메인 컨텐츠로 건너뛰기

랜섬웨어(Ransomware)란 무엇인가? 작동 방식과 보호 방법

랜섬웨어란 무엇인가요?

랜섬웨어(Ransomware)는 파일이나 전체 디바이스에 대한 접근을 가로채고 금전을 요구하며 인질로 삼는 악성 소프트웨어입니다. 컴퓨터를 훔치는 것이 아니라 문을 잠그고 열쇠 값을 받아내려는 행위입니다.

랜섬웨어 공격이 실제로 무엇인지, 그리고 이를 어떻게 막을 수 있을까요? 공격이 어떻게 진행되는지, 어떤 피해를 줄 수 있는지, 그리고 스스로를 훨씬 더 강력한 타깃으로 만들어 랜섬웨어를 예방하는 방법을 정리했습니다.

알아야 할 핵심 사항:
  • 랜섬웨어는 파일을 암호화하거나 디바이스를 잠그고, 몸값을 요구하는 협박용 악성코드입니다.
  • 대부분의 감염은 피싱 이메일, 악성 다운로드, 탈취된 비밀번호, 또는 패치되지 않은 소프트웨어에서 시작됩니다.
  • 최근 공격자들은 암호화 전에 데이터를 빼내는 경우가 많아 백업만으로는 피해를 완전히 되돌릴 수 없는 경우가 있습니다.
  • 금전 지급은 거의 항상 최선의 선택이 아닙니다; 복호화가 실패할 수 있고 탈취된 데이터는 여전히 유출될 수 있습니다.
  • 격리된 백업, 신속한 업데이트, 강력한 계정 보안, 신뢰할 수 있는 보안 소프트웨어의 조합이 위험을 크게 줄입니다.
  • 디바이스가 감염되면 즉시 연결을 차단하고 랜섬 노트(협박 메시지)는 증거로 보관하세요.

사이버보안에서의 랜섬웨어란?

사이버보안 맥락에서 랜섬웨어의 정의는 간단합니다: 금전을 목적으로 만든 악성코드입니다. 보통 강력한 암호화를 통해 파일이나 디바이스에 대한 접근을 차단하고 금전을 요구합니다. 많은 변종이 먼저 데이터를 탈취하기 때문에 오늘날 가장 심각한 사이버 위협 중 하나로 꼽힙니다.

이름은 'ransom(몸값)'과 'software(소프트웨어)'의 결합으로, 프로그램 유형뿐 아니라 비즈니스 모델을 설명합니다. 스파이웨어가 숨는 데서 이익을 얻는 반면, 랜섬웨어는 피해자가 파일이 잠겼고 공격자가 무엇을 원하는지 알 때만 수익을 냅니다.

랜섬웨어는 바이러스인가?

정확히는 아닙니다. 둘 다 악성코드의 한 종류지만 명명 기준이 다릅니다. 바이러스는 스스로를 다른 파일이나 프로그램에 삽입해 확산되는 방식으로 정의됩니다. 랜섬웨어는 하는 행동, 즉 파일을 암호화하고 금전을 요구하는 행위로 정의됩니다.

랜섬웨어는 어떻게 작동하나?

랜섬웨어는 단계적으로 작동합니다. 먼저 디바이스에 접근한 뒤 중요한 데이터를 찾고, 많은 경우 이를 외부로 복사한 다음 파일을 암호화하고 랜섬 요구를 표시합니다.

초기 접근부터 랜섬 요구까지의 랜섬웨어 공격 단계

공격자는 어떻게 접근 권한을 얻나?

주요 경로는 세 가지입니다: 피싱 이메일, 탈취된 자격증명, 그리고 패치되지 않은 소프트웨어. 이 중 피싱만 사용자의 클릭을 필요로 하기 때문에 때로는 명확한 다운로드 없이도 감염이 시작될 수 있습니다.

피싱 메시지는 청구서, 배송 안내, 동료로 가장해 첨부파일이나 링크를 열게 만들고, 열자마자 악성코드가 설치됩니다. 손상된 웹사이트와 가짜 소프트웨어 다운로드도 같은 원리로 작동합니다.

자격증명 경로는 더 교묘합니다. 다른 데이터 유출에서 노출된 비밀번호가 몇 달 뒤 원격 접속 포털에서 여전히 통할 수 있어, 공격자에게는 직접적인 로그인으로 접근권을 제공하게 됩니다.

패치되지 않은 소프트웨어는 속임수조차 필요 없게 만듭니다. 공격자가 취약점을 악용하면 사용자 조치 없이도 침투가 가능합니다.

공격자가 접근한 뒤에는 무슨 일이 벌어지나?

공격자는 보통 즉시 암호화하지 않습니다. 먼저 네트워크를 조사하고, 가장 가치 있는 파일을 골라 복사해 가며, 그 다음에야 파일을 암호화하고 랜섬 노트를 전달합니다. 이때 기한과 데이터를 공개하겠다는 협박이 함께 옵니다.

정찰은 며칠에서 몇 주까지 이어질 수 있으며, 대개 피해자가 가장 잃기 어려운 자산(가정의 사진 라이브러리, 기업의 고객 기록이나 백업 등)에 초점을 맞춥니다.

왜 공격자는 돈을 요구하나?

피해자는 자신의 파일을 누구보다 더 높은 가격에 지불할 가능성이 큽니다. 탈취된 데이터는 구매자에게 팔려야 하고 그 가격은 공격자에게 달려 있습니다. 조직을 자체 시스템에서 배제하면 협상해야 할 구매자가 생기는 것이며, 이것이 수익 모델이 됩니다.

대표적인 랜섬웨어 사례는?

랜섬웨어 공격은 1989년 플로피 디스크로 배포된 원시 프로그램이 우편으로 대금을 요구한 사건까지 거슬러 올라가며, 2000년대 중반 이후 꾸준히 진화해 왔습니다. 특히 두 건의 공격이 랜섬웨어의 확산 속도와 범위에 대한 기대치를 바꿨습니다.

WannaCry

2017년 5월, WannaCry는 수일 내 약 150개국에서 20만 대가량의 컴퓨터를 감염시켰습니다. 오래된 Windows 시스템의 결함을 통해 스스로 확산했으며 이메일 속임수나 사용자의 클릭이 필요 없었습니다. 해당 결함에 대한 패치는 수주 전에 공개되었고, 패치를 적용한 시스템은 피해를 입지 않았습니다. WannaCry는 랜섬웨어를 헤드라인으로 끌어올렸고, 그 교훈은 여전히 유효합니다: 패치되지 않은 소프트웨어는 단일 감염을 유행병으로 바꿀 수 있습니다.

Maze와 현대 랜섬웨어

Maze는 2019년에 작전 방식을 바꿨습니다. 운영자는 암호화 전에 데이터를 탈취하고, 지불을 거부한 피해자의 샘플을 공개함으로써 좋은 백업만으로는 충분하지 않음을 입증했습니다. 이 방식은 빠르게 표준이 되었고, LockBit, Akira, Qilin과 같은 그룹은 협상 포털과 유출 사이트를 갖춘 사업체와 유사한 운영을 하게 되었습니다.

랜섬웨어의 주요 유형은?

랜섬웨어 유형은 보통 악성코드가 데이터와 디바이스에 대해 무엇을 하는지에 따라 분류됩니다. 요컨대, 랜섬웨어는 파일을 암호화하거나 디바이스를 잠그거나 데이터를 탈취하거나 이들 조합으로 동작합니다.

크립토 랜섬웨어(Crypto ransomware)

크립토 랜섬웨어는 강력한 암호화를 사용해 개별 파일을 암호화하며 디바이스는 계속 작동합니다. 문서·스프레드시트·사진은 보이지만 열리지 않거나 낯선 확장자로 이름이 바뀝니다. 컴퓨터는 대개 랜섬 요구를 표시할 만큼만 동작합니다.

락커 랜섬웨어(Locker ransomware)

락커 랜섬웨어는 개별 파일 대신 디바이스 전체를 차단합니다. 전체 화면 메시지가 일반 바탕화면을 대체하고 키보드와 마우스는 결제 정보 입력 정도에만 반응합니다. 종종 아래의 파일은 그대로 남아 있어, 경우에 따라 크립토 랜섬웨어보다 복구가 수월할 수 있습니다.

데이터 탈취 랜섬웨어(Data-theft ransomware)

일부 최신 랜섬웨어는 파일을 암호화하는 것과 함께 민감한 정보를 탈취하거나, 때로는 암호화 대신 데이터를 우선 탈취합니다. 협박은 탈취된 데이터를 공개하거나 판매하겠다고 위협하는 데서 옵니다. 이 경우 백업에서 파일을 복원해도 개인정보 위험은 해결되지 않습니다.

이중·삼중 갈취 및 서비스형 랜섬웨어란?

랜섬웨어는 산업이 되었고, 다음 세 가지 용어는 코드 작동 방식보다는 운영 방식을 설명합니다.

이중·삼중 갈취

이중 갈취는 암호화와 데이터 탈취를 결합합니다. 복호화 키에 대해 지불하더라도 탈취된 데이터를 비공개로 유지하라는 추가 요구가 있을 수 있습니다. 삼중 갈취는 피해자의 고객에 연락하거나 서비스를 중단시키거나 직원을 직접 괴롭히는 등 더 많은 압박을 가합니다.

서비스형 랜섬웨어란?

서비스형 랜섬웨어(RaaS)는 구독형 비즈니스처럼 작동합니다. 개발자는 악성코드와 결제 인프라를 만들고, 이를 공격을 수행하는 사이버범죄자에게 대여하며 수익을 나눕니다. 이 모델은 기술적 역량의 필요를 줄여 공격자의 수를 늘렸고, 랜섬웨어를 가장 수익성 높은 사이버범죄 형태 중 하나로 만들었습니다. 또한 한 랜섬웨어 계열이 수천 건의 무관한 공격에서 발견되는 이유를 설명합니다.

랜섬웨어의 경고 신호는?

랜섬웨어는 공격 전후에 종종 스스로를 드러냅니다. 조기 인식은 피해를 제한할 수 있습니다. 아래 징후가 여러 개 동시에 나타나면 해당 디바이스를 감염된 것으로 간주하고 즉시 조치하세요.

감염의 일반적 징후

특히 다음 증상을 주의하세요:

  • 갑자기 열리지 않거나 낯선 확장자가 붙은 파일
  • 텍스트 파일·벽지·팝업으로 나타나는 랜섬 노트(협박 메시지)
  • 접근 복원을 위해 금전을 요구하는 잠긴 화면
  • 본인 조치 없이 비활성화된 보안 소프트웨어
  • 이상한 디스크 활동이나 눈에 띄게 느려진 시스템
  • 네트워크 드라이브, 공유 폴더, 연결된 디바이스의 파일이 읽을 수 없게 되는 현상

랜섬 노트는 어떻게 생겼나?

대부분의 랜섬 노트는 동일한 템플릿을 따릅니다: 파일이 암호화되었거나 탈취되었다는 진술, 암호화폐로 표시된 금액, 결제 지침 또는 연락 채널, 그리고 기한. 일부는 카운트다운 타이머나 데이터 공개 위협을 포함하기도 합니다.

랜섬 노트를 발견하면 즉시 해당 디바이스 연결을 끊고, 암호화된 파일을 삭제하지 마세요. 먼저 랜섬웨어 계열을 확인하는 것이 중요합니다.

랜섬웨어는 어떻게 다른 디바이스로 확산되나?

단일 기기에 침투하는 것은 공격자에게 쉬운 일입니다. 문제는 감염이 외부로 퍼질 때 발생합니다.

네트워크 공유, 클라우드 스토리지, 외장 드라이브로 확산되는 랜섬웨어

네트워크 드라이브와 공유 폴더

랜섬웨어는 첫 감염 기기를 출발점으로 삼습니다. 감염된 사용자가 열 수 있는 모든 것은 악성코드도 열 수 있으므로, 매핑된 드라이브와 공유 폴더가 즉시 위험 범위에 들어갑니다. 일부 계열은 네트워크를 스캔해 다른 디바이스를 찾기도 하며, 이로 인해 노트북 한 대의 문제가 몇 시간 만에 전사적 문제로 번질 수 있습니다.

클라우드 스토리지와 백업

동기화는 백업이 아닙니다. 감염된 기기의 폴더가 클라우드와 동기화되면 암호화된 버전이 정상 파일을 자동으로 대체할 수 있습니다. 공격자들도 이 사실을 알고 있으며 백업을 찾아 삭제하는 것을 현대 공격의 일상적 단계로 삼습니다.

이동식 매체

USB 드라이브와 외장 디스크는 단순하지만 여전히 효과적입니다. 암호화 시점에 연결되어 있던 모든 것이 함께 암호화될 가능성이 크므로, 외장 백업 드라이브를 항상 연결해 둔 상태는 생각만큼 안전하지 않을 수 있습니다.

공통된 핵심은 '연결'입니다. 그래서 감염된 기기를 초기에 분리하는 것이 매우 중요합니다.

랜섬웨어가 끼칠 수 있는 피해는?

랜섬 요구 자체가 가장 눈에 띄는 비용이지만, 개인과 기업 모두에 대한 피해는 금전 요구를 훨씬 넘어섭니다.

개인에 대한 영향

가정 사용자에게 피해는 개인적입니다. 수십 년간 쌓인 가족 사진, 세무 기록, 클라우드 스토리지의 문서가 한낮에 접근 불능이 될 수 있습니다. 공격자가 데이터를 탈취했다면 신원 도용의 우려가 지속됩니다. 많은 피해자가 기술적 문제보다 스트레스를 더 심각한 문제로 꼽으며, 이는 사건 해결 후에도 오래 남을 수 있습니다.

기업에 대한 영향

조직에서는 다운타임이 보통 가장 큰 비용입니다. 주문이 멈추고 직원은 대기하며 고객은 다른 곳으로 이동합니다. 시스템을 복원하는 동안 발생하는 비용이 매우 큽니다.

탈취된 데이터는 유출 통지, 규제 조사, 유출된 고객과의 어려운 대화로 이어질 수 있습니다. 소규모 기업은 방어가 얇다고 판단되어 공격 대상이 되기 쉽습니다.

랜섬웨어를 예방하려면?

랜섬웨어를 완전히 피할 방법은 없지만, 몇 가지 간단한 습관으로 대다수 공격을 예방할 수 있습니다.

데이터를 백업하세요

백업은 재난을 불편으로 바꿉니다. 3-2-1 규칙을 따르세요: 데이터는 서로 다른 두 종류의 저장소에 3개 복사본을 보관하고, 그중 하나는 오프라인 또는 오프사이트로 유지합니다. 오프라인 복사본은 연결이 끊긴 외장 드라이브나 전용 백업 서비스를 사용하세요. 클라우드 동기화는 암호화된 파일을 그대로 반영할 수 있으므로 오프라인 백업을 권장합니다.

소프트웨어와 디바이스를 최신 상태로 유지하세요

업데이트는 랜섬웨어가 악용하는 보안 구멍을 메꿉니다. 운영체제, 브라우저, 애플리케이션, 보안 소프트웨어의 자동 업데이트를 켜 두세요.

계정을 보호하세요

탈취된 로그인은 이제 표준적인 침입 경로입니다. 계정 보안 강화는 곧 랜섬웨어 방어입니다. 모든 계정에 고유한 비밀번호를 사용하고, 비밀번호 관리자가 이를 기억하게 하며, 가능한 곳에는 다요소 인증을 켜 두세요. 이메일, 클라우드 스토리지, 원격 접속을 허용하는 계정을 우선 보호하세요.

신뢰할 수 있는 보안 소프트웨어를 사용하세요

보안 소프트웨어는 습관만으로는 막기 어려운 부분을 보완합니다. 악성 파일, 의심스러운 행동, 진행 중인 암호화 활동을 감시합니다. 전용 랜섬웨어 방어 도구는 파일이 손대기 전에 많은 공격을 차단할 수 있습니다. 이를 백업 및 업데이트 대신이 아니라 여러 계층 중 하나로 보세요.

파일이 잠기기 전에 랜섬웨어를 막으세요

Kaspersky Premium은 랜섬웨어가 의존하는 암호화 활동을 실시간으로 감시해 차단합니다. 안티피싱은 가장 흔한 감염 경로를 차단합니다.

지금 Kaspersky Premium 무료 체험하기

랜섬웨어 공격을 당한 뒤에는 무엇을 해야 하나?

랜섬웨어 공격 후 목표는 피해를 격리하고 상황을 파악한 뒤 복구에 대한 결정을 내리는 것입니다.

랜섬웨어 공격 직후 취해야 할 네 가지 조치

감염된 디바이스 격리

의심이 들면 즉시 기기의 와이파이 연결을 끊고 네트워크 케이블을 분리하세요. 연결된 외장 드라이브와 USB 스틱을 제거하고, 가능하다면 다른 기기에서 클라우드 동기화를 일시 중지하세요.

격리는 악성코드가 공유 폴더와 다른 기기로 퍼지는 것을 막습니다. 업무용 기기가 감염됐다면 IT 팀에 즉시 알리세요. 그들이 자체적으로 격리를 처리하길 원할 수 있습니다.

증거 보전 및 신뢰할 수 있는 도움 요청

랜섬 노트를 보관하고 암호화된 파일을 삭제하지 마세요. 둘 다 랜섬웨어 계열을 식별하는 데 유용하며, 이를 통해 무료 복구 도구가 있는지 판단할 수 있습니다. 화면에 보이는 내용을 사진으로 남기고 문제가 시작된 시점을 기록하세요.

법집행기관과 보안업체가 함께 운영하는 No More Ransom 프로젝트는 식별 도구와 합법적 복호화 도구를 무료로 제공합니다. 공격을 지역 당국에 신고하는 것도 도움이 될 수 있으며, 일부 지역에서는 기업의 경우 신고가 의무일 수 있습니다.

몸값을 지불해야 하나?

지불은 일반적으로 권장되지 않습니다. 복호화 키가 도착하거나 작동할 보장이 없고, 일부 피해자는 지불 후에도 아무것도 회복하지 못했습니다. 탈취된 데이터는 범죄자의 삭제 약속을 검증할 수 없어 유출되거나 판매될 수 있습니다. 지불은 또한 반복적인 갈취의 표적으로 만들 수 있고 일부 관할구역에서는 법적 위험을 초래할 수 있습니다.

암호화된 파일을 복구할 수 있나?

복구 가능성은 깨끗한 백업이 있는지, 혹은 해당 랜섬웨어 계열에 맞는 작동하는 복호화 도구가 있는지에 달려 있습니다.

백업에서 파일 복원하기

백업은 가장 신뢰할 만한 복구 방법이지만 한 가지 조건이 있습니다. 랜섬웨어가 완전히 제거된 뒤에만 복원을 진행하세요. 그렇지 않으면 새로 복원한 파일도 다시 암호화될 수 있습니다. 감염 이전에 만든 오프라인 또는 오프사이트 백업이 이상적입니다. 일부 클라우드 서비스는 버전 기록을 보관하므로, 라이브 버전이 손상돼도 과거 버전이 살아남았는지 확인하세요. 복원한 파일을 테스트해 사건이 종결된 것이 아님을 확인하세요.

합법적인 복호화 도구 확인하기

무료 복호화 도구가 존재하기는 하지만, 특정 랜섬웨어 계열에만 해당합니다. 보통 개발자가 실수를 하거나 키가 법집행기관에 의해 압수된 경우에 한합니다. No More Ransom의 식별 도구는 샘플 파일로 계열을 판별하고, 복호화 도구가 있으면 연결해 줍니다. 검색 결과로 나오는 임의의 "무료 복호화 도구" 다운로드는 추가 악성코드의 위장 수법이므로 피하세요. 오늘은 복호화 도구가 없더라도 암호화된 파일을 보관하세요. 이후에 도구가 공개될 수 있습니다.

관련 기사:

추천 제품:

FAQs

랜섬웨어가 스마트폰을 감염시키나요?

예 — 주로 Android입니다. 보통 사이드로드된 앱, 가짜 업데이트, 악성 링크를 통해 들어오며, 대부분 파일을 암호화하기보다 화면을 잠그는 형태로 나타납니다. iPhone은 드물게 영향을 받지만, 사기성 팝업이 랜섬웨어인 척하며 사용자를 겁줘 결제를 유도하는 경우는 종종 발생합니다.

랜섬웨어는 기업만을 표적으로 하나?

아니요. 기업은 더 큰 금액을 요구할 수 있어 표적이 되지만, 개인도 피싱·악성 다운로드·감염된 사이트를 통해 지속적으로 공격을 받습니다. 가정 사용자는 분리된 백업을 유지하거나 모든 기기에 최신 보안 소프트웨어를 설치해 두지 않는 경우가 많아 더 쉬운 표적이 될 수 있습니다.

랜섬웨어가 내 네트워크의 다른 기기로 퍼질 수 있나?

예. 많은 계열이 한 기기를 감염시킨 뒤 네트워크 드라이브, 공유 폴더, 연결된 디바이스를 스캔합니다. 클라우드 동기화와 항상 연결된 드라이브도 백업을 통해 암호화된 파일을 복사할 수 있습니다. 감염된 기기의 연결을 끊는 것이 확산을 제한합니다.

랜섬웨어 공격에는 얼마나 시간이 걸리나?

암호화 자체는 몇 분에서 몇 시간 내에 끝날 수 있습니다. 그러나 데이터를 먼저 탈취하는 공격자는 네트워크 내부에서 며칠 또는 몇 주를 보낼 수 있으므로, 겉으로 보이는 공격은 준비 과정이 눈에 띄지 않다가 갑작스럽게 드러나는 경우가 많습니다.

랜섬웨어(Ransomware)란 무엇인가? 작동 방식과 보호 방법

랜섬웨어(Ransomware)는 무엇이며 내 컴퓨터에 어떤 피해를 주는가? 파일을 암호화하는 악성코드의 작동 원리와 감염을 예방하고 대응하는 방법을 알아보세요.
Kaspersky 로고

관련 문서