·Report·Lex·Big Read·아카이브비공개 아카이브
← 아카이브 목록
사이버 보안

랜섬웨어 공격 급증으로 몸값 지급 여부를 둘러싼 분열 심화

조직들이 갈수록 정교해지는 위협에 직면하면서 각국 정부가 몸값 지급 금지를 검토하고 있다

Hannah Murphy2026년 7월 20일838 단어원문 ↗

한나 머피

사이버보안 그룹 소포스의 2025년 연구에 따르면, 랜섬웨어 사이버 공격의 표적이 된 기업 가운데 거의 절반이 데이터나 시스템의 잠금 해제를 위해 결국 몸값을 지불하는 것으로 나타났다. 한편 요구되는 몸값의 중간값은 상승하고 있다.

전 세계적으로 일부 관할권은 해커에 대한 지급을 금지하는 방식으로 대응하고 있다. 예를 들어 영국 정부는 국민보건서비스(NHS), 지방의회, 학교 등을 포함한 공공 부문 기관과 국가 핵심 인프라 기관이 몸값을 지급하지 못하도록 하는 계획을 추진하고 있다.

이 같은 지급 금지 가능성은 시간이 지나면서 랜섬웨어 해커들이 특히 취약한 중소기업을 비롯한 기업을 더욱 정교하고 치밀하게 표적 삼게 된 가운데 제기됐다.

공급망 보안 그룹 리스크 레저의 최고경영자 헤이든 브룩스는 “2026년 랜섬웨어 환경은 고도로 정교한 기업형 생태계로 진화했다”며 “랜섬웨어 그룹들은 데이터 반환을 보장하기 위해 영리한 기업 간 거래(B2B) 운영 조직처럼 움직이는 반면, 몸값 지급에 따른 법적 위험과 제재 위험은 사상 최고 수준”이라고 말했다.

포티넷의 시스템 엔지니어링 담당 이사 데이브 스필레인에 따르면, 이는 웜GPT(WormGPT), 프로드GPT(FraudGPT), 브루트포스AI(BruteForceAI) 같은 악성 인공지능 해킹 도구의 부상에 힘입은 것이다. 그는 확인된 랜섬웨어 피해자 수가 2025년 전년 대비 389% 증가해 2024년 약 1,600명에서 전 세계적으로 7,831명으로 늘었다고 지적했다.

추천ેશન

“과거 랜섬웨어 공격 한 건을 감행하는 데 걸렸던 시간에 이제 해커들은 네 개의 서로 다른 조직을 동시에 공격할 수 있습니다”라고 그는 말한다.

기술 그룹 Nile의 최고마케팅책임자(CMO) Shashi Kiran도 “공격 한 건당 비용은 크게 낮아져 정교한 공격이 상품화된 반면, 방어 비용은 증가하고 있습니다”라고 말한다. “과거에는 국가가 필요했던 일을 이제는 어설픈 기술을 가진 개인도 AI의 힘을 활용해 해낼 수 있습니다.”

그럼에도 불구하고 몸값을 지불할지 여부는 여전히 사이버 보안 분야에서 가장 첨예하게 갈리는 쟁점 중 하나다.

SentinelOne의 선임 위협 연구원 Jim Walter는 자신의 사이버 보안팀이 몸값 요구에 응하지 않는 강경한 입장을 취하고 있다고 말한다.

그는 “갈취를 일삼는 위협 행위자에게 돈을 지불하는 것은 생태계와 이를 가능하게 하는 주체들을 더욱 강화할 뿐입니다”라고 말하며, 위협 행위자들이 돈을 받은 뒤 데이터를 삭제할 것이라고 믿을 수 없다는 점을 지적한다.

그는 재갈취와 도난 데이터의 지속적인 수익화가 흔한 일이라고 덧붙인다. “돈을 지불한다고 해서 절대 복구가 보장되는 것은 아닙니다. 오히려 추가 범죄와 갈취를 부추깁니다.”

과거 랜섬웨어 공격 한 건을 감행하는 데 걸렸을 시간에, 해커들은 이제 서로 다른 네 조직을 동시에 표적으로 삼을 수 있다 데이브 스필레인, 포티넷

다른 이들은 좀 더 신중한 입장이다. 하드 드라이브 데이터를 복구하는 DriveSavers의 사이버 복구 서비스 책임자 Andy Maus는 “지불 금지 조치가 시행됐지만 데이터 복구가 불가능한 경우 어떻게 되는지가 우리가 금지 조치를 우려하는 이유”라며 “상황은 거의 언제나 금지 조치가 고려하는 것보다 더 복잡하다”고 말한다.

예를 들어 상수도 사업자나 전력 공급업체 같은 국가 핵심 인프라의 경우, 몸값을 지불할 수 없고 데이터도 복구할 수 없다면 고객에게 미치는 결과는 더욱 심각해질 수 있다. Maus는 “데이터 복구가 실행 가능한 대안인 경우 지불 금지 조치가 타당하다는 점은 이해할 수 있다. 그러나 전면적인 금지는 방지하는 피해보다 더 큰 피해를 초래할 가능성이 있다”고 말한다.

그는 주 전역의 금지 조치가 각각 2021년과 2022년에 도입된 노스캐롤라이나와 플로리다에서는 “어느 금지 조치도 범죄 활동을 실질적으로 억제한 것으로 보이지 않는다”고 지적한다.

Risk Ledger의 Brooks는 국가 핵심 인프라에 대한 몸값 지급이 금지되면 사이버 범죄자들이 규제가 더 느슨한 민간 부문으로 “공격적으로 방향을 전환할 것”이라고 경고한다.

공공기관의 지급이 금지되면 “사이버 보험 시장은 필연적으로 변화할 것”이라며, “이러한 지급을 보장에서 제외하고 비용이 당초 몸값 요구액을 크게 웃돌면서 보험료를 천정부지로 끌어올릴 것”이라고 그는 덧붙인다.

현재는 랜섬웨어 공격에 대한 기업의 대응을 지원하는 서비스 시장이 성장하고 있다. 여기에는 몸값 협상가, 사고 대응팀, 데이터 복구 가능성을 평가하는 침해 사고 대응 코치 등이 포함된다.

추천

파란 계열의 이진 코드 배경 앞에서 노트북 키보드를 타이핑하는 손들

마우스는 어떤 데이터가 탈취됐는지, 개인 식별 정보나 민감한 건강 정보가 포함됐는지, 어떤 위협 그룹이 책임자인지 등의 세부 사항을 모두 데이터 복구가 가능한지 또는 대금을 지급하는 것이 올바른 선택인지 판단할 때 고려해야 한다고 주장한다.

하지만 사이버 보안 기업 테너블(Tenable)의 제품 부문 부사장 개빈 밀러드는 대금 지급을 금지할지 여부보다 “애초에 랜섬웨어가 수익을 내기 어렵게 만드는 방법이 더 중요한 질문”이라고 말한다. 그는 대부분의 랜섬웨어 공격이 여전히 알려진 취약점, 외부에 노출된 시스템, 보안 공백과 같은 익숙한 문제에 의존한다며, 따라서 초점은 “노출 관리”에 맞춰져야 한다고 덧붙인다.

센티넬원(SentinelOne)의 월터는 기업들이 기기를 지속적으로 모니터링하고 다중 인증을 의무화하는 등 “적절한 기술적 보안 위생과 함께 위협 환경의 새로운 동향을 인지해야 한다”고 말한다.

접근 관리 기업 딜리니아(Delinea)의 국제 선임 부사장 스펜서 영은 “정말 필요한 것은 내부 시스템에 대한 접근 현황을 파악하고, 공격자가 시스템 내부에 들어온 뒤 피해를 제한할 수 있는 능력”이라고 말한다. 그는 “직원에게 필요할 때만 현장에서 일시적으로 권한을 부여하는 것과 같은 강력한 통제는 피해 범위를 줄이고 랜섬웨어 공격자가 목표를 달성하지 못하게 한다”고 덧붙인다.

다른 이들은 정부가 보다 혁신적인 지원책을 마련해야 한다고 요구하고 있다.

이미 발생한 공격에 대한 대금 지급을 금지하기보다는, 드라이브세이버스(DriveSavers)의 마우스는 보조금을 지원하는 백업 인프라에 투자하거나 사이버 보안 지출에 세제 혜택을 제공하는 것이 “근본적인 노출을 줄이는 데 더 큰 효과가 있을 것”이라고 말한다.

데이터를 활용한 위험 평가, 시장 변동성 대응 및 전략 수립

이전새로운 사이버 위협: 젊고 서구 출신이며 무모한 이들
 ↑ 아카이브 목록
다음리스크 관리: 사이버 보안