중소기업을 겨냥한 랜섬웨어 공격이 급격히 악화되고 있습니다. 킬린(Qilin)과 더 젠틀맨(The Gentlemen)으로 알려진 두 사이버 범죄 조직이 서비스형 랜섬웨어 시장의 주도권을 두고 경쟁하면서 중소기업(SMB)이 그 교차 포화에 휩싸였습니다. 단일 지배적인 갱단이 피해자를 갈취하는 대신, 이제 보안 연구원들은 네트워크를 침투해 데이터를 훔치고, 몸값을 요구하기 위해 경쟁하는 두 공격적인 조직을 주시하고 있습니다. 이들 피해자는 대개 업무 중단을 가장 감당하기 어려운 곳입니다.

이 경쟁이 중요한 이유는 공격자들의 동기 구조를 바꾸기 때문입니다. 두 그룹이 랜섬웨어 경제에서 시장 점유율을 위해 경쟁할 때, 양측 모두 더 빨리 움직이고, 더 넓은 그물을 던지며, 최대한 큰 몸값을 기다리기보다 쉬운 표적을 추구할 동기가 생깁니다. 보통 적은 IT 팀과 오래된 인프라로 운영되는 중소기업은 바로 그 프로필에 완벽히 들어맞습니다.

킬린과 더 젠틀맨이 중소기업을 노리는 이유

대기업은 탐지 도구, 전담 보안 인력, 사고 대응 유지 계약에 많은 투자를 하는 경향이 있습니다. 소규모 사업체는 보통 그런 호사가 없습니다. 제한된 시간과 자원을 어디에 쓸지 저울질하는 랜섬웨어 운영자는 대개 저항이 가장 적은 길을 택하고, 그 길은 점점 더 중소기업으로 향합니다.

킬린과 더 젠틀맨 같은 갱단 간의 경쟁은 이런 추세를 가속하는 것으로 보입니다. 서비스형 랜섬웨어 모델 내의 제휴자가 가능한 한 많은 피해자를 타격하도록 유인을 받을 때, 방어 수준이 낮고 협상하거나 독자적으로 복구할 능력이 적은 조직에 더 끌리게 됩니다. 그 결과 물량 위주의 접근 방식이 자리 잡으면서 중소기업이 부차적인 대상이 아닌 기본 표적이 되고 있습니다.

이들 랜섬웨어 갱단이 초기 접근 권한을 얻는 방법

랜섬웨어 운영자가 침입하기 위해 정교한 맞춤형 악성코드를 작성해야 하는 경우는 거의 없습니다. 업계 전반에서 추적된 대부분의 캠페인에서 초기 접근은 훨씬 평범한 취약점에서 비롯됩니다: 노출되거나 제대로 보호되지 않은 원격 접근 지점, 도난당하거나 재사용된 자격 증명, 패치되지 않은 소프트웨어, 직원을 속여 로그인 정보를 넘기게 하는 피싱 이메일 등입니다.

일단 내부에 들어오면, 공격자는 보통 네트워크를 가로질러 이동하고, 권한을 상승시키며, 백업 시스템을 찾아낸 뒤 실제 암호화 페이로드를 배포합니다. 백업이 동일한 감염된 네트워크에서 접근 가능하거나, 원격 데스크톱 및 VPN 접근이 엄격하게 통제되지 않았다면, 공격자는 운영을 마비시키고 몸값을 요구할 모든 준비를 갖추게 됩니다. 데이터 절도는 종종 동시에 이루어지며, 갱단에게 두 번째 압박 수단을 제공합니다. 몸값을 지불하지 않으면 훔친 파일이 공개적으로 유출 사이트에 게시됩니다. 월드릭스 미디어웍스 침해 사건은 일단 탈취된 데이터가 누구나 다운로드할 수 있는 유출 사이트에 올라오면 그 두 번째 단계가 얼마나 파괴적일 수 있는지 정확히 보여줍니다.

중소기업이 랜섬웨어에 당했을 때의 실제 비용

대기업에게 랜섬웨어 사고는 고통스럽지만 견딜 만합니다. 소규모 사업체에게는 존재 자체를 위협할 수 있습니다. 복구 중 가동 중단은 손실된 수익을 의미하며, 이를 흡수할 완충 장치가 없습니다. 급여, 고객 기록 또는 건강 정보가 노출되면 고객 신뢰는 빠르게 무너집니다. 회사 규모와 상관없이 법적 및 규제 의무는 여전히 적용되며, 법의학 조사, 시스템 재구축, 잠재적 몸값 지불 비용은 많은 중소기업이 유지에 의존하는 현금 보유고를 전부 소진시킬 수 있습니다.

여기에 킬린과 더 젠틀맨의 경쟁이 긴박감을 더합니다. 조직들이 선별적 공격보다 속도와 물량으로 경쟁할 때, 자신이 너무 작아서 공격자에게 가치가 없을 거라 생각하는 사업체들은 점점 더 틀렸음이 증명되고 있습니다.

계층화된 방어: 실제로 도움이 되는 VPN, 백업, 접근 통제

중소기업도 위험을 의미 있게 줄이기 위해 대기업 수준의 예산이 필요한 것은 아니지만, 공격자가 가장 의존하는 허점을 막아야 합니다.

  • 원격 접근 보안. 직원이나 계약자가 원격으로 접속할 경우, 인터넷에 열린 노출된 원격 데스크톱 포트가 아니라 다중 인증이 활성화된 적절히 구성된 VPN 또는 제로 트러스트 접근 도구를 통해야 합니다.
  • 백업 격리 및 테스트. 운영 시스템과 동일한 네트워크에 저장된 백업은 안전망이 아닌 부채입니다. 정기적으로 복원 테스트를 거친 오프라인 또는 불변 백업이 실제로 몸값을 내지 않고도 비즈니스를 복구할 수 있게 합니다.
  • 권한 접근 제한. 모든 직원이 관리자 권한을 가질 필요는 없습니다. 접근을 제한하면 공격자가 거점을 확보한 후 이동할 수 있는 범위가 줄어듭니다.
  • 일관된 패치 적용. 많은 랜섬웨어 침입은 이미 수정 사항이 존재하는 알려진 취약점을 악용합니다. 정기적인 패치 주기는 공격자가 적극적으로 스캔하는 문을 닫습니다.

이것이 여러분께 의미하는 바

중소기업을 운영하거나 IT를 관리한다면, 킬린과 더 젠틀맨의 경쟁은 랜섬웨어 그룹이 바로 여러분과 같은 조직을 적극적으로 사냥하고 있다는 경고입니다. 주목받기엔 너무 작다고 가정하는 것은 더 이상 안전한 예측이 아닙니다. 랜섬웨어 사고에서 가장 빨리 복구하는 기업은 거의 항상 공격 전에 오프라인 백업, 제한된 접근 통제, 보안 원격 연결을 갖춰 놓은 곳입니다.

핵심 요약

  • 경쟁하는 갱단들이 표적과 속도를 두고 경쟁함에 따라 중소기업에 대한 랜섬웨어 공격이 강화되고 있습니다.
  • 취약한 원격 접근과 열악한 자격 증명 관리가 여전히 가장 흔한 진입점입니다.
  • 오프라인으로 테스트된 백업은 몸값 지불을 피할 수 있는 가장 신뢰할 수 있는 단일 수단입니다.
  • 권한 있는 접근을 제한하면 침해 발생 후에도 공격자의 속도를 늦출 수 있습니다.
  • 데이터 절도는 종종 암호화와 함께 일어나므로, 몸값을 지불할 계획이 전혀 없더라도 사전 예방적 보안이 중요합니다.

중소기업을 노린 랜섬웨어 공격에서 한 발 앞서 나가려면 막대한 보안 예산이 필요하지 않습니다. 킬린과 더 젠틀맨 같은 갱단이 지금 적극적으로 악용하는 기본적인 허점을 막아야 합니다.