랜섬웨어 공격에 대한 완전한 가이드
랜섬웨어 공격은 피해자의 파일이나 시스템을 암호화하고, 액세스를 복구하기 위해 대가(몸값)를 요구합니다. 이로 인해 업무가 중단되고 데이터가 손실되며, 상당한 금전적 피해와 평판 훼손으로 이어질 수 있습니다.
특성 | 세부 정보 |
|---|---|
|
공격 유형 |
Ransomware |
|
영향 수준 |
치명적 |
|
대상 |
기업, 정부, 의료, 교육, 중요 인프라, 중소기업(SMB) |
|
주요 공격 경로 |
피싱 이메일, 취약점 악용(RDP, VPN, 패치되지 않은 시스템), 탈취한 자격 증명, 선행 악성코드, 공급망/관리 서비스 제공자(MSP) |
|
동기 |
금전적 이득, 스파이 활동, 서비스 중단, 해크티비즘 |
|
일반적인 예방 방법 |
다중 인증(MFA), 패치 관리, 엔드포인트 탐지 및 대응(EDR/XDR), 방화벽, 보안 인식 교육, 네트워크 세분화, 변경 불가능한 백업 |
위험 요인 | 수준 |
|---|---|
|
잠재적 피해 |
치명적
|
|
공격 실행 용이성 |
중간-높음
|
|
발생 가능성 |
높음 |
랜섬웨어 활동을 얼마나 빠르게 감지할 수 있는지 확신이 없으신가요?
전문가와 상담하여 환경 전반의 탐지 및 대응 역량을 강화하세요.
랜섬웨어 공격이란 무엇인가요?
랜섬웨어는 금전(몸값)을 지불할 때까지 컴퓨터 시스템에 대한 접근을 차단하거나 소중한 데이터를 암호화하는 유형의 악성 소프트웨어입니다. 랜섬웨어는 피싱 이메일, 악성 다운로드, 패치되지 않은 취약점 악용을 통해 네트워크로 확산됩니다. 활성화되면 파일이나 시스템을 잠그고(대부분 암호화폐 형태로) 접근을 해제하기 위한 결제를 요구합니다.
랜섬웨어는 모든 규모의 조직을 위협하는 가장 파괴적인 형태의 악성코드 중 하나입니다. 비즈니스 연속성을 직접적으로 저해하고 운영을 방해하며, 재정적 피해와 평판 훼손이라는 두 가지 측면에서 피해를 유발하기 때문입니다.
랜섬웨어 변종
랜섬웨어는 여러 형태와 유형으로 나타나며, 각 유형은 피해자가 대금을 지불하도록 압박하기 위해 서로 다른 전술을 사용합니다. 다음과 같습니다:
- 암호화형 랜섬웨어(crypto): 파일을 암호화하고 복호화 키에 대한 대금을 요구합니다.
- 로커형 랜섬웨어: 전체 시스템에 대한 액세스를 차단하여 사용자를 완전히 잠급니다.
- 유출형/독스웨어(Leakware/doxware): 몸값을 지불하지 않으면 민감한 데이터를 공개하겠다고 위협합니다.
- 겁박형(Scareware): 사용자가 대금을 지불하도록 속이기 위해 가짜 경고나 보안 알림을 표시합니다.
- 와이퍼: 몸값을 요구하는 대신 데이터를 영구적으로 파괴하여 되돌릴 수 없는 손실을 초래합니다.
랜섬웨어는 1989년의 AIDS 트로이목마(플로피 디스크를 통해 확산됨)에서 출발해 2017년의 WannaCry(웜 형태로 악용 가능한 취약점을 사용해 전 세계 시스템을 마비시킴)까지, 극적으로 진화해 왔습니다. 2025년까지 공격자들은 데이터 암호화, 데이터 유출, 피해자 고객과 파트너에 대한 직접적인 위협을 결합한 삼중 갈취(triple extortion)를 채택했습니다. 이로 인해 현대 랜섬웨어는 그 어느 때보다 더 공격적이고 영향 범위가 광범위해졌습니다.
랜섬웨어는 어떻게 작동하나요?
랜섬웨어 공격은 침투-암호화-갈취라는 구조화된 라이프사이클을 따릅니다. 랜섬웨어가 작동하는 각 단계를 이해하면, 조직은 경고 신호를 조기에 파악하고 광범위한 피해가 발생하기 전에 대응할 수 있습니다.
1단계: 감염
공격은 초기 침해로부터 시작됩니다. 일반적인 침투 경로에는 다음이 포함됩니다:
- 악성 첨부 파일 또는 링크가 포함된 피싱 이메일
- 침해된 웹사이트에서 발생하는 드라이브-바이 다운로드
- 원격 데스크톱 프로토콜(Remote Desktop Protocol, RDP)과 같은 인터넷에 노출된 서비스의 악용
- 도난당한 또는 취약한 자격 증명의 악용
- 소프트웨어, VPN 또는 타사 서비스에서 패치되지 않은 취약점
- Emotet, QakBot, Bumblebee와 같은 선행 악성코드/보급형 로더의 배포
- 관리형 서비스 제공업체(MSP)와 공급망 파트너를 침해해 랜섬웨어를 광범위하게 배포
일단 침투하면 악성코드는 대상 환경에 거점을 마련한 뒤, 측면 이동과 권한 상승을 진행합니다.
2단계: 실행
침투가 완료되면 랜섬웨어가 페이로드를 실행합니다. 먼저 로컬 및 네트워크 드라이브를 스캔해 가치 있는 파일을 찾고, 복구를 막기 위해 섀도 복사본과 백업을 삭제하며, 경우에 따라 권한 상승을 위해 자격 증명(크리덴셜)을 훔치기도 합니다. 일부 변종은 PowerShell 또는 Windows Management Instrumentation (WMI) 같은 내장 도구를 사용해 은밀하게 실행합니다. 또한 현대적인 랜섬웨어는 추가 도구나 스크립트를 배포해 안티바이러스와 기타 보안 도구처럼 보안 방어를 비활성화한 뒤, 그 다음 단계로 진행할 수도 있습니다.
3단계: 암호화 및 갈취(익스톨션)
이 공격 단계는 “랜섬웨어가 장악한 파일에 무엇을 하는가?”라는 질문에 답합니다. 이 단계에서 악성코드는 하이브리드 암호화를 사용해 중요 파일과 시스템을 잠급니다. 하이브리드 암호화는 데이터를 보호하기 위한 빠른 대칭 암호화와, 키를 보호하기 위한 강력한 비대칭 암호화를 결합합니다. 여기서 키는 공격자가 개인 키(private key)를 사용해 제어합니다. 암호화 전 또는 암호화 중에 공격자는 자신의 협상력을 강화하기 위해 민감한 데이터를 훔칩니다. 그 다음에는 파일을 해제하는 데 필요한 복호화 키의 대가로 금전을 요구합니다. 시간이 지나면서 전술은 단일 갈취(파일 암호화)에서 이중 갈취(암호화 + 데이터 절도)로 발전했으며, 현재는 삼중 갈취로 진화해 있습니다. 삼중 갈취는 피해자의 고객 및 파트너를 표적으로 삼는 등의 위협이나 분산 서비스 거부(Distributed Denial of Service, DDoS) 공격을 통해 압박을 가합니다.
4단계: 몸값 요구
암호화가 완료되면 감염된 시스템에 몸값 요구(랜섬) 메모가 표시되며, 결제 방법과 기한이 함께 제시됩니다. 공격자는 익명성을 위해 대부분 Bitcoin이나 Monero 같은 암호화폐로 결제를 요구합니다. 신원과 위치를 숨기기 위해 Tor 기반 포털을 통해 통신을 라우팅합니다. 이러한 포털은 몸값 결제 사이트 또는 "유출 사이트(leak sites)"를 호스팅하는 데도 사용되며, 결제 후 복호화 지침을 제공합니다.
5단계: 확장
고급 공격에서는 랜섬웨어가 탈취한 자격 증명과 도메인 신뢰 관계를 악용해 네트워크 전반으로 옆으로(수평으로) 확산됩니다. 그다음 공격자는 추가 엔드포인트를 침해해 통제 범위를 넓히고 더 많은 시스템을 암호화합니다. 또한 피해를 최대화하고 복구 옵션을 줄이기 위해 백업, 클라우드 환경, 그리고 연결된 공급망을 대상으로 하거나 암호화할 수도 있습니다. 이러한 전술은 몸값 협상 중 공격자의 협상력을 높여 줍니다.
6단계: 결과
공격이 완료된 후 피해자는 데이터 복구가 보장되지 않는 상황에서도 몸값을 지불하거나, 지불을 거부하고 백업, 복호화 도구, 그리고 법 집행 기관 또는 사고 대응 지원을 통해 복구를 선택합니다. 어느 경로든 비용과 위험, 그리고 후속 조치가 수반됩니다.
공격 흐름 다이어그램
다음 다이어그램과 예시 스토리는 공격자의 초기 침입부터 최종적인 비즈니스 결과까지 랜섬웨어 캠페인의 진행 과정을 보여줍니다.
금융 서비스 회사에서 랜섬웨어 공격은 직원이 피싱 이메일을 열면서 시작되었습니다. 해당 이메일은 악성코드를 설치하고 공격자에게 네트워크 접근 권한을 제공했습니다. 얼마 지나지 않아 중요 파일이 암호화되었고, 민감 데이터는 공격자 서버로 유출되었습니다.
영향을 받은 시스템에는 몸값 요구 메시지(랜섬 노트)가 표시되어 결제를 요구하고 훔친 데이터의 유출을 위협했습니다. IT 팀은 공격을 차단하고 오프라인 백업에서 시스템을 복구했으며, 수사기관에도 협조했습니다.
조직은 몸값을 지불하는 대신, 영향을 받은 시스템을 재구축하고 더 나은 백업, MFA, 직원 교육을 통해 방어 체계를 강화했습니다.
랜섬웨어 공격 사례
다음은 다양한 전술, 영향, 동기를 보여주는 주요 랜섬웨어 사고의 유명하고 실제 사례입니다.
사례 | 영향 |
|---|---|
|
WannaCry (2017) |
WannaCry 공격(2017)은 패치되지 않은 Windows 시스템의 EternalBlue 취약점을 악용했습니다. 공격은 150개가 넘는 국가로 빠르게 확산되어 며칠 내에 20만 대가 넘는 컴퓨터를 감염시켰고, 많은 경우 공격자들은 감염된 각 머신당 $300~$600을 몸값으로 요구했습니다. 하지만 감염 규모를 고려하면 실제로 몸값을 지불한 피해자는 거의 없었습니다. 이 공격은 의료와 같은 핵심 분야를 심각하게 교란했으며, 영국의 National Health Service(NHS)가 특히 큰 타격을 받았습니다. 전 세계적으로 총 재정적 피해는 미화 40억~80억 달러(US $4–$8 billion)로 추정되어, WannaCry는 역사상 가장 치명적인 사이버 유행 중 하나로 꼽힙니다. |
|
NotPetya (2017) |
NotPetya 공격(2017)은 WannaCry 공격 직후에 발생했지만 훨씬 더 파괴적이었습니다. 이 공격은 몸값을 수집하기보다는 되돌릴 수 없는 피해를 유발하도록 설계된, ‘랜섬웨어이면서 와이퍼’ 역할을 하는 형태였습니다. 이 공격은 손상된 회계 소프트웨어 업데이트를 통해 우크라이나에서 시작되었고, 빠르게 전 세계로 확산되어 Maersk, Merck, Mondelez, FedEx의 TNT Express를 포함한 다국적 기업들의 시스템을 마비시켰습니다. 전 세계의 총 손실은 100억 달러(US $10 billion)를 넘었으며, Maersk만 해도 약 3억 달러(US $300 million) 규모의 손해를 보고했습니다.
|
|
Colonial Pipeline attack (2021) |
2021년, DarkSide 랜섬웨어 그룹이 미국의 핵심 에너지 인프라를 공격한 Colonial Pipeline 공격을 주도했습니다. 이 공격은 동부 해안 연료의 거의 45%를 공급하는 미국 최대 연료 파이프라인을 며칠 동안 가동 중단하게 만들었습니다. 그 결과 연료 부족, 혼란(공포) 구매, 광범위한 서비스 장애가 발생했습니다. 회사는 몸값으로 440만 달러(US $4.4 million)를 지불했으며, 그중 일부는 이후 FBI가 회수했습니다.
|
|
Costa Rica government attack (2022) |
코스타리카 정부 공격(2022)은 랜섬웨어가 한 국가 전체를 어떻게 붕괴시킬 수 있는지 보여주었습니다. Conti 그룹은 재무부와 노동부를 포함한 27개 정부 기관을 표적으로 삼아 경제 활동, 세금 징수, 수출입 서비스, 세관, 급여 지급을 교란했습니다. 공격으로 인해 추정 피해액이 2억 달러(US $200 million)를 초과하자 코스타리카 대통령은 국가 비상사태를 선포했습니다. |
랜섬웨어 공격의 결과
랜섬웨어 공격은 데이터 암호화와 몸값(랜섬) 지불을 넘어서는 광범위한 결과를 초래합니다. 조직의 재무, 운영, 명성, 법적 지위에 미치는 영향은 장기적인 과제를 만들 수 있습니다.
영향 영역 | 설명 |
|---|---|
|
재무 |
랜섬웨어 사고는 직접적인 몸값 지급, 포렌식 조사 비용, 시스템 복구 비용, 장기 가동 중단으로 인해 상당한 재정적 부담을 초래합니다. 조직이 몸값을 지불하지 않더라도 사고 대응, 복구 비용, 손실 매출, 법적 제재로 인해 수백만 달러 규모의 비용에 직면할 수 있습니다. 또한 피해자는 더 높은 사이버 보험료를 부담하게 될 수 있습니다.
|
|
운영 |
업무 프로세스와 운영의 혼란은 즉각적이며 매우 심각합니다. 중요 시스템에 접근할 수 없게 되어 생산 라인, 공급망 운영, 필수 서비스가 중단됩니다. 조직은 비효율적이고 느린 수작업 프로세스로 되돌려야 할 수 있습니다. 복구 노력은 며칠 또는 몇 주가 소요될 수 있으며, 이는 생산성과 업무 연속성에 영향을 미칩니다.
|
|
평판 |
랜섬웨어 사고는 조직의 평판에도 피해를 줄 수 있습니다. 고객은 회사가 데이터를 보호할 수 있다는 믿음을 잃고, 부정적인 언론 보도는 대중의 신뢰를 약화시킬 수 있습니다. 장기적인 영향으로는 고객 이탈, 신규 고객 유치의 어려움, 파트너 및 투자자와의 관계 악화 등이 포함됩니다.
|
|
법률/규제 |
랜섬웨어 공격은 법적 및 규제상의 결과를 초래할 수 있습니다. 민감 데이터가 탈취되면 GDPR 또는 HIPAA와 같은 개인정보 보호 법률을 위반하게 되어, 조직이 침해 사실을 보고하고 조사, 소송, 규제 과태료에 직면할 수 있습니다. 규제가 엄격한 산업에서는 이러한 침해로 인해 면허 정지, 추가적인 컴플라이언스 감사, 감독 기관의 제재가 발생할 수도 있습니다. |
랜섬웨어 공격의 흔한 표적: 누가 위험에 처해 있나요?
솔직히 말해, 데이터를 저장하거나 서비스를 제공하기 위해 디지털 시스템에 의존하는 어떤 조직이든 랜섬웨어 공격에 당할 수 있습니다. 다만 특정 산업은 데이터의 가치, 운영의 중요성, 또는 제한된 사이버보안 리소스 때문에 더 높은 위험에 직면해 있습니다. 다음은 랜섬웨어 공격의 가장 흔한 표적들입니다.
의료 기관
병원, 클리닉, 의료 연구 기관은 랜섬웨어 공격자의 주요 표적입니다. 이들 조직은 전자건강기록(EHR)과 개인정보(PII)처럼 매우 민감한 환자 데이터를 처리합니다. 환자 안전을 보장하기 위해 의료 시스템은 반드시 운영을 지속해야 하므로, 공격자는 이러한 긴급성을 악용해 피해자가 몸값을 지불하도록 압박합니다.
정부 및 공공 부문
지자체, 부처, 정부 기관은 세금 징수, 공공 안전, 유틸리티(공공 서비스) 같은 중요한 시민 서비스를 관리합니다. 이러한 기관에 대한 랜섬웨어 공격은 필수 운영을 마비시키고, 전체 지역사회에 영향을 미치는 대규모 혼란을 초래하며, 공공의 신뢰를 약화시킬 수 있습니다. 많은 정부 기관은 여전히 레거시 시스템을 운영하고 사이버보안 예산도 부족해 사이버 범죄자에게 손쉬운 표적이 됩니다.
교육 부문
학교, 대학, 연구 시설은 학생, 교직원, 동문이 소유한 방대한 양의 개인정보뿐 아니라 사이버 범죄자를 끌어들일 수 있는 가치 있는 연구 데이터를 보유하고 있습니다. COVID-19 팬데믹 동안 원격 및 하이브리드 학습이 확산되면서 공격 표면도 더욱 넓어졌습니다. IT 예산이 제한적인 가운데 디지털 의존성이 커지면서, 많은 교육 기관이 랜섬웨어의 빈번한 피해자가 되었고, 막대한 가동 중단 비용, 데이터 절도, 그리고 핵심 연구 작업의 잠재적 손실에 직면하고 있습니다.
금융 기관
은행, 보험사, 핀테크 기업은 금융 자산과 민감한 고객 데이터에 접근할 수 있어 공격자의 관심을 끕니다. 침해 사고는 직접적인 금전적 이득은 물론, 사기 또는 재판매에 활용할 수 있는 가치 있는 탈취 정보를 제공할 수 있습니다. 또한 금융 부문은 엄격한 준수 규정을 따라야 하므로, 랜섬웨어 사고의 결과가 과태료, 고객 손실, 평판 훼손을 통해 더 크게 증폭됩니다.
핵심 기반 시설
에너지 공급업체, 유틸리티, 교통 네트워크, 통신 회사는 사회의 기반을 형성합니다. 이 분야에서의 랜섬웨어 공격은 연료 유통 중단, 전력 차단, 통신 시스템 마비 같은 광범위한 혼란을 야기할 수 있습니다. 예를 들어 2021년 콜로니얼 파이프라인 공격은 미국 전역의 연료 부족 사태로 이어져, 랜섬웨어가 국가 단위의 결과를 초래할 수 있음을 보여줍니다.
중소기업(SMB)
중소기업(SMB)은 가장 빈번한 랜섬웨어 피해자 가운데 하나입니다. 많은 조직이 고도화된 보안 인프라를 구축할 예산이 없어 매력적인 “손쉬운 표적”이 됩니다. 공격자는 이들을 공급망 공격의 디딤돌로 활용해 더 큰 표적에 침투하려는 경향이 있습니다. 랜섬웨어로 인한 장기간의 가동 중단과 몸값 요구는 중소기업의 생존을 위협할 수 있어, 그 재정적 타격은 치명적일 수 있습니다.
제조 및 유통
공장, 물류 제공업체, 유통 기업은 POS(판매 시점) 단말기, 공급망 소프트웨어, 생산 네트워크 같은 상호 연결된 시스템에 의존합니다. 랜섬웨어 공격은 제조 라인을 멈추고 전자상거래 거래를 동결시켜 막대한 매출 손실로 이어질 수 있습니다. 공격자는 이러한 상황을 이용합니다. 즉, 가동 중단의 모든 한 시간이 기업에 비용을 발생시키기 때문입니다.
위험 평가
랜섬웨어 공격의 위험 수준을 이해하려면 잠재적 영향, 실행의 용이성, 전반적인 가능성을 평가해야 합니다. 아래에서는 각 위험 요인과 그 정당성을 설명합니다.
위험 요인 | 수준 |
|---|---|
|
잠재적 피해 |
치명적
|
|
실행 용이성 |
중간~높음
|
|
발생 가능성 |
높음 Statista에 따르면 Statista 2023년에 전 세계 조직의 72.7%가 랜섬웨어의 영향을 받았다고 보고했습니다. |
랜섬웨어 공격을 예방하는 방법
랜섬웨어 공격을 방지하려면 기업은 강력한 기술적 통제, 직원 인식 제고, 사전 계획을 결합한 방어 전략을 실행해야 합니다. 단 하나의 도구로 공격을 완전히 막을 수는 없지만, 시스템, 자격 증명, 그리고 사람의 행동 전반에 걸쳐 취약점을 점검하고 대응하면 조직의 위험 노출을 크게 줄일 수 있습니다.
인터넷에 노출된 시스템
공격자는 노출된 서비스와 패치되지 않은 시스템을 악용해 초기 액세스를 확보하는 것으로 관찰되어 왔습니다. 조직은 다음을 수행해야 합니다:
- 알려진 취약점을 차단하기 위해 운영 체제, 웹 애플리케이션, 펌웨어에 정기적으로 패치와 업데이트를 적용하십시오.
- 랜섬웨어 확산에 악용되는 SMBv1과 같은 오래된 프로토콜을 비활성화하십시오.
- 취약한 지점을 파악하기 위해 정기적인 취약점 스캔과 침투 테스트를 수행하십시오.
- 원격 관리 포트(예: RDP, SSH)에 대한 공개 액세스를 제한하고, 원격 연결에는 VPN 또는 보안 게이트웨이를 사용하세요.
자격 증명
손상된(유출된) 자격 증명은 랜섬웨어 운영자에게 손쉬운 침투 경로가 됩니다. 조직은 다음을 수행해야 합니다:
- 피싱에 강한 MFA를 적용하세요. 특히 권한이 높은 계정과 원격 계정에 대해 우선 적용해야 합니다.
- 사용자 권한을 관리하고 프로비저닝/프로비저닝 해제를 자동화하기 위해 ID 및 액세스 관리(IAM) 제어를 도입하세요.
- 비밀번호 관리자를 사용해 강력하고 고유한 비밀번호를 생성하고 저장하세요.
- 관리자는 일상 업무에 일반 계정을 사용하고, 실제로 관리자 권한이 필요할 때만 관리자 계정으로 전환하여 가로 이동(lateral movement) 위험을 제한해야 합니다.
피싱 및 소셜 엔지니어링
피싱은 가장 널리 사용되는 랜섬웨어 유포 방법입니다. 방어 체계를 구축하려면:
- 직원이 피싱 이메일, 가짜 로그인 페이지, 의심스러운 첨부파일을 인식할 수 있도록 교육하세요.
- DMARC, SPF, DKIM 같은 이메일 인증 표준을 적용하여 스푸핑된 도메인을 차단하세요.
- 샌드박싱 및 고급 위협 방지 도구를 사용해 이메일 첨부파일과 링크를 필터링하세요.
- 모의 피싱 훈련을 실시하여 인지도를 테스트하고 강화하세요.
엔드포인트 보호
엔드포인트는 랜섬웨어 페이로드의 주요 타깃입니다. 이를 보호하려면:
- 행위를 모니터링하고 실시간으로 악성 활동을 차단하기 위해 엔드포인트 탐지 및 대응(EDR) 도구를 배포하세요.
- 승인되지 않은 실행 파일이 실행되지 않도록 애플리케이션 허용 목록(화이트리스트)과 차단 목록(블랙리스트)을 적용하세요.
- 침입 탐지 시스템(IDS)과 Sysmon 구성을 사용해 의심스러운 시스템 이벤트를 기록하고 분석하세요.
- 모든 엔드포인트 에이전트를 중앙에서 관리하고 정기적으로 업데이트하세요.
백업
시스템과 데이터를 백업하기 위한 강력한 전략을 수립해야 합니다. 이는 공격 발생 시 빠르게 복구하고 피해를 최소화하는 데 도움이 됩니다. 공격자는 백업을 삭제하려고 시도하므로, 백업이 안전하게 저장되도록 해야 합니다.
- 공격자가 변경하거나 삭제할 수 없는 오프라인 또는 불변(immutable) 백업을 유지하세요.
- 중요 시스템의 골든 이미지(golden image)를 생성해, 신속하게 복원할 수 있도록 하세요.
- SaaS와 클라우드 워크로드에는 클라우드-투-클라우드 백업 솔루션을 사용하세요.
- MFA와 방화벽 같은 ID 및 액세스 관리(IAM) 시스템을 사용해, 백업이 저장된 시스템을 보호하세요.
- 백업 복구 프로세스를 정기적으로 테스트하여 필요할 때 정상적으로 작동하는지 확인하세요.
전반적인 보안 강화
공격 표면을 줄이기 위해 전반적인 보안 태세를 강화하세요.
- 모든 사용자와 디바이스는 위치와 무관하게 반드시 검증해야 하는 제로 트러스트 아키텍처를 도입하세요.
- 부서 또는 시스템 간에 랜섬웨어가 확산될 수 있는 가능성을 차단하기 위해 네트워크를 분리하세요.
- 자산 인벤토리를 유지하여 환경에 연결된 모든 장치, 소프트웨어, 서비스의 현황을 추적하세요.
- 관리자 권한을 제한하고 모든 계정에 대해 최소 권한 원칙을 강제하세요.
전조(전 단계) 악성코드와 엔드포인트 보호
다수의 랜섬웨어 공격은 TrickBot, Emotet, 또는 QakBot과 같은 다른 악성코드에 의해 선행되며, 이들은 랜섬웨어 배포를 위해 시스템을 준비합니다. 조직은 다음을 수행해야 합니다:
- 휴리스틱 및 행동 기반 탐지를 제공하는 중앙 관리형 안티바이러스와 EDR 솔루션을 사용하세요.
- 승인되지 않은 스크립트와 실행 파일을 차단하기 위해 애플리케이션 화이트리스트 및 블랙리스트를 적용하세요.
- 침입 탐지 시스템(IDS)과 Sysmon 구성을 통해 초기 경고 징후를 조기에 모니터링하세요.
- 초기 단계에서 맬웨어를 신속히 제거하고, 영향을 받은 시스템을 격리하여 공격이 확산되지 않도록 조치하세요.
제3자 및 관리 서비스 제공업체(Managed Service Providers, MSPs)
공격자는 한 번에 여러 고객에게 도달하기 위해 신뢰하는 벤더와 MSP를 노리는 경우가 많습니다.
- 데이터 또는 인프라를 처리하는 모든 제3자에 대해 보안 의무를 명확히 명시한 계약서를 작성하세요.
- 벤더에 대해 최소 권한 접근을 적용하여 네트워크 가시성을 제한하세요.
- 전용 계정, 암호화, 클라우드 환경에서의 멀티테넌트 격리 등 보안 클라우드 운영(SCPs)을 요구하세요.
- 벤더의 활동과 액세스 로그를 이상 징후가 있는지 지속적으로 모니터링하세요.
랜섬웨어 사고에 대비하기
최선의 방어책을 갖추고 있더라도 조직은 랜섬웨어 사고에 대비해야 합니다. 준비 수준은 얼마나 빨리 복구할 수 있는지에 달려 있습니다.
- 역할, 에스컬레이션 경로, 격리(Containment) 절차를 정의하는 사고 대응 계획(Incident Response Plan, IRP)을 개발하고 테스트하세요.
- 언론 및 고객 통지를 포함해야 하는 내부 및 대외 커뮤니케이션 계획을 수립하세요.
- 중요 연락처와 IRP 문서의 사본을 오프라인에 저장하세요. 여기에는 임원, IT 담당자, 법 집행 기관(예: FBI 및 CISA), 그리고 관련 정보 공유 및 분석 센터(Information Sharing and Analysis Centers, ISACs) 등이 포함될 수 있습니다.
- 주(州) 및 연방, 그리고 국제 법률에 따른 개인정보 유출 통지 의무 요건을 이해하세요.
- 사이버 보험과 법률 자문의 역할을 정의하여 몸값(랜섬) 결정과 사고 이후 복구를 안내하세요.
Netwrix가 어떻게 도울 수 있는지
Netwrix는 랜섬웨어에 대응하는 사고 대응 역량을 높이고 방어 체계를 강화하는 보안 도구 모음을 제공합니다. Netwrix Threat Manager가 최전선 방어 역할을 수행하는 한편, 회사의 다른 솔루션들도 가시성을 강화하고 피해 확산 범위를 제한하며 더 빠른 복구를 가능하게 함으로써 랜섬웨어로부터 보호합니다.
Netwrix Threat Manager
Threat Manager는 실시간 위협 탐지와 자동화된 대응을 제공합니다.
- 실시간으로 파일 시스템과 신원(Identity) 관련 활동을 지속적으로 모니터링합니다. 고급 위협 모델을 통해 랜섬웨어와 유사한 행위(예: 대량 파일 작업, 의심스러운 RMM 도구 사용, 비정상적인 쓰기 또는 삭제, 비정상적인 암호화 패턴)를 탐지합니다. 또한 이 애플리케이션은 Active Directory 전반에서 권한 상승 시도, 계정 이상 징후, 의심스러운 인증을 식별하며, 하이브리드 환경을 위해 Microsoft Entra ID와 원활하게 통합됩니다.
- 손상된 계정을 비활성화하고, 비밀번호를 재설정하며, 활성 세션을 종료하고, 계정을 “compromised(침해됨)”로 표시하는 등 자동화된 차단(격리) 조치를 실행합니다.
- 또한 이메일 또는 모바일 알림을 통해 전달되는 실시간 경고를 생성합니다.
- PowerShell 스크립트, 웹훅(webhooks), 그리고 SIEM/알림 시스템(Slack, ServiceNow, Teams) 등을 통해 통합하고 사용자 지정할 수도 있습니다.
- Threat Manager는 온프레미스 AD 환경뿐만 아니라 Microsoft Entra ID에도 보호 기능을 확장합니다.
Netwrix Threat Prevention
Threat Prevention Active Directory의 의심스러운 변경, 위험한 인증 이벤트, 중요 개체 변경을 침해로 확대되기 전에 탐지해 경고하거나 차단함으로써 예방 계층을 추가합니다.
Netwrix Endpoint Protector
Endpoint Protector 엔드포인트 제어를 제공하고 데이터 유출을 방지합니다. 무단 USB와 기타 승인되지 않은 장치를 차단하고 파일 전송을 제어하여 데이터 전송을 모니터링하고 제어합니다. 또한 암호화를 적용하며, 오프라인에서도 작동할 수 있어 데이터 유출 위험을 완화합니다.
Netwrix Auditor
Auditor 는 시스템 변경 사항, 사용자 활동 및 파일 수정을 추적하고 보고합니다. 누가 무엇을 언제 수행했는지에 대한 가시성을 제공하며, 랜섬웨어 활동의 초기 징후를 탐지하고 사고 이후 조사를 수행하는 데 유용합니다.
Netwrix Threat Manager로 랜섬웨어를 탐지하고 대응하세요. 무료 체험판을 다운로드하세요.
탐지, 완화 및 대응 전략
랜섬웨어 공격을 신속하게 탐지하고 대응하는 조직은 피해 규모와 복구 시간을 줄일 수 있습니다.
탐지
랜섬웨어 감염이 확산되기 전에 이를 차단하려면 조기 탐지가 중요합니다. 보안 팀은 다음과 같은 경고 징후를 파악하기 위해 시스템과 네트워크를 지속적으로 모니터링해야 합니다:
- 대량 파일 이름 변경, 암호화 또는 섀도 복사본 삭제(시스템 복원에 사용됨) 등 의심스러운 파일 활동.
- 데이터 전송에서 예상치 못한 급증이 발생하거나, 알려진 명령 및 제어(command-and-control, C2) 서버와의 통신이 이루어지는 등 비정상적인 네트워크 트래픽.
- Mimikatz 같은 도구를 사용한 자격 증명 덤핑 시도 또는 LSASS에 대한 액세스.
- 원격 모니터링 및 관리(Remote Monitoring and Management, RMM) 도구의 비정상적인 활동 또는 Cobalt Strike 비콘. 이는 공격자의 측면 이동(lateral movement) 또는 지속성(persistence)을 나타낼 수 있습니다.
EDR, SIEM, Sysmon 솔루션은 선제적 모니터링을 가능하게 하며, 이를 통해 이러한 징후를 조기에 감지하고 조사(분석)를 위한 알림을 트리거할 수 있습니다.
대응(완화) 단계
랜섬웨어 사고를 감지하면 보안 팀은 위협을 차단하고 증거를 보존하기 위해 신속하게 조치해야 합니다. IT, 법무, 경영진(임원) 팀은 효과적이고 규정 준수에 부합하는 대응을 보장하기 위해 조율해야 합니다.
- 추가 확산을 방지하기 위해 감염된 시스템(개별 컴퓨터, 서버 등)을 즉시 네트워크에서 격리하세요.
- 필요한 경우, 영향을 받은 네트워크 세그먼트를 오프라인으로 전환하여 손상되지 않은 장치와의 통신을 차단하세요. 특정 네트워크 세그먼트 내에서 침해가 여러 장치로 확산되었을 것으로 의심되는 경우 또는 영향을 받은 모든 시스템을 즉시 식별할 수 없는 경우에 이렇게 하십시오.
- 감염된 장치를 식별하고 연결을 끊은 후, 악성코드 제거(anti-malware) 도구를 사용해 랜섬웨어를 제거하세요. 숨겨진 악성코드는 다시 나타나 더 많은 파일을 감염시킬 수 있으므로, 모든 시스템이 깨끗해질 때까지는 정상 운영을 재개하지 마십시오.
- 네트워크에 랜섬웨어가 없다는 확신이 들면, 전체 시스템 스캔을 실행하여 복구 후 문제를 일으킬 수 있는 잔여 악성코드를 찾아내세요.
- 랜섬웨어 또는 악성코드의 출처를 찾아보세요. 이를 통해 감염이 어떻게 확산되는지 더 쉽게 파악할 수 있습니다. 직원들에게 자신의 컴퓨터에서 발견한 이상 징후가 있는지, 의심스러운 이메일의 첨부파일이나 링크를 클릭했는지 확인해 보십시오.
- 추후 분석 및 수사를 위해 시스템 이미지, 메모리 덤프, 로그 파일을 포함한 포렌식 증거를 보존하세요.
- FBI, CISA 또는 해당 업계의 Information Sharing and Analysis Center (ISAC)와 같은 적절한 기관에 알리세요.
대응
위협을 억제한 후에는 시스템을 복구하고 재발을 방지하는 데 초점이 전환됩니다:
- 모든 비밀번호를 재설정하고 손상된 자격 증명을 폐기해 공격자의 접근을 차단합니다.
- 악용된 취약점을 패치하고 시스템을 강화하여 보안 허점을 해소합니다.
- 골든 이미지(악성코드가 없는 것으로 검증된 신뢰할 수 있는 시스템 기준선)를 사용해 영향을 받은 장비를 깨끗하게 재구축합니다.
- 백업 파일이 해킹되었거나 삭제되었다면 잠재적인 복호화 도구를 찾아보세요. 여러 기관에서는 데이터를 복호화하는 데 도움이 될 수 있는 무료 도구와 프로그램으로 지원을 제공하며, 이는 Resources and government support 섹션에서 설명합니다.
- StopRansomware.gov 또는 해당 업종의 ISAC과 같은 신뢰할 수 있는 플랫폼을 통해 광범위한 커뮤니티와 침해 지표(IOC)를 공유하세요. 이는 다른 사람들이 유사한 공격에 대응하는 데 도움이 될 수 있습니다.
몸값을 지불해야 할까요?
FBI, CISA, NSA는 조직들이 몸값을 지불하지 말 것을 강력히 권고합니다. 지불에는 심각한 위험이 따릅니다.
- 데이터가 복호화될 것이라는 보장도 없고, 공격자가 다시 공격하지 않을 것이라는 보장도 없습니다.
- 지급금은 범죄 운영을 자금으로 뒷받침하고 추가 공격을 부추깁니다.
- 일부 랜섬웨어 그룹은 제재 대상 기관이므로, 지불이 연방법을 위반하고 처벌로 이어질 수 있습니다.
지불 대신 다음과 같은 더 안전한 대안을 고려하세요:
- 오프라인으로 유지하거나 변경 불가능한 저장소에 보관된 안전한 백업에서 복구하세요.
- No More Ransom 프로젝트에서 제공하는 무료 복호화 도구를 사용하세요.
- 수사기관에 협조를 요청하세요. 수사기관은 규정을 위반하지 않으면서 복구를 돕거나 공격자와의 협상에 참여할 수 있습니다.
영국 정부는 몸값 지급을 금지하자는 제안까지 내놓았습니다. 이에 따르면 공공 부문 기관과 국가 핵심 기반시설 운영자( NHS, 지방자치단체, 학교 포함 )는 몸값 요구에 응할 수 없게 됩니다.
자원 및 정부 지원
조직은 랜섬웨어에 혼자 맞서지 않아도 됩니다. 많은 정부 및 산업 분야의 자료가 지원, 위협 정보, 복구 도구를 제공합니다.
|
미국 정부 기관 |
|
|
무료 공개 자료 |
|
|
가이드라인 프레임워크 |
|
|
산업별 ISAC |
업종별 ISAC에 가입하면 지능형 정보(인텔리전스)를 공유하고, 적시에 알림을 받으며, 해당 산업 전반에서 방어 노력을 조율할 수 있습니다. 전체 목록은 여기에서 확인할 수 있습니다: National Council of ISACs |
산업별 영향
랜섬웨어는 각 산업에 서로 다른 방식으로 영향을 미치지만, 그 결과는 전 분야에서 보편적으로 매우 심각합니다. 모든 산업은 서비스 중단, 평판 손상, 대중의 신뢰 저하로 이어질 수 있는 고유한 운영·재무·규제상의 위험에 직면해 있습니다.
업종 | 영향 |
|---|---|
|
의료 |
랜섬웨어 공격은 전자 건강 기록(EHRs)에 대한 액세스를 암호화하거나 차단함으로써 병원 운영을 마비시킬 수 있습니다. 그 결과 수술이 지연되고 환자 치료가 중단될 수 있습니다. 보호 대상 건강 정보(PHI)가 노출되면 HIPAA 위반으로 이어져 막대한 벌금이 부과될 수 있습니다. 또한 조직은 장기적인 평판 손상도 겪을 수 있습니다. |
|
금융 |
금융기관에 대한 공격은 금융 데이터의 절도, 무단 거래, 장기간 서비스 중단으로 이어질 수 있습니다. 이러한 사고는 재정 손실, PCI DSS 준수 실패, 고객 신뢰 저하로 이어집니다.
|
|
정부 |
정부 기관을 표적으로 하는 랜섬웨어는 응급 대응, 교통, 공공 서비스(유틸리티) 등 핵심 공공 서비스를 중단시킬 수 있습니다. 전력이나 상수도 같은 핵심 인프라를 방해하면 광범위한 혼란이 발생할 수 있기 때문에, 이 분야는 특히 표적이 되기 쉽습니다. 시민 데이터와 기밀 정보가 노출되면 국가 안보 위험이 발생하고, 공공 기관에 대한 신뢰가 저하될 수 있습니다. |
|
교육 |
학교, 대학교, 연구 기관은 방대한 양의 개인 데이터와 연구 데이터를 보관합니다. 공격은 수업을 중단시키고 학생 및 직원 기록을 노출시키며, 가치 있는 지적 재산을 암호화해 몸값을 요구할 수 있습니다.
|
|
제조 |
제조업체는 지속적인 생산 라인과 연결된 산업 시스템(IoT 및 SCADA)에 의존합니다. 랜섬웨어 공격은 운영을 중단시켜 막대한 재정 손실로 이어질 수 있습니다. 가동 중단 비용이 매우 크기 때문에, 많은 기업이 생산을 재개하기 위해 몸값을 빠르게 지불하는 것을 선호합니다.
|
|
기술 및 IT 서비스 |
기술 기업과 서비스 제공업체는 여러 고객을 위해 데이터와 인프라를 관리하기 때문에 매력적인 공격 대상입니다. 단 한 번의 침해로 공급망을 통해 확산되어 수백 개 조직에 영향을 줄 수 있습니다. 공격자는 이러한 영향력을 악용해 더 광범위한 혼란을 일으키고 더 높은 몸값을 요구합니다. |
Netwrix Data Classification이 어떻게 도움이 되는지
온프레미스 및 클라우드 환경 전반에 걸쳐 민감 데이터(의료 기록, 금융 정보, 정부 데이터)를 분류하고 태깅함으로써 Netwrix Data Classification 조직이 가장 중요한 부분에 보호 및 백업 노력을 집중할 수 있도록 지원합니다. 이 솔루션은 컴플라이언스 활동도 간소화할 수 있습니다. 규정의 적용을 받는 데이터를(HIPAA, GDPR, PCI DSS) 매핑하고 태깅하여 보고서를 더 쉽게 생성하고, 데이터 주체 요청에 대응하며, 데이터 처리 정책을 입증할 수 있게 해줍니다.
공격의 진화와 향후 동향
랜섬웨어 공격은 더 빠르고, 더 적응적이며, 더 자동화될 가능성이 높습니다. AI 사용의 증가, 클라우드 환경으로의 확장, 중요 인프라에 대한 표적화로 인해 조직이 공격을 탐지하고 차단하기가 더욱 어려워질 것입니다. 랜섬웨어 동향을 선제적으로 파악하면 위협에 대응하기 위해 동등하게 강력한 방어 체계를 준비할 수 있습니다.
핵심 통계 및 인포그래픽
랜섬웨어 공격 건수와 몸값 요구는 해마다 꾸준히 증가하고 있습니다. 아래의 주요 통계와 그래프는 최근 동향과 재정적 영향을 조명하며, 랜섬웨어가 모든 업종의 조직에게 여전히 최우선 우려 사항으로 남아 있는 이유를 데이터 기반으로 살펴볼 수 있게 해줍니다.
- 연구에 따르면 피싱은 실제로도 지배적인 공격 경로입니다. Guardz의 33 Phishing Attack Statistics in 2024에 따르면 2023년 데이터 침해 사고 10건 중 9건은 직원을 대상으로 한 피싱 공격에서 비롯되었습니다.
- StationX는 피싱이 랜섬웨어를 전달하는 가장 일반적인 방법이며, 전체 랜섬웨어 공격의 45%를 차지한다고 밝혔습니다.
- 랜섬웨어는 2023년에 보고된 사이버 사고의 70% 이상을 차지했는데, 이는 Cyberint가 보고한 바입니다. 그러나 Bright Defense 는 2024년에는 랜섬웨어가 보고된 악성코드 사고의 32%를 차지했으며, 상당한 하락세를 보였다고 언급합니다.
- 평균 몸값 지급액은 2024년에 크게 증가했습니다. 예를 들어 Sophos 는, 몸값을 지급한 조직의 경우 평균 지급액이 2023년의 약 40만 달러에서 2024년에는 약 200만 달러로 상승했다고 보고했으며, 이는 이전 연도에 비해 급격한 증가를 의미합니다. 그러나 2024년에는 몸값 요구가 여전히 높은 가운데서도, 총 지급액은 전체 금액과 지급 피해자 비율 모두에서 눈에 띄게 감소했습니다.
- 전 세계 랜섬웨어로 인한 피해액은 2031년까지 연간 2,650억 달러에 이를 것으로 전망됩니다. 이러한 추정치는, 몸값 규모가 매년 30%씩 증가할 것이라는 널리 인용되는 예측에 근거합니다.
- 보건의료는 여전히 가장 표적이 많이 되는 업종 1위이며, 그 뒤로 금융, 정부, 교육이 이어집니다. FBI의 2024년 Internet Crime Report 에 따르면, 보건의료 분야는 다른 어떤 주요 기반시설 업종보다 더 많은 사이버 위협을 겪었습니다. 보고된 사고 444건 중 238건은 랜섬웨어 위협이었습니다. 그러나 주요 제조업은 랜섬웨어 사고가 258건으로 더 많았습니다.
일반적인 공격 벡터를 보여주는 원형 차트
랜섬웨어 공격의 지리적 핫스팟(미국, 영국, EU, 호주)
마무리 생각
이제 랜섬웨어 공격이 무엇인지로 돌아가 봅시다. 랜섬웨어 공격의 정의는 단순히 범죄적 의미만을 나타내는 것이 아닙니다. 또한 데이터가 권력을 규정하는 시대에서 통제권을 둘러싼 전쟁이 벌어지고 있음을 암시합니다.
규모나 업종에 관계없이 어떤 조직도 이 위협으로부터 면역되지 않습니다. 수치가 다소 충격적일 수는 있지만, 반가운 소식은 대부분의 랜섬웨어 공격은 예방할 수 있다는 점입니다.
랜섬웨어와의 싸움은 단 하나의 솔루션으로 이길 수 있는 것이 아니라, 기술적 통제, 직원 인식, 그리고 선제적인 보안 마인드의 조합을 통해 이뤄져야 합니다. 결국 생존은 다음 공격을 피한 사람이 누구인지가 아니라, 그 공격에서 복구할 준비가 된 사람이 누구인지에 달려 있습니다.
자주 묻는 질문(FAQ)
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
패스-더-해시(PtH) 공격 이해하기
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
Skeleton Key 공격: 작동 원리와 탐지 방법
Silver Ticket 공격
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Golden SAML 공격을 위한 완전한 가이드