파이어아이에 따르면, FIN10은 지난 2013년부터 지난해까지 캐나다를 비롯한 북미 지역에서 활동했다. 카지노 및 광산업계 네트워크를 공격해 민감한 데이터를 탈취한 뒤 데이터의 몸값으로 비트코인을 요구하는 등 금전적인 동기를 지닌 해킹그룹이다.
FIN10은 주로 공개적으로 사용 가능한 소프트웨어, 스크립트 및 기술을 통해 피해자 네트워크에 침투한 다음 일반인들이 접근 가능한 웹 사이트에 탈취한 데이터의 증거를 제시한다. 데이터의 몸값을 지불하지 않을 경우, FIN10은 탈취한 데이터를 공개하거나 공격 대상 조직의 정보 자산 및 시스템을 파괴하기도 한다.
FIN10은 탈취한 데이터의 몸값으로 100~500개의 비트코인(약 12만5000~60만 달러)을 요구한다. 10일 안에 비트코인을 지불하지 않으면, 1차로 회사 및 고객 데이터 일부를 인터넷에 공개하고 탈취한 정보에 나와 있는 고객에게 이메일을 통해 탈취 사실을 알린다. 72시간 안에 지불하지 않으면, 2번째 데이터 덤프를 진행하고, 이후 매 72시간마다 다크웹이나 토렌트 사이트에 누구나 다운로드 받을 수 있도록 공개한다.
FIN10은 두 해킹 사건에서 비트코인 지급을 끝까지 거부할 경우 윈도우 서버의 시스템 파일을 삭제하는 배치 스크립트를 실행하며 중요 시스템을 대상으로 마이크로소프트 robocopy 툴을 이용해 윈도우 디렉토리를 삭제했다.
|