오늘날 랜섬웨어 공격 5건 중 4건은 같은 방식으로 시작된다. 서버가 아닌 누군가의 신원에서 비롯된다. 마닐라 타임스가 보도한 이 하나의 통계는 수년간 진행되어 왔으나 이제는 무시할 수 없는 변화를 포착한다. 공격자들은 더 이상 패치되지 않은 서버나 제로데이 취약점을 찾기 위해 경쟁하지 않는다. 그들은 피싱, 구매 또는 유출된 자격 증명을 이용해 마치 승인된 사용자인 것처럼 정문으로 걸어들어가 단순히 로그인할 뿐이다.
이 변화는 대부분의 조직과 개인에게 '보안'이 실제로 무엇을 의미하는지를 바꾸기 때문에 중요하다. 방화벽은 유효한 사용자 이름과 비밀번호를 가진 사람을 막을 수 없다. 공격자가 애초에 취약점을 공격할 필요가 없었다면 패치된 서버도 소용없다. 자격 증명 기반 랜섬웨어 공격은 전장을 네트워크 인프라에서 인간의 신원으로 옮겨놓았으며, 이는 가장 중요한 방어 수단 역시 달라졌음을 의미한다.
신원이 인프라가 아닌 새로운 랜섬웨어 진입점이 된 이유
수년간 랜섬웨어 방어 전략은 인프라에 중점을 두었다. 서버에 패치를 적용하고, 네트워크를 분할하고, 침입을 모니터링하는 식이었다. 이러한 방어 수단은 여전히 중요하지만, 점점 구식이 되어가는 위협 모델에 대응하고 있다. 공격 5건 중 4건이 침입이 아닌 로그인으로 시작된다면 계산법이 달라진다. 공격자들은 기술적 취약점 공격보다 자격 증명이 더 저렴하고, 더 빠르며, 경보를 발생시킬 가능성이 훨씬 낮다는 점을 깨달았다.
피싱 키트, 크리덴셜 스터핑 도구, 인포스틸러 멀웨어는 로그인 정보 수집을 적은 노력으로 높은 보상을 얻는 사업으로 만들었다. 개인 계정과 업무용 계정에서 재사용되는 수많은 비밀번호와 결합하면, 공격자들은 방화벽을 전혀 건드리지 않고도 작동하는 자격 증명을 꾸준히 공급받을 수 있다. 일단 내부에 들어오면, 그들은 침입자처럼 보이지 않는다. 그들은 직원, 계약직 또는 관리자가 업무를 수행하는 것처럼 보이며, 이것이 바로 이 접근 방식이 매우 효과적인 이유다.
도난된 자격 증명이 기존 보안 방어 체계를 우회하는 방법
기존 보안 도구는 이상 징후를 탐지하도록 구축되었다. 비정상적인 트래픽 패턴, 무단 액세스 시도, 멀웨어 시그니처 등이다. 실제 자격 증명을 사용한 유효한 로그인은 이러한 탐지망 대부분을 작동시키지 않는다. 엔드포인트 탐지 시스템, 침입 방지 도구, 심지어 잘 구성된 방화벽조차도 무언가를 파괴하려고 시도하는 공격자를 저지하도록 설계되었다. 단순히 건네받은 열쇠(설령 도난된 것이라 할지라도)를 사용하는 사람에게는 훨씬 덜 효과적이다.
이것이 랜섬웨어 작업이 액세스 권한을 얻은 후 매우 빨라지는 이유 중 하나다. Spirals 랜섬웨어 작전에 대한 보도는 공격자들이 초기 침투 후 24시간 이내에 피해자 환경 전체를 암호화하는 모습을 보여주었다. 진입에 취약점 공격이 필요하지 않으면 더 많은 시간과 자원이 곧바로 피해 단계로 투입된다. Qilin 랜섬웨어 행위자들이 악용한 Palo Alto 방화벽의 인증 우회 결함인 CVE-2026-0257과 관련된 공격에서도 동일한 패턴이 나타나는데, 여기서는 무차별 대입 해킹이 아닌 손상된 인증이 공격자에게 발판을 제공했다.
1차 방어선으로서의 다중 인증과 비밀번호 관리자
도난된 자격 증명이 주요 진입점이라는 점을 감안할 때, 가장 효과적인 방어 수단은 도난된 비밀번호만으로는 쓸모없게 만드는 것이다. 다중 인증(MFA)이 가장 분명한 예다. 피싱이나 데이터 유출로 비밀번호가 손상되더라도, MFA는 액세스를 허용하기 전에 인증 앱의 코드나 하드웨어 키 같은 두 번째 확인 단계를 요구한다. 이는 위험을 완전히 제거하지는 않지만, 로그인 자격 증명만으로 공격하는 가장 쉬운 경로를 차단한다.
비밀번호 관리자는 비밀번호 재사용이라는 관련 문제를 해결한다. 여러 계정에 동일한 비밀번호를 사용하면 하나의 유출된 자격 증명으로 여러 개의 관련 없는 시스템을 열 수 있다. 비밀번호 관리자를 사용하면 모든 계정에 고유하고 복잡한 비밀번호를 실제로 사용할 수 있게 되어, 하나의 자격 증명이 노출되었을 때 피해 범위를 제한한다. 두 도구 모두 설정이 복잡하지 않으며, 자격 증명 기반 랜섬웨어 공격이 악용하는 바로 그 약점을 직접 겨냥한다.
관리자 및 민감 계정 액세스 보호에서 VPN의 역할
VPN은 자격 증명 도난에 대한 만능 해결책은 아니지만, 특히 관리자와 민감한 시스템에 원격으로 액세스하는 모든 사람에게 구체적이고 유용한 역할을 한다. VPN은 사용자와 액세스하는 네트워크 간의 연결을 암호화하여, 특히 안전하지 않은 공용 네트워크에서 전송 중 자격 증명이 가로채지는 것을 방지하는 데 도움이 된다. 중요 인프라를 관리하는 원격 관리자에게는 VPN 액세스와 MFA를 결합하면 도난된 비밀번호만 가지고 있는 공격자에게 의미 있는 장애물을 추가할 수 있다.
VPN이 하지 못하는 일을 명확히 할 필요가 있다. 누군가가 유효한 도난 자격 증명을 사용하여 합법적인 액세스 지점을 통해 로그인하는 것을 막지는 못한다. 그렇기 때문에 VPN 사용은 MFA, 비밀번호 위생, 액세스 모니터링과 함께 작동하는 여러 계층 중 하나로 취급되어야 하며, 독립형 해결책이 되어서는 안 된다.
이것이 당신에게 의미하는 바
비즈니스용이든 개인용이든 민감한 계정을 관리한다면, 핵심은 간단하다. 비밀번호만으로는 더 이상 충분하지 않으며, 아마도 꽤 오랫동안 그래왔을 것이다. 자격 증명 기반 랜섬웨어 공격은 예측 가능한 인간의 습관, 재사용된 비밀번호, 보호되지 않은 로그인, 두 번째 확인 단계가 없는 계정을 악용하기 때문에 성공한다. 이러한 격차를 메우기 위해 기업 수준의 예산이나 기술적 전문 지식이 필요한 것은 아니다. 중요한 모든 계정에 일관된 습관을 적용하는 것이 필요하다.
실행 가능한 조언
- 이메일, 금융 서비스 및 모든 관리 액세스부터 시작하여 MFA를 지원하는 모든 계정에서 다중 인증을 활성화하십시오.
- 비밀번호 관리자를 사용하여 고유한 비밀번호를 생성하고 저장하여 여러 계정에서 재사용된 자격 증명이 악용될 위험을 제거하십시오.
- 특히 공용 또는 신뢰할 수 없는 네트워크를 통해 시스템을 관리할 때 원격 관리 액세스에 VPN과 MFA를 함께 사용하십시오.
- 새로운 계정과 서비스가 정기적으로 추가되므로 자격 증명 위생을 일회성 설정이 아닌 지속적인 습관으로 취급하십시오.
랜섬웨어 그룹은 효과가 있기 때문에 전략을 조정했다. 좋은 소식은 MFA, 비밀번호 관리자, 계층화된 액세스 제어라는 대응책이 잘 알려져 있고 거의 모든 사람이 사용할 수 있는 범위에 있다는 점이다. 침입에서 로그인으로의 변화는 방어의 책임도 이동했음을 의미하며, 이제 이는 네트워크 보안 팀만큼이나 개인의 신원 위생에 달려 있다.



에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
