최근 위협 환경에 모습을 드러낸 랜섬웨어 그룹이 이미 기술 분야에서 첫 번째 공개된 피해자를 확보했습니다. 위협 인텔리전스 연구원들은 스스로를 Sovcali라고 부르는 이 그룹이 이중 갈취 캠페인의 일환으로 기술 기업을 다크 웹 유출 포털에 추가한 것을 확인했습니다. 이번 사건은 새로운 랜섬웨어 조직이 꾸준히 등장하고 있으며, 디지털 인프라를 구축하고 보호하는 기업을 포함한 어떤 산업도 표적이 되는 것에서 면제되지 않는다는 사실을 상기시켜 줍니다.

Sovcali 랜섬웨어 그룹에 대해 우리가 아는 것

Sovcali는 신흥 랜섬웨어 조직으로 설명되며, 즉 광범위한 공개 기록 없이 새로 식별된 조직입니다. 경보에 따르면, 이 그룹은 Tor 기반 유출 사이트에 기술 분야 조직을 등재했으며, 이는 랜섬웨어 운영자들이 탈취한 데이터의 공개적 노출을 위협하여 피해자에게 지불을 강요하는 데 사용하는 일반적인 전술입니다.

이 그룹의 방식은 현재 표준이 된 이중 갈취 플레이북을 따릅니다. 단순히 피해자의 파일을 암호화하고 복호화 키에 대한 대가를 요구하는 대신, Sovcali는 암호화를 배포하기 전에 대상 네트워크에서 데이터를 유출하는 것으로 알려졌습니다. 이는 공격자에게 두 가지 압박 수단을 제공합니다. 피해자는 암호화된 시스템의 운영 중단과 함께, 몸값을 지불하지 않을 경우 민감한 정보가 공개되거나 판매될 위협에 직면하게 됩니다.

기술적 측면에서 Sovcali는 AES-256과 RSA 암호화를 조합하여 사용하는 것으로 보고되며, 이는 파일의 빠른 대칭 암호화(AES-256)와 암호화 키 자체를 보호하는 비대칭 계층(RSA)을 결합하기 때문에 랜섬웨어 생태계 전반에서 널리 사용되는 접근 방식입니다. 이 조합은 공격자의 개인 키 없이 무단 복호화를 극도로 어렵게 만들며, 이것이 바로 핵심입니다. 피해자의 시스템이 잠긴 후 그룹의 협상 위치를 강화합니다.

새로운 랜섬웨어 그룹이 계속 등장하는 이유

Sovcali와 같은 그룹의 등장은 고립된 사건이 아닙니다. 범죄적 비즈니스 모델로서의 랜섬웨어는 회복력이 뛰어나고 적응력이 있음이 입증되었으며, 하나의 조직에 대한 법 집행 조치는 종종 해체된 그룹의 계열사나 전직 구성원으로 구성된 새로운 브랜드의 등장으로 이어집니다. 이러한 빠른 조직 형성 패턴은 다른 곳에서도 기록되었으며, 등장 직후 14명 이상의 피해자를 주장한 ExfilSquad 갈취 그룹과 라틴 아메리카에서 새로운 계열사 모집에 집중한 Moondancer 랜섬웨어 그룹에 대한 보도에서 확인할 수 있습니다.

더 넓은 수치도 이러한 추세를 뒷받침합니다. 최근 업계 리뷰인 Black Kite 2026 랜섬웨어 보고서는 단 1년 동안 수천 명의 랜섬웨어 피해자를 추적했으며, Sovcali와 같은 그룹이 틈새 시장이 아닌 이미 혼잡하고 매우 활발한 범죄 시장에 진입하고 있음을 강조합니다. 조직과 개인 모두에게 이는 위협이 하나의 악명 높은 갱단에 국한된 일시적 급증이 아니라 현재 사이버 보안 환경의 지속적인 특징임을 의미합니다.

이중 갈취와 데이터 프라이버시 측면

Sovcali 사건이 프라이버시 관점에서 특히 관련성이 높은 이유는 데이터 유출 요소입니다. 몸값을 지불하지 않고도 암호화된 시스템을 복원할 수 있는 강력한 백업 방식을 갖춘 조직조차도 탈취된 데이터가 공개적으로 유출될 위험에 노출되어 있습니다. 해당 데이터에는 고객 기록, 직원 정보, 지적 재산 또는 내부 통신이 포함될 수 있으며, 이 중 어느 것이든 침해에 직접적인 역할을 하지 않은 사람들을 대상으로 한 후속 사기, 피싱 또는 신원 도용을 촉발할 수 있습니다.

기술 분야 피해자는 자체 고객과 파트너의 민감한 데이터를 보유하는 경우가 많기 때문에 추가적인 위험 차원을 지니며, 이는 단 한 번의 성공적인 공격이 공급망 전체로 파급될 수 있음을 의미합니다.

이것이 당신에게 의미하는 바

기술 기업의 고객, 파트너 또는 직원이라면 이와 같은 사건은 당황하기보다 경계를 유지하라는 신호입니다. 랜섬웨어 그룹은 탈취한 데이터가 암시장에서 가치를 가지거나 협박 수단으로서의 가치를 지니는 데 의존하며, 정보가 유출 사이트에 게시되면 이후 수년 동안 다른 악의적 행위자들에 의해 스크래핑되고 재사용될 수 있습니다. 비정상적인 계정 활동 모니터링, 서비스 전반에 걸친 고유 비밀번호 사용, 가능한 모든 곳에서 다단계 인증 활성화는 이러한 침해의 후속 영향에 대한 가장 효과적인 개인 방어 수단으로 남아 있습니다.

조직의 경우, Sovcali 사건은 성공적인 침입이 암호화뿐만 아니라 데이터 탈취를 수반할 가능성이 높다는 가정의 가치를 강화합니다. 사고 대응 계획은 처음부터 두 시나리오를 모두 고려해야 합니다.

실행 가능한 핵심 사항

  • 이중 갈취가 표준이라고 가정하세요: 시스템을 백업하되, 몸값 지불 여부와 관계없이 탈취된 데이터가 유출될 가능성도 계획하세요.
  • 사용 중인 기술 공급업체의 알림을 주시하고, 침해 공개가 있을 경우 신속히 대응하세요.
  • 고유하고 강력한 비밀번호와 다단계 인증을 사용하여 향후 유출에 자격 증명이 나타날 경우 피해를 제한하세요.
  • Sovcali와 같은 신흥 그룹에 대한 지속적인 위협 인텔리전스 보도를 따르세요. 새로운 랜섬웨어 조직이 계속 형성되고 다양한 산업을 표적으로 삼고 있기 때문입니다.

FAQ: Q1: Sovcali란 무엇인가요? A1: Sovcali는 최근 등장한 신흥 랜섬웨어 조직으로, 다크 웹 유출 사이트에 기술 기업을 등재했습니다. Q2: Sovcali가 피해자에게 사용하는 전술은 무엇인가요? A2: 이중 갈취 전술을 사용하며, 이는 파일을 암호화하기 전에 데이터를 유출하고 몸값을 지불하지 않으면 탈취한 데이터를 게시하겠다고 위협하는 방식입니다. Q3: Sovcali가 사용하는 것으로 알려진 암호화 방법은 무엇인가요? A3: Sovcali는 AES-256과 RSA 암호화의 조합을 사용하는 것으로 알려졌습니다. Q4: 새로운 랜섬웨어 그룹이 계속 등장하는 이유는 무엇인가요? A4: 랜섬웨어가 회복력 있는 범죄 비즈니스 모델이기 때문에 새로운 그룹이 계속 등장하며, 하나의 조직에 대한 법 집행 조치는 종종 해체된 그룹의 계열사나 전직 구성원이 만든 새로운 브랜드로 이어집니다. Q5: Sovcali의 첫 번째 공개된 피해자는 어떤 유형의 조직인가요? A5: Sovcali의 첫 번째 공개된 피해자는 기술 분야 조직입니다. ---END---