Q1: Index Engines가 랜섬웨어에 관해 내놓은 주요한 새로운 경고는 무엇인가? A1: Index Engines는 일부 최신 랜섬웨어 변종이 단순히 파일을 잠그고 금전을 요구하는 것이 아니라, 탐지를 회피하고 복구 노력을 약화시키도록 설계되었다고 말한다. Q2: Index Engines의 연구는 독립적인가? A2: 아니다. 이 연구 결과는 Index Engines 자체의 CyberSense Research Lab이 보도자료를 통해 발표한 것이며, 이 회사는 사이버 복원력 분야에서 제품을 판매하므로 한 업체의 연구로 취급해야 한다. Q3: 백업에만 의존하는 것이 왜 위험한가? A3: 백업은 온전하고, 접근 가능하며, 깨끗할 때만 도움이 되는데, 악성 코드가 백업 사본에 도달하거나 시간이 지나면서 데이터를 조용히 손상시켜 복원 시 문제를 다시 불러올 수 있기 때문이다. Q4: 소규모 기업과 개인이 특히 노출되는 이유는 무엇인가? A4: 이들은 종종 항상 연결된 단일 백업 드라이브나 클라우드 동기화 폴더에 의존하는데, 동기화는 암호화되거나 손상된 파일을 복사할 수 있기 때문에 백업과 같지 않다. Q5: 이 기사에서 언급된 공격의 복구 외적 결과는 무엇인가? A5: 공격 중에 탈취된 데이터가 공개될 수 있으며, 네덜란드 교회 네트워크에 대한 Stormous 랜섬웨어 공격에서 해당 그룹이 책임을 주장하고 데이터를 유출한 사례가 그 예이다. ---END---
랜섬웨어는 더 이상 파일을 잠그고 금전을 요구하는 것만이 아니다. Index Engines가 발표한 새로운 연구 결과에 따르면, 일부 변종은 두 번째 목표를 가지고 만들어지고 있다: 바로 탐지와 복구를 회피하는 랜섬웨어로서, 피해자가 비용을 지불하지 않고는 정상으로 돌아갈 방법을 더 적게 만드는 것이다. 다음은 이 회사의 주장, 더 넓은 패턴, 그리고 이에 대응하기 위해 할 수 있는 일이다. ## Index Engines 연구가 주장하는 내용 사이버 복원력 분야의 선도 기업이라고 자처하는 Index Engines는 보도자료를 통해 자사의 CyberSense Research Lab의 최신 연구 결과를 발표했다. 핵심 주장은 최신 랜섬웨어 변종들이 탐지를 회피하고 복구 노력을 약화시키도록 설계되었다는 것이다. 우리가 확인할 수 있는 보도자료의 부분은 짧기 때문에, 특정 변종이나 기술적 방법, 통계에 대해 추측하지는 않겠다. 또한 이것이 기업 발표이며, Index Engines가 사이버 복원력 분야에서 제품을 판매한다는 점을 기억할 필요가 있다. 이 연구 결과를 독립적인 검증이 아닌 한 업체의 연구로 취급해야 한다. 그럼에도 불구하고, 근본적인 메시지는 보안 전문가들이 수년간 해온 조언과 일치한다: 공격자들은 데이터만이 아니라 안전망을 노린다. ## 현대 랜섬웨어가 탐지를 회피하고 백업을 노리는 방식 연구자들이 랜섬웨어가 탐지를 회피하도록 만들어졌다고 말할 때, 이는 일반적으로 백신 소프트웨어나 모니터링 시스템처럼 이를 잡아내야 하는 도구에 걸리지 않도록 설계되었다는 것을 의미한다. 복구를 약화시킨다고 말할 때는 시스템 복원에 사용할 것들, 가장 명백하게는 백업을 겨냥한다는 것을 의미한다. 이는 많은 조직이 백업을 보증으로 여기기 때문에 중요하다. 논리는 이렇다: 문제가 생기면 백업에서 복원하면 된다. 이 계획은 백업이 온전하고, 접근 가능하며, 깨끗할 때만 작동한다. 악성 코드가 백업 사본에 도달하거나, 시간이 지나면서 데이터를 조용히 손상시키면, 복원은 파일과 함께 문제를 다시 불러올 수 있다. 이것이 단일 보호 계층이 위험한 이유다. 탐지 소프트웨어는 놓칠 수 있다. 백업도 영향을 받을 수 있다. 어느 것도 그 자체로 완전한 답이 아니며, 이 연구는 하나가 다른 하나를 커버해 줄 것이라고 가정하는 위험을 강조한다. ## 소규모 기업과 개인이 노출되는 이유 대기업에는 보안 팀과 복구 예산이 있다. 소규모 조직과 개인은 종종 항상 연결되어 있는 단일 백업 드라이브나 백업이라고 생각하는 클라우드 동기화 폴더에 의존한다. 동기화는 백업과 같지 않다: 파일이 로컬에서 암호화되거나 손상되면, 동기화 서비스는 그 손상을 충실히 복사할 수 있다. 결과는 접근 상실을 넘어선다. 최근 사건들은 공격 중에 탈취된 데이터가 결국 공개될 수 있음을 보여준다. [네덜란드 교회 네트워크에 대한 Stormous 랜섬웨어 공격](/en/stormous-ransomware-hits-dutch-church-network-leaks-10gb)에서 해당 그룹은 책임을 주장하고 데이터를 유출했는데, 이는 시스템을 복원한 조직조차 여전히 노출에 직면할 수 있음을 상기시킨다. 탈취된 데이터는 [파라과이 시민 등록 데이터베이스 매물 의혹 사례](/en/paraguay-civil-registry-breach-exposes-5-million-records)에서처럼 판매용으로 나타날 수도 있다. 좋은 백업은 복구에 도움이 되지만, 유출된 데이터를 되돌려 놓지는 않는다. ## 실질적 방어: 백업, 분할, 대응 계획 이 중 어느 것도 공황을 요구하지 않는다. 몇 가지 습관만으로도 성공 가능성을 크게 높일 수 있다. - **3-2-1 원칙을 따르라.** 중요한 데이터의 사본 세 개를, 두 가지 다른 유형의 저장 매체에 보관하고, 그중 하나는 오프사이트나 오프라인에 저장하라. - **오프라인 또는 불변 백업을 사용하라.** 네트워크에 연결되지 않은 오프라인 사본, 또는 정해진 기간 동안 변경하거나 삭제할 수 없는 불변 사본은 공격자가 접근하기 훨씬 어렵다. - **복원을 테스트하라.** 한 번도 복원해 본 적 없는 백업은 계획이 아니라 가정이다. 몇 개의 파일을 복구해 보고, 주기적으로 전체 시스템을 복구하여 작동하는지 확인하라. - **네트워크를 분할하라.** 백업 시스템, 서버, 민감한 데이터를 일상적인 기기와 분리하여 한 기기의 감염이 모든 곳으로 쉽게 퍼지지 않도록 하라. - **접근을 제한하라.** 백업 시스템과 관리자 계정에는 고유한 자격 증명과 다중 인증을 사용하고, 사람들에게 필요한 만큼만 접근 권한을 부여하라. - **소프트웨어를 최신 상태로 유지하라.** 패치는 공격자가 들어오는 많은 문을 닫아준다. - **대응 계획을 작성하라.** 누구에게 연락할지, 영향을 받은 기기를 어떻게 격리할지, 깨끗한 백업이 어디에 있는지, 누가 커뮤니케이션을 담당할지 미리 정하라. 사고 중에는 파일을 사용하지 못할 수 있으므로 사본을 인쇄해 두라. ## 이것이 당신에게 의미하는 것 사업을 운영한다면, 핵심은 탐지 도구와 백업을 별개의 중첩되는 안전장치로 취급해야 하며 둘 다 검증해야 한다는 것이다. 개인이라면, 백업이 컴퓨터에 영구적으로 연결되어 있지 않은지, 그리고 최소한 하나의 사본이 분리되어 있거나 변경으로부터 보호되는지 확인하라. VPN은 전송 중인 트래픽을 보호하지만, 이미 기기에 침투한 랜섬웨어를 막지는 못한다. 백업 위생, 업데이트, 이메일 첨부 파일과 링크의 신중한 처리가 여기서 중요한 역할을 한다. ## 지금 복구 환경을 점검하라 Index Engines의 발표는 세부 사항이 아직 제한적이더라도 유용한 계기가 된다. 탐지와 복구를 회피하는 랜섬웨어는 대비할 수 있는 위험이다. 이번 주에 한 시간을 내어 백업이 어디에 있는지 검토하고, 최소한 하나의 사본이 오프라인 또는 불변인지 확인하고, 복원을 테스트하고, 네트워크 분할을 점검하고, 간단한 대응 계획을 적어 두라. 공격 후 어떤 일이 일어날 수 있는지 실제 사례로 보려면, [Stormous 랜섬웨어 사건과 10GB 데이터 유출](/en/stormous-ransomware-hits-dutch-church-network-leaks-10gb)에 관한 우리의 보고서를 읽어 보라.
By 마커스 웨버 — CISSP 인증, 사이버보안 저널리즘 12년
에서 해당 그룹은 책임을 주장하고 데이터를 유출했는데, 이는 시스템을 복원한 조직조차 여전히 노출에 직면할 수 있음을 상기시킨다. 탈취된 데이터는 [파라과이 시민 등록 데이터베이스 매물 의혹 사례](/en/paraguay-civil-registry-breach-exposes-5-million-records)에서처럼 판매용으로 나타날 수도 있다. 좋은 백업은 복구에 도움이 되지만, 유출된 데이터를 되돌려 놓지는 않는다.
## 실질적 방어: 백업, 분할, 대응 계획
이 중 어느 것도 공황을 요구하지 않는다. 몇 가지 습관만으로도 성공 가능성을 크게 높일 수 있다.
- **3-2-1 원칙을 따르라.** 중요한 데이터의 사본 세 개를, 두 가지 다른 유형의 저장 매체에 보관하고, 그중 하나는 오프사이트나 오프라인에 저장하라.
- **오프라인 또는 불변 백업을 사용하라.** 네트워크에 연결되지 않은 오프라인 사본, 또는 정해진 기간 동안 변경하거나 삭제할 수 없는 불변 사본은 공격자가 접근하기 훨씬 어렵다.
- **복원을 테스트하라.** 한 번도 복원해 본 적 없는 백업은 계획이 아니라 가정이다. 몇 개의 파일을 복구해 보고, 주기적으로 전체 시스템을 복구하여 작동하는지 확인하라.
- **네트워크를 분할하라.** 백업 시스템, 서버, 민감한 데이터를 일상적인 기기와 분리하여 한 기기의 감염이 모든 곳으로 쉽게 퍼지지 않도록 하라.
- **접근을 제한하라.** 백업 시스템과 관리자 계정에는 고유한 자격 증명과 다중 인증을 사용하고, 사람들에게 필요한 만큼만 접근 권한을 부여하라.
- **소프트웨어를 최신 상태로 유지하라.** 패치는 공격자가 들어오는 많은 문을 닫아준다.
- **대응 계획을 작성하라.** 누구에게 연락할지, 영향을 받은 기기를 어떻게 격리할지, 깨끗한 백업이 어디에 있는지, 누가 커뮤니케이션을 담당할지 미리 정하라. 사고 중에는 파일을 사용하지 못할 수 있으므로 사본을 인쇄해 두라.
## 이것이 당신에게 의미하는 것
사업을 운영한다면, 핵심은 탐지 도구와 백업을 별개의 중첩되는 안전장치로 취급해야 하며 둘 다 검증해야 한다는 것이다. 개인이라면, 백업이 컴퓨터에 영구적으로 연결되어 있지 않은지, 그리고 최소한 하나의 사본이 분리되어 있거나 변경으로부터 보호되는지 확인하라.
VPN은 전송 중인 트래픽을 보호하지만, 이미 기기에 침투한 랜섬웨어를 막지는 못한다. 백업 위생, 업데이트, 이메일 첨부 파일과 링크의 신중한 처리가 여기서 중요한 역할을 한다.
## 지금 복구 환경을 점검하라
Index Engines의 발표는 세부 사항이 아직 제한적이더라도 유용한 계기가 된다. 탐지와 복구를 회피하는 랜섬웨어는 대비할 수 있는 위험이다. 이번 주에 한 시간을 내어 백업이 어디에 있는지 검토하고, 최소한 하나의 사본이 오프라인 또는 불변인지 확인하고, 복원을 테스트하고, 네트워크 분할을 점검하고, 간단한 대응 계획을 적어 두라. 공격 후 어떤 일이 일어날 수 있는지 실제 사례로 보려면, [Stormous 랜섬웨어 사건과 10GB 데이터 유출](/en/stormous-ransomware-hits-dutch-church-network-leaks-10gb)에 관한 우리의 보고서를 읽어 보라.](/api/img?p=articles%2F7715%2Fimage-0.jpg&w=1200)
// FAQ
Index Engines가 랜섬웨어에 관해 내놓은 주요한 새로운 경고는 무엇인가?
Index Engines는 일부 최신 랜섬웨어 변종이 단순히 파일을 잠그고 금전을 요구하는 것이 아니라, 탐지를 회피하고 복구 노력을 약화시키도록 설계되었다고 말한다.
Index Engines의 연구는 독립적인가?
아니다. 이 연구 결과는 Index Engines 자체의 CyberSense Research Lab이 보도자료를 통해 발표한 것이며, 이 회사는 사이버 복원력 분야에서 제품을 판매하므로 한 업체의 연구로 취급해야 한다.
백업에만 의존하는 것이 왜 위험한가?
백업은 온전하고, 접근 가능하며, 깨끗할 때만 도움이 되는데, 악성 코드가 백업 사본에 도달하거나 시간이 지나면서 데이터를 조용히 손상시켜 복원 시 문제를 다시 불러올 수 있기 때문이다.
소규모 기업과 개인이 특히 노출되는 이유는 무엇인가?
이들은 종종 항상 연결된 단일 백업 드라이브나 클라우드 동기화 폴더에 의존하는데, 동기화는 암호화되거나 손상된 파일을 복사할 수 있기 때문에 백업과 같지 않다.
이 기사에서 언급된 공격의 복구 외적 결과는 무엇인가?
공격 중에 탈취된 데이터가 공개될 수 있으며, 네덜란드 교회 네트워크에 대한 Stormous 랜섬웨어 공격에서 해당 그룹이 책임을 주장하고 데이터를 유출한 사례가 그 예이다.



