
이 글에서 다루는 내용
랜섬웨어(Ransomware)는 컴퓨터나 서버에 저장된 파일을 사용할 수 없도록 만든 뒤, 이를 복구해 주는 대가로 돈을 요구하는 악성 프로그램이다. 영어 단어 ‘Ransom’은 몸값을, ‘Software’는 소프트웨어를 의미한다. 이름 그대로 데이터와 업무 시스템을 인질로 잡고 금전을 요구하는 사이버 공격이다.
과거의 랜섬웨어는 개인 컴퓨터에 저장된 사진이나 문서를 암호화하는 형태가 많았다. 그러나 현재는 기업의 서버와 데이터베이스에 침투해 업무를 중단시키고, 중요한 정보를 외부로 빼낸 뒤 공개하겠다고 협박하는 조직적인 범죄로 발전했다.
최근 랜섬웨어 공격이 빠르게 확산된 배경에는 RaaS라는 새로운 범죄 구조도 있다.
랜섬웨어(Ransomware)는 어떻게 작동할까?
랜섬웨어에 감염되면 컴퓨터에 저장된 문서, 사진, 동영상, 업무 파일과 데이터베이스 등이 암호화될 수 있다. 암호화란 데이터를 일정한 규칙에 따라 알아볼 수 없는 형태로 바꾸는 기술이다.
정상적인 암호화는 개인정보나 금융정보를 보호하기 위해 사용된다. 하지만 랜섬웨어 공격자는 이 기술을 반대로 악용한다. 피해자가 파일을 열 수 없도록 만든 뒤, 복구에 필요한 복호화 키를 제공하는 조건으로 돈을 요구하는 것이다.
랜섬웨어 공격은 일반적으로 다음과 같은 순서로 진행된다.
- 공격자가 이메일, 취약한 서버 또는 유출된 계정을 통해 시스템에 침입한다.
- 내부에서 중요한 서버, 계정, 저장장치와 백업 시스템을 탐색한다.
- 더 높은 권한을 확보해 다른 컴퓨터와 서버로 공격 범위를 넓힌다.
- 개인정보, 계약서, 설계도와 같은 중요 데이터를 외부로 빼낸다.
- 파일과 데이터베이스를 암호화하고 복구 시스템을 방해한다.
- 금전 지급 방법과 협박 내용이 담긴 메시지를 남긴다.
공격자는 추적이 어렵고 국가 간 송금이 쉬운 가상자산으로 돈을 요구하는 경우가 많다. 그러나 돈을 지급하더라도 파일이 정상적으로 복구된다는 보장은 없다. 복호화 프로그램이 제대로 작동하지 않거나 공격자가 추가 금액을 요구할 수도 있다.

랜섬웨어는 어떻게 감염될까?
랜섬웨어는 특정한 한 가지 방법으로만 침투하지 않는다. 공격자는 사람의 실수, 보안 취약점, 유출된 계정 등 여러 경로를 이용한다.
- 이메일 첨부파일과 링크
공격자는 거래처, 공공기관 또는 회사 내부 직원이 보낸 것처럼 이메일을 위장한다. 세금계산서, 이력서, 계약서, 배송 안내와 같이 사용자가 열어볼 가능성이 높은 파일이 자주 이용된다.
- 운영체제와 프로그램의 취약점
보안 업데이트가 적용되지 않은 서버와 프로그램에는 이미 알려진 취약점이 남아 있을 수 있다. 공격자는 이러한 허점을 이용해 사용자의 별도 행동 없이 시스템에 침입하기도 한다.
- 유출되거나 단순한 비밀번호
여러 서비스에서 같은 비밀번호를 사용하거나 쉽게 추측할 수 있는 비밀번호를 설정하면 공격 위험이 커진다. 다른 사이트에서 유출된 비밀번호를 회사 계정에 대입하는 공격도 발생한다.
- VPN과 원격 접속 시스템
VPN과 원격 데스크톱은 외부에서 회사 시스템에 접속하기 위한 기능이다. 관련 계정이 유출되면 공격자는 정상적인 직원처럼 로그인해 내부망에 들어갈 수 있다.
- 불법 소프트웨어와 출처가 불분명한 파일
정품 인증 프로그램, 크랙 파일, 무료 프로그램으로 위장한 파일에 랜섬웨어가 포함될 수 있다. 공식 웹사이트가 아닌 곳에서 내려받은 프로그램은 특히 주의해야 한다.
- 감염된 웹사이트와 온라인 광고
보안이 취약한 웹사이트에 악성코드가 삽입되거나 정상적인 광고처럼 위장한 악성 광고가 사용되기도 한다. 사용자가 가짜 업데이트 파일이나 보안 프로그램을 설치하도록 유도하는 방식도 있다.
랜섬웨어가 일반 악성코드보다 위험한 이유
일반적인 악성코드는 개인정보를 몰래 수집하거나 컴퓨터 성능을 떨어뜨리는 경우가 많다. 반면 랜섬웨어는 파일과 시스템을 직접 사용할 수 없게 만들어 업무를 즉시 중단시킨다.
기업이 랜섬웨어 공격을 받으면 직원들이 업무 파일을 열지 못하고, 고객 관리 시스템이나 생산 시스템이 멈출 수 있다. 병원에서는 환자의 진료 기록을 확인하지 못할 수 있고, 제조기업에서는 공장 가동이 중단될 수도 있다.
최근에는 파일을 암호화하기 전에 데이터를 먼저 훔치는 이중 갈취 공격이 널리 사용된다. 피해 기업이 백업으로 시스템을 복구하더라도 공격자는 탈취한 개인정보와 기밀자료를 공개하겠다며 다시 돈을 요구한다.
일부 공격자는 피해 기업의 고객이나 거래처에 직접 연락하거나 홈페이지를 추가로 공격하기도 한다. 이 때문에 랜섬웨어 피해는 파일 손상을 넘어 개인정보 유출, 영업 중단, 법적 책임과 기업 신뢰도 하락으로 이어진다.
RaaS는 랜섬웨어 공격을 어떻게 확산시켰을까?
RaaS는 ‘Ransomware as a Service’의 약자로, 우리말로는 서비스형 랜섬웨어라고 한다. 랜섬웨어 개발자가 공격에 필요한 프로그램과 관리 기능을 제공하고, 다른 범죄자가 이를 이용해 실제 공격을 수행하는 구조다.
합법적인 소프트웨어 시장의 SaaS가 프로그램을 서비스 형태로 제공하는 것처럼, RaaS도 공격 도구를 하나의 서비스처럼 제공한다. 다만 RaaS는 사이버 범죄를 목적으로 운영되는 불법적인 구조다.
RaaS 운영자는 파일을 암호화하는 프로그램뿐 아니라 피해 조직을 관리하는 화면, 금전 지급 안내 페이지, 협상용 채팅 시스템, 탈취한 데이터를 공개하는 사이트까지 제공할 수 있다.
실제 공격을 수행하는 범죄자는 제휴 조직 또는 어필리에이트라고 한다. 이들은 공격할 기업을 찾고 내부 시스템에 침투한 뒤, RaaS 운영자가 제공한 랜섬웨어를 실행한다. 공격에 성공해 돈을 받으면 운영자와 제휴 조직이 수익을 나눈다.
여기에 초기 접근 브로커도 참여한다. 초기 접근 브로커는 기업의 VPN 계정, 원격 접속 계정 또는 이미 침해된 서버의 접근 권한을 훔쳐 다른 범죄자에게 판매한다. 랜섬웨어 공격자는 직접 처음부터 침투하지 않고 이미 확보된 접근 권한을 구매해 공격을 시작할 수 있다.
피해 기업과 금액을 협상하는 역할을 전문적으로 담당하는 사람도 있다. 랜섬웨어 개발, 내부망 침투, 계정 판매, 데이터 탈취와 협상이 서로 분리되면서 하나의 범죄 공급망이 만들어진 것이다.
RaaS가 확산되기 전에는 공격자가 랜섬웨어를 직접 개발하고 침투 방법과 결제 시스템까지 준비해야 했다. 그러나 이제는 공격 도구와 운영 기능을 제공받을 수 있어 악성코드 개발 능력이 부족한 범죄자도 공격에 참여할 수 있다.
결국 RaaS는 랜섬웨어 공격에 필요한 기술적 진입장벽을 낮추고 역할을 전문화했다. 이것이 랜섬웨어가 개별 해커의 공격을 넘어 반복적으로 운영되는 범죄 산업으로 확대된 중요한 이유다.

랜섬웨어를 예방하려면 무엇을 해야 할까?
랜섬웨어는 보안 프로그램 하나만 설치한다고 완전히 막을 수 없다. 이메일, 계정, 서버 취약점과 원격 접속 등 여러 경로가 사용되기 때문에 기본적인 보안 체계를 함께 관리해야 한다.
운영체제와 프로그램은 최신 상태로 유지해야 한다. 보안 업데이트에는 공격자가 악용할 수 있는 취약점을 수정하는 내용이 포함된다.
비밀번호는 서비스마다 다르게 설정하고, VPN과 관리자 계정에는 다중 인증을 적용해야 한다. 다중 인증은 비밀번호 외에 인증 애플리케이션이나 보안키 등을 추가로 확인하는 방식이다.
중요한 데이터는 정기적으로 백업해야 한다. 다만 업무 시스템과 항상 연결된 백업 저장소는 랜섬웨어에 함께 감염될 수 있다. 네트워크에서 분리된 백업을 보관하고 실제로 복구할 수 있는지 주기적으로 점검해야 한다.
출처가 불분명한 이메일 첨부파일과 링크를 열지 않는 것도 중요하다. 기업은 직원들이 의심스러운 이메일을 구분하고 신고할 수 있도록 보안 교육과 모의 훈련을 실시할 필요가 있다.
랜섬웨어 감염이 의심되면 해당 컴퓨터를 네트워크에서 분리하고 보안 담당자에게 즉시 알려야 한다. 임의로 파일을 삭제하거나 출처가 불분명한 복구 프로그램을 실행하면 사고 분석과 데이터 복구가 더 어려워질 수 있다.

DANA NOTES 해설
랜섬웨어를 단순히 파일을 잠그는 악성 프로그램으로만 이해하면 현재의 공격 구조를 충분히 설명하기 어렵다. 오늘날의 랜섬웨어는 시스템 침투, 계정 탈취, 데이터 유출, 파일 암호화와 협상이 결합된 조직적인 사이버 범죄다.
특히 RaaS는 랜섬웨어 공격을 하나의 분업화된 사업 구조로 바꾸었다. 공격자가 모든 기술을 직접 갖출 필요 없이 랜섬웨어 프로그램이나 기업의 접근 권한을 구매하고, 필요한 역할을 다른 범죄자와 나눌 수 있게 된 것이다.
따라서 기업의 랜섬웨어 대응도 악성 파일을 탐지하는 데서 끝나서는 안 된다. 다중 인증, 보안 업데이트, 관리자 계정 통제, 원격 접속 관리, 네트워크 분리, 데이터 백업과 복구 훈련을 함께 운영해야 한다.
랜섬웨어 보안의 핵심은 공격을 절대 받지 않는 환경을 기대하는 것이 아니다. 침입이 발생하더라도 빠르게 발견하고, 공격이 다른 시스템으로 확산되는 것을 제한하며, 중단된 업무를 안전하게 복구할 수 있는 구조를 만드는 것이다.

