몸값을 낸다고 해서 아무것도 보장되지 않는다

호주와 뉴질랜드를 대상으로 한 새로운 연구는 보안 전문가들이 수년간 경고해 온 사실에 구체적인 수치를 부여했다. 랜섬웨어 요구에 돈을 내는 것은 보장이 아니라 도박이라는 점이다. Insurance Business의 보도에 따르면, 이 지역에서 랜섬웨어 공격을 당한 조직의 34%가 몸값을 지불하기로 했다. 이들 중 36%는 공격자가 복호화 키와 접근 권한을 주지 않았거나, 나중에 더 많은 돈을 요구하며 다시 돌아왔기 때문에 결국 데이터를 복구하지 못했다고 답했다.

이는 결제 세 건 중 한 건 이상은 실질적인 복구로 이어지지 않는다는 뜻이다. 지불 여부를 저울질하는 조직과, 침해된 시스템 안에 개인 데이터가 들어 있는 고객·직원·환자에게 이것은 냉정한 현실 인식이 된다. 랜섬웨어는 결코 단순한 거래가 아니었으며, 이 데이터는 공격자의 요구에 응한 피해자조차도 결국 손해를 떠안는 경우가 많다는 점을 확인해 준다.

'그냥 돈을 내라'는 왜 잘못된 질문인가

여기서 보험 업계의 관점은 시사하는 바가 크다. 브로커와 보험사는 전통적으로 랜섬웨어 대응을 '지불하거나 지불하지 않거나'라는 이분법적 선택으로 틀 지어 왔다. 하지만 이 실패율은 그 질문이 핵심을 완전히 놓치고 있음을 보여준다. 설령 지불이 성공하더라도, 공격자가 이미 민감한 시스템에 접근했고 데이터를 복사하거나 유출했으며 원할 때 언제든 돌아올 수 있다는 사실이 사라지지 않는다.

이는 갈취 경제가 자리잡은 더 넓은 패턴을 반영한다. 갈취 경제가 지속되는 이유를 다룬 기사에서 살펴봤듯이, 랜섬웨어 그룹은 지불이 아무리 불안정하더라도 산업을 유지할 만큼 여전히 흔하게 발생하기 때문에 비즈니스 모델을 적응시켜 왔다. 지불된 몸값의 3분의 1 이상이 작동하는 복호화나 깔끔한 종료를 제공하지 못한다는 사실은 많은 범죄 조직이 제대로 조직되지 않았거나, 의도적으로 부정직하거나, 초기 지불을 해결이 아니라 추가 갈취를 위한 발판으로 이용하고 있음을 시사한다.

사고 대응 계획을 수립하는 조직에게 이 데이터는 근본적인 전환을 요구한다. 진짜 질문은 "지불한 후에 어떻게 모든 것을 복구할 것인가?"가 아니라 "애초에 지불 여부와 관계없이 무엇을 복구할 수 있는가?"이다. 이렇게 하면 랜섬웨어 대비의 중심이 협상이 아니라 회복탄력성으로 바뀐다.

예방이 여전히 협상보다 낫다

실패한 몸값 지불에 대비하는 가장 효과적인 방어는 애초에 몸값 지불을 고려할 필요가 없게 만드는 것이다. 몇 가지 실용적인 조치가 공격자의 지렛대를 꾸준히 줄여 준다.

  • 오프라인 및 불변 백업. 공격자가 손대지 않은 백업에서 데이터를 복구할 수 있다면, 몸값 협상 자체가 시급한 문제가 아니라 선택적인 문제가 된다.
  • 네트워크 분리. 침입자가 네트워크 안에 들어온 뒤 이동할 수 있는 범위를 제한하면 한 번의 침해가 미치는 피해 반경이 줄어들어, 공격자가 한꺼번에 모든 것을 암호화할 수 없게 된다.
  • 저장 데이터 암호화. 공격자가 파일을 유출하더라도 암호화된 데이터는 2차 갈취나 재판매에 훨씬 덜 유용하다.
  • 다중 인증(MFA)과 강력한 접근 제어. 많은 랜섬웨어 사고는 단 하나의 탈취된 자격 증명에서 시작된다. MFA는 상당수 사례에서 그 진입로를 차단한다.

이러한 조치 중 어느 것도 특별하지 않다. 표준적인 실무 권장 사항인데, 이 데이터에 따르면 애초에 공격자와 협상하는 조직이 많다는 점에서 볼 때 너무 많은 조직이 여전히 이를 제대로 실행하지 못하고 있다.

초기 침해에 대한 노출 줄이기

랜섬웨어는 암호화에서 시작되지 않는다. 피싱으로 탈취한 자격 증명, 노출된 원격 접근 지점, 패치되지 않은 소프트웨어 등을 통한 초기 침해에서 시작된다. 여기서 강력한 인증과 제한된 접근 범위로 구성된 VPN을 비롯한 네트워크 수준의 보호가 보조 역할을 한다. VPN만으로 랜섬웨어를 막을 수는 없지만, 원격 연결을 암호화하고 인증하도록 보장함으로써 공격 표면을 줄이고, 공격자가 자격 증명을 가로채거나 노출된 서비스를 진입점으로 악용하기 어렵게 만들 수 있다.

이것이 여러분에게 의미하는 것

공격 대상이 될 수 있는 조직에 자신의 데이터가 있는 개인이라면, 이 연구는 조직이 돈을 내더라도 랜섬웨어 공격이 깔끔하게 끝나는 경우는 드물다는 점을 일깨워 준다. 암호화 전에 유출된 데이터는 지불 여부와 관계없이 여전히 유출되거나 판매될 수 있다. 자신의 정보와 관련된 침해 사실을 통지받았다면 심각하게 받아들여 재사용한 비밀번호를 변경하고, 해당 침해를 언급하는 피싱 시도를 조심하며, 계정에 이상한 활동이 없는지 모니터링하라.

기업에게도 메시지는 똑같이 직접적이다. 몸값 지불은 복구 계획이 아니라 실패할 가능성이 실재하는 최후의 수단이다. 보험은 재정적 손실을 상쇄하는 데 도움이 될 수 있지만, 어떤 보험도 공격자가 애초에 돌려줄 의사가 없었던 데이터를 복구해 주지는 않는다.

실천 가능한 핵심 사항

  • 몸값 지불은 효과가 없을 가능성이 상당하다고 가정하고, 공격자의 협조에 의존하지 않는 복구 계획을 수립하라.
  • 일차적인 복구 전략으로 사이버 보험보다 오프라인에서 검증된 백업을 우선시하라.
  • 네트워크를 분리하고 MFA를 시행해 하나의 탈취된 계정이 전면적인 공격으로 번지는 것을 제한하라.
  • 데이터가 침해에 연루되었다는 통지를 받았다면, 몸값 지불이 문제를 해결했을 것이라고 가정하지 말고 즉시 그 통지에 따라 조처하라.

랜섬웨어가 여전히 끈질긴 위협으로 남아 있는 이유는 바로 지불이 가끔은 효과가 있기 때문이다. 다만 조직의 미래를 걸 만큼 신뢰할 수준은 아니다. 더 안전한 길은 공격이 성공한 뒤 협상하는 것이 아니라, 공격이 일어나기 전에 노출을 줄이는 것이다.