보안
경찰이 KillSec에서 110테라바이트를 압수했다. 관리자로 지목된 인물은 16세이고, 들어온 길은 클라우드 스토리지였다
Eurojust와 Europol은 10월 1일, 9개국 공동 작전으로 랜섬웨어 서비스형(RaaS) 조직 KillSec을 해체하고 서버 5대와 유출 사이트, 110테라바이트가 넘는 탈취 데이터를 압수했다고 발표했다. 관리자로 지목된 인물은 16세이며, 성공한 약 500건의 공격 어디에도 새로운 익스플로잇은 없었다.
MAI
Eurojust와 Europol은 10월 1일, 9개국에 걸친 작전이 KillSec을 해체했다고 발표했다. 2024년 이후 약 1,000건의 침입을 시도한 랜섬웨어 서비스형(RaaS) 조직이다. 경찰은 서버 5대를 압수하고, 조직의 다크웹 유출 사이트와 도메인 5개를 인수했으며, 최소 110테라바이트의 탈취 데이터를 확보했다. 세 명은 그 전날 체포됐다. 관리자이자 주요 운영자로 지목된 인물은 16세다.
단속 자체는 제목이 된다. 그 아래 놓인 세부가 더 쓸모 있다. 의료, 정부, 금융 서비스에 걸쳐 수백 개 조직에 닿은 활동이, 대부분 보호가 허술한 클라우드 스토리지를 통해 들어왔고, 운전면허를 딸 수 없는 나이의 사람들이 운영한 것으로 지목됐다는 점이다.
압수된 것
| 항목 | 수치 |
|---|---|
| 참여국 | 9개국, 그 밖에 Europol의 EC3와 Eurojust |
| 주도 기관 | 함부르크 검찰청, 함부르크 경찰, 독일 연방범죄수사청(BKA) |
| 체포 | 3건 — 스페인, 영국, 루마니아 |
| 가택 수색 | 8건 — 스페인, 그리스, 영국, 루마니아 |
| 압수 서버 | 5대(주 서버 포함) |
| 인수 도메인 | 5개, 현재 경찰 고지 표시 |
| 확보된 탈취 데이터 | 110TB 이상 |
| 공격 의심 건수 | 약 1,000건, 이 가운데 현재까지 약 500건이 성공으로 확인 |
| 유출 사이트에 올라 있던 피해자 | 약 450곳 |
Bitdefender와 Group-IB가 수사를 지원했다. FBI 샌후안 지부와 미국 푸에르토리코 지구 연방검찰도 참여했으며, 영국에서 체포된 20대 피의자에게는 푸에르토리코의 범죄인 인도 요청이 들어와 있다. 루마니아에서는 DIICOT가 24세 인물을 구금했다. 16세 피의자는 스페인 알리칸테에서 체포됐고, The Record는 그가 루마니아 국적이라고 보도했다. 네 번째 피의자인 개발 담당 지목 인물은 8월에 18세가 됐지만 체포되지 않았고, 범행은 미성년 시기에 이뤄진 것으로 지목됐다. Eurojust는 역할을 관리자, 개발자, 협상 담당, 어필리에이트로 설명한다. 네 사람을 위한 조직도다.
공격 1,000건, 제로데이는 없음
지난 2주 동안 이 블로그가 다룬 것은 정반대 종류의 이야기였다. F5 BIG-IP의 제로데이, Citrix NetScaler의 대량 악용, Bitget에 3억 8,750만 달러를 잃게 한 보안 장비의 제로데이. 모두 단단한 표적을 겨냥해 쓰이는 값비싼 역량이다. KillSec은 시장의 다른 절반이고, 건수로 보면 그쪽이 더 크다.
당국에 따르면 이 조직의 수법은 소프트웨어 결함과 보호가 허술한 진입점 — 무엇보다 클라우드 스토리지 — 을 찾아 데이터를 복사해 나가고, 공개하겠다고 위협하는 것이었다. 성공한 500건의 공격 어디에도 새로운 익스플로잇의 흔적은 없다. 필요하지 않았던 것이다. 필요했던 것은 아무도 권한을 점검하지 않은 오브젝트 스토리지였고, 가장 민감한 데이터를 보유한 분야에서 그것을 수백 번 반복하는 일이었다.
이는 방어 측이 돈을 어디에 쓰느냐와 직결된다. KillSec의 유출 사이트에 오른 조직들은 더 좋은 도구를 가진 상대에게 패한 것이 아니다. 스스로 감사할 수 있었던 설정에 패했다. 게다가 상대는 Rapid7의 기술에 따르면 2021년 무렵 핵티비스트 집단으로 시작해 2023년 10월 랜섬웨어로 옮겨갔고, 어필리에이트 플랫폼을 연 것은 2024년 6월에 불과하다. 웹 변조에서 수백 건의 피해까지 2년이라는 것은 정교함에 관한 이야기가 아니다. 지금의 공격면이 정교함을 얼마나 적게 요구하는지에 관한 이야기다.
피의자의 나이가 정책 문제다
16세 관리자는 흥밋거리가 아니다. 기소가 억지력이 되리라 기대해온 모든 이에게 핵심적인 난점이다.
스페인, 루마니아, 독일의 소년 사법은 교화와 짧은 구금 상한을 축으로 설계되어 있다. 개발 담당으로 지목된 인물의 처지는 더 분명하다. 지금은 18세지만 범행은 미성년 시기의 것으로 지목됐고, 통상 그 시점이 재판 방식을 좌우한다. 압수된 서버가 무엇을 보여주든, 이 사건의 끝에 주어질 형량은 성인 랜섬웨어 운영자에게 주어질 형량이 아니다.
그렇다면 Operation KillSwitch의 가치는 처벌이 아니라 기능 정지에 있다. 서버 5대가 네트워크에서 내려갔고, 유출 사이트는 경찰 통제 아래 들어갔고, 암호화폐 지갑은 추적되고, 어필리에이트 플랫폼은 사라졌다. 인프라 압수는 피의자 나이와 무관하게 작동하는 레버이며, 법 집행기관이 해마다 거기에 더 체중을 실어온 이유가 바로 그것이다.
110테라바이트가 피해자에게 뜻하는 것
회수된 데이터는 양쪽으로 작용한다. 둘 다 분명히 말해둘 가치가 있다.
파일 삭제를 대가로 KillSec에 지불한 조직은 이제 그 파일이 삭제되지 않았다고 가정해야 한다. 그것은 현재 경찰이 보관한 서버에 있었다. 이중 협박에 대한 지불의 결말은 이것이 표준이며, 조직들의 말이 아니라 단속이 그것을 거듭 확인해준다.
나머지 절반은 더 나은 소식이다. 110테라바이트와 인수된 유출 사이트는 공개돼 있던 약 450곳보다 긴 피해자 명단을 수사기관에 준다. 스페인 당국만으로도 280곳 넘게 확인했다. 침해 사실을 몰랐던 조직들도 앞으로 몇 주 사이 각국 CERT로부터 연락을 받을 가능성이 있다. 그 통지가 오면 노출은 과거의 일이고, 그것을 허용한 클라우드 스토리지 경로는 아마 아직 열려 있다. 2024~2026년 구간에 대해 오브젝트 스토리지 권한과 접근 로그를 점검하는 일은 값싸며, 이 사건이 실제로 권하는 유일한 조치다.
Sources: Eurojust — Teenagers suspected of leading ransomware group arrested during international operation · Operation KillSwitch — law enforcement seizure notice · BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old · SecurityWeek — Police shut down KillSec ransomware, identify alleged teen leader · The Record — Police disrupt KillSec ransomware, arrest suspected teenage leader · The Hacker News — Police arrest 16-year-old suspected of running KillSec