싱가포르에서 나온 최신 연구가 랜섬웨어 몸값을 지불할지 고민하는 기업들에게 불편한 진실을 다시 한번 일깨워준다. 돈을 낸다고 해서 시련이 끝나지 않는 경우가 흔하다는 것이다. 싱가포르 비즈니스 리뷰의 보도에 따르면, 현지 조직 중 갈취 공격을 받은 곳의 50%가 공격자에게 돈을 건넸으며, 몸값을 지불한 랜섬웨어 피해자 중 상당수가 이후 두 번째 요구에 직면했다.
이 결과는 몸값을 지불하는 것이 값비싼 문제를 신속하게 사라지게 하는 방법이라는 흔한 가정을 정면으로 반박한다. 많은 조직에게는 오히려 그 반대 효과가 나타나는 듯하다. 즉, 피해자가 지불 의사와 능력이 있음을 범죄 조직에 알려주어 2차 공격의 최적 표적이 되게 만드는 것이다.
연구 결과
연구의 핵심 수치는 단순하지만 충격적이다. 랜섬웨어나 갈취 공격을 경험한 싱가포르 조직 중 절반이 공격자에게 몸값을 지불하기로 결정했다. 이는 암호화된 시스템, 중단된 운영, 그리고 다가오는 평판 손상이라는 엄청난 압박 속에서 동전 던지기 같은 결정이 내려지고 있음을 보여준다.
이 데이터가 특히 주목할 만한 이유는 그 후속 결과다. 돈을 지불한 상당수가 상황 종료를 얻지 못했다. 대신 같은 집단이 다시 돌아왔든, 동일한 접근 권한이나 유출된 데이터를 악용한 관련 행위자이든 간에 두 번째 갈취 요구를 받았다. 이 패턴은 싱가포르만의 현상이 아니다. 랜섬웨어 갱단이 이미 돈을 지불한 피해자의 22%를 재갈취한다는 분석을 포함해 유사한 결과가 다른 곳에서도 나타났으며, 뉴질랜드의 별도 연구에서는 몸값을 받고도 다시 찾아와 배신하는 공격자로 인해 약 5건 중 1건의 몸값 지불이 배신당했다고 밝혔다.
이러한 데이터 포인트를 종합하면, 시장을 불문하고 일관된 그림이 그려진다. 즉, 몸값 지불이 안전을 확실하게 사주지 못하며, 상당수의 경우 오히려 다시 표적이 될 확률을 높일 수 있다는 것이다.
공격자가 다시 찾아오는 이유
범죄자의 관점에서 생각해보면 행동 논리는 간단하다. 이미 돈을 지불한 피해자는 갈취범에게 귀중한 세 가지를 입증해 보였다. 즉, 가용 자금이 있고, 대안보다 지불이 낫다고 판단했으며, 반복 침입을 막을 기술적 방어가 부족할 수 있다는 점이다.
랜섬웨어 운영은 점점 더 자체 내부 지표를 가진 기업과 닮아간다. 솔직히 말해, 돈을 내는 고객은 검증된 리드다. 일부 그룹은 계열사나 프랜차이즈처럼 운영되기도 하므로, 피해자의 데이터나 네트워크 접근 권한이 전혀 다른 범죄 조직에 재판매되거나 재사용되어 첫 번째 공격과는 아무 상관없는 집단으로부터 두 번째 요구가 발생할 수 있다. 어느 쪽이든 피해자는 위험을 두 배로 떠안게 된다.
이러한 역학 관계가 바로 사이버 보안 기관과 연구자들이 몸값 지불을 문제 해결이 아닌 일시적이고 불안정한 임시방편으로 취급하도록 오랫동안 경고해온 이유다.
몸값 지불을 넘어: 진정한 방어 구축
돈을 지불한다고 해서 문제가 확실히 해결되지 않는다면, 조직과 개인은 어디에 집중해야 할까? 답은애초에 공격이 성공할 확률을 낮추고, 공격이 발생했을 때 피해를 제한하는 데 있다.
이는 기본에서 시작한다. 공격자와 협상하지 않고 암호화된 데이터를 복구할 수 있도록 오프라인에서 테스트된 백업을 유지하는 것이다. 또한, 손상된 자격 증명과 노출된 원격 데스크톱 프로토콜은 여전히 랜섬웨어 조직의 일반적인 침입 경로이므로 원격 접근 통제를 강화해야 한다. 민감한 트래픽을 암호화하고, 원격 및 하이브리드 근무 환경에서 안전하게 구성된 VPN 연결을 사용하면 범죄자가 초기 거점을 확보하는 데 의존하는 공격 표면을 줄일 수 있다. 랜섬웨어 전파의 주요 경로인 피싱 시도를 식별하기 위한 직원 교육은 공격자가 약속을 지키길 바라는 데 의존하지 않는 계층화된 방어 전략을 완성한다.
이것이 의미하는 바
특히 중소기업에게 이 연구는 사고 대응 계획을 재정립해야 함을 시사한다. 만약 조직이 랜섬웨어 공격을 받게 된다면, 몸값 지불을 깔끔한 탈출 전략으로 취급해서는 안 된다. 지불이 영구적인 해결이 아닌 일시적 유예만을 살 수 있다는 전제하에 예산과 계획을 수립하라. 즉, 문서화된 사고 대응 계획을 마련하고, 사전에 법률 및 규제 지침을 준비하며, 지불이 문제를 종결짓기보다 추가 표적 공격을 초대할 수 있다는 명확한 이해를 갖추는 것이다.
개인과 원격 근무자에게 주는 교훈은 더욱 개인적이다. 패치되지 않은 소프트웨어부터 안전하지 않은 연결에 이르기까지 공격자가 악용하는 약점은 값비싼 도구보다 기본적인 보안 수칙으로 예방할 수 있는 경우가 많다.
핵심 요약
- 이번 연구에 따르면 갈취 공격을 받은 싱가포르 조직의 절반이 공격자에게 몸값을 지불했다.
- 몸값을 지불한 랜섬웨어 피해자의 상당수가 두 번째 갈취 요구를 받았으며, 이는 전 세계적으로 유사한 결과와 일치한다.
- 몸값 지불은 최후의 수단으로 간주되어야 하며, 진행 중인 공격에 대한 확실한 해결책이 아니다.
- 견고한 백업, 안전한 원격 접근, 피싱 인지 교육은 애초에 이러한 결정을 내려야 할 상황 자체의 확률을 낮춘다.
- 조직은 공격자가 돌아올 것을 가정하고 사고 대응을 계획해야 하며, 지불이 위협을 종식시킬 것이라고 가정해서는 안 된다.
궁극적으로 이 연구는 반응적 지불 결정에서 선제적 예방으로 초점을 옮기라는 요구다. 랜섬웨어 공격을 가장 잘 견뎌내는 기업은 몸값을 지불할 만한 가치가 있는지 고민할 필요가 전혀 없는 기업들이다.




