GSG로 알려진 새로 추적된 위협 행위자는 지난 3개월 동안 피해자 목록으로 가득 찬 공개 유출 사이트를 구축해 왔지만, 연구원들은 이 그룹이 실제로 무언가를 암호화한다는 증거를 아직 찾지 못했습니다. 이 세부 사항은 중요합니다. 이는 전통적인 공격에서 가장 파괴적인 부분을 건너뛰면서도 갈취를 작동하게 만드는 압박 전술은 유지하는, 랜섬웨어 없는 데이터 탈취 갈취의 한 형태를 가리킵니다.
GSG의 목록이 실제로 보여주는 것
추적 사이트 Ransomware.live에 따르면, GSG는 9월 21일까지 48개의 피해자 목록을 게시했습니다. 그 게시물의 패턴은 그 자체로 이야기를 들려줍니다. 이 그룹은 7월 어느 하루에 29개의 목록으로 시작했고, 그달을 총 31개로 마감했습니다. 8월에는 속도가 급격히 떨어져 12개의 새 목록이 올라왔습니다. 9월은 더욱 조용해서 지금까지 5개의 목록만 있습니다.
떨어지지 않은 것은 각 목록에 첨부된 주장의 규모입니다. GSG가 게시한 목록들은 피해자당 중앙값 213GB의 탈취 데이터를 주장하는데, 이는 어떤 기준으로 보든 상당한 양입니다. 따라서 이 그룹의 게시 빈도는 빠르게 줄어들고 있지만, 개별 주장은 여전히 크며, 이는 GSG가 완전히 기세를 잃기보다는 더 적고 더 가치 높은 표적으로 이동하고 있을 수 있음을 시사합니다.
암호화 프로그램이 나타나지 않은 이유
여기서 GSG를 전형적인 랜섬웨어 작전과 구분하는 부분이 있습니다: 어떤 공개 출처도 GSG 암호화 프로그램이나 몸값 요구서를 문서화하지 않았습니다. 전통적인 랜섬웨어 공격에서 피해자는 파일이 잠기고 복호화 키에 대한 대가를 요구하는 요구서가 나타날 때 침입을 발견합니다. 그 증거 흔적, 즉 악성코드 샘플, 요구서 텍스트, 암호화된 파일 확장자는 일반적으로 연구원들이 그룹의 기술적 프로필을 구축하는 방식입니다.
GSG의 경우, 그 흔적은 그저 존재하지 않습니다. 암호화 프로그램의 부재가 그 그룹이 덜 심각하다는 것을 의미하지는 않습니다. 이는 GSG가 데이터를 잠그기보다 탈취한 데이터를 게시하겠다는 위협만으로 운영되는 것으로 보인다는 것을 의미합니다. 이 패턴에 기반한 잠정 평가는 낮은 신뢰도로, GSG가 완전한 랜섬웨어 그룹이라기보다 데이터 탈취 갈취 작전이라는 것입니다. 여기서 낮은 신뢰도는 확정된 결론이 아니라 진정으로 제한적인 공개 증거를 반영하지만, 이 패턴은 암호화가 갈취에 필수적이라기보다 점점 선택 사항으로 취급되는 랜섬웨어와 데이터 탈취의 융합에 관한 2026 전망에서 다룬 잘 문서화된 업계 트렌드와 일치합니다.
갈취 전용 전술이 위험 계산을 바꾸는 방식
암호화를 건너뛰는 것은 공격자와 피해자 모두의 계산을 바꿉니다. 공격자에게는 기술적 장벽을 낮춥니다. 작동하는 암호화 프로그램을 구축하고 배포하는 데는 실제 엔지니어링 노력이 필요한 반면, 데이터를 유출하고 유출하겠다고 위협하는 데는 상대적으로 더 적은 인프라가 필요합니다. 또한 주요 운영상의 골칫거리를 제거합니다: 암호화 프로그램은 리버스 엔지니어링될 수 있고, 복호화 도구가 때때로 공개되며, 잠긴 시스템은 때때로 돈을 내지 않고도 복원될 수 있습니다.
피해자에게는 위험이 명백하고 가시적인 중단(멈춘 시스템, 중단된 운영)에서 더 조용하지만 잠재적으로 더 오래 지속되는 위협, 즉 명확한 종료 시점 없이 민감한 데이터가 노출되는 것으로 이동합니다. 파일이 암호화된 회사는 즉시 뭔가 잘못되었다는 것을 압니다. 데이터가 조용히 복사된 회사는 유출 사이트가 그들을 지목할 때까지 모를 수 있습니다. 이것이 바로 다른 신생 그룹에서 보이는 전환입니다. 14명의 피해자를 주장하며 등장했고 암호화 요소도 없는 ExfilSquad도 같은 전략을 따릅니다: 먼저 훔치고, 게시하겠다고 위협하고, 중단은 건너뜁니다. GSG의 감소하는 게시물 수와 큰 주장 데이터 규모의 결합은 파괴보다 지렛대를 중심으로 구축된 유사한 모델을 시사합니다.
방어 단계: 백업, 분할, 모니터링
갈취 전용 그룹은 해를 끼치기 위해 무엇도 암호화할 필요가 없기 때문에, 백업과 복구만을 중심으로 구축된 방어는 그 자체로 충분하지 않습니다. 백업은 여전히 전통적인 랜섬웨어에 대한 복원력에 중요하며, 그 기반은 유지할 가치가 있습니다. 하지만 GSG 같은 그룹에 대항하는 더 큰 우선순위는 애초에 무엇을 가져갈 수 있는지 제한하고 그것이 일어나는 동안 포착하는 것입니다.
네트워크 분할은 침입자가 단일 발판에서 도달할 수 있는 데이터의 양을 줄여주며, 이는 전체 모델이 대량 데이터 탈취에 의존하는 그룹에 직접적으로 중요합니다. 그만큼 중요한 것은 유출 자체의 징후를 모니터링하는 것입니다: 비정상적인 아웃바운드 데이터 전송, 낯선 클라우드 스토리지 대상, 이상한 시간대에 네트워크를 떠나는 데이터 볼륨의 급증. 이것들은 그룹이 목록을 게시하기 전에 나타나는 신호이며, 피해자에게 알려줄 몸값 요구서가 없을 때 피해자가 받는 유일한 경고인 경우가 많습니다.
이것이 당신에게 의미하는 것
규모에 관계없이 조직에게 GSG는 암호화만을 중심으로 구축된 랜섬웨어 방어가 불완전하다는 것을 상기시킵니다. 랜섬웨어 없는 데이터 탈취 갈취는 그 자체로 인정받는 범주가 되고 있으며, 이는 백업 전략뿐만 아니라 데이터 접근 제어와 유출 모니터링에 대한 주의를 요구합니다. 더 넓은 트렌드는 다른 곳에서 관찰된 것과 일치합니다: 일본의 랜섬웨어 활동과 전 세계적으로 증가하는 공격량을 추적하는 위협 인텔리전스는 공격자들이 속도를 늦추기보다 방법을 적응시키고 있음을 보여줍니다.
핵심 요점
꾸준한 대규모 데이터 주장과 함께 줄어드는 GSG의 게시물 수는 이 그룹이 사라지기보다 초점을 좁히고 있음을 시사합니다. 비정상적인 아웃바운드 데이터 이동의 어떤 징후든 랜섬웨어 경보만큼 심각하게 다루십시오. 단일 침해된 계정이 전체 데이터 저장소에 도달할 수 없도록 데이터 분할을 검토하십시오. 그리고 GSG와 ExfilSquad 같은 그룹이 어떻게 진화하는지 계속 지켜보십시오. 이들은 오늘날 갈취가 수행되는 방식에서 고립된 사건이 아니라 하나의 패턴을 나타내기 때문입니다.




