Stormous 랜섬웨어, 카톨릭 아메르스포르트 공격 주장
2026년 6월 2일, 랜섬웨어 그룹 스토머스(Stormous)는 네덜란드에 위치하고 katholiekamersfoort.nl 도메인으로 운영되는 교회 단체인 카톨릭 아메르스포르트(Katholiek Amersfoort)에 대한 사이버 공격의 배후를 자처했습니다. 이들의 주장에 따르면, 이 공격으로 회원, 기부자, 그리고 직원일 가능성이 있는 개인정보를 포함한 10GB 이상의 민감한 데이터가 탈취되었습니다.
이번 침해 사고는 비영리 단체나 종교 단체라고 해서 랜섬웨어 표적에서 예외가 아니라는 사실을 상기시킵니다. 교회, 자선 단체, 지역사회 조직은 연락처, 기부 내역, 회원 명부 등 상당한 양의 개인 데이터를 보유하고 있지만, IT 예산이 적고 사이버 보안 자원이 제한된 상태로 운영되는 경우가 많습니다. 이 조합이 이들을 매력적인 표적으로 만듭니다.
비영리 및 종교 단체가 취약한 이유
스토머스는 새로운 위협 행위자가 아닙니다. 이 그룹은 수년간 활동해 왔으며, 여러 부문과 지역에 걸쳐 조직들을 빈번하게 표적으로 삼았습니다. 이들이 네덜란드의 교회 네트워크를 공격한 것은 더 큰 추세를 보여줍니다. 랜섬웨어 그룹은 상당한 재정 자원이 있는지 여부와 관계없이 갈취에 활용할 수 있는 데이터를 보유한 모든 조직을 점점 더 공격하고 있습니다.
종교 및 지역사회 단체의 경우, 몇 가지 요인이 위험을 더욱 가중시킵니다. 많은 경우 전담 IT 직원보다는 자원봉사자에 의존합니다. 예산 제약으로 인해 보안 소프트웨어, 패치 일정, 암호화된 백업 시스템이 종종 자금 부족 상태이거나 아예 존재하지 않습니다. 이름, 주소, 전화번호, 재정 기여 기록을 포함한 회원 데이터는 수년간 보안 업데이트가 이루어지지 않은 오래된 데이터베이스나 콘텐츠 관리 시스템에 저장되어 있는 경우가 많습니다.
이는 고립된 패턴이 아닙니다. 쿡빌 지역 의료 센터(Cookeville Regional Medical Center)에서 337,917명의 환자 정보를 노출한 병원 랜섬웨어 침해 사건도 비슷한 논리를 따랐습니다. 공격자들은 민감한 개인 기록을 보유하고 있지만 반드시 기업 수준의 방어 체계를 갖추지 못한 기관을 노렸습니다. 마찬가지로, 2억 7,500만 건의 학생 기록을 위험에 빠뜨린 ShinyHunters의 Canvas 공격과 같은 대규모 침해 사건은 표적 결정을 좌우하는 것이 업종의 명성이 아니라 데이터 양이라는 점을 보여줍니다.
유출되었을 가능성이 높은 데이터
카톨릭 아메르스포르트 침해 사건의 전체 범위가 공식적으로 확인되지는 않았지만, 스토머스가 주장한 10GB 이상의 데이터 탈취는 상당한 규모입니다. 이러한 유형의 교회 네트워크는 일반적으로 다음을 보유합니다:
- 회원 및 기부자의 이름과 연락처 정보
- 은행 계좌 정보나 결제 수단 정보를 포함할 수 있는 기부 및 재정 기여 기록
- 내부 커뮤니케이션 및 행정 문서
- 신분증을 포함할 수 있는 직원 또는 자원봉사자의 개인 기록
이러한 데이터 범주 중 어느 것이든 피싱 캠페인, 신원 사기 또는 다크 웹 마켓플레이스에서의 판매에 사용될 수 있습니다. 회원, 기부자, 행사 참여자로서 카톨릭 아메르스포르트와 상호작용한 적이 있는 개인은 자신의 개인정보가 유출되었을 가능성이 있다고 간주해야 합니다.
이것이 당신에게 의미하는 바
회원, 기부자, 혹은 카톨릭 아메르스포르트나 침해 사건을 경험한 다른 종교 또는 지역사회 단체의 연락처라면, 노출을 줄이기 위해 취할 수 있는 구체적인 조치가 있습니다.
유출 데이터베이스에서 내 데이터를 모니터링하세요. 유출된 자격 증명 데이터를 색인하는 서비스는 알려진 덤프에서 내 이메일 주소나 비밀번호가 발견되면 알려줄 수 있습니다. 특히 거래했던 조직의 침해 소식이 있을 때마다 이러한 서비스에 정기적으로 이메일 주소를 확인하세요.
영향을 받은 조직과 연결된 비밀번호를 변경하세요. 회원 포털과 이메일, 뱅킹, 소셜 미디어 같은 다른 서비스에 동일한 이메일 주소와 비밀번호 조합을 사용하는 경우, 즉시 해당 자격 증명을 변경하세요. 모든 계정에 고유하고 강력한 비밀번호를 사용하고 신뢰할 수 있는 비밀번호 관리자에 저장하세요.
표적 피싱 시도를 조심하세요. 회원 명단을 확보한 공격자는 종종 그 데이터를 사용해 설득력 있는 피싱 이메일을 작성합니다. 교회 회원 자격을 언급하거나, 결제를 요구하거나, 링크를 통해 계정 정보를 확인하도록 요청하는 모든 메시지를 의심하세요.
민감한 상호작용에는 암호화된 통신을 사용하세요. 어떤 조직과 민감한 개인 정보나 금융 정보를 소통할 때는 연결이 암호화되어 있는지 확인하세요. VPN은 공용 또는 공유 네트워크에서 트래픽을 보호하여 전송 중 데이터가 가로채질 위험을 줄이는 데 도움이 될 수 있습니다.
조직에 데이터 보호 방법을 문의하세요. 비영리 및 종교 단체는 EU의 일반 개인정보 보호법(GDPR)을 포함한 데이터 보호 규정의 적용을 받습니다. 네덜란드 또는 다른 EU 국가에 거주하는 경우, 조직이 자신에 대해 어떤 데이터를 보유하고 있는지 물어볼 권리가 있으며 특정 상황에서는 삭제를 요청할 수 있습니다. 네덜란드 데이터 보호 당국(Autoriteit Persoonsgegevens)은 랜섬웨어로 인한 데이터 침해에 대한 지침을 발표했으며, 자신의 권리가 침해되었다고 생각될 경우 도움을 받을 수 있는 기관입니다.
조직적 관점에서, 카톨릭 아메르스포르트 침해 사건은 암호화된 오프사이트 백업, 공격자의 측면 이동을 막기 위한 네트워크 분할, 그리고 소규모 비영리 조직이라도 정기적인 보안 감사의 중요성을 강조합니다. 네트워크 경계 내부에서도 기본적으로 어떤 사용자나 시스템도 신뢰하지 않는 제로 트러스트 원칙은 공격자가 초기 접근 권한을 얻은 후 할 수 있는 피해를 상당히 제한할 수 있습니다.
네덜란드 교회 네트워크에 대한 스토머스 랜섬웨어 공격이 대기업에 대한 침해 사건과 같은 헤드라인을 장식하지는 않을 수 있지만, 지역사회 구성원의 개인 데이터는 그만큼 민감하고 피해도 그만큼 현실적입니다. 정보를 숙지하고, 자신의 데이터 노출을 모니터링하며, 개인정보를 맡긴 조직에 기본적인 보안 위생에 투자하도록 압력을 가하는 것이 이러한 환경을 헤쳐나가는 일반인에게 가장 효과적인 도구입니다.




