랜섬웨어 조직은 공격이 한 사업부, 자회사 또는 시스템만을 대상으로 했더라도 회사의 총 매출을 기준으로 갈취 금액을 책정하는 경우가 많다. 이는 기술적 수법이라기보다 협상 전략이며, 이를 이해하면 조직이 이 수법이 유도하려는 성급한 결정을 피하는 데 도움이 된다. 회사 매출을 기준으로 한 랜섬웨어 요구액은 실제로 영향을 받은 사업 부분에 비추어 그 숫자가 합리적이든 아니든, 긴급하고 거액이며 정당한 것처럼 느껴지도록 설계되어 있다.

범죄 조직이 요구액을 총 매출에 고정하는 이유

출처 자료에 따르면, 공격자들은 더 큰 매출 수치를 이용해 압박을 만들고, 지불 능력에 대한 인식을 왜곡하며, 경영진을 더 빠른 합의로 몰아간다. 논리는 단순하다. 회사의 총 매출은 보통 외부인이 추정할 수 있는 가장 큰 숫자이며, 이와 비교하면 거의 모든 몸값이 작아 보이게 된다.

공격을 받은 단위는 그 매출의 일부분만 창출할 수 있다. 그러나 모회사의 수치를 들이대면서 범죄 조직은 대화의 틀을 바꾸려 한다. "당신들은 분명히 이 정도는 감당할 수 있다."라는 식이다. 이러한 프레이밍은 진짜 질문, 즉 이 사건이 실제로 얼마의 비용을 초래하고 복구에 무엇이 필요한지로부터 주의를 돌린다.

공개 연구도 같은 방향을 가리킨다. Palo Alto Networks는 최초 요구액이 피해자의 인식된 연간 매출의 0.05%에서 5% 사이에 해당하는 경향이 있다고 밝혔으며, NetApp은 요구액이 흔히 연간 매출의 백분율, 일반적으로 약 3%로 계산된다고 설명했다. 핵심 단어는 '인식된'이다. 공격자들은 자신들이 적용된다고 믿는 수치, 흔히 대표적인 헤드라인 숫자를 기준으로 움직인다.

부풀려진 수치가 협상 결정을 왜곡하는 방식

앵커링은 잘 알려진 편향이다. 테이블에 처음 올려진 숫자가 이후의 모든 것을 형성한다. 총 매출에 연동된 요구액은 높은 기준점을 설정하므로, 나중의 "할인"이 최종 가격이 여전히 피해 규모에 비해 터무니없이 크더라도 승리처럼 느껴질 수 있다.

주목할 만한 세 가지 왜곡이 있다:

  • 지불 능력에 대한 혼동. 총 매출은 보유 현금이 아니며, 사고 대응에 가용한 예산도 아니다. 대기업이라도 유동성이 제한적일 수 있고, 영향을 받은 단위는 훨씬 적을 수 있다.
  • 시간 압박. 범죄 조직은 큰 숫자와 짧은 기한을 함께 제시한다. 출처는 목표를 더 빠른 합의로 설명하며, 압축된 일정은 법률 검토, 포렌식 작업, 이사회 의견을 반영할 여지를 줄인다.
  • 범위 흐림. 경영진이 요구액에 집중하면 실제로 무엇이 암호화되거나 탈취되었는지 파악하는 데 시간을 덜 쓰게 되는데, 바로 그 정보가 결정을 이끌어야 한다.

이것이 요구액이 자동으로 허풍이나 미끼라는 뜻은 아니다. 그 숫자 자체가 당신의 실제 노출보다 공격자의 전략에 대해 더 많은 것을 말해준다는 뜻이다.

데이터가 걸린 직원과 고객에게 이것이 의미하는 것

협상 뒤에는 사람들이 있다. 회사가 성급히 합의하면 그 결정은 보통 누구의 데이터가 탈취되었고 이후 그것이 어떻게 될지가 아니라 재무적 수치를 중심으로 이루어진다. 직원과 고객은 협상 결과가 어떻든 그 여파에 노출된 채 남는다.

빠르게 지불한다고 해서 탈취된 데이터가 삭제되거나 시스템이 깨끗하게 복구된다는 보장은 없다. 또한 후속 압박의 위험도 제거되지 않는다. 우리가 랜섬웨어 조직, 이제 고객에게 연락하겠다고 위협에서 보도했듯이, 일부 조직은 보유한 정보의 주인에게 직접 연락하는 방식으로 전환하여 고객 프라이버시를 회사에 대한 두 번째 지렛대로 만들었다.

공격을 받은 조직의 직원이나 고객이라면 실질적인 관심사는 몸값 규모가 아니라 자신의 개인 데이터다. 공식 유출 통지를 주의 깊게 살피고, 사건을 언급하는 예상치 못한 이메일, 전화, 문자에 주의하라. 그것들은 갈취범이나 뉴스를 악용하는 사기꾼에게서 올 수 있다.

조직이 대응 계획으로 압박에 저항하는 방법

조작된 숫자에 대한 최선의 방어는 그 숫자가 도착하기 전에 만들어진 계획이다. 누가 회의에 참여하고, 어떤 정보가 필요하며, 결정이 어떻게 이루어지는지를 이미 정해둔 조직은 훨씬 몰아가기 어렵다.

  • 범위와 가격을 분리하라. 어떤 수치를 논하기 전에 어떤 시스템과 데이터가 실제로 영향을 받았는지 확립하라. 해당 단위의 실제 매출과 복구 비용이 조직 전체에 대한 범죄 조직의 추정보다 더 중요하다.
  • 의도적으로 시계를 늦춰라. 기한을 공격자의 각본 일부로 취급하라. 법률 고문, 사고 대응팀, 경영진을 조기에 참여시켜 단 한 명의 임원이 혼자 결정하지 않도록 하라.
  • 커뮤니케이션을 준비하라. 직원과 고객에게 어떻게 통지할지 미리 알아두면 그들에게 연락하겠다는 위협의 충격이 줄어든다.
  • 검증된 백업과 복구 경로를 유지하라. 복구 능력이 더 믿을 만할수록 어떤 요구액의 지렛대도 약해진다.

협상의 인간적 측면에도 위험이 있다. 플로리다 랜섬웨어 협상가, 미국 갈취 사건에서 유죄 판결에서 다룬 사례는 이런 상황의 중개인들도 면밀히 살펴야 한다는 것을 상기시킨다.

구체적인 준비 단계는 2026년 랜섬웨어 방어 계획에 관한 우리 기사에서 예방 체크리스트와 그에 따르는 데이터 보호 고려사항을 안내한다.

이것이 당신에게 의미하는 것

사업을 운영하거나 자문한다면, 총 매출에 연동된 몸값 수치는 압박 장치이지 손실의 정확한 척도가 아니라는 점을 기억하라. 무엇이 공격받았고, 무엇이 탈취되었으며, 복구 비용이 얼마인지라는 사실을 중심으로 대응을 구축하라.

고객이나 직원이라면 그 숫자보다 자신의 노출이 더 중요하다. 공식 통지를 주시하고, 영향을 받은 계정의 비밀번호를 변경하고, 가능한 곳에서는 다중 인증을 활성화하며, 유출에 관한 요청하지 않은 메시지는 의심하라.

핵심 요점

  • 회사 매출을 기준으로 한 랜섬웨어 요구액은 가장 큰 가용 수치를 악용해 지불이 감당 가능하고 긴급한 것처럼 보이게 한다.
  • 앵커링과 기한은 범위가 파악되기 전에 경영진을 빠른 합의로 몰아간다.
  • 몸값 지불 여부와 관계없이 데이터가 탈취되면 직원과 고객이 위험을 부담한다.
  • 명확한 역할과 검증된 백업을 갖춘 연습된 대응 계획이 이 전술에 대한 가장 강력한 대응이다.

갈취 압박이 어떻게 작동하는지 이해하는 것이 그것에 저항하는 첫걸음이다. 더 나아가려면 2026년 랜섬웨어 방어 계획과 고객에게 연락하겠다고 위협하는 조직에 관한 보고서를 검토한 뒤, 요구액이 도착하기 전에 자신의 조직 플레이북이 준비되어 있는지 확인하라.