공격자들이 랜섬웨어 플레이북을 다시 쓰고 있다
수년 동안 랜섬웨어 공격에서 살아남기 위한 표준 조언은 간단했습니다. 좋은 백업을 유지하면 몸값을 지불하지 않고도 시스템을 복원할 수 있다는 것이었습니다. 이제 그 조언만으로는 충분하지 않습니다. Helixstorm의 새로운 보고서는 랜섬웨어 백업 공격의 우려스러운 변화를 조명합니다. 위협 행위자들이 운영 중인 파일 하나를 건드리기 전에 백업 인프라를 사냥하고 있다는 것입니다.
보고서에 따르면, 공격자들은 파일 하나를 건드리기 전에 백업 콘솔을 사냥하고, 백업을 완전히 삭제하는 대신 보존 기간을 단축하며, 피해자가 너무 늦을 때까지 안전망이 사라진 것을 알아차리지 못하도록 복구 데이터를 조용히 손상시킵니다. 이것은 의도적인 전략입니다. 회사가 백업에서 시스템을 복원할 수 있다면 몸값 요구는 그 힘을 잃습니다. 그래서 공격자들은 복구가 선택지가 아니도록 만드는 방식으로 적응해 왔습니다.
이 전술은 하룻밤 사이에 나타난 것이 아닙니다. 랜섬웨어 운영자들은 암호화 이후에도 도난당한 데이터를 추가적인 협박 수단으로 사용하는 이중 갈취 방법을 수년간 정교화해 왔습니다. CRPx0 랜섬웨어의 이중 갈취 공격 방식과 같은 사례에서 볼 수 있듯이 말입니다. 백업을 먼저 노리는 것은 단순히 다음 논리적 단계입니다. 공격이 가시화되기 전에 피해자의 선택지를 제거하는 것입니다.
가동 시간뿐만 아니라 프라이버시 측면에서 중요한 이유
백업을 노리는 랜섬웨어에 대한 대부분의 보도는 비즈니스 연속성에 초점을 맞춥니다. 시스템이 얼마나 오래 중단되는지, 몸값이 얼마인지, 운영이 얼마나 빨리 재개되는지 같은 것들입니다. 그러나 더 많은 주목을 받아야 할 프라이버시 차원이 있습니다.
공격자가 백업 콘솔을 장악하면 단순히 파일을 복구할 수 있는 능력을 위협하는 것만이 아닙니다. 그들은 종종 고객 기록, 재무 세부 정보, 건강 정보, 또는 운영 중인 시스템에서 삭제되었지만 백업 아카이브에 여전히 존재하는 직원 개인 데이터 등 민감한 데이터의 과거 사본에 접근하게 됩니다. 손상되거나 유출된 백업은 단일 운영 서버에 있을 수 있는 것보다 훨씬 더 많은 수개월 또는 수년간 보관된 개인 정보를 한 번에 노출할 수 있습니다.
이것은 랜섬웨어 그룹이 협박 수단을 극대화하기 위해 비즈니스 모델을 적응시키는 더 넓은 패턴의 일부입니다. Gunra 랜섬웨어의 전체 ransomware-as-a-service 모델 확장에 대한 FBI의 최근 경고는 이러한 전술이 효과가 입증되면 얼마나 빠르게 확산되는지 보여줍니다. 한 그룹이 복구 시스템을 먼저 공격하는 데 성공을 거두면, 그 기술은 패키지화되어 제휴사에 판매되어 동일한 위협에 직면하는 조직의 수를 기하급수적으로 늘립니다.
소규모 조직도 예외가 아닙니다. 중소기업의 랜섬웨어 탐지 증가에 대한 연구, 특히 2026년 초 인도에서의 발견은 공격자들이 대기업에만 집중하는 것이 아니라 넓은 그물을 던지고 있음을 시사합니다. 소규모 기업의 백업 인프라는 종종 모니터링과 분리가 덜 되어 있어 이러한 전술에 더 쉬운 표적이 됩니다.
불변·에어갭 복구의 필요성
Helixstorm 보고서는 불변 및 에어갭 백업 시스템이 이러한 추세에 대한 가장 강력한 방어책이라고 지적합니다. 불변 백업은 관리자 자격 증명을 가진 사람이라도 설정된 보존 기간 동안 변경하거나 삭제할 수 없습니다. 에어갭 백업은 메인 네트워크에서 물리적 또는 논리적으로 격리되어 있어 운영 시스템을 장악한 공격자가 쉽게 백업 환경으로 전환할 수 없습니다.
이 두 가지 접근 방식이 함께 랜섬웨어 그룹이 악용하는 법을 배운 틈새를 메웁니다. 공격자가 백업에 도달하거나 수정할 수 없다면, 보존 기간을 단축하거나 복구 지점을 손상시키는 것이 훨씬 어려워집니다. 이것이 위험을 완전히 제거하지는 않지만, 공격자가 현재 피해자의 협박 수단을 제거하는 데 사용하는 가장 쉬운 경로를 차단합니다.
업계 전반에 걸쳐, 이것은 랜섬웨어가 느려지지 않고 단지 진화했을 뿐임을 보여주는 신호입니다. 랜섬웨어 활동이 2025년에 감소하지 않고 재편되었다는 최근 분석은 이 아이디어를 뒷받침합니다. 공격자들은 사라지지 않고 조직 인프라의 어느 부분을 먼저 공격할지 정교화하고 있습니다.
이것이 당신에게 의미하는 바
비즈니스 IT 인프라를 관리하거나 소규모 팀의 백업을 감독하는 경우, 이 변화는 "좋은 백업 위생"의 의미를 바꿉니다. 정기적으로 백업을 실행하는 것만으로는 더 이상 충분하지 않습니다. 해당 백업이 실제로 변조로부터 보호되는지, 백업 콘솔에 대한 접근이 엄격히 제한되고 모니터링되는지, 복구 지점이 작동한다고 가정하지 않고 정기적으로 테스트되는지 확인해야 합니다.
일반 소비자에게 있어서 그 시사점은 더 간접적이지만 여전히 중요합니다. 거래하는 회사가 백업도 손상시키는 랜섬웨어 공격을 당할 경우, 노출된 개인 데이터의 범위는 처음에 보고된 것보다 더 클 수 있습니다. 백업 또는 아카이브 시스템을 구체적으로 언급하는 침해 통지에 주의를 기울일 가치가 있습니다. 이는 종종 일반적인 단일 시스템 침해보다 더 광범위한 데이터 노출을 의미하기 때문입니다.
주요 시사점
랜섬웨어 백업 공격은 이러한 위협이 작동하는 방식에 있어 중요한 변화를 나타내며, 그 영향은 다운타임과 몸값 지불을 넘어섭니다. 조직은 백업이 진정으로 불변하고 메인 네트워크에서 격리되어 있는지 감사하고, 백업 관리 콘솔에 누가 접근할 수 있는지 확인하며, 백업을 설정해두고 잊는 안전망으로 취급하지 말고 정기적인 일정으로 복구 절차를 테스트해야 합니다. 소비자는 회사가 침해 범위를 어떻게 설명하는지, 특히 백업 시스템이 언급될 때 주의를 기울여야 합니다. 이는 종종 초기 헤드라인이 시사하는 것보다 더 많은 양의 개인 데이터 노출을 의미하기 때문입니다.




