최신 Zscaler ThreatLabz 조사 결과는 랜섬웨어 조직이 돈을 버는 방식에 뚜렷한 변화가 있음을 보여줍니다. 2025년 4월부터 2026년 3월 사이에 관찰된 활동을 다루는 랜섬웨어 데이터 탈취 2026 보고서에 따르면, 랜섬웨어 사건에서 탈취된 데이터의 양은 전년 대비 275% 이상 증가하여 896.2테라바이트에 달했습니다. 이제 파일을 암호화하는 것만이 전부가 아닙니다. 파일을 탈취하는 것에 현재 협상력의 상당 부분이 있습니다.
이 글에서는 핵심 수치를 살펴보고, 이러한 변화가 왜 중요한지 설명하며, 개인과 소규모 팀을 위한 실용적인 조치를 정리합니다. 여기에서는 원문 보도에서 보고된 수치만 인용하며, 보고서의 일부 세부 사항은 우리가 검토한 요약본에서 확인할 수 없었습니다.
Zscaler ThreatLabz 수치가 보여주는 것
이 보고서는 2025년 4월부터 2026년 3월까지 12개월 동안의 랜섬웨어 활동과 갈취 경제학을 조사합니다. 요약본에서 세 가지 수치가 두드러집니다:
- 탈취된 데이터: 전년 대비 275% 이상 증가하여 896.2테라바이트에 달했습니다.
- 추적된 지불금: 랜섬웨어 지불과 관련된 블록체인 거래가 3억 2,800만 달러에 달했습니다.
- 평균 몸값 지불액: 요약본에 따르면 증가했다고 하지만, 정확한 수치는 우리가 확인할 수 있었던 텍스트에서 잘려 있었습니다.
핵심은 데이터 규모입니다. 이러한 규모의 급증은 공격자들이 정보를 제자리에 잠그는 것뿐만 아니라 피해자 네트워크에서 정보를 빼내는 데 더 많은 노력을 기울이고 있음을 시사합니다. 3억 2,800만 달러라는 수치는 블록체인에서 추적할 수 있었던 지불금을 반영하므로, 연구자들이 관찰할 수 있었던 금액으로 읽어야 하며, 반드시 실제로 오간 자금의 전체 합계는 아닙니다.
왜 암호화가 아닌 탈취된 데이터가 이제 주요 협상력인가
전통적인 랜섬웨어는 단순한 전제로 작동했습니다: 파일을 잠그고, 키에 대한 대가를 요구합니다. 방어자들은 더 나은 백업으로 대응했습니다. 시스템을 복원할 수 있다면 암호화 위협은 상당 부분 힘을 잃습니다.
데이터 탈취는 그 계산을 바꿉니다. 완벽한 백업이 있어도 피해자는 범죄자들이 이미 복사한 정보를 "복원"할 수 없습니다. 위협은 고객 기록, 직원 파일, 재무 문서 또는 내부 이메일의 공개 또는 판매가 됩니다. 백업은 그러한 노출을 되돌리는 데 아무런 도움이 되지 않습니다.
이것이 보고된 탈취 데이터의 증가가 단순한 공격 횟수보다 더 중요한 이유입니다. 이는 데이터 탈취를 통한 갈취가 중심 압박 전술이 되고 있으며, 복구 계획이 가용성뿐만 아니라 기밀성도 다루어야 함을 시사합니다.
이러한 캠페인의 대상도 이해할 가치가 있습니다. 랜섬웨어 조직이 실제로 누구를 대상으로 하는지에 대한 우리의 보도는 공격자들이 조직 내에서 접근하는 사람들을 어떻게 선택하는지 보여주며, 이는 탈취된 접근 권한과 데이터가 처음에 어떻게 획득되는지와 직접적으로 연결됩니다.
AI가 랜섬웨어 운영을 가속화하는 방법
보고서의 설명은 AI 지원 공격을 데이터 탈취 증가와 연결합니다. 우리가 검토한 요약본은 구체적인 기법을 명시하지 않으므로 세부 사항을 추측하는 것은 실수일 것입니다. 일반적인 용어로 말할 수 있는 것은 자동화가 공격자들이 더 적은 노력으로 더 많은 것을 할 수 있도록 돕는다는 것입니다: 대량의 탈취된 파일을 분류하고, 귀중한 자료를 더 빠르게 찾고, 한때 더 많은 수작업이 필요했던 운영을 확장하는 것입니다.
실용적인 시사점은 속도에 관한 것입니다. 공격자들이 민감한 데이터를 더 빠르게 찾고 이동할 수 있다면, 초기 접근과 심각한 피해 사이의 시간 창이 줄어듭니다. 한때 충분히 빠르다고 여겨졌던 탐지와 대응이 그렇지 않을 수 있습니다.
이것이 당신에게 의미하는 것
대부분의 독자에게 보고된 추세는 세 가지를 의미합니다.
백업은 필요하지만 충분하지 않습니다. 백업은 파일에 대한 접근을 잃는 것으로부터 보호합니다. 파일이 유출되는 것으로부터는 보호하지 않습니다.
VPN은 이것을 해결하지 못합니다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 이는 신뢰할 수 없는 네트워크에서 유용합니다. 랜섬웨어 조직은 일반적으로 침해된 계정, 탈취된 자격 증명 또는 피싱과 같은 다른 경로를 통해 침입합니다. VPN만으로는 그러한 어떤 것도 막을 수 없으므로, 하나의 계층으로 취급해야 하며 갈취에 대한 방어로 여겨서는 안 됩니다.
저장하는 데이터가 적을수록 탈취될 것도 적습니다. 더 이상 보관하지 않는 데이터는 탈취될 수 없습니다. 이는 오래된 이메일 아카이브를 가진 개인과 수년간의 고객 기록을 보유한 소규모 기업 모두에게 적용됩니다.
개인과 소규모 팀을 위한 실용적인 조치
- 계정을 안전하게 보호하세요. 비밀번호 관리자, 고유한 비밀번호, 그리고 SMS보다는 인증 앱이나 하드웨어 키를 사용한 다중 인증을 사용하세요.
- 오프라인 또는 불변 백업을 유지하세요. 실제로 작동하는지 알 수 있도록 복원을 테스트하세요.
- 신속하게 패치하세요. 운영 체제, 브라우저, 라우터 및 모든 원격 접근 도구를 업데이트하세요.
- 저장하는 것을 줄이세요. 더 이상 필요하지 않은 오래된 파일, 보관된 사서함, 내보내기를 삭제하고, 반드시 보관해야 하는 민감한 데이터는 암호화하세요.
- 접근을 제한하세요. 사람들에게 필요한 권한만 부여하고, 퇴사한 직원이나 계약자의 계정은 제거하세요.
- 긴급 메시지를 의심하세요. 피싱은 여전히 침입의 흔한 경로이므로, 예상치 못한 요청은 별도의 채널을 통해 확인하세요.
- 계획을 세우세요. 침해가 의심될 경우 누구에게 연락하고 무엇을 해야 하는지, 영향을 받은 사람들에게 어떻게 알릴지를 미리 결정하세요.
핵심 요점
Zscaler ThreatLabz의 랜섬웨어 데이터 탈취 2026 보고서는 잠긴 파일이 아닌 탈취된 정보가 피해자에 대한 압박을 주도하는 환경을 설명합니다. 896.2TB가 탈취되고 3억 2,800만 달러의 추적 가능한 지불금이 발생한 상황에서 공격자에 대한 재정적 유인은 분명합니다.
범죄자들이 하는 일을 통제할 수는 없지만, 노출을 줄일 수는 있습니다. 보유한 데이터를 검토하고, 백업이 실제로 복원되는지 확인하고, 계정 보안을 강화하는 것부터 시작하세요. 공격자들이 피해자를 선택하는 방식을 이해하려면 중간 관리자를 대상으로 하는 랜섬웨어 조직에 관한 우리 글을 읽고, 이번 주에 한 시간을 내어 자신의 계정과 백업을 점검하세요.




에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)