2021년 여름 어느 날 아침, 오전 7시 으로 기술 지원 문의 전화가 걸려왔다. 그는 발신자의 바탕화면에 있던 모든 아이콘이 텅 비어 있었다고 말했다. 아무것도 통하지 않았다.
전화기 너머에서 존 애버크롬비는 무엇이 잘못되었는지 즉시 알아차렸다. 북부 캘리포니아에 있는 한 소규모 상업용 건설 회사의 기술 지원 담당 이사는 전화로 문의한 사람에게 즉시 컴퓨터의 전원을 뽑으라고 지시했다. 1분 뒤, 애버크롬비는 지점에서 또다시 같은 불만 사항에 대한 전화를 받았다.
“그 순간 나는 ‘우린 완전히 끝장났구나’라고 생각했지,”라고 그는 지금 회상한다.
애버크롬비는 회사 본사 근처에 사는 기술자에게 전화를 걸어 깨웠다. “잠옷 차림이든 뭐든 상관없어. 당장 거기로 내려가서 플러그를 뽑기 시작해!” 그가 말했다.
그 무렵, 이 회사의 서버와 데스크톱 100대 이상이 악성코드에 감염된 상태였다. 랜섬웨어 공격( )은 회사의 데이터를 잠근 것뿐만 아니라 운영 체제 파일도 암호화하여 컴퓨터를 사용할 수 없게 만들었습니다. 그리고 애버크롬비의 고통은 이제 막 시작되었을 뿐이었다.
그가 다음으로 전화를 건 곳은 ‘ ’ 사이버 보험사( )였는데, 이 회사에서 변호사를 소개해 주었다. 그 변호사는 이에 따라, 한 대의 컴퓨터
씩 차례로 문제를 해결해 줄 수 있는 사고 대응 팀을 고용했다.
회사가 다시 정상 운영을 재개하는 데 약 일주일이 걸렸는데, 이는 공격자들이 알 수 없는 기간 동안 네트워크 내에 잠복해 있다가 온라인 백업 중 일부를 수동으로 삭제했기 때문이기도 했다. 애버크롬비는 시스템을 처음부터 다시 구축하고 회사의 운영을 정상 궤도로 되돌리기 위해 한 달 동안 매일 15시간씩 일했다.
결국, 그의 보험사가 몸값—6자리 수의 낮은 금액—을 지불했고, 회사는 해커들이 돌려준 파일들의 암호를 해독할 수 있었다.
존 애버크롬비는 그 남자의 본명이 아니다. 해당 회사가 추가 공격의 표적이 되는 것을 막기 위해, 공격과 관련된 일부 세부 사항은 회사의 신원을 보호하기 위해 변경되었습니다. 하지만 그의 사연은 흔한 일이다. 최근 상원 국토안보 및 정부업무위원회(Senate Homeland Security and Governmental Affairs Committee)의 ‘사이버 위협 및 보안 대응( )’ 보고서에 따르면(), 2021년에 3.700 개 이상의 기업이 FBI에 랜섬웨어 공격을 신고한 것으로 나타났다. 그 수치는 실제 공격 건수에 비해 상당히 적게 집계된 것임이 거의 확실합니다.
랜섬웨어는 중소기업은 물론 글로벌 기업에게도 여전히 명백하고 즉각적인 위협으로 남아 있습니다. 만약 기업 경영진이 이에 대응할 구체적인 계획을 마련하지 못한다면, 큰 곤경에 처할 수도 있다. 만약 공격을 받게 될 경우, 리더들이 계획을 실행에 옮기기 위해 해야 할 일은 다음과 같습니다.
익숙한 실화 기반 악성코드 이야기
의 캠벨 수프(Campbell Soup) 부터 의 콜로니얼 파이프라인(Colonial Pipeline) , 그리고 의 소규모 자영업자 부터 의 정부 기관 전체에 이르기까지—어떤 조직도 랜섬웨어 공격으로부터 안전하지 않습니다. 이 문제는 수십 년 동안 조직과 개인을 괴롭혀 온 문제입니다.
“그 순간 나는 ‘우린 완전히 망했구나’라고 생각했죠.”존 애버크롬비, 상업용 건축 부문 기술 지원 책임자
랜섬웨어 공격이 발생한 것으로 알려진 최초의 사례는 1989년에 거슬러 올라갑니다. ‘에이즈 트로이목마’로 알려진 이 악성코드는 감염된 플로피 디스크를 통해 유포되었으며, 189 달러에서 378달러 사이의 금액을 지불하라는 요구 메시지를 표시했다.
오늘날 그 문제는 훨씬 더 심각해졌습니다. 버라이즌의 ‘ 2022 차 데이터 침해 조사 보고서’ 에 따르면, 점점 더 정교해지는 랜섬웨어 침해 사례가 우려할 만한 수준으로 증가한 것으로 나타났다. 2021 년에 발생한 공격 건수가 13% 급증한 것은 지난 5년 동안 가장 큰 증가폭이었다. Organizations have paid out nearly $1,3 billion in cryptocurrencies to ransomware gangs since 2020, according to an Endpoint analysis of data from blockchain specialist Chainalysis. 이는 2016 년부터 2020년까지 지급된 총액의 약 4배에 해당합니다.
In 2021, intelligence services, criminal gangs, and “hacktivists” in Russia were the recipients of as much as 74% of ransomware payouts from Western companies, or about $400 million worth of cryptocurrencies, reports Chainalysis. 마이크로소프트가 6월에 발표한 ‘ ’ 연구 보고서( )에 따르면, 전쟁이 시작된 이후 러시아는 우크라이나 이외의 42 개국에서 정부 기관, 싱크탱크, 인도주의 단체, IT 공급업체, 중요 인프라 기업 등 총 128 개 기관을 표적으로 삼은 것으로 나타났다. 를 대상으로 한 러시아의 공격은 29%의 성공률을 기록했습니다. 이러한 성공적인 침입 사례 중 적어도 4분의 1에서는 데이터가 유출되었습니다.
[관련 기사: 기업들이 랜섬웨어에 어떻게 대응하고 있는지, 그리고 여러분이 오늘부터 어떻게 대비할 수 있는지]
이러한 공격에 대한 가장 효과적인 대응책은 랜섬웨어가 처음 등장했을 때와 비교해 크게 달라지지 않았다. 최신 상태의 오프라인 백업을 잘 관리해 두면, 감염된 기기의 데이터를 모두 삭제하고 데이터를 복원한 뒤 평소처럼 업무를 계속할 수 있습니다. 몇 시간 분량의 데이터를 잃을 수도 있겠지만, 그래도 몸값을 지불하는 것보다는 낫습니다. 몸값을 지불한다고 해도 도난당한 데이터를 복호화할 수 있는 키를 받을 수 있을지 없을지는 장담할 수 없기 때문입니다.
타늄(Tanium)의 기술 계정 관리 담당 수석 이사인 조쉬 브라이언트는 “일단 네트워크가 침해당하면, 제대로 된 오프라인 백업을 확보해 두는 것이 가장 바람직한 방법”이라고 말했다.
오늘날 횡행하는 랜섬웨어 사태에 대한 쉬운 해결책은 없다
그렇다면 왜 랜섬웨어는 여전히 이토록 심각한 문제일까요?
오랜 경력의 보안 컨설턴트인 마이크 메이클은, 많은 조직이 백업 작업을 충분히 제대로 수행하지 못하고 있다고 지적하며, 자신이 업무 시간의 약 20%를 랜섬웨어 문제 해결에 할애하고 있다고 추정했다. 특히, 기업들은 백업이 신뢰할 수 있는지, 그리고 비즈니스 복구에 필요한 가장 중요하고 최신의 데이터가 모두 포함되어 있는지 확인하기 위한 적절한 테스트를 수행하지 못하고 있다.
또 다른 주요 이유는 랜섬웨어 업계가 더욱 정교해졌기 때문입니다. RaaS(Ransomware-as-a-Service)의 등장으로 기술 수준이 낮은 공격자들도 더 쉽게 공격을 감행할 수 있게 되었다. 다른 사람이 만든 악성코드를 빌릴 수 있는데, 굳이 시간과 돈을 들여 직접 악성코드를 개발할 필요가 있을까요? 많은 공격자들은 초기 접근 중개자, 즉 네트워크에 접근 권한을 확보한 뒤 그 백도어를 범죄 조직에 판매하는 다른 해커들과 협력하며, 이로 인해 공격이 훨씬 더 수월해집니다.
최근 갱단들은 표적을 더 신중하게 선정하는 경향을 보이며, 소규모 사업체보다는 자금력이 풍부한 조직을 주로 노리고 있다. 체이널리시스(Chainalysis)에 따르면, 랜섬웨어 평균 지불액은 2019 년 약 25.000 달러에서 2021년 거의 120.000 달러로 증가했다. 공격자들은 기업 네트워크 내부에 더 오랫동안 잠복해 있으면서, 수평 이동을 하고, 취약점을 탐색하며, 민감한 데이터를 유출하고 있다.
[관련 기사: 측면 이동 — 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]
또한 그들은 또 다른 사업 모델인 갈취를 채택했다. 사이버 리스크 관리 전문 기업 크롤(Kroll)에 따르면, 2021 년 상반기에 발생한 10 건의 랜섬웨어 공격 중 거의 8건은 탈취한 데이터를 공개 인터넷에 유출하겠다는 위협을 포함하고 있었다.
그러나 가장 흔한 공격 경로는 수년 동안 거의 변함없이 유지되어 왔습니다. 소프트웨어 취약점 이 패치되지 않은 채 방치되는 경우 와 , 그리고 속아 자신의 접속 자격 증명을 넘겨주거나 악성 코드를 실행하게 되는 사람들이 그 예입니다.
타늄(Tanium)의 브라이언트는 “그 첫 번째 침입을 막는 것은 매우 어렵다”고 말했다. “아무리 많은 기술적 통제 수단을 마련하더라도, 공격자들은 여전히 사용자를 속여 시스템에 침입할 수 있습니다.” “그리고 일단 안으로 들어가면, 그곳의 자원을 이용해 살아가며 옆으로 이동할 수 있습니다.”
랜섬웨어 공격 후 취해야 할 조치
브라이언트는 만약 불행히도 악성코드에 감염되었다면, 가장 먼저 법무팀에 연락해야 한다고 말합니다. 그들은 차례로 귀사의 사이버 보험사 및 사고 대응 팀과 직접 소통할 수 있습니다.
“해커들이 일단 내부로 침투하면, ‘라이브 오프 더 랜드(LOL’T)’ 전술을 활용해 수평 이동을 할 수 있습니다.”조쉬 브라이언트, 타늄(Tanium) 기술 계정 관리 부문 수석 이사.
소송이 제기될 경우, IR 팀이 취한 모든 조치는 변호사-의뢰인 비밀유지 특권에 따라 공개로부터 보호받게 됩니다. 또한 변호사들은 연방 사이버보안 및 인프라 보안국( , Cybersecurity and Infrastructure Security Agency, , CISA)이나 FBI 산하 사이버범죄국(, Internet Crime Complaint Center, (IC3))과 같은 사법 당국에 해당 사건을 신고하는 과정에도 관여하게 될 것입니다.
더 중요한 것은, 조직 전체를 대상으로 한 복구 계획을 가동해야 한다는 점입니다. 이미 그 실행 방법을 알고 있는 계획이어야 합니다. 브라이언트는 모든 주요 이해관계자가 참여하는 정기적인 테이블톱 훈련이나 시뮬레이션을 실시하는 것이 해킹 사고 발생 후 완전한 복구를 보장하는 데 큰 도움이 될 수 있다고 덧붙였습니다.
[함께 읽어보세요: 탄탄한 사고 대응 계획을 세우는 5 가지 단계]
침입 사실을 파악한 후에는, 공격자들이 어떻게 침입했는지, 그리고 그 후 어디로 이동했는지 파악해야 합니다. 경보 시스템에서 무언가를 놓친 건 아닐까요? 직원들의 접근 권한에 대해 적절한 관리 체계를 갖추고 계신가요? 브라이언트는 공격자의 이동 능력을 제한하면 랜섬웨어 위협의 대부분을 제거할 수 있다고 말한다. 공격자가 네트워크 내에서 횡방향 이동을 할 수 없다면, 더 쉬운 표적을 찾아 떠날 가능성이 높습니다.
그는 상황에 따라 에서 몸값을 지불하게 될지, 에서 지불하지 않게 될지가 결정된다고 말합니다. 이는 위험과 이점을 균형 있게 고려해야 하는 결정이며, 대개 법무 부서와 경영진의 책임에 속합니다. 브라이언트는 다음과 같은 질문을 던져볼 것을 권장합니다. ‘허용 가능한 손실 규모는 어느 정도인가?’ 최근에 수행한 온라인 백업이 손상된 경우, 일주일이나 한 달 동안 데이터를 사용할 수 없는 상황을 감수하고도 버틸 수 있을까요?
브라이언트는 “설령 암호 해독을 선택하더라도, 공격자들이 무언가를 남겨두지 않았는지 확인하기 위해 철저한 조사를 실시한 뒤, 시스템을 초기화하고 신뢰할 수 있는 백업본을 바탕으로 시스템을 재설치하는 것이 바람직하다”고 말했다.
[관련 기사: 대마초나 총기는 제쳐두고—랜섬웨어 몸값 지불을 불법으로 규정해야 할까?]
그리고 물론, 해킹 사고가 다시는 발생하지 않도록 할 수 있는 모든 조치를 취하고 싶으실 겁니다.
존 애버크롬비는 현재 회사의 모든 핵심 서버 데이터를 온프레미스 어플라이언스에 백업하고 있으며, 이 어플라이언스는 나머지 네트워크와 다른 액세스 자격 증명을 사용하여 백업 데이터를 클라우드 스토리지에 복제합니다. 이 회사는 새로운 AI 기반 ‘ ’ 엔드포인트 보호 소프트웨어( )와 이메일 보안 소프트웨어를 도입하고, 이를 관리하기 위해 MDR(Managed Detection and Response) 전문 업체와 계약을 체결했다. 이 회사는 에서 2단계 인증( )을 설정하고, 전 직원을 대상으로 피싱 방지 교육을 실시했습니다.
다음 번에 닥칠 악성코드 사태
애버크롬비는 자사가 랜섬웨어 공격을 당했을 때 가장 두려웠던 점은, 다시 공격을 당하는 것을 막을 방법이 전혀 없다는 사실을 깨달은 순간이었다고 회상한다.
“세상에는 랜섬웨어 조직이 정말 많습니다,”라고 그는 말한다. “누군가가 ‘아, 우리 경쟁사 중 한 곳이 지난달에 그들을 공격했으니, 이번에는 눈감아 주자’라고 말할 리는 없잖아요.” “그래서 그 사건 이후로, 우리는 보안에 각별한 주의를 기울여 왔습니다.”
애버크롬비가 다른 사람들에게 주는 최고의 조언은 무엇일까요? “계획을 세워라,” 그가 말한다. “그러니 그런 일이 닥쳤을 때—분명 닥칠 테니—어떻게 해야 할지 고민하며 막막해하지 않아도 됩니다.”




