랜섬웨어의 새로운 패턴: 전 직원으로 확산되는 공격
랜섬웨어 그룹은 오랫동안 익숙한 전략을 고수해 왔다. 바로 권한을 가진 IT 관리자를 찾아내 자격 증명을 탈취하고, 그 접근 권한으로 네트워크를 은밀히 돌아다니는 것이다. 하지만 새로운 보고에 따르면 이러한 패턴이 바뀌고 있다. 공격자들은 이제 단일 조직 내에서 여러 직원, 그중에서도 특별한 기술적 권한이 전혀 없는 사람들을 하나의 공동 침투 과정에서 장악하고 있다.
이 점이 중요한 이유는 랜섬웨어 운영자들이 접근 권한을 바라보는 사고방식 자체가 근본적으로 바뀌고 있음을 보여주기 때문이다. 하나의 황금 같은 관리자 자격 증명을 찾아 헤매기보다, 부서와 직무, 업무 기능 전반에 걸쳐 더 넓은 그물을 던지고 있다. 시스템을 잠그고 몸값을 뜯어내려는 목표는 같지만, 진입 지점은 갈수록 늘어나고 있다. 해당 보고에 따르면 산업 조직이 전체 피해자의 35.5%로 가장 큰 비중을 차지했고, 정보 기술 기업이 14.6%로 그 뒤를 이었다. 이는 복잡한 운영 기술과 다층적인 직원 구조를 가진 분야가 특히 매력적인 표적이 되고 있음을 시사한다.
평범한 직원이 주요 표적이 된 이유
수년간 보안 팀은 시스템 관리자, 데이터베이스 관리자, 네트워크 엔지니어 등 특권 계정을 보호하는 데 방어 역량의 대부분을 집중해 왔다. 랜섬웨어 그룹이 핵심 인프라를 암호화하려면 깊은 기술적 접근 권한이 필요했기 때문에 이는 합리적인 접근이었다. 하지만 공격자들은 적응했다. 이제 많은 랜섬웨어 조직은 회사의 중요한 비즈니스 프로세스, 즉 급여, 구매, 고객 기록, 물류 조정 등이 평범한 직원 계정을 통해 운영되며, 이러한 계정이 IT 자격 증명보다 감시를 덜 받고 덜 보호되는 경우가 많다는 사실을 이해하고 있다.
한 번에 여러 직원을 장악하면 공격자에게는 중복성이 생긴다. 한 침해 계정이 탐지되어 잠기더라도 다른 계정이 계속 활성 상태로 남아 침입자에게 넘어갈 수 있는 여러 발판을 제공한다. 또한 이러한 접근 방식은 서로 다른 부서의 직원들이 겹치는 시스템, 공유 드라이브, 커뮤니케이션 도구에 접근하는 경우가 많아, 이런 다층 공격을 염두에 두고 설계된 적이 없는 경로를 통해 측면 이동을 훨씬 수월하게 만든다. 랜섬웨어 갱단, 이제 IT 담당자뿐 아니라 관리자도 노린다에 자세히 설명된 것처럼, 이러한 표적 확대는 공격자들이 네트워크에 대한 기술적 열쇠만이 아니라 의사 결정 권한이나 프로세스 소유권을 가진 사람들을 의도적으로 추구하는 더 넓은 추세의 일부이다.
직원과 고객을 둘러싼 프라이버시 영향
이러한 변화가 가져오는 프라이버시 측면의 결과는 심각하다. 랜섬웨어 그룹이 단일 관리자 대신 여러 직원 계정을 장악하면, 일반적으로 여러 부서에 흩어져 있는 HR 기록, 내부 커뮤니케이션, 고객 파일, 재무 문서 등 개인 데이터와 운영 데이터의 훨씬 더 광범위한 부분에 접근하게 된다. 이렇게 확장된 발자국은 몸값을 지불하지 않을 경우 민감한 개인 정보가 유출되거나 공개될 가능성을 높인다.
최근의 갈취 사례는 이러한 결과가 얼마나 멀리까지 영향을 미칠 수 있는지를 보여준다. 슈타들러 레일 데이터 유출 사건에서 데이터 교환 플랫폼과 연계된 공격자들은 회사 운영과 관련된 접근 권한을 확보한 후 수백만 달러 규모의 몸값을 요구했다. 마찬가지로 킬린 랜섬웨어 갱, 2026년 7월 브라질 CPCG 공격 주장은 랜섬웨어 그룹이 장악한 접근 권한을 이용해 피해자를 압박하며 지역과 산업을 가리지 않고 조직을 계속 표적으로 삼고 있음을 보여준다. 이 사례들은 일관된 주제를 강조한다. 공격자가 손댈 수 있는 계정과 시스템이 많을수록 그들의 협상력은 커지고, 더 많은 개인 데이터가 위험에 빠진다는 것이다.
이것이 당신에게 의미하는 바
고객 기록, 금융 세부 정보, 내부 커뮤니케이션 등 민감한 데이터를 취급하는 회사에서 일한다면, 이 추세는 자신의 계정 보안에 대해 생각하는 방식을 바꿔야 한다. 표적이 되기 위해 시스템 관리자일 필요는 없다. 랜섬웨어 운영자들은 비즈니스 핵심 프로세스에 발판을 마련할 수 있는 계정을 가진 누구에게나 점점 더 관심을 보이고 있다.
영향을 받는 회사의 소비자와 고객에게도 시사하는 바는 마찬가지로 중요하다. 여러 직원 계정이 침해되어 시작된 유출은 종종 단일 지점 침해보다 개인 데이터의 더 넓은 노출로 이어진다. 따라서 자신의 정보가 노출되었는지 징후를 모니터링하고, 영향받은 서비스에 연결된 비밀번호를 변경하며, 이러한 사고 후에 자주 따라오는 후속 피싱 시도에 대해 경계심을 유지하는 것이 그 어느 때보다 중요하다.
앞으로 나아가기 위한 실질적인 조치
조직과 개인 모두 이러한 종류의 공격에 대한 노출을 줄이는 데 각자의 역할이 있다. 직원은 업무용 계정에 고유하고 강력한 비밀번호를 사용하고, '중요해 보이지 않는' 계정일지라도 가능한 모든 곳에서 다중 인증을 활성화해야 한다. 기업은 더 이상 공격자가 특권 접근과 비특권 접근 사이에 명확한 선을 긋지 않으므로, IT 관리자 계정에 적용하는 것과 동일한 수준의 면밀한 검토를 더 넓은 직원 집단으로 확대해야 한다.
랜섬웨어 그룹은 조직이 위험을 생각하는 방식의 허점을 파고들기 위해 표적 전략을 기꺼이 조정하고 있음을 보여주었다. 여러 직원 계정이 실행 가능한 진입 지점이 되면서, 방어 책임은 그에 따라 IT 부서에서 로그인 자격 증명을 가진 모든 사람으로 확산된다. 비정상적인 계정 활동에 주의를 기울이고, 의심스러운 이메일을 즉시 보고하며, 회사 전체의 보안 교육을 지원하는 것은 이러한 공격자들이 파고드는 틈새를 좁히는 데 도움이 되는 간단하지만 효과적인 방법이다.




