랜섬웨어 갱단이 작전 방식을 바꾸고 있으며, 이러한 변화는 헤드라인을 장식하는 암호화 공격을 당한 기업뿐만 아니라 고객 데이터를 보관하는 모든 기업에 중요합니다. Veeam의 Coveware가 2026년 2분기를 다룬 새로운 보고서에 따르면, 범죄 조직들 사이에서 전통적인 잠금-몸값 방식보다 순수한 데이터 탈취 갈취를 선호하는 경향이 명확하고 커지고 있습니다. 이번 findings는 공격자의 운영 방식과, 그보다 더 중요하게는 방어자들이 대응해야 하는 방식을 재편하고 있는 랜섬웨어 데이터 탈취 갈취 트렌드를 보여줍니다.
Coveware 2026년 2분기 보고서가 밝히는 내용
보고서에 따르면, 2026년 2분기 평균 몸값 지불액은 176% 증가하여 188만 달러에 달했지만, 같은 기간 중앙값 지불액은 실제로 감소했습니다. 평균과 중앙값 사이의 이러한 격차는 시사하는 바가 큽니다. 이는 소수의 매우 큰 지불액이 평균을 끌어올리고 있음을 시사하며, 아마도 탈취한 데이터가 공개되는 것을 막기 위해 큰 금액을 지불할 의향이 있는 고가치 표적과 관련이 있을 것입니다. 한편, 더 일상적인 사례들은 더 적은 금액으로 합의되거나, 피해자들이 전혀 지불을 거부하고 있습니다.
더 큰 구조적 변화는 암호화 자체에서 벗어나는 것입니다. 파일을 잠그고 복호화 키에 대한 대가를 요구하는 대신, 더 많은 그룹이 단순히 데이터를 탈취하고 유출하겠다고 위협하고 있습니다. 이 접근 방식은 더 빠른 탐지와 복구 노력을 촉발할 수 있는 시끄럽고 파괴적인 시스템 암호화 단계를 건너뜁니다. 순수한 갈취는 더 조용하고, 실시간으로 탐지하기 어려우며, 특히 민감한 고객 또는 직원 기록을 다루는 조직에 대해 여전히 강력한 지렛대를 공격자에게 제공합니다.
Silent Ransom과 Scattered Spider의 침투 방식
보고서는 Silent Ransom과 Scattered Spider 같은 그룹을 이러한 전환의 대표적인 예로 지목하며, 그들의 침투 방식은 갈취 전략 못지않게 중요합니다. 두 그룹 모두 헬프 데스크 사회공학에 크게 의존해 왔는데, 이는 소프트웨어 취약점을 전혀 악용할 필요가 없다는 뜻입니다. 대신 IT 지원팀에 전화하거나 메시지를 보내 정당한 직원인 척하며 비밀번호 재설정이나 다중 인증 우회를 얻어냅니다.
이는 많은 조직이 직원들에게 식별하도록 훈련시킨 악성코드가 가득한 피싱 이메일과는 근본적으로 다른 위협 모델입니다. 이는 기술적 약점이 아니라 인간의 신뢰와 내부 프로세스를 겨냥합니다. 헬프 데스크에 대한 설득력 있는 전화 한 통과 소셜 미디어나 이전 유출에서 긁어모은 기본 정보만으로도 발판을 확보하기에 충분할 수 있습니다. 그런 다음 공격자들은 측면 이동하여 가치 있는 데이터를 찾아내고, 유출한 뒤 몸값 요구를 합니다. 이 모든 과정에서 백신 도구가 잡아낼 수 있는 랜섬웨어 페이로드를 배포할 필요가 전혀 없습니다.
VPN과 네트워크 보안만으로는 부족한 이유
여기서 전통적인 네트워크 보안의 한계가 분명해집니다. VPN은 트래픽을 암호화하고 사용자의 위치를 숨길 수 있으며, 제로 트러스트 네트워크 액세스는 누가 어떤 시스템에 접근하는지를 제한할 수 있지만, 어느 것도 헬프 데스크 통화 반대편에 있는 사람이 실제로 주장하는 그 사람인지 검증하지는 못합니다. 공격자가 신원 확인을 사회공학으로 성공적으로 통과하면, 외부인을 막기 위해 구축된 동일한 보안 터널과 접근 제어를 통해 걸어 들어갈 수 있습니다.
그렇다고 VPN이나 제로 트러스트 아키텍처를 포기해야 한다는 뜻은 아닙니다. 이러한 도구들은 전송 중인 데이터를 암호화하고 침입자가 내부에 들어온 후 피해 범위를 제한하는 데 여전히 필수적입니다. 그러나 Coveware의 findings는 네트워크 경계 방어만이 아니라 신원 확인이 공격자들이 악용하는 약한 고리가 되었음을 강조합니다. 조직은 비밀번호 재설정이나 접근 변경을 승인하기 전에, 특히 높은 권한을 가진 계정의 경우 더 강력한 헬프 데스크 검증 절차, 콜백 프로토콜, 그리고 별도 채널을 통한 확인이 필요합니다.
이것이 귀하에게 의미하는 바
중소기업에게 이 트렌드는 특히 관련이 있습니다. 공격자들은 전담 보안 운영팀이 없을 수 있지만 갈취할 가치가 충분한 데이터를 보유한 표적을 점점 더 선호합니다. 이러한 패턴은 실제 사건에서 반복적으로 나타납니다. Barrett Mahony Consulting Engineers에 대한 Play 랜섬웨어 공격은 중견 전문 서비스 회사가 규모와 관계없이 어떻게 표적이 될 수 있는지를 보여줍니다. 마찬가지로, 일본에서 증가하는 랜섬웨어 활동에 대한 Cisco Talos의 연구는 중소기업이 공격 증가의 상당 부분을 흡수하고 있음을 발견했으며, 이는 이것이 깊은 주머니를 가진 대기업만의 문제가 아님을 뒷받침합니다.
소비자들도 안심할 수 없습니다. 기업이 데이터 탈취 갈취를 당하면, 탈취된 정보(이름, 금융 세부 정보, 때로는 정부 발급 신분증)는 몸값 지불 여부와 관계없이 게시되거나 판매되는 경우가 많습니다. 이는 LT Group 여권 데이터의 Deadlock 랜섬웨어 유출과 같은 사례에서 볼 수 있습니다. 이는 귀하가 직접 표적이 되지 않았더라도 신용 모니터링과 비밀번호 위생에 대한 개인적 경계가 중요하다는 뜻입니다.
실행 가능한 시사점
기업은 지금 헬프 데스크 검증 절차를 감사해야 합니다. 전화나 채팅 메시지가 드문 예외 상황이 아니라 점점 더 흔한 침입 경로가 되고 있기 때문입니다. 다중 인증 재설정과 권한 있는 접근 변경은 알려진 별도 채널을 통한 콜백 검증을 포함하여 각별한 주의가 필요합니다. IT 직원뿐만 아니라 모든 수준의 직원은 사회공학 시도가 받은편지함만큼이나 지원 데스크를 표적으로 삼을 수 있음을 이해해야 합니다.
일상 사용자들에게 실용적인 단계는 여전히 익숙하지만 시급합니다: 고유한 비밀번호를 사용하고, 제공되는 모든 곳에서 다중 인증을 활성화하며, 상호작용하는 기업이 침해를 공개한 후에는 계정에서 비정상적인 활동을 모니터링하십시오. Coveware의 2026년 2분기 보고서에 문서화된 랜섬웨어 데이터 탈취 갈취 트렌드는 공격자들이 많은 방어보다 빠르게 적응하고 있음을 보여주며, 이는 기술적 통제와 인간 검증 모두에 걸친 계층적 보안을 그 어느 때보다 중요하게 만듭니다.




