랜섬웨어 갱단, 그들의 전술을 다시 쓰고 있다

랜섬웨어는 전통적으로 단순하지만 잔혹한 방식으로 작동해 왔다. 공격자가 네트워크에 침입해 찾을 수 있는 모든 파일을 암호화한 뒤 복호화 키를 대가로 금전을 요구하는 것이다. Veeam이 발표한 Coveware의 새 보고서는 이러한 모델이 조용히 사라지고 있음을 시사한다. 데이터에 따르면, 랜섬웨어 갱단은 점점 더 암호화를 완전히 건너뛰고 곧바로 데이터 탈취 협박으로 이동하고 있다. 시스템을 잠그는 수고를 하지 않고 민감한 파일을 훔쳐 유출하겠다고 위협하는 것이다.

보고서의 재무 수치는 놀랍다. 2026년 2분기 평균 몸값 지불액은 176% 급증해 188만 달러에 달했지만, 중간값 지불액은 오히려 감소했다. 평균과 중간값 사이의 이 격차는 중요하다. 이는 소수의 매우 크고 고가치의 협박 사건이 평균을 급격히 끌어올리는 반면, 더 넓은 기반의 소규모 공격들은 더 낮은 금액에 합의하고 있음을 시사한다. 다시 말해, 공격자들은 어떤 피해자를 가장 강하게 압박할지에 대해 더욱 선별적이고 정교해지고 있는 것으로 보인다.

암호화 없는 데이터 탈취 협박이 통하는 이유

암호화를 건너뛰는 것이 공격자들이 일을 덜 한다는 뜻처럼 들릴 수 있지만, 이는 지름길이라기보다 전략적 전환이다. 전체 네트워크를 암호화하는 것은 요란하고 기술적으로 까다로우며, 특히 조직들이 백업과 복구 능력을 향상시키면서 방어자가 탐지하고 억제하기가 점점 더 쉬워지고 있다. 기업이 백업에서 시스템을 복원할 수 있다면, 암호화 기반 몸값 요구는 그 지렛대의 상당 부분을 잃게 된다.

데이터 탈취는 공격자에게 이 문제를 해결해 준다. 민감한 파일, 고객 기록, 재무 문서 또는 내부 통신이 복사되어 유출되면, 세상 어떤 백업도 그 노출을 되돌릴 수 없다. 위협은 "시스템을 되찾으려면 돈을 내라"에서 "돈을 내지 않으면 데이터를 공개하겠다"로 바뀐다. 이는 피해자가 기술적으로 빠져나가기 더 어려운 문제인데, 그 피해가 운영상의 문제만큼이나 평판과 규제의 문제이기 때문이다.

이는 이미 보안 연구 커뮤니티의 다른 곳에서도 문서화된 더 광범위한 추세를 반영한다. 최근 2026년 랜섬웨어 현황에 관한 카스퍼스키 보고서는 공격자들이 점점 더 중소기업을 표적으로 삼아, 종종 더 큰 파트너 네트워크로 침투하기 위한 발판으로 활용하고 있음을 발견했다. Coveware의 조사 결과는 그 그림에 또 하나의 층을 더한다. 갱단이 더 큰 표적을 직접 노릴 때조차, 협박 방식 자체가 파괴에서 순수한 정보 지렛대로 진화하고 있다는 것이다.

기업과 소비자에 대한 프라이버시 여파

일상적인 소비자에게 이 전환은 처음 보이는 것보다 더 중요하다. 랜섬웨어가 주로 암호화에 관한 것이었을 때, 일반 사람들에 대한 주요 위험은 간접적이었다. 병원, 학교 또는 지방 정부가 시스템 복구 동안 며칠 또는 몇 주간 오프라인이 될 수 있었다. 데이터 탈취 협박은 계산을 완전히 바꾼다. 이러한 공격에서 훔쳐지는 파일에는 직원, 고객, 환자 또는 학생의 개인 정보, 즉 이름, 주소, 금융 세부 정보, 의료 기록 및 로그인 자격 증명이 일상적으로 포함된다.

표적 조직이 지불을 거부하거나 몸값을 낮게 협상하더라도, 훔친 데이터는 여전히 유출 사이트에 게시되거나 다른 범죄 집단에 팔릴 수 있다. 이는 해당 데이터베이스에 정보가 있던 사람들이, 그들의 고용주나 서비스 제공자가 결국 지불했는지 여부와 관계없이 신원 도용과 사기 위험에 직면한다는 것을 의미한다. Coveware 보고서의 상승하는 평균 지불액 수치는 일부 조직이 그러한 종류의 노출을 막기 위해 특별히 막대한 금액을 지불할 의향이 있음을 암시하며, 이는 기업들이 유출된 고객 데이터로 인한 평판 및 법적 여파를 얼마나 심각하게 저울질하는지 보여준다.

이것이 당신에게 의미하는 것

만약 당신이 개인 소비자라면, 이 추세는 기업의 랜섬웨어 사건이 단지 IT 문제가 아니라, 당신의 은행 잔고나 계정 접근이 전혀 건드려지지 않았더라도 당신의 개인 데이터에 대한 직접적인 위협이라는 점을 상기시켜 준다. 만약 당신이 사업주나 IT 의사결정권자라면, 이는 백업과 같은 암호화 중심의 방어가 여전히 필수적이지만 더 이상 그 자체로 충분하지 않다는 것을 의미한다. 데이터 탈취 협박은 네트워크 모니터링, 접근 통제, 그리고 애초에 얼마나 많은 민감한 데이터가 노출되고 접근 가능한 상태로 놓여 있는지를 제한하는 데 동등한 주의를 요구한다.

실행 가능한 시사점

소비자는 "영향이 적다"고 설명된 것조차도 모든 유출 통지를 진지하게 받아들이고, 이용하는 서비스가 데이터 탈취 사건을 공개하면 신용 모니터링이나 사기 경보를 고려해야 한다. 기업은 실제로 저장해야 하는 민감한 데이터가 무엇인지 감사해야 하는데, 존재하지 않는 데이터는 훔칠 수 없기 때문이다. 조직은 또한 암호화 및 복구 훈련뿐만 아니라, 데이터 탈취 협박 시나리오에 특화된 사고 대응 계획을 압박 테스트해야 한다. 랜섬웨어 갱단이 데이터 탈취 협박을 주무기로 계속 정교화함에 따라, 노출을 줄일 책임은 민감한 데이터를 보유한 기업과, 데이터가 그들의 통제를 벗어난 후 어떻게 사용되는지에 경계를 늦추지 말아야 할 개인 모두에게 있다.