"랜섬웨어 기승, 그들이 변했다"

"랜섬웨어 기승, 그들이 변했다"
[이미지: AI Generated by TheTechEdge]
💡
Editor Pick
- 2024년 1분기 1,024건, 2분기 1,117건, 3분기 1,024건
- 랜섬웨어 그룹 활동의 변화, 새 공격 기법 발전, 데이터 유출 전략 변화

전세계 랜섬웨어 침해 사고가 끊이지 않고 있다. 한국인터넷진흥원의 '2024년 랜섬웨어 동향 보고서'에 따르면 2024년 랜섬웨어 총 피해 건수는 2024년 1분기 1,024건, 2분기 1,117건, 3분기 1,024건으로 집계됐다. 1분기와 3분기는 동일한 피해 건수를 기록했으며, 2분기에는 1분기 대비 약 9% 증가했다.

2024년 글로벌 랜섬웨어 동향의 주요 특징은 랜섬웨어 그룹 활동의 변화, 새로운 공격 기법 발전, 데이터 유출 및 판매 전략 변화, 산업별 표적화 증가, 랜섬웨어 운영 모델 간소화와 전문화 등이다.

랜섬웨어 그룹 활동의 변화와 재편: 주요 랜섬웨어 그룹의 활동이 법 집행 기관의 작전으로 일시 감소했으나, 새로운 RaaS 그룹들이 등장하며 생태계를 재편하고 있다. 특히 RansomHub는 급격한 성장을 통해 랜섬웨어 시장의 주요 그룹으로 자리 잡았다.

새로운 공격 기법과 사회공학적 전략의 발전: 랜섬웨어 공격이 기술적 해킹에서 나아가 Windows Quick Assist1)와 같은 기능을 악용하는 사회공학적 공격 방식으로 진화하며, 사용자 심리를 적극 활용하고 있다.

데이터 유출 및 판매 전략으로의 변화: 랜섬웨어 공격이 단순 암호화에서 데이터를 갈취하고 공개하거나, 제3자에게 판매하는 방식으로 수익 모델을 다각화했다.

산업별 표적화 증가: 제조업, 보건 산업, 기술 산업 등 특정 산업을 표적으로 삼는 랜섬웨어 공격이 증가했으며, 특히 제조업은 디지털 기술과 OT 네트워크 의존도로 인해 주요 타겟으로 부각되었다.

글로벌 랜섬웨어 표적 확장: 영어권 국가에서 벗어나 브라질, 인도, 스페인 등 디지털 인프라가 성장하는 국가로 표적이 확대되며 랜섬웨어 위협이 글로벌하게 확산되었다.

랜섬웨어 운영 모델의 간소화와 전문화: RaaS 그룹들이 다크웹을 통해 구체적인 운영 체계와 성과 평가 방식을 공개하며, 소규모 소프트웨어 회사처럼 효율적이고 전문화된 운영 방식을 도입하고 있다.

법 집행 기관의 지속적인 개입과 영향: 다국적 법 집행 기관의 협력으로 주요 랜섬웨어 그룹의 기반이 약화되었으며, 복호화 키 제공과 같은 지원으로 일부 피해 기업이 몸값을 지불하지 않고도 데이터를 복구할 수 있게 되었다.

공격 도구와 기술의 진화: 새로운 취약점과 고급 도구를 활용해 macOS, Linux, VMware ESXi4)와 같은 다양한 환경에서 랜섬웨어 공격을 확대하고, SonicWall 취약점(CVE-2024-40766) 및 Azure 도구를 악용한 사례가 발생했다.

피해 복구 비용과 몸값 상승: 3분기에는 데이터 암호화 성공률이 98%로 증가하며 공격이 치명적이 됐다. 피해 복구 평균 비용과 몸값도 전년 대비 두 배 이상 증가하는 등 경제적 피해가 급증했다.

한국인터넷진흥원은 "2024년 랜섬웨어 동향은 생태계의 분산화와 고도화가 진행됐다"며 "데이터 암호화와 판매, 협박이 결합된 공격 전략이 정교화된 만큼, 기업은 최신 보안 기술 도입과 사전 탐지 및 복구 체계 강화를 필수로 추진해야 한다"고 당부했다.

또한 "다국적 법 집행기관과의 협력 및 정보 공유를 통해 글로벌 사이버 위협에 공동 대응 이 중요하다"며 "능동적이고 지속적인 보안 강화와 함께 모든 조직과 기관이 선제 대응에 나서야 한다"고 강조했다.


나스카, 랜섬웨어로 개인정보 유출…사회보장번호까지 노출
미국 레이싱 단체 나스카(NASCAR)가 4월 발생한 랜섬웨어 공격으로 이름과 사회보장번호(SSN) 등 민감 정보를 탈취당했다고 28일(현지시간) 밝혔다. 나스카에 따르면 해커는 3월 31일부터 4월 3일까지 내부 네트워크에 불법 침입해 데이터를 외부로 반출했다. 조직은 4월 3일 의심 행위를 탐지하고 즉시 비상 대응 절차를 가동, 사이버 보안 전문업체와 함께 조사를
“2025 랜섬웨어 공격, 드래곤 포스가 노린다”
💡Editor Pick - 드래곤포스, 글로벌 확장하며 빠르게 진화하는 타깃 전략 - 직접 운영 인프라와 비전통적 협업 모델 - 징후와 대응: 내부 유출, 탐지, 그리고 선제보안 드래곤포스(DragonForce)는 2023년 말 등장이후 2025년 현재까지 독립 인프라와 빠른 확장 전략을 펼치고 있다. 북미, 유럽, 아시아, 중동 등 세계 각지 민간·공공 부문을

Read more

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

데이터 브로커가 국가안보 문제가 된 이유 개인정보에 대한 보호는 개인의 권리에 관한 문제로 여겨져 왔다. 기업이 과도한 정보를 수집하거나, 해킹으로 인해 개인정보가 유출되거나, 사용자의 동의 없이 정보가 활용되는 사건이 발생할 때마다 사회는 프라이버시 침해를 이야기했다. 그래서 개인정보 보호 역시 개인의 사생활을 지키기 위한 장치로 이해하는 경우가 많다. 그러나 데이터 브로커(

By Donghwi Shin, Jin Kwak
교통은 멈추지 않았지만 복구는 공격당했다

교통은 멈추지 않았지만 복구는 공격당했다

💡Editor Pick - LA 메트로 사건의 핵심은 복구 계층이 공격 대상이 되었다는 점 - 공격자는 백업, 가상화 관리 환경, 운영 화면의 신뢰를 흔드는 방식으로 인프라의 회복력 겨냥 - 핵심 인프라 보안은 침입 차단을 넘어, 스스로 다시 일어설 수 있는 구조를 갖추어야 함 도시의 교통망이 사이버 공격을 받았을 때, 사람들은 가장

By Donghwi Shin
사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

💡Editor Pick - 사이버보안 ETF는 해킹 사고 증가에 단순히 베팅하는 상품인가? - 같은 사이버보안 ETF라도 CIBR은 인프라를, BUG는 순수 보안 소프트웨어를, IHAK은 기술 생태계에 초점을 맞춤 - 보안은 필수 지출이 되었지만, 사이버보안 ETF는 디지털 리스크를 자본시장이 가격화한 상품 사이버보안은 더 이상 기업이 선택적으로 집행하는 IT 프로젝트가 아니다. 클라우드 전환, 생성형

By Donghwi Shin
SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

💡Editor Pick - CVE-2026-20182 취약점의 핵심은 SD-WAN Control Plane의 신뢰 붕괴 - 공격자는 네트워크가 스스로를 신뢰하는 ‘피어(Peer)’로 전환 - 중앙집중형 네트워크 운영은 효율을 높였지만, 동시에 제어권도 한곳에 집중시켰다. 기업 네트워크는 지난 수년간 급격히 바뀌었다. 과거 기업들은 본사와 지점을 MPLS 같은 전용 회선으로 연결했고, 각 지점마다 개별 라우터와 방화벽

By Donghwi Shin