미디어 해킹 사이버 범죄자들의 홍보 전술

요약

사이버 범죄자들은 자신의 평판을 높이고 피해자에 대한 갈취 압력을 높이기 위해 TTPs 이라는 홍보 사이트를 이용합니다.

일부 랜섬웨어 그룹과 개별 위협 행위자는 언론사나 대안 미디어에 연락하거나 공지 사항을 게시하여 미디어와 직접 소통하는 반면, 다른 랜섬웨어 그룹은 소셜 미디어나 공개 포럼에서의 활동을 통해 간접적으로 관심을 유도합니다.

주의를 끄는 위협 행위자의 주장이 모두 합법적인 것은 아닙니다. 그러나 허위 또는 오해의 소지가 있는 주장은 표적이 된 회사에 법적 및 브랜드 손상 위험을 초래할 수 있습니다.

생성적 인공 지능 AI)은 위협 행위자가 데이터 침해와 관련된 허위 또는 오해의 소지가 있는 콘텐츠를 쉽게 생성할 수 있게 함으로써 향후 이러한 위험을 증폭시킬 가능성이 높습니다.

인텔리전스 주도의 인시던트 대응 계획은 방어자가 공포와 조작 전술에 대한 회복탄력성을 높이고 갈취 시도에 대한 반응적 대응을 피하는 데 도움이 될 수 있습니다.

분석

위협 행위자는 미디어의 관심을 악용하여 자신의 영향력을 확대하고 악명을 높입니다. 사이버 범죄에 대한 대중의 담론은 특히 허위 또는 과장된 주장이 면밀한 조사 없이 반복될 때 두려움, 불확실성, 의심의 FUD를 증가시킵니다. 이러한 전략은 신종 위협에 대한 최초 보도가 인센티브를 제공하는 반응형 미디어 생태계에 의해 추진됩니다. 위협 행위자는 이를 악용하여 자신의 주장을 퍼뜨려 피해자를 조종하고 갈취 시도의 효과를 높이는 데 기여합니다.

그림 1: 범죄자들은 직간접적으로 미디어를 통해 브랜드를 홍보하고 갈취의 영향력을 높이기 위해 직간접적으로 미디어와 소통합니다. 출처: Recorded Future)

평판 무기화

사이버 범죄자들은 평판을 작전 무기로 활용하는 전략을 사용합니다. 잘 알려져 있고 두려움을 주는 범죄 브랜드는 특히 랜섬웨어의 경우 피해자가 더 빨리 돈을 지불하도록 동기를 부여할 수 있습니다. 신뢰성을 구축하면 '랜섬웨어 신뢰의 역설'을 해결하는 데도 도움이 됩니다.ˮ 피해자가 랜섬웨어 운영자가 자신의 데이터를 잠금 해제할 것이라고 믿지 않는다면, 랜섬웨어 운영자는 갈취 요구를 지불할 동기를 부여하지 않을 것입니다. 갈취범은 피해자가 자신을 신뢰해야만 갈취금을 보내도록 설득할 수 있습니다. 성공적인 공격에 대한 언론 보도는 피해자가 비용을 지불하도록 강요하는 데 필요한 신뢰와 권위를 구축하는 데 도움이 됩니다.

범죄자들은 또한 전략적 이득뿐만 아니라 자존심을 위해서도 홍보를 이용합니다. 악명은 범죄 커뮤니티 내에서 개인의 자부심과 지위를 높여줍니다. 일부 범죄자들은 운영상의 이점 외에도 유명 조직을 표적으로 삼거나 동료들에게 자신의 부나 기술력을 과시함으로써 개인적인 만족감을 얻기도 합니다.

그림 2: 랜섬웨어 신뢰의 역설은 범죄자가 거액의 갈취 대가를 원할 경우 피해자가 자신을 신뢰해야 한다는 딜레마를 설명합니다. 출처: Recorded Future)

직접 및 간접 참여 전략

위협 행위자는 대중의 관심을 끌기 위해 직간접적인 전술을 사용합니다. 드래곤포스 랜섬웨어 서비스형 RaaS와 관련이 있다고 주장하는 위협 행위자들은 영국 소매업체에 대한 공격을 홍보하기 위해 BBC에 연락해 자신들의 홍보팀 역할을 자처했습니다. 미디어 홍보는 드래곤포스가 제휴사를 유치하고 갈취 피해자를 협박하기 위해 카르텔의 브랜드를 홍보하기 위해 제공하는 '서비스ˮ중 하나인 것으로 보입니다. 다른 랜섬웨어 그룹은 협박 블로그나 텔레그램 채널에 연락처 정보를 포함하며, 종종 언론사에 연락을 요청하는 노골적인 요청을 하기도 합니다.

동시에 위협 행위자는 보안 연구자와 언론인이 모니터링하는 텔레그램 채널과 같은 공개 메시징 플랫폼에서 공격을 조장하여 간접적으로 관심을 유도합니다. 공급업체가 느슨하게 조직된 범죄 집단의 이름을 붙인 스캐터드 스파이더와 관련된 위협 행위자들은 그들의 인지도와 업계 기반 표적 공격의 이력을 바탕으로 소매, 보험, 항공 부문에 걸쳐 '해킹 공격'을 벌인 혐의를 받고 있습니다. 스캐터드 스파이더 조직 아래 활동하는 범죄자들은 범죄가 계속되고 있다는 인식을 통해 이익을 얻었으며, 이를 통해 자신의 악명을 극대화하고 광범위한 공개 위협을 통해 피해자에 대한 갈취 압력을 높였습니다.


그림 3: 2025년 5월 영국 소매업체에 대한 초기 공격 이후 급증한 '해킹 행위'에 대한 언급 출처: Recorded Future)

마찬가지로 위협 행위자는 연구자와 기자가 다크웹 활동을 면밀히 모니터링한다는 사실을 악용합니다. 새로운 포럼, 신종 위협 그룹 또는 데이터 침해 혐의에 대한 리포팅은 이러한 활동을 일반 대중에게 노출시킵니다. 이러한 리포팅은 연구자와 분석가에게 유용한 1차 정보 소스가 될 수 있지만, 검증이나 맥락 없이 반복되는 주장은 위협 행위자의 내러티브를 강화할 위험이 있습니다.

위협 행위자는 주의를 끌기 위해 의도적으로 주장을 조작하거나 과장하는 경우도 있습니다. 예를 들어, LockBit은 미국 연방준비제도를 침해했다고 주장하여 헤드라인을 장식한 바 있습니다. 그러나 이 그룹은 실제로는 훨씬 규모가 작고 정치적으로 덜 중요한 금융 기관을 침해했습니다. 이 주장은 2024년 2월 사법 당국의 단속 이후 그룹의 해킹 자격 증명을 다시 확립하기 위한 계략이었을 수 있습니다.

그림 4: 연방준비제도 소스를 해킹했다는 락빗의 주장을 반복하는 사이버 보안 매체들: 구글 뉴스 검색)

데이터 도둑은 악명도 얻습니다. 연쇄 해커로 추정되는 카이 웨스트는 훔친 데이터의 가치를 극대화하고 자신의 평판을 강화하기 위해 '인텔브로커'라는 별명을 사용했습니다. 웨스트는 2025년 6월 체포되기 전까지 41차례에 걸쳐 해킹된 데이터를 판매한다고 광고했으며, 데이터 세트의 누적 초기 요구 가격(등록된 경우)은 총 246만 7천 달러에 달했습니다. 웨스트는 이전에 도난당한 데이터로 밝혀진 TMobile의 '소스 코드'에 액세스할 수 있다고 주장하는 등 자신의 공격 범위를 과장하는 경우가 많았습니다. 또 다른 주목할 만한 사건( TTPs )은 서드파티 업체를 악용한 후 해당 업체의 고객인 더 유명한 조직을 침해했다고 주장한 사건입니다. 이는 인텔브로커가 애플의 '내부 소스 코드'를 훔쳤다고 주장한 사례에서 발생했을 수 있습니다. 그러나 도난당한 데이터를 기술적으로 분석한 결과, Apple의 Jira 및 Confluence 통합의 독점적인 구성인 것으로 밝혀졌습니다. 웨스트의 주장은 워싱턴 DC에 서비스를 제공하는 온라인 건강 보험 거래소인 DC 헬스 링크의 해킹과 같이 합법적인 것으로 판명된 다른 침해 사건 이후 FUD가 증가하면서 뒷받침되었습니다.

그림 5: Apple 침해의 실제 영향에 대한 불확실성에도 불구하고 주요 뉴스 매체와 보안 연구자들은 모두 해당 클레임의 출처를 보도했습니다: Forbes 그리고 해킹 블로그)

증폭 비용

허위 또는 과장된 주장이 널리 퍼져도 회사에 부정적인 영향을 미칠 수 있습니다. "Rose87168ˮ은 오라클 클라우드 인프라 사용자 600만 명의 데이터를 훔쳤다고 주장해 큰 주목을 받았습니다. 그러나 Recorded Future 및 다른 연구자들은 대부분의 데이터가 과거에 사용되었거나 조작되었거나 재활용된 것임을 입증했습니다. 위협 행위자의 소셜 미디어 계정에 따르면, 데이터 세트의 요구 가격은 3주 동안 65,000달러에서 11,000달러(50모네로)로 하락하여 수요가 적다는 것을 알 수 있습니다. 이러한 주장이 과장되었다는 증거가 있음에도 불구하고 오라클은 허술한 보안 조치로 인해 데이터가 노출되었다는 이유로 최소 두 건의 집단 소송에 직면해 있습니다.

전망

정보에 대한 수요가 가속화됨에 따라 언론인에게 '퍼스트 무버'의 압박이 가중될 가능성이 높습니다: 사이버 위협의 빠른 속도와 소셜 미디어 중심의 뉴스 주기로 인해 사이버 보안 저널리스트는 신속하게 대응해야 한다는 압박을 받고 있습니다. 일부 기자는 의도적으로 정확성보다 '클릭 미끼'에 우선순위를 두는 경우도 있지만, 모든 기자는 시의적절한 보도와 철저한 조사 사이에서 긴장감을 느낍니다. 위협 행위자들은 다크웹과 범죄 포럼에서 의도적으로 자극적이거나 선정적인 발표를 통해 선점 충동을 계속 악용할 가능성이 높습니다.

생성형 AI는 허위 주장과 과장을 더욱 설득력 있게 만들 가능성이 매우 높습니다: 점점 더 효과적인 생성 AI 도구로 인해 미디어 내러티브와 여론을 더 쉽게 조작할 수 있게 될 가능성이 높습니다. 범죄자는 제너레이티브 AI를 사용하여 설득력 있는 합성 데이터 세트를 만들어 주장의 타당성을 입증하거나 음성 및 비디오 딥페이크를 사용하여 위협적인 새로운 인물을 생성하거나 기존 유명인을 모방할 수 있습니다.

침해에 대한 인식은 침해 자체만큼이나 큰 영향을 미칠 수 있습니다: 데이터 침해로 인한 집단 소송이 증가하고 있으며, 일부 소송은 침해 사실이 완전히 규명되기 전에 제기되기도 합니다. 즉, 허위 또는 과장된 주장도 기업의 법적 리스크에 부정적인 영향을 미칠 수 있으며, 이는 위협 행위자가 대금을 갈취하기 위해 사용하는 또 다른 압박 수단이 될 수 있습니다.

인플루언서 작전 전술은 기업에 대한 무기로 사용될 가능성이 높습니다: 국가가 후원하는 인플루언서 운영자는 자신의 정치적 내러티브에 부합하는 가짜 뉴스 기사와 소셜 미디어 게시물을 퍼뜨립니다. 생성형 AI는 이 작업을 비교적 저렴하고 쉽게 수행할 수 있습니다. 범죄 집단은 언론의 관심을 조직적으로 끌 수 없는 경우 이러한 방법을 복제하기로 결정할 수 있습니다.

완화 조치

인시던트 대응 계획을 수립하세요: 위협 행위자는 랜섬웨어 피해자를 협박하여 금품 갈취 요구를 들어주려고 합니다. 인시던트 대응 계획이 있으면 조직이 스트레스가 높은 상황을 헤쳐나가고 사후 대응을 피하는 데 도움이 될 수 있습니다.

인시던트 대응 계획에 법무, 홍보 및 위기 커뮤니케이션 팀이 포함되어 있는지 확인하세요: 조직의 모든 관련 팀이 인시던트 대응 계획과 테이블탑 연습에 참여하도록 하세요. 이를 통해 보안 부서 외부의 팀도 공개된 랜섬웨어 공격에 효과적으로 대응할 수 있도록 준비할 수 있습니다.

데이터 침해 리포팅의 비판적 소비자가 되세요: 데이터 침해 리포팅 소스의 신뢰성을 고려하세요. 단순히 주장을 반복하고 있나요, 아니면 이 인시던트를 독립적으로 검증했음을 보여주는 증거를 제시하고 있나요? 정확한 리포팅 이력이 있나요? 다른 신뢰할 수 있는 출처에서 유사한 보고서를 제공하나요? 위협 행위자만 인용하거나 언급하는 기사는 위협에 대한 전체 맥락을 제공하지 못할 가능성이 높습니다.

조사를 가속화하고 사후 대응을 피하세요: 포렌식 팀을 조기에 배치하여 침해가 발생했는지 여부와 그 정도를 독립적으로 평가하고 경영진에게 이해관계자 커뮤니케이션을 위한 검증된 업데이트를 제공하세요. 기록된 미래의 Threat Intelligence 모듈을 진실의 소스로 사용하여 정보를 검증하여 반동적이지 않도록 하세요.

AI로 강화된 정보 공유에 대비하세요: 보안 및 커뮤니케이션 팀이 허위 침해를 '증명'하는 데 사용될 수 있는 합성 데이터 세트, AI 생성 스크린샷, 딥페이크 동영상을 인식하도록 교육하세요. 신속한 Threat Intelligence 공유를 위해 신뢰할 수 있는 업계 파트너 및 정보 공유 및 분석 센터인 ISAC와 관계를 유지하세요.

위험 시나리오

시나리오: 위협 행위자가 널리 사용되는 클라우드 서비스 제공업체에서 수백만 줄의 고객 데이터를 훔쳤다고 주장합니다.

잠재적 결과 #1
도난당한 데이터베이스에는 새로운 데이터와 이전에 유출된 데이터의 조합이 포함되어 있습니다.

첫 번째 주문 시사점

운영 중단

클라우드 서비스 제공업체(CSP)가 인시던트 범위를 조사하는 동안 중요한 서비스는 오프라인 상태가 됩니다.

법률 및 규정 준수 실패

데이터 보호 실패를 주장하며 집단 소송이 즉시 제기됩니다.

2차 주문에 대한 시사점

브랜드 손상

새로운 정보의 존재는 지속적인 보안 취약점의 증거로 간주됩니다.

금융 사기

이러한 데이터의 조합을 통해 기존 피해자와 신규 피해자를 대상으로 하는 고도로 맞춤화된 믿을 수 있는 사기가 가능합니다.

3차 주문 시사점

브랜드 손상

고객들은 '부분적인 위반' 공개를 영향을 최소화하여 신뢰와 충성도를 약화시키려는 시도로 해석합니다.

운영 중단

과거 침해 데이터 중첩에 대한 심층 모니터링을 구현하여 부분적인 노출을 조기에 탐지하면 다른 전략적 이니셔티브에 투자할 수 있는 자금을 확보할 수 있습니다.

잠재적 결과 #2
도난당한 데이터 세트는 실제로 매우 정교한 합성 위조입니다.

첫 번째 주문 시사점

운영 중단

클라우드 서비스 제공업체(CSP)가 인시던트 범위를 조사하는 동안 중요한 서비스는 오프라인 상태가 됩니다.

법률 및 규정 준수 실패

데이터 보호 실패를 주장하며 집단 소송이 즉시 제기됩니다.

2차 주문에 대한 시사점

재정적 손실

기술 및 법적 대응으로 인해 수억 달러의 수익 손실이 발생했습니다.

3차 주문 시사점

브랜드 손상

위협 행위자의 주장이 반박되었음에도 불구하고 대중의 인식은 여전히 회사의 브랜드를 '데이터 유출'과 연관 짓고 있습니다.

경쟁력 저하

데이터 침해에 대한 거의 실시간에 가까운 검증 요구로 인해 오류가 증가하여 데이터 침해 공개에 대한 신뢰가 약화되고 있습니다.

잠재적 결과 #3
고객 데이터 유출은 더 광범위한 데이터 유출을 방해합니다.

첫 번째 주문 시사점

운영 중단

CSP가 인시던트의 범위를 조사하는 동안 중요한 서비스는 오프라인 상태가 됩니다.

법률 및 규정 준수 실패

데이터 보호 실패를 주장하며 두 건의 집단 소송이 즉시 제기되었습니다.

2차 주문에 대한 시사점

경쟁력 저하

위협 행위자는 다른 은밀한 방법( TTPs )을 사용하여 매우 민감한 IP에 탐지되지 않고 액세스하여 해당 데이터를 해외의 경쟁업체에 은밀하게 판매합니다.

3차 주문 시사점

재정적 손실

침해의 전체 범위가 밝혀진 후 회사의 주식은 가치를 잃게 됩니다.

법률 및 규정 준수 실패

규제 당국은 CSP가 실제 침해 규모를 의도적으로 은폐했다고 주장하며 은폐 가능성에 대한 조사를 개시했습니다.