AI 기반 랜섬웨어 공격, 이제 훨씬 저렴해졌다
보안 연구원들이 사이버 범죄에 자동화가 얼마나 깊숙이 침투했는지를 드러내는 랜섬웨어 서버를 적발했습니다. Cybernews의 보도에 따르면, 한 랜섬웨어 제휴 운영자가 허메스(Hermes)라는 AI 에이전트를 실행해 동시에 여러 피해자를 공격하고 갈취할 수 있으며, 전체 작업 비용은 공격당 약 4달러의 AI 토큰에 불과합니다. 이번 발견은 AI 기반 랜섬웨어 공격이 갈취의 경제 구조를 어떻게 바꾸고 있는지 내부에서 직접 들여다볼 수 있는 흔치 않은 기회를 제공하며, 사이버 범죄자가 피해를 입히는 데 여전히 깊은 기술적 능력이나 상당한 예산이 필요하다고 가정하는 모든 조직에 경종을 울려야 합니다.
이번 사건이 주목할 만한 이유는 단순히 저렴한 비용 때문만이 아닙니다. 허메스 에이전트가 스스로 수행한 작업의 범위 때문입니다. 연구원들은 이 도구가 초기 침투부터 랜섬웨어 요구 금액 산정 및 설정에 이르기까지 공격의 모든 단계에서 사용된 것을 발견했습니다. 즉, 한때 숙련된 인간 운영자 또는 소규모 팀이 필요했던 작업이 이제 여러 대상을 병렬로 동일한 공격 방식을 실행할 수 있는 자동화 시스템에 위임되고 있는 것입니다.
암호화에서 순수 데이터 탈취 갈취로
이번 사례에서 기록된 가장 중요한 변화는 기술적이라기보다 전략적입니다. 허메스의 배후에 있는 제휴 운영자는 전통적인 랜섬웨어 암호화를 완전히 포기한 것으로 알려졌습니다. 피해자의 파일을 잠그고 복호화 키에 대한 대가를 요구하는 대신, 이 그룹은 이제 데이터를 탈취하고 몸값을 지불하지 않으면 유출하거나 판매하겠다고 위협하는 데만 집중합니다.
이것이 중요한 이유는 피해자와 수비자 모두의 판단 기준을 바꾸기 때문입니다. 암호화 기반 랜섬웨어는 종종 깨끗한 백업에서 복원함으로써 적어도 부분적으로 대응할 수 있습니다. 데이터 탈취 갈취는 그런 방어를 완전히 우회합니다. 회사가 한 푼도 지불하지 않고 시스템을 복구하더라도 공격자는 여전히 민감한 파일을 보유하고 있으며, 노출 위협만으로도 대금 지불을 압박하기에 충분할 수 있습니다. 고객 데이터, 재무 기록 또는 건강 정보를 취급하는 기업의 경우 백업만으로는 더 이상 충분한 안전망이 될 수 없음을 의미합니다.
AI 도구가 더 넓은 랜섬웨어 생태계와 연루된 것은 이번이 처음이 아닙니다. vpn.social은 이전에 Gentlemen 랜섬웨어 VPN 공격에 사용된 Claude Code 사례를 보도한 바 있으며, AI 코딩 어시스턴트가 침입 단계를 수행하는 데 활용된 것으로 알려졌습니다. 종합하면, 이러한 보도들은 하나의 패턴을 가리킵니다: 랜섬웨어 운영자들은 전담 인간 전문 지식이 필요했던 작업을 처리하기 위해 AI 도구를 점점 더 실험하고 있으며, 진입 장벽을 낮추고 공격 일정을 단축하고 있습니다.
이것이 당신에게 의미하는 바
비즈니스를 운영하거나, IT 인프라를 관리하거나, 단순히 온라인에 민감한 데이터를 저장한다면, 이번 사례는 심각한 사이버 공격을 감행하기 위한 기준점이 계속 낮아지고 있다는 사실을 상기시켜 줍니다. 랜섬웨어 캠페인이 몇 달러로 자동화되고 확장될 수 있다면 공격자는 더 이상 선택적으로 대상을 고를 필요가 없습니다. 이전에 "너무 작아서 표적이 되지 않을 것"이라고 가정했던 소규모 조직도 이제 충분히 공격 범위 안에 들어왔습니다. AI 기반 캠페인에 피해자 한 명을 추가하는 한계 비용이 무시할 수준이기 때문입니다.
데이터 탈취 전용 갈취로의 전환은 또한 예방이 공격 체인의 더 이른 단계에서 이루어져야 함을 의미합니다. 데이터가 네트워크를 떠나고 나면 백업으로 문제를 해결할 방법은 없습니다. 이는 네트워크 분리, 엄격한 접근 통제, 비정상적인 외부 데이터 전송 모니터링과 같은 조치에 더 큰 비중을 두게 만듭니다. 이러한 통제는 데이터 유출이 발생한 후가 아니라 발생하기 전에 차단할 수 있는 수단이기 때문입니다.
주요 시사점
이러한 공격이 매우 저렴하고 자동화된 상황을 고려할 때, 위험을 줄이기 위한 몇 가지 실질적인 단계가 두드러집니다:
- AI 기반 공격은 여러 피해자에게 저렴하게 확장되므로 조직 규모와 관계없이 자신이 실질적인 표적이라고 가정하세요.
- 시스템 복구뿐만 아니라 데이터 유출 방지를 최우선으로 하세요. 백업은 유출 기반 갈취를 막지 못하기 때문입니다.
- 네트워크를 분리하고 접근 권한을 제한하여 단일 계정이 침해되어도 전체 데이터 세트가 노출되지 않도록 하세요.
- 비정상적인 외부 트래픽 패턴을 모니터링하세요. 이는 진행 중인 데이터 탈취의 가장 명확한 초기 신호인 경우가 많습니다.
- 침해 대응 계획을 검토하여 랜섬웨어 암호화뿐만 아니라 도난 데이터에 기반한 갈취 위협을 구체적으로 다루도록 하세요.
AI 기반 랜섬웨어 공격은 더 이상 미래의 우려가 아닙니다. 이미 커피 한 잔 값으로 실제 환경에서 실행되고 있습니다. 이러한 흐름보다 앞서 나가려면 복구가 아닌 데이터 보호를 최우선 과제로 삼고, 자동화된 공격자가 먼저 틈을 찾기 전에 조직의 방어 체계를 재점검해야 합니다.




