평균과 중앙값 사이 벌어지는 격차

2026년 2분기 랜섬웨어 지급 동향에 관한 새 보고서는 수치에서 한 가지 두드러진 모순을 보여준다. Veeam 산하 Coveware가 공개한 데이터에 따르면, 평균 랜섬몸값은 전 분기 대비 176% 급등한 1,880,612달러를 기록했다. 반면, 일반적인 피해자가 실제로 지불하는 금액을 나타내는 중앙값은 절반 수준인 150,000달러로 떨어졌다.

이러한 괴리는 개별 수치 자체보다 더 중요한 의미를 지닌다. 평균이 급증하는 동시에 중앙값이 하락한다면, 일반적으로 소수의 극단적 이상값이 전체 평균을 왜곡하고 있다는 신호다. 보고서에 따르면 바로 이 현상이 발생했다. 탈취된 데이터를 무기로 한 갈취 사건과 얽힌 이례적으로 거액의, 이른바 ‘덩어리(lumpy)’ 지급 사례 몇 건이 평균을 크게 끌어올렸고, 대다수 피해자는 이전 분기보다 훨씬 적은 금액을 지불한 것으로 나타났다.

랜섬웨어 지급 동향을 추적하는 이들에게 이러한 패턴은 헤드라인을 장식하는 평균 수치가 오해를 불러일으킬 수 있음을 상기시킨다. 2026년 2분기 랜섬웨어에 감염된 일반 조직은 눈에 띄는 평균보다 훨씬 낮은 수준으로 몸값을 낮춰 협상했지만, 소수의 피해자—대규모 조직이거나 특히 파괴적 데이터 유출에 직면한 경우일 가능성이 높다—는 극적으로 더 많은 금액을 지불한 것이다.

데이터 유출이 최대 몸값을 견인하는 이유

보고서는 데이터 유출을 이번 분기 가장 규모가 크고 파급력이 컸던 지급의 주요 동인으로 지목한다. 많은 랜섬웨어 운영자들이 단순히 파일을 암호화하고 복호화 키를 대가로 요구하는 데 그치지 않고 있다. 이제는 암호화를 실행하기 전에 민감 데이터를 빼낸 뒤, 피해자가 지급을 거부하면 그 정보를 유출하거나 판매하겠다고 위협하는 방식이다.

암호화와 유출이라는 이중 위협 모델은 공격자에게 더 큰 지렛대를 쥐여준다. 피해자가 견고한 백업을 갖추고 있어 돈을 내지 않고도 암호화된 시스템을 복원할 수 있더라도, 공개 데이터 유출 위협은 별개의, 흔히 더 긴박한 압력으로 작용한다. 유출된 데이터가 존재하는 순간, 규제 리스크, 고객 통지 의무, 평판 피해 등이 모두 피해자의 손익 계산에 반영되며, 바로 이것이 2026년 2분기에 특정 몸값이 7자리 수 규모로 치솟은 이유로 보인다.

이는 다른 최근 분석들이 기록한 보다 광범위한 패턴과도 맞아떨어진다. 2026년 랜섬웨어: 더 많은 갱단, 더 많은 피해자, 둔화될 기미 없음에서 다룬 것처럼, 랜섬웨어 생태계는 더욱 파편화되어 소수의 지배적 갱단이 판을 장악하기보다 다수의 소규모 운영자들이 피해자를 두고 경쟁하는 양상으로 변화했다. 이러한 파편화에 더해, 2026년 2분기 랜섬웨어 데이터: 피해자 두 배로 늘고 갈취 증가라는 별도 보고서와 종합해 보면, 공격자들은 더 넓은 그물을 드리우는 동시에 수익을 극대화할 수 있는 표적에게 가장 공격적인 데이터 절취 기반 전술을 유보하고 있음을 시사한다.

이 데이터가 시사하는 바

사업을 운영하거나 조직의 IT를 관리하는 사람, 또는 랜섬웨어 지급 동향이 자신의 위험에 어떤 영향을 미치는지 이해하려는 사람이라면 2026년 2분기 데이터에서 몇 가지가 두드러진다.

첫째, 중앙값이 150,000달러로 하락한 것은 대다수 조직에게 랜섬 요구액과 피해자가 실제 지급하는 금액이 오히려 높아지기보다 낮아지는 추세일 수 있음을 시사한다. 이는 다소 고무적인 신호로, 개선된 백업 관행과 신속한 사고 대응, 암호화 자체만이 위협일 때는 지급을 거부하려는 피해자의 의지가 커지고 있음을 반영한 결과로 보인다.

둘째, 평균 지급액의 급등은 데이터 유출이 관련됐을 때 어떤 일이 벌어지는지에 대한 경고다. 공격자가 민감한 고객 기록, 금융 데이터 또는 지식 재산권을 탈취했다는 사실을 입증할 수 있다면, 암호화된 시스템을 백업에서 복원할 수 있느냐와 무관하게 지급 압박이 크게 증가한다. 이는 데이터 보호 전략이 더 이상 복구에만 초점을 맞출 수 없음을 의미한다. 무결한 백업을 유지하는 것만큼이나 무단 데이터 접근을 차단하고 비정상적인 외부 데이터 전송을 모니터링하는 일이 중요해진다.

셋째, 일반 개인에게 이러한 추세는 자신이 거래하는 기업—병원, 소매업체, 서비스 제공업체 등—에 대한 랜섬웨어 공격이 공격자와 직접 접촉하지 않더라도 프라이버시 위험을 수반한다는 점을 상기시킨다. 유출된 데이터가 협상의 지렛대가 될 때, 해당 조직이 저장하고 있는 당신의 개인정보는 인질로 잡힌 자산의 일부가 된다.

실천 가능한 조언

조직은 점점 더 높은 가치의 갈취 협상 재료가 나오는 곳이 랜섬웨어 암호화가 아닌 데이터 유출 시도라는 점을 감안해, 랜섬웨어 암호화뿐 아니라 데이터 유출 시도 탐지를 최우선해야 한다. 데이터 접근 통제를 재점검하고, 민감 정보를 분리하며, 대량 또는 비정상적 데이터 전송을 모니터링하면 2026년 2분기 평균을 끌어올린 거액의 ‘덩어리’ 지급 사례로 이어질 수 있는 노출 위험을 줄일 수 있다.

개인이 취할 행동으로는, 자신이 거래하는 기업의 침해 통지에 경각심을 유지하는 것이다. 유출 기반 갈취가 성행함에 따라, 랜섬웨어 공격이 단순 암호화만으로 헤드라인을 장식하지 않더라도 당신의 데이터가 노출될 수 있다. 랜섬웨어 지급 동향을 주시하는 것은 단순한 IT 문제가 아니라 점점 더 개인 프라이버시의 문제로 주목할 가치가 있다.