랜섬웨어 공격은 감소했지만 위협은 더 날카로워지고 있다

보안 기업 Halcyon의 새 분기 보고서는 랜섬웨어 동향을 추적하는 이들에게 엇갈린 메시지를 전한다. 전체 공격 건수는 감소하고 있지만, 성공하는 공격의 기법은 탐지와 저지가 훨씬 더 어려워지고 있다. 핵심 발견은 랜섬웨어 그룹이 파일 암호화 멀웨어를 배포하기 전에 엔드포인트 탐지 및 대응(EDR) 소프트웨어를 무력화하는 이른바 'EDR 킬' 기술을 점점 더 많이 사용하고 있다는 점이다.

EDR 도구는 많은 조직이 의심스러운 행동을 랩톱, 서버, 워크스테이션에서 포착해 본격적인 침해로 이어지기 전에 발견하기 위해 의존하는 보안 소프트웨어다. 공격자가 먼저 해당 소프트웨어를 조용히 끄거나 무력화할 수 있다면, 네트워크 내에서 이동하고 데이터를 훔치고 시스템을 암호화할 시간을 벌 수 있으며, 공격 도중 발각될 가능성이 훨씬 줄어든다.

특수 기술에서 표준 관행으로

Halcyon의 2026년 2분기 데이터에 따르면, 한때 가장 정교한 랜섬웨어 조직만 보유한 틈새의 고도 기술로 여겨졌던 것이 이제는 공격 체인의 일상적인 부분이 되었다. 엔드포인트 보안을 무력화하거나 우회하는 것은 더 이상 예외가 아니며, 현대적 랜섬웨어 운영을 실행하는 그룹에게 점점 당연한 기대치가 되고 있다.

이 변화는 중요한데, EDR이 조직이 침해를 조기에 포착하기 위해 투자하는 주요 방어 계층 중 하나였기 때문이다. 해당 계층을 무력화하는 것이 드문 맞춤형 기술이 아니라 표준적이고 반복 가능한 단계가 된다면, 덜 정교한 그룹도 최상위 운영자와 동일한 결과를 달성할 수 있는 기술 장벽이 낮아진다. 또한 EDR 경고가 울리는 것과 같은 전통적인 침해 징후가 아예 나타나지 않을 수 있어, 데이터가 도난당하거나 시스템이 잠기기 전에 보안 팀이 받을 수 있는 경고가 줄어든다.

Halcyon 보고서에서 강조된 역설은 랜섬웨어 공격의 절대 건수가 감소하는 와중에도 이런 일이 일어나고 있다는 점이다. 사건 수가 적다고 해서 반드시 위험이 적다는 의미는 아니다. 공격이 더 표적화되고, 더 나은 자원을 갖추며, 일단 시작되면 저지하기 더 어렵다는 의미일 수 있다. 그 배후의 공격자들이 방어자들이 가장 의존하는 도구를 무력화하도록 특별히 자신들의 기술을 조정했기 때문이다.

이것이 IT 보안뿐 아니라 개인정보 보호에 중요한 이유

EDR 킬 기술을 IT 부서만의 순수히 기술적인 백오피스 문제로 치부하기 쉽다. 그러나 그 결과는 데이터가 표적 조직 안에 있는 일반 사람들에게 직접적으로 떨어진다. 오늘날 랜섬웨어 공격은 암호화에만 그치지 않으며, 그룹들은 일상적으로 먼저 민감한 파일을 빼내고 몸값이 지불되지 않으면 이를 유출하겠다고 협박한다. 공격자가 탐지 도구를 무력화하고 방해받지 않고 더 오래 활동할 수 있다면, 고객 기록, 직원 파일, 재무 문서, 독점 비즈니스 정보 등 가장 중요한 종류의 데이터를 찾아내고 복사할 시간이 더 많아진다.

Soja de Portugal을 공격한 Gentlemen Ransomware의 최근 사례는 491GB의 민감한 기업 데이터가 유출된 결과를 낳았으며, 이러한 공격이 개인과 기업 모두에게 어떻게 실질적인 노출로 이어지는지 보여주는 분명한 예시다. 이 특정 사건에 EDR 회피가 포함되었는지 여부와 무관하게, 공격자가 거점을 확보하고 최소한의 방해만 받으며 활동할 수 있을 때 휩쓸릴 수 있는 데이터의 규모를 보여준다.

이것이 여러분에게 의미하는 바

대부분의 독자에게 이것은 공황에 빠질 일이 아니라, 많은 조직이 의존해온 보안 가정이 변화하고 있다는 경고다. IT나 보안 분야에서 일한다면, Halcyon의 발견은 EDR만으로는 더 이상 보장된 조기 경보 시스템으로 간주될 수 없음을 강조한다. 계층화된 방어, 네트워크 모니터링, 신속한 대응 계획이 그 어느 때보다 중요하다. 회사, 학교, 의료 서비스 제공자, 서비스 플랫폼 등에 개인 데이터를 맡긴 개인이라면, 이 추세는 공격자들이 조용히 활동하는 데 점점 더 능숙해지고 있기 때문에 그러한 조직 중 어느 한 곳의 침해가 과거보다 더 적은 사전 경고로 여러분의 정보를 노출시킬 수 있음을 상기시킨다.

실천 가능한 대책

역할에 관계없이 도움이 될 몇 가지 실용적인 조치가 있다:

  • 보안 인프라를 관리한다면, EDR 경고에만 의존하지 말고 네트워크 수준 모니터링 및 탐지 도구가 무력화될 수 있다는 가정하에 정기적인 시뮬레이션 훈련과 결합하라.
  • 오프라인 백업을 포함하는 보안 정책을 추진하고 지원하라. EDR을 성공적으로 무력화한 랜섬웨어 그룹은 종종 백업 시스템을 공격할 시간이 더 많아지기 때문이다.
  • 개인으로서는 데이터가 저장된 모든 곳에서 고유한 비밀번호를 사용하고 다중 인증을 활성화하여, 의존하는 회사에서 침해가 발생하더라도 다른 계정은 보호받을 수 있도록 하라.
  • 거래하는 회사의 침해 통지를 주시하고, 권장되는 비밀번호 변경이나 신용 모니터링 제안에 신속히 대응하라.

랜섬웨어는 절대 숫자로는 감소 추세일 수 있지만, EDR 킬 기술의 정교함으로 인해 실제로 발생하는 공격은 관련된 데이터에 더 큰 위험을 수반한다. 이러한 위협이 어떻게 진화하는지 꾸준히 파악하는 것이 한 발 앞서 나가는 가장 간단한 방법 중 하나다.