랜섬웨어 조직들은 점점 더 유명 기업을 건너뛰고 그 중간에 있는 회사들을 노리고 있다. 위험 인텔리전스 기업 블랙 카이트(Black Kite)의 새로운 데이터에 따르면 유통업체를 대상으로 한 랜섬웨어 공격은 업계 최대 기업이 아닌 중견기업에 집중되고 있다. 연구에 따르면 블랙 카이트가 모니터링하는 2,289개 유통 기업 중 42%가 랜섬웨어 취약성에 대한 자사의 임계 기준을 초과하는 것으로 나타났으며, 이는 업계 중간 tier가 위험하게 노출되어 있다는 경고 신호다.

중견 유통업체가 랜섬웨어의 새로운 최적 표적이 된 이유

이러한 패턴은 유통업에만 국한된 것이 아니다. 블랙 카이트의 더 광범위한 중견시장 랜섬웨어 연구에 따르면 매출이 1,000만 달러에서 10억 달러 사이인 기업들이 2023년 이후 공개적으로 알려진 랜섬웨어 사건의 약 73%를 차지했다. 제조업이 가장 많이 표적이 된 산업으로 중견시장 피해자의 4분의 1 이상을 차지하며 선두를 달렸지만, 유통업도 바짝 뒤따르고 있다.

그 이유는 명확하다. 대기업은 일반적으로 전담 보안팀, 성숙한 사고 대응 계획, 고급 모니터링 도구를 위한 예산을 갖추고 있다. 중견 유통업체는 종종 최소한의 IT 인력, 레거시 시스템, 그리고 운영 규모에 뒤처진 보안 프로그램으로 운영된다. 그러나 이들 기업은 제조업체와 최종 구매자 사이에서 상품, 송장, 민감한 고객 데이터를 이동시키며 복잡한 공급망의 중심에 위치하는 경우가 많다. 가치 있는 데이터와 취약한 방어라는 이러한 조합은 최소한의 저항으로 최대의 수익을 노리는 공격자들에게 이들을 효율적인 표적으로 만든다.

이러한 패턴을 보여주는 최근 침해 사례들

이것은 이론적인 위험이 아니다. 최근 여러 사건들이 중견 유통업체들이 어떻게 공격받고 있는지를 정확히 보여준다. Wesco 데이터 침해 사건에서는 갈취 그룹 ExfilSquad가 글로벌 공급망 및 유통 기업으로부터 수백만 건의 CRM 기록을 탈취했다고 주장했다. 같은 시기 즈음 ShinyHunters는 Baker Distributing 침해를 주장하며 국내 최대 HVAC, 냉동, 식품서비스 장비 유통업체 중 하나에서 수십만 건의 기록이 노출되었다고 밝혔다.

의료 유통업도 예외는 아니었다. 주요 의약품 유통업체인 McKesson은 640만 개의 고유 이메일 주소를 노출시킨 갈취 시도에 당했으며, 이 사건에 대한 별도 보도에서는 갈취 전술이 전통적인 랜섬웨어 암호화를 점점 더 대체하고 있다는 점을 선호되는 공격 방식으로 설명했다. 시스템을 잠그는 대신 공격자들은 데이터를 탈취하고 공개하겠다고 위협하는데, 이 전술은 피해자 네트워크 내에서 더 적은 시간을 요구하며 피해가 이미 발생하기 전까지는 탐지하기가 더 어렵다.

유통업체 한 곳의 침해가 공급망 전체에 파급되는 방식

유통업체는 고립되어 운영되지 않는다. 이들은 제조업체, 소매업체, 의료 제공자, 그리고 시기적절하고 정확한 데이터 흐름에 의존하는 수많은 하위 파트너들 사이에 위치한다. 유통업체가 침해당하면 그 여파는 좀처럼 국한되지 않는다. 고객 기록, 구매 주문서, 가격 계약, 배송 데이터 모두가 노출되거나 인질로 잡힐 수 있으며, 해당 유통업체와 연결된 모든 비즈니스의 운영이 중단될 수 있다.

이것이 바로 대기업들이 이제 중견 공급업체를 그토록 면밀히 조사하며, 계약 체결 전에 상세한 보안 설문지를 요구하는 경우가 많은 이유다. 유통 네트워크의 단 하나의 약한 고리가 결국 공격자와 직접 상호작용한 적 없는 병원, 소매업체, 제조업체에까지 영향을 미치는 공격의 진입점이 될 수 있다. McKesson과 Wesco 사건 모두 유통업체 한 곳의 침해가 공격자와 직접적인 관계가 없던 수많은 하위 파트너와 고객의 데이터를 어떻게 노출시킬 수 있는지를 보여준다.

중견기업을 위한 실질적 조치

중견 유통업체가 위험을 실질적으로 줄이기 위해 대기업급 예산이 필요한 것은 아니다. 몇 가지 기본적인 관행만으로도 큰 효과를 볼 수 있다:

  • 네트워크 분할: 핵심 시스템(재고 관리, 금융 플랫폼, 고객 데이터베이스)을 일반 사무실 네트워크와 격리하면 공격자가 초기 접근 권한을 얻은 후 이동할 수 있는 범위를 제한한다.
  • VPN 및 안전한 원격 접속: 많은 유통업체가 원격 또는 하이브리드 직원에 의존하는 만큼, 강력한 인증을 갖춘 기업용 VPN은 자격 증명 탈취가 전체 네트워크 침해로 이어지는 것을 방지하는 데 도움이 된다.
  • 측면 이동 제한: 최소 권한 접근, 다중 인증, 민감한 시스템에 접근할 수 있는 사람에 대한 정기 감사를 시행하면 공격자가 단일 침해 계정을 전사적 침해로 확대하기가 더 어려워진다.
  • 제3자 위험 모니터링: 많은 유통 침해가 공급업체나 파트너의 취약점에서 비롯되는 만큼, 공급업체와 파트너의 보안 상태를 정기적으로 평가하는 것은 더 이상 선택 사항이 아니다.

이것이 당신에게 의미하는 것

중견 유통업체에서 일하거나 그와 협력하고 있다면, 이 데이터는 경보의 원인이 아니라 행동 촉구다. 랜섬웨어 그룹은 기회주의적이며, 노력 대비 보상 비율이 유리한 표적으로 끌린다. 네트워크 분할과 원격 접속 보안과 같은 기본적인 보안 격차를 해소하면 그 계산이 실질적으로 바뀐다. 공급망의 일부로 유통업체에 의존하는 기업이라면, 사고가 대화를 강제하기 전에 공급업체에 보안 관행에 대해 직접 물어볼 가치가 있다.

핵심 요점

데이터는 명확하다: 중견시장 랜섬웨어 유통업체들이 불균형적으로 많은 공격을 받고 있으며, Wesco와 Baker Distributing 같은 기업의 사건들은 이것이 실제로 어떤 모습인지를 보여준다. 모든 규모의 유통업체는 네트워크 분할, 안전한 원격 접속, 공급업체 위험 평가를 선택적 업그레이드가 아닌 기본 요건으로 다루어야 한다. 공격자가 문제를 강제하기 전에 지금 행동하는 기업들이 운영과 파트너의 데이터를 온전하게 유지할 수 있는 훨씬 더 나은 위치에 있게 될 것이다.