신원 공격이 취약점 악용을 제치고 랜섬웨어의 주요 원인으로 부상

수년간 랜섬웨어 조직은 패치되지 않은 소프트웨어를 악용하는 것으로 가장 잘 알려져 있었습니다. IT 팀이 보안 업데이트를 적용하느라 분주하게 만드는 바로 그런 취약점 말이죠. 하지만 이제 더 이상 그런 방식으로 공격이 시작되지 않습니다. Dark Reading에서 보도한 새로운 연구 결과에 따르면, 피싱과 악성 이메일이 이제 전체 랜섬웨어 공격의 절반을 차지하며, 공식적으로 소프트웨어 취약점을 제치고 가장 주요한 진입점이 되었습니다.

더욱 주목할 점은, 오랫동안 도난된 자격 증명에 대한 가장 강력한 방어 수단 중 하나로 여겨져 온 다중 인증(MFA)이 연구된 자격 증명 기반 공격의 97%에서 이미 적용되어 있었다는 사실입니다. 다시 말해, 공격자들은 조직이 기본적인 보안 위생을 건너뛰었기 때문에 성공하는 것이 아닙니다. 그들은 MFA를 우회할 방법을 찾아냈기 때문에 성공하고 있는 것입니다.

이러한 변화는 실제 위험이 어디에 존재하는지를 바꾸기 때문에 중요합니다. 서버에 패치를 적용하고 소프트웨어 취약점을 막는 일은 여전히 중요하지만, 데이터에 따르면 공격자들은 코드를 부수는 대신 사람을 속이는 데 에너지를 집중하고 있습니다. 설득력 있는 이메일 하나, 가짜 로그인 페이지 하나, 혹은 시의적절한 전화 한 통이 이제는 제로데이 익스플로잇이 하던 역할을 할 수 있습니다.

MFA만으로 공격자를 막지 못하는 이유

MFA는 수년간 자격 증명 도난에 대한 거의 완벽한 안전장치로 판매되어 왔습니다. 개념은 간단합니다. 암호가 도난당하더라도 공격자는 휴대폰으로 전송된 코드나 인증 앱 같은 두 번째 요소가 필요하다는 것이죠. 이 논리는 기본적인 암호 추측 공격에는 잘 통합니다. 하지만 현대식 피싱 키트 앞에서는 훨씬 덜 통합니다.

공격자들은 MFA를 특별히 무력화시키도록 설계된 기법으로 적응했습니다. 실시간 피싱 프록시는 피해자가 입력하는 순간 암호와 일회용 코드를 가로챈 다음, 해당 코드가 만료되기 전에 그 정보를 실제 로그인 시스템에 전달할 수 있습니다. 다른 방법들은 세션 토큰을 직접 노려, 공격자가 두 번째 요소를 전혀 필요로 하지 않고 이미 인증된 세션을 탈취할 수 있도록 합니다. 이 데이터 세트에서 MFA가 자격 증명 기반 랜섬웨어 공격의 97%에 존재했다는 사실은 MFA를 켜두는 것만으로는 더 이상 충분하지 않다는 것을 보여줍니다. MFA가 어떻게 구현되었는지, 그리고 피싱에 특히 저항력이 있는지 여부가 존재 여부만큼이나 중요합니다.

이는 MFA가 무가치하다는 의미가 아닙니다. MFA는 여전히 대량의 자동화된 공격과 노력이 적게 드는 공격을 차단합니다. 그러나 MFA를 유일한 묘책으로 의존하는 조직과 개인은 시대에 뒤처진 위협 모델에 기반하여 움직이고 있는 것입니다.

이것이 더 넓은 침해 상황과 어떻게 비교되는가

이 랜섬웨어 특화 추세는 업계의 다른 곳에서 문서화된 관련성 있지만 구별되는 변화와 함께 나타납니다. vpn.social이 Verizon 2026 데이터 유출 조사 보고서를 살펴본 기사에서 다룬 바와 같이, 전반적인 침해의 최상위 진입점으로서 소프트웨어 결함이 도난되거나 취약한 암호를 앞질렀습니다. 언뜻 보면 이는 랜섬웨어 연구 결과와 모순되는 것처럼 보이지만, 두 데이터 세트는 서로 다른 것을 측정합니다. DBIR은 모든 범주와 산업 전반의 침해를 조사하는 반면, 이 랜섬웨어 연구는 구체적으로 랜섬웨어 운영자들이 어떻게 최초 거점을 확보하는지에 초점을 맞춥니다.

종합해 보면, 전문화의 양상이 드러납니다. 일부 공격자들은 대규모로 소프트웨어 취약점의 자동화된 악용을 고도화하고 있는 반면, 특히 랜섬웨어 집단은 인간을 대상으로 하는 사회 공학에 주력하고 있습니다. 이는 네트워크 전반에 랜섬웨어를 배포하는 데 필요한 종류의 권한 있는 접근 권한을 더 빠르고 안정적으로 확보할 수 있는 경로를 제공하기 때문일 가능성이 높습니다. 두 가지 추세 모두 동시에 사실일 수 있으며, 두 가지 모두 동일한 근본적인 현실을 가리킵니다. 공격자들은 항상 저항이 가장 적은 경로를 따라가며, 그 경로는 지속적으로 변합니다.

이것이 당신에게 의미하는 것

직장이든 개인 계정이든 이메일을 전혀 사용하지 않는다면, 이 추세는 당신에게 직접적인 영향을 미칩니다. 랜섬웨어는 전용 IT 부서를 갖춘 대기업만을 표적으로 삼지 않습니다. 소규모 비즈니스, 의료 서비스 제공업체, 학교, 개인 전문가 모두 동일한 피싱 전술을 통해 정기적으로 표적이 됩니다. 잘못된 순간에 열어본 설득력 있는 이메일 하나가 조직 전체의 파일을 암호화하는 공격의 진입점이 될 수 있습니다.

실질적으로 취할 점은 MFA를 포기하라는 것이 아닙니다. MFA가 종착점이 아니라 더 넓은 방어 체계의 한 계층일 뿐임을 인식하라는 것입니다. 피싱 저항력이 있는 인증 방법, 예상치 못한 로그인 프롬프트에 대한 주의 깊은 정밀 조사, 그리고 긴박하게 들리는 이메일에 대한 기본적인 회의적 태도는 모두 MFA로 이미 보호된 계정에서도 여전히 필수적입니다.

실행 가능한 행동 지침

  • 요청하지 않은 MFA 프롬프트를 일상적인 알림이 아닌 위험 신호로 취급하고, 본인이 시작하지 않은 것은 절대 승인하지 마세요.
  • 가능하다면 SMS나 앱 기반 코드만 사용하는 대신 하드웨어 보안 키와 같은 피싱 저항력이 있는 인증 방법을 사용하세요.
  • 로그인하거나 암호를 재설정하거나 계정을 확인하라고 요구하는 이메일의 긴박함을 주의하세요. 이는 전형적인 랜섬웨어 진입 전술입니다.
  • 비록 신원 공격이 이제 랜섬웨어의 원인을 주도하지만 소프트웨어를 계속 패치하세요. 익스플로잇 기반 공격은 사라진 것이 아니라 빈도에서 추월당했을 뿐입니다.
  • 팀이나 조직을 관리한다면 기술적 방어와 함께 피싱 인식 교육에 투자하세요. 데이터는 이제 시스템뿐만 아니라 사람이 주요 표적임을 보여줍니다.

랜섬웨어 전술이 계속해서 신원과 사회 공학 쪽으로 이동함에 따라, 이러한 공격이 실제로 어떻게 전개되는지 지속적으로 파악하는 것이 이용 가능한 가장 효과적인 방어 수단 중 하나입니다. 오늘날 실제 위험이 어디에 있는지 이해하는 것이 공격자들이 악용하기 전에 그 격차를 좁히는 첫걸음입니다.