랜섬웨어는 파일, 데이터 또는 시스템에 대한 접근을 차단하고, 접근 권한을 복구해 주는 대가로 금전을 요구하는 악성 소프트웨어(멀웨어)의 한 유형입니다. 최근의 많은 랜섬웨어 공격에서는 사이버 범죄자가 데이터를 암호화하기 전에 민감한 정보를 먼저 탈취한 뒤, 피해자가 금전 지급을 거부할 경우 해당 정보를 유출하겠다고 위협하기도 합니다.
암호화, 데이터 탈취, 협박이 결합된 이러한 공격 방식으로 인해 랜섬웨어는 모든 규모의 기업에 심각한 사이버 보안 위험이 되고 있습니다. 공격이 성공하면 업무 운영이 중단되고, 기밀 정보가 노출되며, 규제 관련 위험이 발생하고, 상당한 복구 비용이 들 수 있습니다.
랜섬웨어의 정의: 랜섬웨어란 무엇인가?
사이버 보안에서 랜섬웨어란 디지털 협박을 목적으로 사용되는 멀웨어를 의미합니다. 공격자는 디바이스나 네트워크에 접근한 후 파일을 암호화하거나, 시스템을 잠그거나, 정보를 탈취하거나, 이러한 수법을 여러 가지 조합해 사용할 수 있습니다. 이후 피해자는 몸값 지불 요구를 받게 되며, 대개 암호화폐로 결제하도록 요구받습니다.
몸값을 지불하더라도 데이터가 복구되거나 탈취된 정보가 삭제된다는 보장은 없습니다. 조직은 비용을 지불한 이후에도 업무 중단, 복구 비용, 평판 훼손, 추가 공격 등의 문제에 직면할 수 있습니다.
랜섬웨어는 어떻게 작동하는가?
랜섬웨어 공격은 일반적으로 다음과 같은 여러 단계를 거쳐 진행됩니다.
-
초기 접근. 공격자는 피싱 공격, 탈취된 자격 증명, 외부에 노출된 원격 접속 서비스, 악성 다운로드 또는 패치되지 않은 소프트웨어 취약점을 통해 대상 환경에 침입합니다.
-
침투 범위 확대 및 탐색. 내부에 침입한 공격자는 가치가 높은 시스템을 탐색하고, 권한을 상승시키고, 자격 증명을 탈취하며, 네트워크 내부에서 횡적 이동을 시도할 수 있습니다. 표적형 공격의 경우 랜섬웨어를 배포하기 전에 일정 기간 탐지되지 않은 상태로 숨어 있을 수도 있습니다.
-
데이터 탈취 또는 암호화. 공격자는 업무에 중요한 파일을 암호화하고, 민감한 데이터를 외부로 유출할 수도 있습니다. 침해된 환경에서 접근할 수 있는 백업 역시 공격 대상이 될 수 있습니다.
-
협박. 몸값 요구 메시지를 통해 복호화 키를 제공하거나 탈취한 정보를 공개하지 않는 대가로 금전을 요구합니다. 일부 공격자는 추가적인 업무 중단이나 공개적인 정보 유출을 위협하며 압박 수위를 높이기도 합니다.
일반적인 랜섬웨어 유형에는 어떤 것이 있는가?
랜섬웨어는 여러 형태로 나타날 수 있습니다. 암호화형 랜섬웨어(Crypto ransomware) 는 파일을 암호화해 복호화 키 없이는 사용자가 해당 파일에 접근할 수 없도록 합니다. 반면 락커형 랜섬웨어(Locker ransomware) 는 사용자가 운영체제나 디바이스에 접근하지 못하도록 차단합니다. 리크웨어(Leakware) 는 Doxware라고도 하며, 민감한 정보를 탈취한 뒤 이를 공개하겠다고 위협하는 데 초점을 둡니다.
최근 공격에서는 암호화와 데이터 탈취를 결합한 이중 협박(Double extortion) 방식이 점점 더 많이 사용되고 있습니다. 또 다른 중요한 모델은 서비스형 랜섬웨어(Ransomware-as-a-Service, RaaS) 로, 랜섬웨어 개발자가 제휴 공격자에게 공격 도구와 인프라를 제공하는 방식입니다. LockBit과 같은 잘 알려진 랜섬웨어 조직은 정교한 멀웨어와 제휴 기반 비즈니스 모델이 결합된 랜섬웨어 생태계의 대표적인 사례입니다.
공격 기법과 목적은 다양한 랜섬웨어 유형에 따라 크게 달라질 수 있습니다.
랜섬웨어와 멀웨어의 차이점은 무엇인가?
멀웨어는 시스템을 손상시키거나, 운영을 방해하거나, 감시하거나, 무단으로 접근하기 위해 설계된 악성 소프트웨어 전반을 가리키는 포괄적인 개념입니다. 랜섬웨어는 이러한 멀웨어 중 하나의 특정 유형입니다.
모든 멀웨어가 금전을 요구하는 것은 아닙니다. 트로이 목마는 무단 접근 경로를 만들 수 있고, 스파이웨어는 정보를 수집하며, 웜은 시스템 간에 확산될 수 있습니다. 랜섬웨어를 다른 멀웨어와 구분하는 핵심 특징은 협박을 목적으로 한다는 점입니다. 공격자는 시스템이나 데이터에 대한 접근을 차단하거나, 정보를 탈취하거나, 또는 두 가지를 모두 수행한 뒤 금전을 요구합니다.
기업은 랜섬웨어 공격을 어떻게 예방할 수 있는가?
어떤 단일 사이버 보안 통제 수단도 모든 랜섬웨어 공격을 완전히 막을 수는 없습니다. 따라서 조직은 초기 침해 가능성과 침해가 성공했을 때의 영향을 모두 줄이기 위해 여러 단계의 방어 체계를 구축해야 합니다.
운영체제와 애플리케이션에는 최신 패치를 적용해야 하며, 특히 인터넷에 노출된 서비스는 더욱 철저히 관리해야 합니다. 즉각적인 수정이 어려운 경우에는 영구 패치가 배포되는 동안 가상 패치를 활용해 알려진 웹 애플리케이션 취약점을 악용하려는 공격에 대해 추가적인 보호 계층을 제공할 수 있습니다.
아이덴티티 보안도 매우 중요합니다. 조직은 다중 인증(MFA)을 사용하고, 최소 권한 원칙을 적용하며, 불필요한 원격 접근을 제한해야 합니다. 제로 트러스트 네트워킹 모델을 도입하면 사용자와 디바이스를 지속적으로 검증하고, 하나의 계정이나 시스템이 침해된 뒤 공격자가 네트워크 내부에서 횡적으로 이동할 수 있는 범위를 제한함으로써 위험을 더욱 줄일 수 있습니다.
인터넷에 노출된 애플리케이션 역시 취약점 악용으로부터 보호해야 합니다. 웹 애플리케이션 방화벽(WAF)은 일반적인 애플리케이션 취약점과 새롭게 등장하는 위협을 악용하려는 시도를 포함해 악성 웹 요청을 식별하고 차단할 수 있습니다.
조직은 보호되거나 격리된 백업을 유지하고 복원 절차를 정기적으로 테스트해야 합니다. 랜섬웨어 공격자는 암호화를 시작하기 전에 백업을 먼저 침해하려고 시도하는 경우가 많기 때문에, 백업은 운영 환경과 동일한 자격 증명이나 접근 경로에 의존하지 않아야 합니다.
CDNetworks는 랜섬웨어 위험을 줄이는 데 어떻게 도움이 되는가?
CDNetworks는 다계층 사이버 보안 전략의 일환으로 조직이 랜섬웨어 노출 위험을 줄일 수 있도록 지원합니다. Enterprise Secure Access(ESA)는 제로 트러스트 원칙을 적용하여 사용자 신원, 디바이스 보안 상태, 접근 행동을 검증함으로써 무단 접근과 기업 애플리케이션 간 횡적 이동을 제한하는 데 도움을 줍니다.
인터넷에 노출된 애플리케이션의 경우 CDNetworks의 웹 애플리케이션 방화벽이 악성 요청을 차단하고, 공격자가 초기 침입 경로로 악용할 수 있는 취약점으로부터 애플리케이션을 보호할 수 있습니다. 협박 과정에 서비스 가용성을 겨냥한 공격까지 포함되는 경우에는 Flood Shield 2.0이 대규모 네트워크 계층 및 애플리케이션 계층 DDoS 공격으로부터 보호합니다.
이러한 기능은 엔드포인트 보호, 백업, 이메일 보안, 사고 대응 통제를 대체하는 것이 아니라 보완하는 역할을 합니다.
랜섬웨어 공격을 받은 후에는 어떻게 해야 하는가?
랜섬웨어가 탐지되면 추가 확산을 막기 위해 영향을 받은 시스템을 신속하게 격리해야 합니다. 조직의 사고 대응 절차를 가동하고, 관련 로그와 증거를 보존하며, 침해된 계정을 비활성화하고, 민감한 데이터가 암호화되었을 뿐만 아니라 탈취되었는지도 확인해야 합니다.
몸값 지급 여부를 성급하게 결정해서는 안 됩니다. 비용을 지불한다고 해서 정상적인 복구나 탈취된 정보의 삭제가 보장되는 것은 아니며, 법적 또는 규정 준수상의 문제도 발생할 수 있습니다.
가능한 경우 깨끗한 시스템과 신뢰할 수 있는 백업을 사용해 복구해야 합니다. 영향을 받은 자산을 다시 연결하기 전에 공격자가 처음 어떤 방식으로 접근 권한을 획득했는지 조사하고, 근본적인 취약점, 침해된 자격 증명 또는 구성상의 문제를 해결해야 합니다.
자주 묻는 질문
랜섬웨어는 바이러스인가?
정확히 말하면 그렇지 않습니다. 랜섬웨어는 멀웨어의 한 유형이며, 컴퓨터 바이러스는 파일이나 프로그램을 감염시켜 자기 복제를 하는 또 다른 유형의 멀웨어입니다. 랜섬웨어는 확산 방식보다는 디지털 협박에 사용된다는 점을 중심으로 정의됩니다.
몸값을 지불하지 않고 랜섬웨어를 제거할 수 있는가?
랜섬웨어 자체는 제거할 수 있는 경우가 많지만, 멀웨어를 제거한다고 해서 영향을 받은 파일이 자동으로 복호화되는 것은 아닙니다. 깨끗한 백업을 이용해 복구할 수 있으며, 일부 알려진 랜섬웨어 변종의 경우 사용 가능한 복호화 도구를 통해 복구가 가능할 수도 있습니다. 따라서 공격이 발생하기 전에 테스트를 완료하고 격리된 백업을 준비해 두는 것은 랜섬웨어 대응 및 복원력을 강화하는 데 있어 가장 중요한 요소 중 하나입니다.