랜섬웨어 가속화는 생각과 다릅니다

최근 1년간 랜섬웨어 관련 헤드라인을 따라왔다면, 인공지능이 공격자들을 강화하고 있다는 이야기를 많이 접했을 것이다. 하지만 최근 Dark Reading 보고서에서 인용된 연구자들에 따르면, 랜섬웨어 가속화의 진짜 배경은 훨씬 덜 화려하고 훨씬 더 구조적이다. 범인은 랜섬웨어 생태계의 파편화, 새롭고 경험이 부족한 공격자들의 대거 유입, 그리고 방어력이 약한 조직으로 표적을 의도적으로 확대한 점이다.

이것이 중요한 이유는 AI 기반 랜섬웨어에 대한 이야기가 대화를 지배하면서, 실제로 조직과 개인을 위험에 빠뜨리는 더 실제적이고 일상적인 요인들을 가리는 경우가 있기 때문이다. 랜섬웨어 증가의 실제 동인을 이해하는 것이 자신과 데이터를 보호하는 첫걸음이다.

파편화가 위협 환경을 바꾸는 이유

수년간 랜섬웨어 작전은 정교한 '서비스형 랜섬웨어' 플랫폼을 운영하는 소수의 크고 잘 조직된 그룹이 지배했다. 법 집행 기관과 국제적 압박이 이러한 주요 작전들 중 일부를 교란시키자, 결과는 위협의 축소가 아니었다. 대신 생태계는 더 작고 더 많은 그룹과 계열사로 쪼개졌고, 각각은 이전보다 감독이 덜하고 주의도 덜한 채로 활동하게 됐다.

이러한 파편화는 단순히 동시에 활동하는 공격자가 더 많아졌음을 의미하며, 각자 자신만의 캠페인을 운영하고, 기법을 시험하며, 찾을 수 있는 모든 피해자를 표적으로 삼는다. 연구자들은 이 쪼개짐이 어떤 단일 기술적 도약보다도 랜섬웨어 활동이 가속화된 주요 이유라고 지목했다. 새로 유입된 이들은 대체한 기존 그룹보다 경험이 적은 경우가 많아, 더 넓게 그물을 던지고 더 자주 더 많은 표적을 공격하는 양적 공세로 이를 만회한다.

방어력이 약한 조직으로의 이동

연구에서 확인된 두 번째 주요 요인은 공격자들이 누구를 표적으로 선택하는지에 대한 전략적 변화다. 전담 보안팀을 갖춘 대기업에만 집중하기보다, 랜섬웨어 운영자들은 전통적으로 스스로를 방어할 자원이 적었던 조직으로 점점 더 확장하고 있다. 여기에는 소규모 기업, 지역 의료 서비스 제공자, 지방 정부 및 강력한 사이버 보안 프로그램을 유지할 예산이나 인력이 부족한 기타 기관들이 포함된다.

이러한 추세는 프라이버시에 실질적인 결과를 초래한다. 의료 기록, 금융 정보 또는 연구 데이터 등 민감한 개인 데이터를 보유한 조직은 침해하기 쉽기 때문에 매력적인 표적이 된다. 최근 발생한 노보 노디스크 데이터 유출 사건에서는 공격자들이 1.3테라바이트의 임상 시험 데이터를 훔쳤다고 주장했는데, 이는 매우 민감한 정보를 다루는 조직조차 공격자가 약점을 찾아내면 취약해질 수 있음을 보여준다. 랜섬웨어 그룹이 파편화되고 늘어남에 따라, 더 많은 공격자가 기회를 노리고 있기 때문에 더 많은 부문의 조직이 유사한 노출 위험에 직면할 가능성이 높다.

과장과 현실 분리하기

이 모든 말이 AI가 더 넓은 사이버 보안 상황에서 전혀 역할이 없다는 뜻은 아니다. 하지만 이 특정 분석을 수행한 연구자들은 현재 관찰되는 랜섬웨어 활동의 가속화가 주로 AI 이야기가 아니라고 분명히 밝혔다. 이는 시장 역학에 관한 이야기다. 즉, 더 많은 공격자, 더 낮은 진입 장벽, 그리고 취약한 표적 풀의 확대다. 급증을 AI 탓으로 돌리는 것은, 시대에 뒤처진 패치 관행, 취약한 접근 통제, 불충분한 백업 전략처럼 공격자들이 실제로 악용하는 직접적인 진입점인, 더 즉각적이고 해결 가능한 문제들로부터 조직의 주의를 분산시킬 위험이 있다.

이것이 당신에게 의미하는 바

소규모 비즈니스를 운영하든, 중간 규모 조직의 IT를 관리하든, 단순히 개인 데이터를 보호하려는 사람이든, 이번 연구는 랜섬웨어 위협이 더 이국적으로 변하는 것이 아니라 더 넓어지고 있음을 상기시켜 준다. 내일 당장 공상과학 수준의 AI 공격에 대비할 필요는 없다. 오늘 기본이 제대로 갖춰져 있는지 확인해야 한다.

즉, 소프트웨어와 시스템을 최신 패치 상태로 유지하고, 가능한 모든 곳에 강력하고 고유한 비밀번호와 다중 인증을 사용하며, 오프라인 또는 불변 백업을 유지하고, 조직이 저장하고 제3자와 공유하는 데이터에 주의를 기울여야 한다. 민감한 정보를 다루는 조직의 고객이나 환자라면, 특히 그 조직이 작거나 자원이 부족한 경우, 어떤 보안 조치를 갖추고 있는지 묻는 것이 타당하다.

실행 가능한 핵심 사항

  • AI 헤드라인이 기본적인 보안 위생에 방해가 되게 하지 말라: 패치, 백업, 접근 통제가 여전히 가장 중요하다.
  • 소규모 조직은 이제 자신들이 무시되는 표적이 아니라 매력적인 표적이라고 가정해야 한다.
  • 개인은 계정과 개인 데이터에서 노출 징후를 모니터링해야 하며, 특히 상호 작용하는 조직에서 침해 사고가 발생한 후에는 더욱 주의해야 한다.
  • 기업은 사고 대응 계획을 정기적으로 테스트해야 한다. 파편화된 공격자 환경은 잠재적 위협이 더 적지 않고 더 많아졌음을 의미하기 때문이다.

랜섬웨어의 가속화는 기술적 현상인 동시에 시장 현상이다. 위협 환경이 어떻게 묘사되는지가 아니라 실제로 어떻게 진화하고 있는지에 대해 계속 정보를 얻는 것이 보호 상태를 유지하는 가장 효과적인 방법 중 하나다.