랜섬웨어가 형태를 바꾸고 있다. 최근 위협 보고서에 따르면, 데이터를 악의적으로 암호화하는 전통적인 모델은 공격자들이 수익성이 낮고 효과적으로 실행하기 어렵다고 판단하면서 점점 덜 흔해지고 있다. 이를 대체하는 것은 랜섬웨어 데이터 탈취 갈취다. 범죄자들은 민감한 정보를 훔친 뒤, 이를 비공개로 유지하는 대가로 피해자에게 압박을 가한다. 개인에게 이 변화는 중요하다. 기업 네트워크의 어떤 파일도 잠기지 않았는데도 당신의 데이터가 노출될 수 있기 때문이다.

범죄자들이 암호화에서 벗어나는 이유

대규모로 파일을 암호화하는 것은 힘든 작업이다. 공격자들은 방어 체계를 뚫고, 시스템 전반으로 확산되며, 안정적으로 작동하는 악성코드를 배포해야 한다. 반면 방어자들은 백업과 복구 능력이 향상되었고, 이는 암호화된 네트워크가 항상 돈을 내는 피해자가 되지는 않는다는 것을 의미한다.

해당 보고서는 암호화가 수익성이 낮고 효과적으로 수행하기 더 어렵다고 설명한다. 데이터를 훔치는 것은 이러한 문제들을 우회한다. 기업이 백업으로 시스템을 복구할 수 있더라도, 범죄자들은 여전히 가치 있는 무언가를 쥐고 있다. 바로 훔친 정보와 이를 공개하겠다는 위협이다.

이것이 우리가 랜섬웨어 갱단이 암호화를 버리고 갈취로 전환하는 이유에서 더 깊이 다룬 트렌드의 핵심이다. 협상력은 "당신은 파일에 접근할 수 없다"에서 "우리가 가져간 것을 폭로하겠다"로 이동한다.

PAYLOAD 캠페인이 Active Directory를 악용하는 방법

보고서는 이러한 새로운 접근법의 사례로 2026년의 PAYLOAD와 같은 캠페인을 지목한다. 출처에 따르면, 공격자들은 Active Directory 환경을 침해한 뒤 악성 그룹 정책 개체(Group Policy Objects)를 배포한다.

비기술 독자를 위한 간단한 설명:

  • Active Directory는 많은 조직이 네트워크 전반에서 사용자 계정, 권한, 기기를 관리하기 위해 사용하는 시스템이다.
  • 그룹 정책 개체(GPO)는 관리자가 보안 규칙이나 데스크톱 구성 같은 설정을 여러 컴퓨터에 한 번에 푸시하는 정책이다.

GPO는 많은 기기를 동시에 제어하는 합법적인 방법이기 때문에, Active Directory를 장악한 공격자는 이를 이용해 조직 전체에 빠르게 접근할 수 있다. PAYLOAD 캠페인에서 보고서는 악성 GPO가 고전적인 파일 암호화에 의존하는 대신 몸값 요구를 표시하고 사용자 접근을 잠그는 데 사용된다고 밝힌다.

핵심은 공격자들이 명백한 악성코드를 투하하는 것만이 아니라, 신뢰받는 관리 도구를 악용하고 있다는 점이다. 우리가 확보한 출처 발췌문은 짧기 때문에, 특정 피해자나 기술적 지표와 같은 이 설명을 넘어서는 세부 사항은 여기서 다루지 않는다.

탈취된 데이터가 개인에게 의미하는 것

대부분의 사람들은 Active Directory 서버를 관리하지 않을 것이다. 하지만 당신의 정보는 그러한 시스템에 있을 가능성이 높다. 고용주의 인사 파일, 의료 제공자의 기록, 학교의 데이터베이스, 소매업체의 고객 계정 등이다.

갈취 모델이 데이터 탈취에 기반할 때, 개인에 대한 피해는 조직의 시스템이 다운되었는지 여부에 달려 있지 않다. 이것이 실제로 무엇을 의미하는지 생각해 보자:

  • 경고 없는 노출. 기업이 신속하게 운영을 복구할 수 있지만, 탈취된 데이터는 여전히 범죄자의 손에 존재한다.
  • 조직에 대한 압박, 당신에 대한 위험. 피해자가 돈을 내기를 거부하면, 위협은 탈취한 것을 게시하거나 유출하겠다는 것이며, 여기에는 개인 정보가 포함될 수 있다.
  • 후속 악용. 노출된 개인 정보는 피싱, 사칭, 계정 탈취 시도를 부추길 수 있다.

여기서 제안하는 관점은 간단하다. 당신의 데이터가 위험에 처하기 위해 당신이 직접적인 표적이 될 필요는 없다.

이것이 당신에게 의미하는 것

당신은 조직이 Active Directory를 얼마나 잘 보호하는지 통제할 수 없다. 당신은 유출이 당신에게 얼마나 큰 피해를 줄지 통제할 수 있다. 강력한 계정 위생 관리는 범죄자들이 탈취한 세부 정보로 할 수 있는 일을 제한하며, 조기 인지는 오용이 확산되기 전에 대응하는 데 도움이 된다.

노출을 줄이기 위한 실질적인 단계

  1. 이메일, 은행, 개인 데이터를 보유한 모든 계정에 다중 인증(MFA)을 활성화하라. 가능하면 SMS보다 앱 기반 또는 하드웨어 방식을 선호하라.
  2. 모든 계정에 고유한 비밀번호를 사용하고, 비밀번호 관리자로 관리하여 하나의 유출이 다른 계정을 잠금 해제하지 않도록 하라.
  3. 계정 권한을 검토하라. 직장이나 가정에서 시스템을 관리한다면, 일상적인 계정에서 관리자 권한을 제거하라. 정책을 변경할 수 있는 사람을 제한하면 하나의 계정이 침해되었을 때 공격자가 악용할 수 있는 범위가 좁아진다.
  4. 평판 좋은 유출 알림 서비스를 사용하여 당신의 데이터가 유출에 나타났는지 확인하고, 영향을 받은 모든 것의 자격 증명을 변경하라.
  5. 예상치 못한 메시지에 회의적이어라. 유출 후 범죄자들은 사람들에게 직접 연락할 수 있다. 링크를 클릭하거나 정보를 공유하기 전에 공식 채널을 통해 확인하라.
  6. 공유하는 것을 제한하라. 조직에는 그들이 진정으로 필요로 하는 데이터만 제공하라. 수집되지 않은 정보는 훔칠 수 없기 때문이다.

핵심 요약

랜섬웨어 데이터 탈취 갈취는 실용적인 전환을 반영한다. 암호화는 더 어렵고 보상이 적은 반면, 탈취된 데이터는 백업과 관계없이 그 가치를 유지한다. PAYLOAD와 같은 캠페인은 공격자들이 조직이 이미 신뢰하는 관리 도구를 사용하고 있음을 보여준다. 최선의 대응은 실질적이다. MFA를 켜고, 계정 권한을 강화하며, 당신의 데이터가 유출에 나타났는지 정기적으로 확인하라. 이 모델이 확산되는 이유에 대한 더 넓은 맥락은 랜섬웨어 갱단이 암호화에서 갈취로 이동하는 것에 관한 우리 기사를 읽어보라.