 활용합니다. “우리는 다시 일을 시작하려고 분주하게 움직이고 있습니다.” 절박해 보이지 않으려고 그들을 적당한 거리를 두고 대한다. 그들이 어떻게 반응하는지 들어보겠습니다. 그들의 어조를 분석해 보세요. “그리고 그 순간에 맞춰 적응하라.”

[관련 기사: 데이터 유출 사고 발생 시 대응 방법]

스완슨은 해커들의 태도가 제각각이라고 말한다. 어떤 이들은 “터프가이 행세를 하며 이름을 알리려는 사람들”이다. 그리고는 우리를 ‘개XX’라든가 ‘개자식’이라든가 하는 식으로 욕하는 놈들도 있다. “하지만 제가 만나는 대부분의 사람들은 꽤 전문적인 태도를 보여요.”

민더도 비슷한 경험을 한 적이 있다.

“그들의 전반적인 태도를 한 마디로 표현하자면, ‘냉담하다’고 말하고 싶습니다.” “대부분은 위협적이지 않습니다,”라고 그는 말한다. "그들은 담담하게 말합니다. ‘이게 제가 가진 전부입니다.’ “제가 이렇게 할 것이며, 만약 지불하지 않으시면 여러분에게 어떤 영향이 미칠지 알려드립니다.” “그들은 사실 적대적이지 않아요.”

협상가들은 거의 고립된 상태에서 일하지 않는다. 대부분의 상호 소통은 고객의 승인을 받습니다. 또한 그들은 법 집행 기관(FBI)을 이 과정에 포함시키는 데도 주의를 기울이고 있다. 또한 어떤 단체에는 몸값을 지불할 수 있고 어떤 단체에는 지불할 수 없는지를 규정한 연방 규정을 항상 염두에 두어야 합니다.

몸값을 지불하는 것이 대개 불법이 아니라는 사실은 잘 알려지지 않았습니다. 사실, FBI와 같은 연방 기관들은 이러한 관행이 데이터 복구를 보장하지 않는다는 점을 지적하며, 단지 이를 자제할 것을 권고할 뿐입니다. 다만, 미국 재무부( ) 산하 해외자산통제국(OFAC)의 제재 목록()에 등재된 해커에게 조직이 몸값을 지불할 경우, 이는 불법이 될 수 있습니다. 정부의 테러 감시 명단과 마찬가지로, 이 명단들은 북한이나 이란과 같은 적대적인 외국 세력과 연관된 것으로 추정되는 해킹 조직들을 식별합니다. 그리고 그 목록은 점점 늘어나고 있다. 실제로, 체인애널리시스( )의 연구 에 따르면, 올해 확인된 랜섬웨어 지불 건의 32%가 OFAC 관련 제재 위험을 수반한 것으로 나타났으며, 이는 2020년의 15%와 비교되는 수치이다.

그럼에도 불구하고 협상 담당자들은 대부분의 해커들과 지속적으로 협상을 통해, 원래 요구액의 10%에서 25%에 해당하는 몸값 합의에 도달할 수 있다고 말한다.

“그건 하나의 예술 형식이에요,”라고 스완슨은 말한다. “우리는 표현을 통해 그렇게 합니다.” 우리의 창의성. 우리의 타이밍. 우리는 때때로 코로나를 핑계로 삼곤 했다. 세상에, 선거 기간에는 도널드 트럼프까지 동원했었잖아. “그 순간 떠오르는 아이디어라면 무엇이든 활용합니다.”

업계의 반발에 대응하기

업계의 모든 사람이 랜섬웨어 협상이 그렇게 고도의 기술을 요하는 일이라고 보는 것은 아니다.

예를 들어, 프랑스의 보험사 AXA는 최근 정부 관계자들이 랜섬웨어 지불이 범죄를 조장할 수 있다는 우려를 제기하자, 랜섬웨어 몸값 지급에 대한 보상을 중단하기로 결정했다. 한편, 사이버 보안 기업들과 아마존 웹 서비스(Amazon Web Services)의 지원을 받아 ‘노 모어 랜섬 프로젝트(,)’라는 단체가 결성되어 랜섬웨어 몸값 지불 관행에 맞서고 있다. 그리고 8월, 마이크로소프트는 해커에게 돈을 지불하지 않고도 데이터를 신속하게 복구할 수 있는 제품을 개발하기 위해 스타트업 루브릭(Rubrik)에 지분을 투자했다.

몸값 지불에 대한 반발(반드시 협상가들에 대한 반발은 아님)은 금융 서비스 분야로도 확산되고 있으며, SolarWinds, Kaseya, CNA Financial, Colonial Pipeline, Acer 등을 대상으로 한 대규모 랜섬웨어 공격으로 인해 사이버 보험료율이 계속 상승하고 있다. 예를 들어, 마쉬(Marsh)의 CEO 존 도넬리(John Donnelly)는 사이버 보험 의 보험료율이 지난 1년 동안 최대 60% 까지 상승했다고 밝혔습니다. Cysurance의 베이(Bay)는 “이는 포춘 1000 대 기업의 순이익을 확실히 감소시키는 요인이며, 이들 기업 중 약 70%가 사이버 보험에 가입한 것으로 추정된다”고 말했다. 하지만 공격을 받고 있는 소규모 기업들에게 이번 보험료 인상은 상당한 부담이 되며, 이로 인해 많은 기업이 보험료를 감당하지 못해 보험에 가입하지 못하는 상황에 처하고 있다.

[관련 기사: 사이버 보험이 사이버 공격에 대한 최선의 방어책은 아니다]

“중견 기업 부문이야말로 사람들이 가장 큰 어려움을 겪고 있는 곳입니다,”라고 베이 씨는 말합니다. “When you get below $50 million in annual revenues, you’re probably looking at 30% to 40% coverage. “우리는 더 나아져야 합니다.”

베이 씨는 다른 관측자들과 달리, 몸값 지불이 사이버 보험료 인상의 주된 원인이라고 생각하지 않는다고 말합니다.

“부대 비용이 고통과 손실의 대부분을 초래하고 있다”고 그녀는 말한다. “협상 끝에 몸값으로 12.000 달러를 지불하는 사람이 있을 수 있지만, 그 외에도 300.000 달러의 복구 비용이 추가로 발생합니다.” Kaseya와 같은 대규모 공급망 공격 사례를 제외하면, 사실 사람들에게 가장 큰 비용 부담이 되는 것은 바로 복구 과정입니다. “그러니 협상가들이 누군가를 이 과정을 더 빨리 진행시킬수록 더 좋은 것입니다.”