랜섬웨어 조직들은 수년간 피해자들에게 돈을 지불하도록 압박해 왔다. 이제 그들은 서로에게 그렇게 하고 있다. 이번 달 초, 협박 그룹 ShinyHunters는 Cl0p 랜섬웨어 조직의 다크 웹 사이트를 탈취하고 Cl0p 자체의 데이터를 8자릿수 몸값에 붙잡아 두었다. ShinyHunters의 Cl0p 랜섬웨어 탈취는 표면적으로는 기이한 이야기이지만, 자신의 데이터가 다른 사람의 시스템에 있는 모든 사람에게 실질적인 교훈을 전해준다.

ShinyHunters가 Cl0p의 유출 사이트에 한 일

보도에 따르면, ShinyHunters는 Cl0p이 협박 사업을 운영하기 위해 사용하는 다크 웹 사이트의 통제권을 획득했다. 그런 다음 Cl0p 자체의 데이터에 대한 대가로 8자릿수 지불을 요구하는 공지를 게시했다. "그만큼 지불할 수 있기를 바란다. 그것이 요구 사항이며, 협상 가능하다"라고 ShinyHunters는 공지에서 밝혔으며, 이는 The Record에서도 보도되었다.

어조는 주목할 만하다. 이 메시지는 랜섬웨어 그룹들이 피해자들에게 일상적으로 겨누는 언어를 모방한다: 거액의 요구, 유연성의 암시, 그리고 압박을 가하려는 명확한 시도. 사실상 한 협박 조직이 다른 조직을 상대로 자신들의 전술을 그대로 실행한 것이다.

출처 기사인 Mastercard의 랜섬웨어 진화 방식 개요는 이 사건을 이 범죄 생태계의 변화하는 전술과 비즈니스 모델의 예시로 언급한다. 우리가 이용할 수 있는 세부 정보는 그 공지와 요구 자체에 국한되므로, 어떤 데이터가 탈취되었는지 또는 어떻게 접근 권한을 얻었는지에 대해 추측하는 것은 피하는 것이 좋다.

랜섬웨어 갱단이 서로를 공격하는 이유

이 사건은 더 넓은 주제에 부합한다: 랜섬웨어는 단일하고 정돈된 산업이 아니다. 그것은 도구, 표적, 평판이 겹치는 그룹들의 느슨한 경제이다. 그 그룹들은 피해자, 관심, 그리고 지불금을 두고 경쟁하며, 그들 사이에는 명예가 없다.

이런 종류의 경쟁이 나타날 수 있는 몇 가지 이유는 다음과 같다:

  • 데이터는 화폐다. 탈취된 파일이 곧 상품이다. 경쟁자의 데이터나 인프라를 보유한 그룹은 지렛대를 쥔다.
  • 평판이 중요하다. 유출 사이트는 공개적인 무대다. 그것을 탈취하는 것은 경쟁자를 망신시키고 힘을 과시하는 방법이다.
  • 운영은 인프라에 의존한다. 협박 그룹은 서버, 사이트, 통신 채널에 의존한다. 여느 조직과 마찬가지로, 그들도 침해당할 수 있다.

이 중 어느 것도 두 그룹 중 하나를 덜 위험하게 만들지 않는다. 범죄자들 사이의 불화는 그들의 피해자에게 안전망이 아니다. 오히려 그것은 시장이 얼마나 예측 불가능한지를 보여준다. 현재 어떤 그룹이 가장 활발한지에 대한 관점은 2026년 2분기 랜섬웨어 결산을 참조하라. 여기서 이 분야가 등장인물 구성을 어떻게 재편했는지 다룬다.

이것이 당신에게 의미하는 것

핵심 교훈은 간단하다: 일단 당신의 데이터가 다른 사람의 인프라에 있으면, 당신은 그것에 무슨 일이 일어나는지 더 이상 완전히 통제하지 못한다. 이는 기업의 고객 기록에 해당하며, 온라인 서비스에 저장하는 개인 파일에도 해당한다. 이 사건이 보여주듯이, 탈취된 데이터를 보유한 범죄자들조차도 그 안전을 보장할 수 없다.

이미 공격을 당한 조직들에게 이는 불편한 점을 제기한다. 몸값을 지불하거나 협박 그룹과 협상하는 것이 탈취된 데이터가 봉쇄된 상태로 유지된다는 것을 보장하지 않는다. 그것은 다른 당사자들의 손에 들어갈 수 있으며, 그것을 보유한 그룹 자체가 침해당할 수 있다. 우리는 출처로부터 이 사건에서 특정 피해자 데이터가 노출되었는지 여부를 말할 수 없지만, 원칙은 유효하다.

개인들에게 이는 기업이 당신에 대해 보유한 정보를 얼마나 잘 보호하는지 당신이 거의 선택할 수 없다는 것을 상기시킨다. 당신이 통제할 수 있는 것은 얼마나 많은 민감한 정보를 넘겨주는지, 그것이 어떻게 보호되는지, 그리고 문제가 생겼을 때 얼마나 빨리 복구할 수 있는지이다.

대비하는 방법: 백업, 암호화, 접근 위생

경쟁 갱단이 서로 싸우는 것을 막을 수는 없지만, 그들 중 누구든 당신에게 가할 수 있는 피해를 줄일 수는 있다. 기본에 집중하고, 그것을 잘 해내라.

백업

  • 최소 하나의 백업을 오프라인 또는 메인 네트워크와 격리된 상태로 유지하여, 랜섬웨어가 그것에 접근할 수 없도록 하라.
  • 정기적으로 복원을 테스트하라. 한 번도 복원해 본 적 없는 백업은 계획이 아니라 희망이다.

암호화

  • 민감한 파일은 저장되거나 공유되기 전에 암호화하라. 당신이 통제하는 키로 암호화된 데이터는 그것을 훔치는 누구에게든 훨씬 덜 유용하다.
  • 노트북과 휴대폰에 전체 디스크 암호화를 사용하라.

접근 위생

  • 이메일, 클라우드 스토리지, 원격 접근 도구에 다중 인증을 켜라.
  • 비밀번호 관리자를 사용하여 고유하고 강력한 비밀번호를 사용하라.
  • 누가 당신의 시스템에 원격 접근 권한을 가지는지 검토하고 더 이상 필요 없는 계정을 제거하라.
  • 공격자들이 흔히 알려진 취약점을 악용하므로 소프트웨어를 패치된 상태로 유지하라.

VPN은 신뢰할 수 없는 네트워크에서 트래픽을 보호하는 데 도움이 될 수 있고 원격 접근을 위한 유용한 계층 중 하나이지만, 그 자체로 랜섬웨어에 대한 방어는 아니다. 그것을 더 넓은 습관들의 한 부분으로 대하라.

핵심 요점

ShinyHunters의 Cl0p 랜섬웨어 탈취는 랜섬웨어 경제가 변동성이 크고 탈취된 데이터가 누군가의 통제 아래 머무는 경우가 거의 없다는 생생한 신호다. 범죄자들 간의 내분이 당신을 보호해 주리라고 기대하지 마라.

  1. 제3자가 보유한 데이터는 노출될 수 있다고 가정하고, 필요한 것만 공유하라.
  2. 격리되고 테스트된 백업을 유지하라.
  3. 민감한 데이터를 암호화하고 다중 인증으로 계정을 잠가라.
  4. 원격 접근 관행을 정기적으로 감사하라.

현재 어떤 그룹이 가장 활발한지 보려면 2026년 2분기 랜섬웨어 결산을 읽고, 이번 주에 한 시간을 내어 자신의 백업, 암호화, 원격 접근 설정을 검토하라.