최신 Zscaler ThreatLabz 조사 결과는 랜섬웨어 조직이 돈을 버는 방식에 뚜렷한 변화가 있음을 보여줍니다. 2025년 4월부터 2026년 3월 사이에 관찰된 활동을 다루는 랜섬웨어 데이터 탈취 2026 보고서에 따르면, 랜섬웨어 사건에서 탈취된 데이터의 양은 전년 대비 275% 이상 증가하여 896.2테라바이트에 달했습니다. 이제 파일을 암호화하는 것만이 전부가 아닙니다. 파일을 탈취하는 것에 현재 협상력의 상당 부분이 있습니다.

이 글에서는 핵심 수치를 살펴보고, 이러한 변화가 왜 중요한지 설명하며, 개인과 소규모 팀을 위한 실용적인 조치를 정리합니다. 여기에서는 원문 보도에서 보고된 수치만 인용하며, 보고서의 일부 세부 사항은 우리가 검토한 요약본에서 확인할 수 없었습니다.

Zscaler ThreatLabz 수치가 보여주는 것

이 보고서는 2025년 4월부터 2026년 3월까지 12개월 동안의 랜섬웨어 활동과 갈취 경제학을 조사합니다. 요약본에서 세 가지 수치가 두드러집니다:

  • 탈취된 데이터: 전년 대비 275% 이상 증가하여 896.2테라바이트에 달했습니다.
  • 추적된 지불금: 랜섬웨어 지불과 관련된 블록체인 거래가 3억 2,800만 달러에 달했습니다.
  • 평균 몸값 지불액: 요약본에 따르면 증가했다고 하지만, 정확한 수치는 우리가 확인할 수 있었던 텍스트에서 잘려 있었습니다.

핵심은 데이터 규모입니다. 이러한 규모의 급증은 공격자들이 정보를 제자리에 잠그는 것뿐만 아니라 피해자 네트워크에서 정보를 빼내는 데 더 많은 노력을 기울이고 있음을 시사합니다. 3억 2,800만 달러라는 수치는 블록체인에서 추적할 수 있었던 지불금을 반영하므로, 연구자들이 관찰할 수 있었던 금액으로 읽어야 하며, 반드시 실제로 오간 자금의 전체 합계는 아닙니다.

왜 암호화가 아닌 탈취된 데이터가 이제 주요 협상력인가

전통적인 랜섬웨어는 단순한 전제로 작동했습니다: 파일을 잠그고, 키에 대한 대가를 요구합니다. 방어자들은 더 나은 백업으로 대응했습니다. 시스템을 복원할 수 있다면 암호화 위협은 상당 부분 힘을 잃습니다.

데이터 탈취는 그 계산을 바꿉니다. 완벽한 백업이 있어도 피해자는 범죄자들이 이미 복사한 정보를 "복원"할 수 없습니다. 위협은 고객 기록, 직원 파일, 재무 문서 또는 내부 이메일의 공개 또는 판매가 됩니다. 백업은 그러한 노출을 되돌리는 데 아무런 도움이 되지 않습니다.

이것이 보고된 탈취 데이터의 증가가 단순한 공격 횟수보다 더 중요한 이유입니다. 이는 데이터 탈취를 통한 갈취가 중심 압박 전술이 되고 있으며, 복구 계획이 가용성뿐만 아니라 기밀성도 다루어야 함을 시사합니다.

이러한 캠페인의 대상도 이해할 가치가 있습니다. 랜섬웨어 조직이 실제로 누구를 대상으로 하는지에 대한 우리의 보도는 공격자들이 조직 내에서 접근하는 사람들을 어떻게 선택하는지 보여주며, 이는 탈취된 접근 권한과 데이터가 처음에 어떻게 획득되는지와 직접적으로 연결됩니다.

AI가 랜섬웨어 운영을 가속화하는 방법

보고서의 설명은 AI 지원 공격을 데이터 탈취 증가와 연결합니다. 우리가 검토한 요약본은 구체적인 기법을 명시하지 않으므로 세부 사항을 추측하는 것은 실수일 것입니다. 일반적인 용어로 말할 수 있는 것은 자동화가 공격자들이 더 적은 노력으로 더 많은 것을 할 수 있도록 돕는다는 것입니다: 대량의 탈취된 파일을 분류하고, 귀중한 자료를 더 빠르게 찾고, 한때 더 많은 수작업이 필요했던 운영을 확장하는 것입니다.

실용적인 시사점은 속도에 관한 것입니다. 공격자들이 민감한 데이터를 더 빠르게 찾고 이동할 수 있다면, 초기 접근과 심각한 피해 사이의 시간 창이 줄어듭니다. 한때 충분히 빠르다고 여겨졌던 탐지와 대응이 그렇지 않을 수 있습니다.

이것이 당신에게 의미하는 것

대부분의 독자에게 보고된 추세는 세 가지를 의미합니다.

백업은 필요하지만 충분하지 않습니다. 백업은 파일에 대한 접근을 잃는 것으로부터 보호합니다. 파일이 유출되는 것으로부터는 보호하지 않습니다.

VPN은 이것을 해결하지 못합니다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 이는 신뢰할 수 없는 네트워크에서 유용합니다. 랜섬웨어 조직은 일반적으로 침해된 계정, 탈취된 자격 증명 또는 피싱과 같은 다른 경로를 통해 침입합니다. VPN만으로는 그러한 어떤 것도 막을 수 없으므로, 하나의 계층으로 취급해야 하며 갈취에 대한 방어로 여겨서는 안 됩니다.

저장하는 데이터가 적을수록 탈취될 것도 적습니다. 더 이상 보관하지 않는 데이터는 탈취될 수 없습니다. 이는 오래된 이메일 아카이브를 가진 개인과 수년간의 고객 기록을 보유한 소규모 기업 모두에게 적용됩니다.

개인과 소규모 팀을 위한 실용적인 조치

  • 계정을 안전하게 보호하세요. 비밀번호 관리자, 고유한 비밀번호, 그리고 SMS보다는 인증 앱이나 하드웨어 키를 사용한 다중 인증을 사용하세요.
  • 오프라인 또는 불변 백업을 유지하세요. 실제로 작동하는지 알 수 있도록 복원을 테스트하세요.
  • 신속하게 패치하세요. 운영 체제, 브라우저, 라우터 및 모든 원격 접근 도구를 업데이트하세요.
  • 저장하는 것을 줄이세요. 더 이상 필요하지 않은 오래된 파일, 보관된 사서함, 내보내기를 삭제하고, 반드시 보관해야 하는 민감한 데이터는 암호화하세요.
  • 접근을 제한하세요. 사람들에게 필요한 권한만 부여하고, 퇴사한 직원이나 계약자의 계정은 제거하세요.
  • 긴급 메시지를 의심하세요. 피싱은 여전히 침입의 흔한 경로이므로, 예상치 못한 요청은 별도의 채널을 통해 확인하세요.
  • 계획을 세우세요. 침해가 의심될 경우 누구에게 연락하고 무엇을 해야 하는지, 영향을 받은 사람들에게 어떻게 알릴지를 미리 결정하세요.

핵심 요점

Zscaler ThreatLabz의 랜섬웨어 데이터 탈취 2026 보고서는 잠긴 파일이 아닌 탈취된 정보가 피해자에 대한 압박을 주도하는 환경을 설명합니다. 896.2TB가 탈취되고 3억 2,800만 달러의 추적 가능한 지불금이 발생한 상황에서 공격자에 대한 재정적 유인은 분명합니다.

범죄자들이 하는 일을 통제할 수는 없지만, 노출을 줄일 수는 있습니다. 보유한 데이터를 검토하고, 백업이 실제로 복원되는지 확인하고, 계정 보안을 강화하는 것부터 시작하세요. 공격자들이 피해자를 선택하는 방식을 이해하려면 중간 관리자를 대상으로 하는 랜섬웨어 조직에 관한 우리 글을 읽고, 이번 주에 한 시간을 내어 자신의 계정과 백업을 점검하세요.