이중 갈취 랜섬웨어가 실제로 훔치는 것

랜섬웨어는 한때 단순한 시나리오를 따랐다. 공격자가 파일을 암호화하면, 피해자가 파일을 되찾기 위해 돈을 지불하고, 이야기는 거기서 끝나는 방식이었다. 새로 발표된 랜섬웨어 예방 가이드는 그 모델이 왜 구식이 되었는지 설명한다. 현대의 랜섬웨어 그룹들은 이제 이중 갈취를 실행한다. 즉, 단 하나의 파일을 암호화하기 전에 먼저 민감한 데이터를 탈취한다. 고객 기록, 재무 문서, 직원 데이터 또는 지식재산을 복사한 뒤에야 시스템을 잠그고 금전을 요구한다.

탈취 행위 자체가 협상의 지렛대다. 피해자가 지불을 거부하면 공격자들은 탈취한 데이터를 공개적으로 게시하거나 다른 범죄자에게 판매하겠다고 위협한다. 이 위협은 조직이 백업으로 시스템을 복구할 수 있든 없든 관계없이 적용된다. 가이드의 설명은 직설적이다. 이중 갈취는 "그냥 백업에서 복구하면 된다"는 옛 조언을 무력화한다. 몸값 요구가 더 이상 파일을 되찾는 것만에 관한 것이 아니기 때문이다. 그것은 규제 벌금, 소송, 그리고 시스템이 다시 가동된 후에도 오래 지속되는 평판 손상으로 이어질 수 있는 데이터 유출을 막는 것에 관한 것이다.

이러한 전환은 꽤 오랫동안 진행되어 왔다. 랜섬웨어 갱단이 갈취를 위해 암호화를 포기하는 이유에 관한 최근 분석에서 다룬 것처럼, 일부 그룹은 데이터를 탈취하고 노출을 위협하는 것이 전체 네트워크에 암호화 멀웨어를 배포하는 기술적 작업보다 더 수익성이 높고 위험이 적다고 결론 내렸다. 이중 갈취는 그 진화의 중간에 위치한다. 공격자들은 여전히 암호화하지만, 데이터 탈취가 주요 압박 지점이 되었다.

백업이 더 이상 안전을 보장하지 못하는 이유

수년 동안 표준적인 랜섬웨어 방어는 간단했다. 탄탄한 백업을 유지하고, 공격자가 시스템을 암호화하면 깨끗한 사본에서 복구하고 지불을 거부하라는 것이었다. 그 조언은 여전히 운영 복구에 중요하지만, 더 이상 전체 위협을 해결하지 못한다. 완벽한 백업은 서버를 복구한다. 하지만 지불하지 않을 경우 공격자가 탈취한 파일을 게시하는 것을 막아주지는 않는다.

이는 데이터 유출로 인한 재정적, 법적 노출이 다운타임 자체의 비용을 초과할 수 있기 때문에 중요하다. 건강 기록, 금융 데이터 또는 개인 정보를 취급하는 조직은 탈취된 데이터가 확인되는 순간 통지 의무와 잠재적 처벌에 직면하며, 몸값을 지불하든 하지 않든 마찬가지다. 백업은 가용성 문제를 해결한다. 기밀성 문제는 해결하지 못하며, 이중 갈취는 바로 그 간극을 악용하도록 만들어졌다.

이 위협의 규모는 이러한 구분이 왜 중요한지를 강조한다. 아시아 태평양 지역을 추적하는 보안 연구원들은 카스퍼스키가 2026년 상반기 APAC 전역에서 250,000건의 랜섬웨어 공격을 차단했다고 보고했는데, 이 수치는 전담 보안팀을 갖춘 대기업뿐 아니라 모든 규모의 조직에게 이러한 공격이 얼마나 일상화되었는지를 반영한다.

계층적 방어: VPN, 분할, 접근 제어

데이터 탈취는 암호화 전에 발생하기 때문에, 예방은 사후 복구만이 아니라 공격자가 애초에 민감한 데이터에 도달하는 것을 막는 데 초점을 맞춰야 한다. 가이드는 단일 해결책이 아닌 계층적 접근을 제시한다.

VPN은 유용한 계층 중 하나로, 특히 내부 시스템으로의 원격 접근을 보호하여 원격 직원과 회사 네트워크 간의 자격 증명과 트래픽이 공용 또는 보안되지 않은 연결에 노출되지 않도록 한다. 그러나 VPN만으로는 피싱이나 유출된 비밀번호를 통해 이미 유효한 자격 증명을 획득한 공격자가 네트워크 내부에서 자유롭게 이동하는 것을 막을 수 없다. 바로 여기서 네트워크 분할이 필수적이 된다. 시스템을 격리된 구역으로 나누어 침해된 기기나 계정이 조직이 소유한 모든 서버와 데이터베이스에 도달할 수 없도록 하는 것이다. 공격자가 측면 이동을 할 수 없다면, 초기 침해 이후에도 대규모 데이터 탈취를 준비할 수 없다.

접근 제어가 이 계층을 완성한다. 어떤 직원과 시스템이 민감한 데이터에 접근할 수 있는지 제한하고, 다중 인증을 요구하며, 비정상적인 데이터 전송을 모니터링하는 것은 모두 누군가 알아차리기 전에 공격자가 정보를 유출할 수 있는 시간을 줄여준다. 이러한 조치 중 어느 것도 그 자체로만 완벽한 해결책은 되지 못한다. 함께 적용하면 성공적인 이중 갈취 공격의 비용과 난이도를 상당히 높인다.

데이터 복구를 넘어선 사고 대응 계획 수립

백업에서 시스템을 복구하는 것만을 중심으로 구축된 사고 대응 계획은 이중 갈취 시대에는 불완전하다. 조직은 탈취된 데이터가 확인될 경우 어떤 일이 일어나는지도 다루는 계획이 필요하다. 법적 및 규제 통지 의무를 누가 결정하는지, 고객과 파트너와의 커뮤니케이션은 어떻게 처리되는지, 조직이 협상 여부를 어떻게 결정하는지 등이다. 이러한 결정은 진행 중인 사고 중 압박 속에서 잘 내리기가 사전에 계획하는 것보다 훨씬 어렵다.

이것이 당신에게 의미하는 것

소규모 사업체를 운영하든 더 큰 조직의 IT를 관리하든, 실질적인 결론은 같다. 이중 갈취 랜섬웨어 방어 전략은 백업에서 멈출 수 없다. 데이터 탈취 예방은 데이터 복구와 동일한 주의를 기울일 가치가 있다. 즉, 원격 접근을 보호하고, 단일 침해된 계정이 모든 것을 노출하지 않도록 네트워크를 분할하며, 다운타임뿐 아니라 데이터 노출 시나리오를 포괄하는 대응 계획을 갖추는 것이다.

핵심 요점

  • 모든 랜섬웨어 사고가 암호화뿐 아니라 데이터 탈취를 포함할 수 있다고 가정하고 그에 맞게 계획하라.
  • 백업은 시스템 복구를 위한 방어의 한 계층으로 취급하고, 갈취에 대한 완전한 해결책으로 보지 말라.
  • VPN을 사용하여 원격 접근을 보호하되, 측면 이동을 제한하기 위해 네트워크 분할 및 강력한 접근 제어와 함께 사용하라.
  • 시스템 복구뿐 아니라 데이터 노출 및 통지 의무를 다루는 사고 대응 계획을 수립하라.
  • 방어가 개선됨에 따라 공격자들이 방법을 정기적으로 조정하므로, 랜섬웨어 전술이 어떻게 계속 변화하는지 정보를 계속 파악하라.