4개국에 걸쳐 정부, 국방, 교통 부문 표적화
안랩 ASEC 연구팀의 새로운 주간 위협 인텔리전스 보고서는 다크웹에서의 랜섬웨어 및 데이터 유출 활동이 계속해서 다양한 조직들을 공격하고 있음을 조명하며, 이번에는 4개국에 걸쳐 나타났다. 2026년 9월 2주차 정리 보고서는 아르헨티나, 캐나다, 독일, 한국의 정부 기관, 국방 관련 기관, 교통 및 항공 운영업체와 연관된 다크웹 게시물 및 유출 사이트 활동을 기록하고 있다.
보고서의 태그는 교통 및 항공 회사들과 함께 공공 부문 기관 및 국가 국방 조직을 언급하고 있으며, 이러한 조합은 보안 연구자들이 수년간 추적해 온 더 광범위한 패턴을 반영한다. 즉, 공격자들은 대량의 민감한 개인 데이터를 보유하거나, 핵심 인프라를 운영하거나, 중단 없이 서비스를 유지해야 하는 압박에 직면한 부문으로 쏠리는 경향이 있다. 정부 기관과 교통 운영업체는 이러한 프로필에 부합하는데, 공공 서비스나 항공 및 해운 일정에 대한任何 중단은 사건을 신속히 해결해야 한다는 즉각적이고 가시적인 압박을 만들어내기 때문이다.
보고서에서 언급된 위협 행위자 이름 중에는 AuditTeam과 Lapsus라는 레이블로 추적되는 그룹들이 있으며, 둘 다 탈취된 데이터가 광고, 경매 또는 그대로 유출되는 다크웹 및 딥웹 포럼에 대한 ASEC의 지속적인 모니터링에 등장한다. 단일 주간 스냅샷에 여러 이름이 지정된 그룹이 존재한다는 것은 이것이 고립된 단일 행위자의 작업이 아니라 랜섬웨어 및 데이터 갈취 작전의 지속적이고 분산된 생태계의 일부임을 강조한다.
랜섬웨어 다크웹 경제 내부: 탈취된 데이터는 어떻게 판매되는가
이와 같은 랜섬웨어 및 데이터 유출 보고서가 존재하는 이유는 탈취된 데이터를 둘러싸고 기능하는 지하 경제가 성장했기 때문이다. 공격자들이 네트워크를 침해하고 파일을 유출한 후, 그 데이터가 정부 부처, 방위 산업체 또는 항공사의 고객 데이터베이스에 속하든, 그들은 일반적으로 이를 수익화할 여러 가지 방법을 가지고 있다.
가장 직접적인 경로는 몸값 요구이다. 돈을 지불하라, 그렇지 않으면 탈취된 파일이 공개될 것이다. 그룹들은 점점 더 암호화를 완전히 건너뛰고 단순히 노출 위협에만 의존하는데, 민감한 개인 또는 운영 데이터를 게시하는 것이 시스템을 잠그는 것만큼이나 피해 조직의 평판과 법적 지위에 손상을 줄 수 있기 때문이다. 협상이 결렬되거나 피해자가 지불을 거부하면, 데이터는 종종 다크웹에 호스팅된 전용 유출 사이트에 게시되어 다른 범죄 구매자들이 다운로드, 참조 또는 판매할 수 있게 된다.
여기서 압박 전술도 등장한다. 많은 그룹들은 이제 피해자가 침해를 완전히 평가하거나 법률 자문을 구할 시간을 갖기 전에 지불하도록 압박하기 위해 짧은 기한을 부과한다. 이러한 카운트다운 타이머가 왜 이렇게 공격적으로 변했는지 이해하고 싶다면, 왜 랜섬웨어 갱단이 이제 피해자에게 단 7일만 주는지에 대해 읽어볼 가치가 있다. 이는 조직과 그 고객들이 침해의 여파를 경험하는 방식을 재편한 변화이다.
데이터가 유출의 일부일 수 있다는 경고 신호
영향을 받은 국가 중 하나에서 정부 서비스와 상호작용하거나, 여권이나 신분증을 보유하고 있거나, 항공사로 여행했거나 교통 서비스를 이용한 적이 있다면, 주의해야 할 몇 가지 신호가 있다. 본인이 트리거하지 않은 예상치 못한 비밀번호 재설정 이메일이나 로그인 알림은 종종 귀하의 계정과 연결된 자격 증명이 있어서는 안 될 곳에 나타났다는 첫 번째 지표이다. 귀하의 전체 이름, 여행 날짜 또는 정부 참조 번호와 같은 정확한 개인 정보를 언급하는 피싱 이메일이나 문자 메시지의 갑작스러운 증가 또한 귀하의 정보가 무작위 피싱 스윕이 아닌 유출된 데이터셋의 일부였음을 시사할 수 있다.
확인된 침해를 경험한 조직은 일반적으로 영향을 받은 개인에게 통지를 하지만, 그 통지는 실제 유출보다 훨씬 뒤처질 수 있으며, 때로는 몇 주가 걸리기도 한다. 그동안 다크웹 모니터링 서비스와 유출 알림 도구는 귀하의 이메일 주소나 개인 정보가 알려진 유출 데이터셋에 나타났는지 표시할 수 있다.
이것이 귀하에게 의미하는 바
대부분의 개인은 자신이 의존하는 정부 기관, 항공사 또는 교통 당국이 침해당하는지 여부를 통제할 수 없지만, 유출이 발생한 후 노출을 줄이는 실용적인 단계가 있다. 모든 중요한 계정, 특히 정부 포털과 여행 관련 서비스에 고유한 비밀번호를 사용하는 것부터 시작하여, 단일 유출된 자격 증명이 다른 계정으로 연쇄되지 않도록 하라. 제공되는 모든 곳에서 다중 인증을 활성화하라. 이는 탈취된 로그인 데이터의 가치를 무디게 하는 가장 간단한 방법 중 하나로 남아 있기 때문이다.
귀하가 이용하는 조직이 랜섬웨어 또는 데이터 유출 사건에 이름이 올랐다는 것을 알게 되면, 공식 통지를 기다리지 말고 계정과 신용 활동을 확인하라. 일부 그룹이 초기 기한이 지나면 데이터를 게시하는 방향으로 얼마나 빠르게 움직이는지를 고려할 때, 조기에 행동하는 것이 그 어느 때보다 중요하다.
ASEC과 같은 주간 정리 보고서는 랜섬웨어 다크웹 데이터 유출이 드물고 고립된 사건이 아니라, 사이버 범죄가 부문과 국경을 초월하여 운영되는 지속적인 특징이라는 유용한 상기시킴 역할을 한다. 침해 알림에 주의를 기울이고, 자신의 계정을 모니터링하며, 공격자가 사용하는 압박 전술을 이해하는 것은 귀하의 데이터가 교차 사격에 휘말렸을 때 피해를 제한하는 데 큰 도움이 될 수 있다.




