오늘날 랜섬웨어 공격 5건 중 4건은 같은 방식으로 시작된다. 서버가 아닌 누군가의 신원에서 비롯된다. 마닐라 타임스가 보도한 이 하나의 통계는 수년간 진행되어 왔으나 이제는 무시할 수 없는 변화를 포착한다. 공격자들은 더 이상 패치되지 않은 서버나 제로데이 취약점을 찾기 위해 경쟁하지 않는다. 그들은 피싱, 구매 또는 유출된 자격 증명을 이용해 마치 승인된 사용자인 것처럼 정문으로 걸어들어가 단순히 로그인할 뿐이다.

이 변화는 대부분의 조직과 개인에게 '보안'이 실제로 무엇을 의미하는지를 바꾸기 때문에 중요하다. 방화벽은 유효한 사용자 이름과 비밀번호를 가진 사람을 막을 수 없다. 공격자가 애초에 취약점을 공격할 필요가 없었다면 패치된 서버도 소용없다. 자격 증명 기반 랜섬웨어 공격은 전장을 네트워크 인프라에서 인간의 신원으로 옮겨놓았으며, 이는 가장 중요한 방어 수단 역시 달라졌음을 의미한다.

신원이 인프라가 아닌 새로운 랜섬웨어 진입점이 된 이유

수년간 랜섬웨어 방어 전략은 인프라에 중점을 두었다. 서버에 패치를 적용하고, 네트워크를 분할하고, 침입을 모니터링하는 식이었다. 이러한 방어 수단은 여전히 중요하지만, 점점 구식이 되어가는 위협 모델에 대응하고 있다. 공격 5건 중 4건이 침입이 아닌 로그인으로 시작된다면 계산법이 달라진다. 공격자들은 기술적 취약점 공격보다 자격 증명이 더 저렴하고, 더 빠르며, 경보를 발생시킬 가능성이 훨씬 낮다는 점을 깨달았다.

피싱 키트, 크리덴셜 스터핑 도구, 인포스틸러 멀웨어는 로그인 정보 수집을 적은 노력으로 높은 보상을 얻는 사업으로 만들었다. 개인 계정과 업무용 계정에서 재사용되는 수많은 비밀번호와 결합하면, 공격자들은 방화벽을 전혀 건드리지 않고도 작동하는 자격 증명을 꾸준히 공급받을 수 있다. 일단 내부에 들어오면, 그들은 침입자처럼 보이지 않는다. 그들은 직원, 계약직 또는 관리자가 업무를 수행하는 것처럼 보이며, 이것이 바로 이 접근 방식이 매우 효과적인 이유다.

도난된 자격 증명이 기존 보안 방어 체계를 우회하는 방법

기존 보안 도구는 이상 징후를 탐지하도록 구축되었다. 비정상적인 트래픽 패턴, 무단 액세스 시도, 멀웨어 시그니처 등이다. 실제 자격 증명을 사용한 유효한 로그인은 이러한 탐지망 대부분을 작동시키지 않는다. 엔드포인트 탐지 시스템, 침입 방지 도구, 심지어 잘 구성된 방화벽조차도 무언가를 파괴하려고 시도하는 공격자를 저지하도록 설계되었다. 단순히 건네받은 열쇠(설령 도난된 것이라 할지라도)를 사용하는 사람에게는 훨씬 덜 효과적이다.

이것이 랜섬웨어 작업이 액세스 권한을 얻은 후 매우 빨라지는 이유 중 하나다. Spirals 랜섬웨어 작전에 대한 보도는 공격자들이 초기 침투 후 24시간 이내에 피해자 환경 전체를 암호화하는 모습을 보여주었다. 진입에 취약점 공격이 필요하지 않으면 더 많은 시간과 자원이 곧바로 피해 단계로 투입된다. Qilin 랜섬웨어 행위자들이 악용한 Palo Alto 방화벽의 인증 우회 결함인 CVE-2026-0257과 관련된 공격에서도 동일한 패턴이 나타나는데, 여기서는 무차별 대입 해킹이 아닌 손상된 인증이 공격자에게 발판을 제공했다.

1차 방어선으로서의 다중 인증과 비밀번호 관리자

도난된 자격 증명이 주요 진입점이라는 점을 감안할 때, 가장 효과적인 방어 수단은 도난된 비밀번호만으로는 쓸모없게 만드는 것이다. 다중 인증(MFA)이 가장 분명한 예다. 피싱이나 데이터 유출로 비밀번호가 손상되더라도, MFA는 액세스를 허용하기 전에 인증 앱의 코드나 하드웨어 키 같은 두 번째 확인 단계를 요구한다. 이는 위험을 완전히 제거하지는 않지만, 로그인 자격 증명만으로 공격하는 가장 쉬운 경로를 차단한다.

비밀번호 관리자는 비밀번호 재사용이라는 관련 문제를 해결한다. 여러 계정에 동일한 비밀번호를 사용하면 하나의 유출된 자격 증명으로 여러 개의 관련 없는 시스템을 열 수 있다. 비밀번호 관리자를 사용하면 모든 계정에 고유하고 복잡한 비밀번호를 실제로 사용할 수 있게 되어, 하나의 자격 증명이 노출되었을 때 피해 범위를 제한한다. 두 도구 모두 설정이 복잡하지 않으며, 자격 증명 기반 랜섬웨어 공격이 악용하는 바로 그 약점을 직접 겨냥한다.

관리자 및 민감 계정 액세스 보호에서 VPN의 역할

VPN은 자격 증명 도난에 대한 만능 해결책은 아니지만, 특히 관리자와 민감한 시스템에 원격으로 액세스하는 모든 사람에게 구체적이고 유용한 역할을 한다. VPN은 사용자와 액세스하는 네트워크 간의 연결을 암호화하여, 특히 안전하지 않은 공용 네트워크에서 전송 중 자격 증명이 가로채지는 것을 방지하는 데 도움이 된다. 중요 인프라를 관리하는 원격 관리자에게는 VPN 액세스와 MFA를 결합하면 도난된 비밀번호만 가지고 있는 공격자에게 의미 있는 장애물을 추가할 수 있다.

VPN이 하지 못하는 일을 명확히 할 필요가 있다. 누군가가 유효한 도난 자격 증명을 사용하여 합법적인 액세스 지점을 통해 로그인하는 것을 막지는 못한다. 그렇기 때문에 VPN 사용은 MFA, 비밀번호 위생, 액세스 모니터링과 함께 작동하는 여러 계층 중 하나로 취급되어야 하며, 독립형 해결책이 되어서는 안 된다.

이것이 당신에게 의미하는 바

비즈니스용이든 개인용이든 민감한 계정을 관리한다면, 핵심은 간단하다. 비밀번호만으로는 더 이상 충분하지 않으며, 아마도 꽤 오랫동안 그래왔을 것이다. 자격 증명 기반 랜섬웨어 공격은 예측 가능한 인간의 습관, 재사용된 비밀번호, 보호되지 않은 로그인, 두 번째 확인 단계가 없는 계정을 악용하기 때문에 성공한다. 이러한 격차를 메우기 위해 기업 수준의 예산이나 기술적 전문 지식이 필요한 것은 아니다. 중요한 모든 계정에 일관된 습관을 적용하는 것이 필요하다.

실행 가능한 조언

  • 이메일, 금융 서비스 및 모든 관리 액세스부터 시작하여 MFA를 지원하는 모든 계정에서 다중 인증을 활성화하십시오.
  • 비밀번호 관리자를 사용하여 고유한 비밀번호를 생성하고 저장하여 여러 계정에서 재사용된 자격 증명이 악용될 위험을 제거하십시오.
  • 특히 공용 또는 신뢰할 수 없는 네트워크를 통해 시스템을 관리할 때 원격 관리 액세스에 VPN과 MFA를 함께 사용하십시오.
  • 새로운 계정과 서비스가 정기적으로 추가되므로 자격 증명 위생을 일회성 설정이 아닌 지속적인 습관으로 취급하십시오.

랜섬웨어 그룹은 효과가 있기 때문에 전략을 조정했다. 좋은 소식은 MFA, 비밀번호 관리자, 계층화된 액세스 제어라는 대응책이 잘 알려져 있고 거의 모든 사람이 사용할 수 있는 범위에 있다는 점이다. 침입에서 로그인으로의 변화는 방어의 책임도 이동했음을 의미하며, 이제 이는 네트워크 보안 팀만큼이나 개인의 신원 위생에 달려 있다.