SafePay와 새로운 랜섬웨어 작전 방식
수년 동안 랜섬웨어는 상당히 예측 가능한 시나리오를 따랐습니다. 공격자가 네트워크에 침입하여 파일을 암호화하고 복호화 키에 대한 대가로 지불을 요구하는 방식이었죠. 탄탄한 백업이 있다면 종종 돈을 한 푼도 내지 않고 복구할 수 있었습니다. 그 안전망이 사라지고 있습니다. SafePay로 알려진 랜섬웨어 그룹은 위협이 어떻게 무시하기 더 어려운 방식으로 진화했는지 보여줍니다. 즉, 정보를 먼저 탈취하고 두 번째로 암호화하는 본격적인 데이터 갈취 작전입니다.
SafePay의 방법에 대한 보도에 따르면, 이 그룹은 이중 갈취 모델을 사용합니다. 공격자는 시스템을 잠그기 전에 민감한 파일을 외부로 유출한 다음, 피해자가 지불을 거부하면 탈취한 데이터를 공개적으로 게시하겠다고 위협합니다. 이것이 중요한 이유는 백업만으로 문제가 해결된다는 기존의 가정을 깨뜨리기 때문입니다. 회사가 암호화된 모든 파일을 깨끗한 백업에서 몇 시간 내에 복원하더라도, 공격자는 여전히 계약서, 고객 기록, 내부 커뮤니케이션 사본을 보유할 수 있으며, 몸값 지불 여부와 관계없이 해당 데이터를 유출할 수 있습니다.
이러한 캠페인에 걸리는 대상
SafePay와 같은 이중 갈취 그룹은 시작하기 위해 정교한 제로데이 취약점이 필요하지 않습니다. 이러한 침입 중 상당수는 훨씬 더 평범한 약점에서 시작됩니다. 노출된 로그인 포털에 대한 무차별 대입 공격, 재사용되거나 취약한 비밀번호, 그리고 이전의 무관한 침해 사고에서 수집된 자격 증명 등이 그것입니다. 중소기업은 반복된 로그인 실패나 비정상적인 외부 데이터 전송과 같은 조기 경고 신호를 포착할 전담 보안 운영 팀이 부족한 경우가 많아 빈번한 표적이 됩니다.
재택 근무자는 또 다른 위험 계층을 추가합니다. 가정 네트워크, 커피숍, 또는 개인 기기에서 연결하는 직원들은 원격 액세스 도구가 제대로 보호되지 않으면 우연히 취약한 진입점을 만들 수 있습니다. 공격자가 침투에 성공하면, 손상된 VPN 자격 증명, 노출된 원격 데스크톱 연결, 또는 피싱된 비밀번호를 통해서든, 일반적으로 네트워크를 통해 측면 이동하며 시간을 보내며 암호화를 실행하기 전에 가치 있는 데이터 저장소를 식별합니다. 그 체류 시간이 바로 데이터 도난이 발생하는 시점이며, 종종 누구도 침입을 알아차리기 훨씬 전입니다.
실제로 위험에 처하는 데이터
이중 갈취 공격이 성공하면 노출은 잠긴 파일을 훨씬 넘어섭니다. 공격자는 일반적으로 재판매 또는 협박 가치가 있는 모든 것을 노립니다. 고객 데이터베이스, 직원 기록, 재무 문서, 지적 재산권, 내부 이메일 등이 그것입니다. 기업의 경우 이는 시스템이 복원된 후에도 오래 지속되는 규제 노출, 고객 신뢰 손상, 법적 책임을 의미할 수 있습니다. 침해된 조직의 시스템 내에 데이터가 있는 개인, 예를 들어 직원이나 고객의 경우, 위험에는 신원 도용, 표적 피싱, 유출된 자격 증명을 사용한 계정 탈취 시도가 포함됩니다.
이것은 보안 연구원들이 면밀히 추적해 온 더 넓은 패턴의 일부입니다. 2026년 7월 침해 사고 요약은 여러 분야에서 이중 갈취 사고의 눈에 띄는 급증을 기록했으며, 이는 SafePay가 고립된 사례가 아니라 조직과 개인 모두가 주시해야 할 추세의 한 예임을 시사합니다.
이중 갈취 랜섬웨어에 대한 실질적인 방어
효과적인 이중 갈취 랜섬웨어 보호는 단일 해결책이 아닌 계층적 방어를 요구합니다. 몇 가지 실질적인 조치가 의미 있는 차이를 만듭니다:
- 오프라인으로 테스트된 백업 유지. 백업은 데이터 도난을 막지 못하지만, 몸값을 지불하지 않고 암호화된 시스템을 신속하게 복구하는 데 여전히 중요합니다.
- 네트워크 분할. 초기 침해 후 공격자가 이동할 수 있는 범위를 제한하면 도난에 노출되는 데이터의 양이 줄어듭니다.
- 원격 액세스 보안. 원격 데스크톱 포트를 인터넷에 직접 노출하는 대신 강력하고 고유한 자격 증명, 다중 인증, 평판 좋은 VPN을 원격 연결에 사용하세요.
- 조기 경고 신호 모니터링. 비정상적인 로그인 패턴, 대규모 외부 데이터 전송, 로그인 포털에 대한 무차별 대입 공격은 종종 암호화가 시작되기 전에 식별할 수 있습니다.
이것이 당신에게 의미하는 바
소규모 사업체를 운영하든 그저 원격으로 근무하든, SafePay 사례는 랜섬웨어 방어가 더 이상 백업에서 멈출 수 없음을 상기시켜 줍니다. 데이터 도난은 조용히 발생하며, 종종 누구도 침입을 알아차리기 전에 일어나고, 유출의 결과는 어떤 몸값 결정보다 오래 지속될 수 있습니다. 기본적인 위생, 강력한 비밀번호, 다중 인증, 안전한 원격 액세스 도구, 네트워크 분할은 엔터프라이즈급 보안 운영 센터를 배치할 수 없는 대부분의 조직에게 가장 현실적인 방어선으로 남아 있습니다.
주요 시사점
SafePay의 탈취-후-암호화 접근 방식은 이중 갈취 랜섬웨어 보호가 이제 데이터 손실뿐만 아니라 데이터 도난까지 고려해야 함을 보여줍니다. 원격 액세스 정책 검토, 자격 증명 위생 강화, 그리고 2026년 7월 침해 사고 요약에 자세히 설명된 것과 같은 새로운 패턴에 대한 정보 유지는 모든 조직과 원격 근무자가 공격자가 내부에 침투하기 전에 노출을 줄이기 위해 오늘 취할 수 있는 실질적인 조치입니다.




