랜섬웨어 공격은 결코 느리게 움직이는 위협이 아니었지만, 피해자에게 주어지는 대응 시간은 빠르게 줄어들고 있다. 몇 년 전 단순한 갈취 모델, 즉 기업의 파일을 암호화하고 해독 키에 대한 대가를 요구하는 방식으로 시작된 것이 훨씬 더 공격적인 작전으로 진화했다. 사이버 범죄 집단은 이제 데이터 탈취, 암호화, 공개 압박 캠페인을 결합하여 피해자를 더 세게, 더 빠르게 압박하고 있다. 이러한 변화의 가장 분명한 신호는 바로 랜섬웨어 지불 기한 자체인데, 최근 여러 사건에서 공격자들이 조직에 결과가 악화되기 전에 지불할 시간으로 단 7일만 주는 모습이 나타났다.

랜섬웨어 지불 기한이 줄어드는 이유

랜섬웨어 지불 기한 압박은 단순한 부산물이 아닌 의도적인 전략이 되었다. 더 짧은 기한은 조직이 명확하게 생각하고, 법률 자문을 구하고, 법 집행 기관에 연락하고, 지불 외의 대안을 모색하는 능력을 차단하도록 설계되었다. 피해자가 고객, 규제 기관, 업무 연속성에 동시에 영향을 미칠 수 있는 결정을 단 일주일 안에 내려야 한다면, 성급한 지불 가능성이 상당히 높아진다.

이렇게 압축된 기한은 랜섬웨어 생태계가 얼마나 경쟁적이고 전문화되었는지를 반영한다. 범죄 집단은 단순한 해커보다는 기업처럼 운영되며, 속도는 이제 그들의 운영 모델의 일부가 되었다. 집단이 침해를 지불로 전환하는 속도가 빠를수록 더 빨리 다음 표적으로 넘어갈 수 있으며, 따라서 빠른 기한은 여러 피해자를 동시에 처리하는 처리량을 극대화하는 방법이 된다.

현대 사이버 갈취 작전의 내부

암호화만으로는 더 이상 랜섬웨어 집단이 사용하는 주요 수단이 아니었다. 더 이상 그렇지 않다. 오늘날의 공격은 일반적으로 여러 압박 수단이 함께 작동한다. 공격자는 먼저 암호화를 실행하기 전에 민감한 데이터를 빼내는데, 이는 피해자가 백업에서 시스템을 복구하더라도 공격자에게 협상력을 준다. 그 다음에는 공개 압박 요소가 온다: 다크 웹 사이트에 탈취한 데이터를 유출하겠다는 위협, 피해 기업의 고객이나 비즈니스 파트너에게 직접 통보하겠다는 위협, 또는 침해로 드러날 수 있는 규정 위반 사항을 규제 기관에 알리겠다는 위협이다.

이중 또는 삼중 갈취라고 불리는 이 다각적 접근 방식은 바로 짧은 기한이 공격자에게 그토록 중요한 이유다. 더 이상 단순히 파일을 잠그는 문제가 아니다. 랜섬웨어가 지불되지 않는 날마다 비용이 커지는 복합적인 긴박감을 조성하는 문제다. 빠듯한 기한은 피해자의 선택지를 좁히고 공개 노출 위협이 장기간의 협상보다 훨씬 더 즉각적으로 느껴지게 만든다.

이러한 전술이 최근 사건과 비교되는 방식

더 빠르고 더 가혹한 갈취 기한으로의 추세는 랜섬웨어 집단이 초기 접근 권한을 확보하고 압박을 가하는 방식을 다양화하는 더 넓은 패턴의 일부다. 공격자들은 더 이상 전통적인 피싱 이메일에만 의존하지 않는다. 일부 집단은 AI 기반 개발자 도구를 조작하는 것을 포함한 완전히 새로운 진입점을 모색하기 시작했다. 한 문서화된 사례에서 Aurora 해커들이 Cursor AI를 속여 7개 기업을 침해했다. 이는 러시아어를 사용하는 한 집단이 AI 코딩 어시스턴트를 무기화하여 여러 조직을 손상시키는 방법을 찾았음을 보여준다. 이 사건은 더 짧은 랜섬웨어 지불 기한을 주도하는 것과 동일한 근본 철학을 보여준다: 공격자들은 협상력을 확보하고 초기 침해와 지불 사이의 시간을 단축할 새로운 방법을 끊임없이 실험하고 있다는 것이다.

초기 접근 기술이 더 효율적이고 자동화되면 전체 공격 수명주기가 빨라지며, 랜섬웨어 요구 단계는 단순히 압축되는 최신 단계일 뿐이다. 한때 침해의 조기 경고 신호를 감지하고 대응하는 데 며칠 또는 몇 주가 있었던 조직은 이제 훨씬 더 작은 오차 허용 범위를 갖게 될 수 있다.

카운트다운이 시작되기 전에 조직이 해야 할 일

7일 최후통첩을 받지 않는 가장 좋은 방어책은 애초에 그런 상황에 처하지 않는 것이다. 이는 초기 침해를 예방하는 기본 사항에 투자하는 것을 의미한다: 강력한 접근 통제, 다중 인증, 정기적인 패치, 그리고 전통적인 피싱뿐만 아니라 AI 지원 사회공학 공격도 고려해야 하는 직원 인식 교육이 그것이다.

그만큼 중요한 것은 압박 속에서 처음부터 전략을 구축할 필요가 없는 사고 대응 계획을 갖추는 것이다. 조직은 침해 발생 시 누가 연락을 받아야 하는지, 법률 자문, 법 집행 기관, 사이버 보험사, 또는 사고 대응 업체인지 사전에 알고 있어야 압축된 기한이 당황 속에서 결정을 내리게 강요하지 않도록 할 수 있다. 정기적으로 테스트된 오프라인 백업도 여전히 필수적인데, 탈취된 데이터가 별도의 문제로 남더라도 암호화만으로 공격자가 얻는 협상력을 줄여주기 때문이다.

이것이 당신에게 의미하는 바

어떤 규모의 기업이든, 랜섬웨어 지불 기한 압박은 사고 대응 속도가 이제 예방만큼 중요하다는 신호다. 반응할 수 있는 시간이 짧아진다는 것은 탐지 역량, 커뮤니케이션 계획, 의사 결정 권한이 모두 공격 발생 훨씬 전에 준비되어야 함을 의미한다. 영향을 받은 조직과 연결된 소비자와 직원들도 침해 통보에 주의를 기울여야 하는데, 탈취된 데이터 위협은 랜섬웨어가 지불되지 않더라도 개인 정보가 노출될 수 있음을 의미하기 때문이다.

주요 시사점

랜섬웨어 집단은 압박을 높이고 피해자가 도움을 구하거나 대안을 모색할 시간을 줄이기 위해 지불 기한을 단축하고 있다. 이 전술은 데이터 탈취, 암호화, 공개 노출 위협을 결합한 다층적 갈취로의 더 넓은 변화의 일부다. 조직은 카운트다운 시계 아래에서 성급한 결정을 내리는 상황을 피하기 위해 예방, 사전 훈련된 사고 대응 계획, 그리고 AI 관련 위험을 포함한 진화하는 공격 기술에 대한 인식을 우선시해야 한다.