판저 랜섬웨어란 무엇이며 이중 갈취는 어떻게 작동하는가

판저(Panzer)라는 새로운 서비스형 랜섬웨어(RaaS) 조직이 2026년 8월에 등장해 빠르게 움직였다. 활동 첫 몇 주 만에 이 그룹은 16명의 피해자를 기록했으며, 이는 연구자들이 업계 전반에서 추적한 총 997건의 랜섬웨어 공격으로 기록을 세운 달의 일부였다.

판저는 대략 2020년 이후 랜섬웨어를 지배해 온 이중 갈취 플레이북을 따른다. 단순히 피해자의 파일을 암호화하고 복호화 키 대가로 금전을 요구하는 대신, 판저의 운영자들은 먼저 대상 네트워크에서 민감한 데이터를 탈취한다. 데이터가 유출된 후에야 암호화 페이로드를 배포한다. 이는 공격자에게 두 개의 별도 지렛대를 쥐어준다. 백업에서 복원하고 지불을 거부하는 피해자도 탈취된 데이터가 공개될 위협에 여전히 직면하며, 지불하는 피해자도 데이터가 유출되지 않으리라는 보장을 받지 못한다. 이것이 판저 랜섬웨어 이중 갈취 보호가 안티바이러스 소프트웨어나 공격자의 약속 이상의 것을 요구하는 핵심 이유다. 즉, 애초에 최초 침입과 데이터 탈취를 방지해야 한다.

판저의 활동에 관한 초기 보도는 이미 이 그룹을 특정 피해자들과 연결지었다. 이탈리아 중소기업을 공격한 판저 랜섬웨어에 관한 이전 보도에서 자세히 다룬 바와 같이, 이 그룹은 출범 후 얼마 지나지 않아 이탈리아의 기업들을 침해했으며, 이는 다양한 규모의 기업을 대상으로 삼으려는 빠르게 움직이는 제휴 구조를 시사한다.

2026년 8월이 왜 랜섬웨어 공격의 기록적인 달이 되었는가

8월 활동의 규모, 즉 랜섬웨어 생태계 전반에서 추적된 997건의 공격은 판저가 고립되어 활동하는 것이 아님을 잘 보여준다. 판저는 해마다 계속 성장하는 시장에서 피해자와 제휴자를 두고 경쟁하는 여러 활동 중인 RaaS 그룹 중 하나다. 판저가 그랬던 것처럼, 연중에 출시되어 빠르게 두 자릿수 피해자 수를 기록하는 새로운 변종은 이제 예외가 아니라 익숙한 패턴이다.

이 규모는 자신의 위험을 평가하는 누구에게나 중요하다. 기록적인 달이란 공격자들이 노출된 원격 접속 지점, 패치되지 않은 시스템, 또는 잘못된 링크를 클릭하는 직원을 발견할 기회가 기록적으로 많다는 것을 의미한다. 또한 이는 방어자들이 동시에 각기 조금씩 다른 도구와 기법을 가진 더 많은 수의 서로 다른 위협 행위자들과 씨름해야 한다는 뜻이기도 하다.

누가 위험에 처해 있는가: 중소기업과 판저를 뒷받침하는 RaaS 생태계

판저는 RaaS 모델로 운영되는데, 이는 핵심 그룹이 악성코드와 유출 인프라를 개발하고 제휴자들이 지불된 몸값의 일부를 대가로 실제 침입을 수행한다는 뜻이다. 이러한 구조는 기술적으로 덜 정교한 공격자들의 진입 장벽을 낮추며, 새로 출범한 조직이 어떻게 그렇게 빠르게 16명의 피해자를 쌓을 수 있는지 설명하는 데 도움이 된다.

중소기업은 이 모델의 자연스러운 표적이다. 이들은 종종 가치 있는 고객 또는 운영 데이터를 보유하지만, 대기업보다 보안 팀과 예산이 일반적으로 작아 모니터링, 패치, 원격 접속 통제에 허점이 있을 가능성이 더 크다. 이미 판저와 연결된 이탈리아 중소기업 피해자들이 이 프로필에 부합하며, RaaS 조직이 확장됨에 따라 이 그룹의 제휴자들이 다른 지역의 비슷한 규모 조직을 계속 표적으로 삼을 것이라고 예상하는 것이 합리적이다.

실질적 방어: 백업, 네트워크 분할, 안전한 원격 접속

이중 갈취는 데이터 탈취와 암호화를 결합하기 때문에 단일 방어 계층으로는 충분하지 않다. 효과적인 판저 랜섬웨어 이중 갈취 보호는 몇 가지 실질적이고 달성 가능한 단계에 기반한다.

  • 오프라인에서 테스트된 백업을 유지하라. 주 네트워크로부터 격리되고 정기적으로 복원 테스트를 거치는 백업은 데이터 유출을 되돌릴 수는 없어도 공격의 암호화 부분을 무력화한다.
  • 네트워크를 분할하라. 시스템을 별도의 구역으로 나누면 최초 침해 이후 공격자가 이동할 수 있는 범위가 제한되어, 탈취 가능한 데이터의 양과 한 번의 사고로 암호화될 수 있는 시스템의 수가 줄어든다.
  • 원격 접속을 잠가라. 많은 랜섬웨어 침입은 노출되었거나 제대로 보호되지 않은 원격 접속 도구를 통해 시작된다. 원격 데스크톱이나 관리 포트를 인터넷에 직접 노출시키는 대신 강력한 인증을 갖춘 VPN을 사용하면 제휴자들이 사용하는 가장 흔한 진입점 중 하나를 차단할 수 있다.
  • 비정상적인 아웃바운드 데이터 전송을 모니터링하라. 이중 갈취는 암호화가 시작되기 전에 데이터를 유출하는 데 의존하므로, 대규모이거나 비정상적인 아웃바운드 전송을 조기에 포착하면 두 번째 갈취 지렛대가 작동하기 전에 공격을 저지할 수 있다.

이것이 당신에게 의미하는 바

중소기업의 IT 환경을 운영하거나 지원한다면, 판저의 급격한 부상은 2026년의 랜섬웨어 방어가 공격자가 파일을 암호화하지 못하게 막는 것뿐만 아니라 공격자가 데이터를 빼낼 것이라고 가정해야 한다는 점을 상기시켜 준다. 누가 당신의 네트워크에 원격 접속 권한을 갖고 있는지, 그 접속이 어떻게 보호되는지, 시스템이 적절히 분할되어 있는지를 검토하는 것은 언젠가 할 프로젝트가 아니라 이번 주에 할 합리적인 첫 단계다.

마지막 생각

기록적인 997건의 공격이 있었던 8월 동안 판저가 16명의 피해자로 올라선 것은 고립된 사건이 아니라 활동적이고 확장하는 랜섬웨어 생태계의 한 단면이다. 이중 갈취는 효과가 있기 때문에 여전히 지배적인 모델이며, 피해자를 두 방향에서 동시에 압박한다. 좋은 소식은 판저 랜섬웨어 이중 갈취 보호의 기본, 즉 견고한 백업, 네트워크 분할, 안전한 원격 접속이 모든 규모의 조직이 손에 넣을 수 있는 범위에 있다는 것이다. 지금 그러한 방어를 점검하는 것이 사후에 침해에 대응하는 것보다 훨씬 비용이 적게 든다.