랜섬웨어 해커에게 돈을 지불한다고 평화가 보장되지는 않는다
문제를 없애기 위해 랜섬웨어 몸값을 지불하는 조직들은 그 전략을 재고할 필요가 있을 수 있다. TechRadar가 보도한 새로운 연구에 따르면, 몸값을 지불한 피해자의 56%가 시스템에 다시 접근할 수 있었지만, 3분의 1이 넘는 37%는 첫 번째 지불 직후 두 번째 갈취 요구를 받았다. 또 다른 2%는 돈을 냈지만 데이터를 전혀 복구하지 못했다.
이러한 발견은 랜섬웨어 몸값을 지불하는 것이 단순한 거래(지불하고 복호화 키를 받고 끝)라는 일반적인 가정에 의문을 제기한다. 대신, 이 데이터는 상당수의 피해자에게 첫 번째 지불이 해결이 아니라 공격자의 오프닝 무브로 간주된다는 점을 시사한다. 이는 최근 다른 연구 결과와도 일치한다. 별도의 랜섬웨어 보고서에 따르면 거의 절반의 조직이 지불한 후 협상한다고 합니다, 이는 랜섬웨어 지불이 깔끔한 일회성 비용인 경우가 드물다는 생각을 뒷받침한다.
해커가 더 많은 것을 요구하러 돌아오는 이유
반복적인 갈취 시도의 논리는 공격자 입장에서 간단하다. 피해 조직이 이미 지불 의사와 능력을 입증했다면, 그 조직은 후속 요구의 더 매력적인 표적이 된다. 랜섬웨어 그룹은 운영 복구, 고객 데이터 보호, 규제 벌금 회피라는 압박을 받는 기업들이 장기간의 다운타임이나 공개적인 침해 공개 위험을 감수하기보다 다시 지불하려는 경우가 많다는 것을 알고 있다.
이 연구는 몸값 협상 과정의 또 다른 복잡성, 즉 가격 유연성도 강조한다. 보고서에 인용된 전문가들은 랜섬웨어 운영자들이 종종 초기 요구액을 낮추며, 일부 할인 폭은 원래 요구 가격의 최대 96%에 달한다고 지적한다. 이는 관대함이 아니다. 첫 번째 숫자를 의도적으로 부풀리고 실제 목표는 피해자로부터 어떤 금액이든 받아내는 협상 전략을 반영한다. 이러한 역학을 이해하는 것이 중요한 이유는 몸값 요구가 합리적인 시장에서 정해진 고정 가격이 아니라는 점을 보여주기 때문이다. 이는 이미 스트레스를 받고 있는 조직이 지불할 의사가 있는 최대 금액을 끌어내기 위해 설계된 협상의 시작 가격이다.
종합하면, 부풀려진 초기 요구, 큰 폭의 할인, 반복적인 갈취 패턴은 공정한 교환이 아닌 지렛대(레버리지)를 중심으로 구축된 생태계의 모습을 그린다. 피해자가 한 번 지불하면 공격자는 압박이 효과가 있다는 증거를 갖게 되며, 그 데이터 포인트는 같은 조직을 상대로 다시 사용되거나 범죄 조직 내에서 표적이 추적할 가치가 있다는 증거로 공유될 수 있다.
이것이 당신에게 의미하는 바
개인, 중소기업, 대기업 모두에게 중요한 점은 어떤 경우에도 절대 몸값을 지불해서는 안 된다는 것이 아니라 (이는 모든 조직이 자신의 위험 감수 한계와 법적 의무에 따라 저울질해야 하는 결정이다), 지불을 결코 보장된 해결책으로 취급해서는 안 된다는 점이다. 몸값 지불을 고려하는 사람이라면 그것이 마지막 요구가 아닐 가능성과 돈을 건네고 나서도 데이터 복구가 보장되지 않음을 계획해야 한다.
이는 전담 사고 대응 팀이 없는 소규모 조직과 개인에게 특히 관련이 깊다. 동일한 지불한 후 다시 협상하는 피해자들을 보여주는 랜섬웨어 보고서는 충분한 자원을 갖춘 기업들조차 공격 후 루프를 종결짓는 데 어려움을 겪는다는 점을 강조한다. 전문적인 사고 대응 지원 없이는 지불 후 유리한 결과를 얻을 확률이 소규모 표적에게 더 나을 것은 아니다.
실질적인 시사점은 사후 협상 기술보다 예방과 준비가 훨씬 더 중요하다는 것이다. 신뢰할 수 있는 오프라인 백업, 테스트된 복구 절차, 강력한 엔드포인트 보안은 애초에 공격자가 가진 지렛대(레버리지)를 감소시킨다. 백업에서 복구할 수 있기 때문에 조직이 지불을 고려할 필요가 전혀 없다면, 두 번째 요구의 위험을 포함한 전체 갈취 사이클은 무의미해진다.
실행 가능한 교훈
랜섬웨어와 그에 뒤따르는 갈취 사이클에 대한 노출을 줄일 수 있는 몇 가지 구체적인 조치는 다음과 같다:
- 복구가 공격자의 협조에 의존하지 않도록 오프라인 또는 별도의 격리된 환경에 저장된 정기적이고 테스트된 백업을 유지한다.
- 모든 몸값 지불은 보장된 해결책이 아니라 후속 요구의 실제 위험이 있는 비즈니스 결정으로 취급한다.
- 지불 결정을 내리기 전에 법 집행 기관과 경험 많은 사고 대응 전문가를 참여시킵니다. 이들은 종종 공격자 그룹의 실적에 대한 통찰력을 가지고 있다.
- 패치, 다중 요소 인증, 네트워크 세분화를 포함한 기본적인 보안 위생에 투자하여 애초에 피해자가 될 가능성을 줄인다.
궁극적으로 이 연구는 랜섬웨어 지불이 종결을 사는 것이 아니라 기회를 사는 것임을 상기시킨다. 협상에 의존하기보다 회복 탄력성을 계획하는 조직은 몸값 요구에 직면하든 그렇지 않든 훨씬 더 강력한 위치에 서게 된다.




