랜섬웨어
랜섬웨어는 시스템과 데이터를 암호화하거나 탈취한 뒤 복구, 비공개 유지, 서비스 정상화를 조건으로 금전을 요구하는 사이버 공격입니다.
랜섬웨어
랜섬웨어는 악성코드 유형과 범죄 운영모델을 함께 가리킵니다. 공격자는 원격접속 계정, 취약한 외부 서비스, 피싱, 공급망 침해를 통해 진입한 뒤 권한을 확대하고 내부 시스템을 탐색합니다. 이후 데이터를 외부로 반출하고 백업을 훼손한 다음 암호화를 실행할 수 있습니다.
현대 랜섬웨어 사건에서는 암호화가 발생하지 않아도 탈취한 데이터 공개를 위협하는 갈취가 이루어집니다. 서비스 중단, 개인정보 유출, 영업비밀 노출, 복구비용이 동시에 발생할 수 있습니다.
핵심 특성
사용 맥락과 작동 원리
공격자는 초기 접근 뒤 관리자 자격증명과 백업 시스템을 찾고 여러 서버로 이동합니다. 보안도구 비활성화, 로그 삭제, 대량 압축·전송, 예약 작업과 원격관리 도구가 사용될 수 있습니다.
랜섬웨어 실행 파일을 제거해도 공격자가 남긴 계정, 웹셸, 원격도구가 존재할 수 있습니다. 복구 전에 침해 원인과 지속성 수단을 제거해야 재감염을 막을 수 있습니다.
유출·오용 시 위험
업무 중단은 생산, 의료, 물류, 고객지원에 직접 영향을 줍니다. 개인정보와 영업자료가 외부로 반출되면 유출 통지, 법적 책임, 표적 피싱, 추가 갈취가 이어질 수 있습니다.
몸값 지급은 데이터 복구와 삭제를 보장하지 않습니다. 제재 대상과 자금세탁 위험도 고려해야 합니다. 조직은 법률, 수사, 보험, 사고대응 전문가와 함께 판단해야 합니다.
사건 공지에서 확인할 항목
- 암호화된 시스템과 외부 반출된 데이터 범위를 각각 확인합니다.
- 최초 침투시점과 공격자가 머문 기간을 확인합니다.
- 관리자 계정, 원격접속, 백업, 보안도구의 침해 여부를 확인합니다.
- 개인정보와 영업비밀의 실제 유출 증거를 확인합니다.
- 복구 시스템의 청정성 검증과 재발방지 계획을 확인합니다.
개인이 취할 조치
- 기관의 공식 공지에서 서비스 장애와 개인정보 유출 여부를 구분해 확인합니다.
- 유출된 계정의 비밀번호와 세션을 정리하고 MFA를 설정합니다.
- 복구·보상·환불을 사칭한 피싱에 주의합니다.
- 금융·신원정보가 포함되면 장기 모니터링을 수행합니다.
- 업무용 기기에서 이상 징후를 발견하면 네트워크에서 분리하고 보안 담당자에게 알립니다.
조직의 보호조치
- 인터넷 노출 자산과 원격접속을 지속 점검하고 신속히 패치합니다.
- 관리자·VPN 계정에 피싱 저항성 MFA와 최소권한을 적용합니다.
- 오프라인 또는 불변 백업을 유지하고 정기적으로 복구를 시험합니다.
- 대량 파일 접근, 압축, 외부 전송, 보안도구 중지를 탐지합니다.
- 격리·조사·복구·통지·대외소통을 포함한 대응훈련을 실시합니다.
혼동하기 쉬운 개념
랜섬웨어는 악성코드와 갈취 행위를 포함합니다. 와이퍼는 데이터 파괴가 주요 목적입니다. 백업은 복구에 중요하며 정보 유출과 공개 협박 위험을 제거하지는 않습니다. 데이터 탈취 전용 갈취도 랜섬웨어 사건으로 보도될 수 있습니다.