정책과 거버넌스

베를린 140만 건 데이터 유출: 랜섬웨어 공격이 드러낸 공공 방어 체계의 만성적 마비

해커 조직 Rhysida가 베를린 정부 네트워크에서 직원 기록과 핵심 기반시설 자료, 신분증을 포함한 약 140만 건의 파일을 훔쳐 몸값 약 200만 유로를 거부당하자 다크웹에 공개했다. 시장은 협박에 굴복하지 않겠다고 밝혔지만 경찰 노조는 수년간 데이터 보호가 미흡했다고 비판했으며, 직원들에게 보이는 조치는 비밀번호 변경뿐이다.

조회 1회로그인하여 저장
TRUTH ERA

독일의 소리(Deutsche Welle)에 따르면 해커 조직 Rhysida는 8월 7일부터 14일 사이 베를린시 정부 네트워크에 침투했다. 일주일 넘게 발각되지 않은 채 약 140만 건의 기록을 훔쳤고, 여기에는 직원 기록, 공문 통신, 급여명세서, 신분증 스캔본이 포함됐다. 조직은 30비트코인, 약 200만 유로의 몸값을 요구하며 응하지 않으면 데이터를 공개하겠다고 위협했다. 카이 베그너 시장은 지난 금요일 "베를린주는 협박에 굴복하지 않을 것"이라고 밝혔고 데이터는 곧 다크웹에 공개됐다.

공격의 진입점은 베를린 교통 당국 직원이 정상적인 공무로 위장한 피싱 이메일에 답장한 것이었다. Rhysida는 2023년부터 활동했으며 전 세계에서 약 280건의 공격을 벌였다고 주장한다. 주로 미국 공공기관을 노렸고 동유럽에 기반을 둔 것으로 추정된다. 그러나 문제는 공격자의 능력이 아니라 이런 기본 수법이 베를린 행정 시스템에서 통했고 거의 2주 동안 발견되지 않았다는 사실이다.

유출 범위는 개인 사생활을 훨씬 넘어선다. 독일의 소리가 정리한 내용에 따르면 도난 데이터에는 열병합발전소, 연료 저장 시설, 비상 전력 시스템, 교도소, 수처리 시설 등 베를린 핵심 기반시설의 상세 자료가 포함됐다. 공격자들은 시민과 공무원의 개인정보뿐 아니라 도시 운영 핵심 지점의 기술 정보도 확보했다. 독일 카오스 컴퓨터 클럽의 요힘 젤처는 프랑크푸르터 알게마이네 차이퉁에 사람에 대해 많이 알수록 그 사람을 사칭하고 그 이름으로 주문하는 데 필요한 정보를 파악하기 쉽다고 말했다. 데이터가 조직범죄나 외국 정보기관에 체계적으로 이용되면 개인 사기에서 기반시설을 겨냥한 위협으로 확대될 수 있다.

더 직접적인 질문은 정부의 대응을 향한다. 베를린 경찰노조 부위원장 토르스텐 슐라이하이더는 데이터 보호가 수년간 미흡했고 많은 직원이 충분한 교육을 받지 못했다고 비판했다. 그는 고도로 민감한 데이터가 며칠 동안 침해됐는데 유일한 조치가 비밀번호 변경 요구인 것처럼 보이는 상황은 받아들일 수 없다고 말했다. 독일의 소리에 따르면 베를린주 정부는 부처 간 조정 사무국을 설치하고 연방정보보안청(BSI)과 연락했다. 베그너는 피해 직원과 시민에게 신속히 알리고 조언하며 지원하겠다고 약속했다.

정부가 굴복하지 않겠다고 말하는 이면에서 위험에 놓인 것은 평범한 직원들이다. 이들은 수년간 근무했지만 기본적인 사이버보안 교육조차 받지 못했고, 개인 신분증과 급여 정보, 근무 이력이 묶음으로 다크웹에 흘러들고 있다. 체계적인 방어 실패와 개인 데이터 노출은 공식 수사가 덮을 수 없는 현실을 보여준다.

베를린 선거관리위원회 위원장 슈테판 브뢰클러는 빌트에 9월 20일 주의회 선거가 공격의 영향을 받지 않았다고 확인했다. 그는 선거 준비와 투표일, 잠정 결과 발표를 포함한 모든 시스템과 절차가 영향을 받지 않았다고 말했다. 독일의 소리에 따르면 유출 데이터에는 베를린 총리청 확장 사업의 세부사항도 포함됐으며, 독일 기독민주연합(CDU) 소속 프리드리히 메르츠 총리도 간접적으로 영향을 받았다.

댓글

0

아직 댓글이 없습니다. 토론을 시작해 보세요.