• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'랜섬웨어'통합검색 결과 입니다. (142건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

추석 연휴 D-1…조심해야 할 사이버 위협은

추석 연휴를 앞두고 보안 전문가 및 관계 기관의 연휴 간 발생할 보안 공백을 우려하는 목소리가 나온다. 연휴 기간 동안 보안 담당자 부재 등으로 침해사고가 발생해도 대응이 늦어지거나 탐지가 지연돼 피해가 걷잡을 수 없이 커질 수 있기 때문이다. 23일 한국인터넷진흥원(KISA), 금융보안원 등 각계 보안 당국은 추석 연휴를 앞두고 비상 대응 체계를 가동하며, 각 기업의 보안 체계를 강화하라고 당부했다. 먼저 KISA는 최근 증가하는 API 취약점 악용, 클라우드 접근 키 노출 및 랜섬웨어 감염 등 보안 위협에 대비해 보안 권고 사항을 점검할 필요가 있다고 강조했다. KISA가 제시한 추석 명절 대비 5대 기업 보안 점검 모니터링 사항은 ▲API 인증·권한 검증 ▲클라우드 접근 키 관리 ▲백업 분리 보관 등 랜섬웨어 예방 ▲다중인증 적용 등 관리자 권한 보안 ▲데이터베이스, 웹 등의 보안 패치 적용 등이다. 아울러 KISA는 권고사항 외에도 주요 시스템·보안장비의 로그 수집 상태와 경보 전달 여부를 사전에 확인하고, 연휴 중 담당자·대체 담당자 및 유지보수업체의 비상 연락망을 현행화할 것을 제안했다. 이상 징후의 확인·보고·초동조치를 수행할 담당자를 지정하고 대응절차를 마련하며, 인수인계 시 미조치 경보 및 취약 시스템 현황 공유할 것도 당부했다. 이 외에도 추석 명절 기간에는 택배 배송이나 지인 사칭 등을 이용한 스미싱 피해가 증가하는 경향이 있다. 택배 혹은 공공기관을 사칭해 정보를 빼내거나 피싱 사이트 접속을 유도하는 식이다. 실제 금융감독원과 경찰청 통계에 따르면, 설과 추석 연휴가 포함된 달의 보이스피싱 범죄 건수는 평시 대비 32.5% 급증하는 것으로 나타났다. 더불어 인공지능(AI) 기술을 악용해 '딥보이스' 사기도 기승을 부리고 있다. 이에 KISA는 추석 연휴 기간 사이버 위협에 대비해 24시간 비상 대응 체계를 운영한다고 23일 밝혔다. 금융보안원도 연휴간 금융보안 비상대응 체계를 강화한다는 방침이다. AI를 악용한 공격과 보안 취약점 등 주요 사이버 위협에 대한 24시간 통합보안관제도 확대한다. 연휴 기간 사이버 위기 경보 단계도 '관심' 수준에서 '주의'에 준하는 대응 태세를 유지한다는 계획이다. 아울러 금융보안관제센터장 등 직책자 중심의 비상근무 체계를 운영하고, 침해사고 발생 시 금융위원회 등 관계기관과 상황을 공유해 대응할 방침이다. 모니터링 강화 차원에서는 전자적 침해행위와 사이버 위협 징후 파악을 위해 통합보안관제 모니터링을 집중 강화에 나선다. AI 악용 가능성을 고려해, 외부에 노출된 인증정보를 활용한 보안취약점 공격과 ClickFix 등 사용자 조작 유도형 악성코드 감염 시도를 비롯한 최신 주요 위협에 대한 탐지 기준을 고도화한다. 뿐만 아니라 금융권의 외부 공격표면을 식별하고, 잠재 위험 요소에 대한 선제 조치가 이뤄질 수 있도록'Atlas ASM을 활용한 점검을 강화해 보안 사각지대를 최소화할 계획이다. 박상원 금융보안원장은“최근 AI 기술을 악용한 사이버 공격 사례가 확인되는 등 위협 양상이 변화하고 있어, 이에 대비한 관제 대응체계 강화가 중요하다”며 “금융보안원은 추석 연휴에 앞서 관제시스템·비상연락체계·대응 절차를 점검하고, AI 악용 가능성을 포함한 최신 사이버 위협 동향을 반영하여 이상징후 탐지·분석과 초동 대응이 신속히 이뤄질 수 있도록 만전을 기하겠다”고 밝혔다. 이용준 극동대 해킹보안학과 교수도 "추석 연휴에는 스미싱, 피싱, 랜섬웨어 공격이 우려된다. 실제 '택배 배송조회', '추석 선물상품권', '교통법규 위반', '과태료 납부'처럼 추석명절 관련된 문구가 공격에 활용된 바 있다. 허위 쇼핑몰, 할인쿠폰, 정부기관 사칭까지 결합되면서 공격이 한층 정교해지고 있다"면서 "공공기관, 기업의 경우 장기 연휴에 따른 보안 공백도 주의해야 한다. 보안 담당자 휴가 등 감소된 인력운영의 경우 이상징후 탐지후 대응하는 시간이 지체될 수 있다"고 경고햇다. 이 교수는 "공격자는 탈취한 가상사설망(VPN) 계정으로 내부에 침투하거나 랜섬웨어를 확산시킬 시간을 확보하기 용이할 수 있으며, 이에 따른 관리자 계정, 원격접속, 백업, 클라우드 접근키, 보안 모니터링 체계를 사전에 점검해야 한다"며 "따라서 추석연휴 기간엔 새로운 공격기법이 등장하기 보다는 기존 사이버 공격이 추석과 결합된 사회공학적 공격과 정보보안 대응 인력의 공백을 이용한 공격이 예상된다. 개인의 경우, 문자 속 링크를 바로 누르지 말고, 기업은 연휴 중에도 모니터링 유지와 비상연락체계를 유지하는 것이 중요하다"고 당부했다.

2026.09.23 18:19김기찬 기자

이테크시스템, 데이터 보호 사업 키운다…엑사그리드와 총판 계약

이테크시스템이 엑사그리드와 손잡고 국내 데이터 보호·백업 스토리지 시장 공략을 강화한다. 인공지능(AI) 확산으로 기업 데이터 규모와 중요성이 커지고 랜섬웨어 공격이 백업 데이터까지 겨냥하면서 전문 백업 스토리지와 데이터 복구 수요에 대응한다는 전략이다. 이테크시스템은 엑사그리드와 국내 총판 계약을 체결했다고 23일 밝혔다. 양사는 엑사그리드의 백업 스토리지 기술과 이테크시스템의 국내 파트너 네트워크를 결합해 데이터 보호 사업을 확대할 계획이다. 엑사그리드는 백업 환경에 특화된 전용 어플라이언스를 제공하는 기업이다. 빠른 백업·복구 성능과 장기 보관에 최적화된 중복제거 기술, 데이터 증가에 맞춰 용량을 유연하게 확장하는 스케일아웃 구조 등을 제공한다. 이를 통해 기업이 지속적으로 늘어나는 백업 데이터를 효율적으로 관리하고 장애나 사이버 공격이 발생했을 때 데이터를 신속하게 복구할 수 있도록 지원한다. 랜섬웨어 등 사이버 공격에 대응하기 위한 기능도 갖췄다. 백업 데이터를 운영 환경과 분리해 보호하는 에어 갭 기술과 AI 기반 랜섬웨어 탐지·대응 기능을 제공한다. 공격이나 시스템 장애가 발생했을 때 백업 데이터를 활용해 복구할 수 있도록 지원하는 방식이다. 최근 기업의 AI 및 AI 전환(AX)이 확대되면서 데이터 보호의 중요성도 커지고 있다. AI·AX 환경에서 생성되는 데이터 규모가 늘어나는 동시에 랜섬웨어 공격 대상이 운영 시스템을 넘어 백업 데이터까지 확대되면서 안전한 데이터 보관과 신속한 복구 체계 구축이 주요 과제로 부상 중이다. 데이터 증가에 따른 스토리지 비용과 백업 운영 효율성도 기업이 해결해야 할 과제로 꼽힌다. 단순히 데이터를 별도로 저장하는 데 그치지 않고 사이버 공격으로부터 백업 데이터를 보호하면서 필요할 때 빠르게 복구할 수 있는 체계가 중요해지고 있다는 설명이다. 양사는 이번 총판 계약을 바탕으로 엑사그리드의 티어드 백업 스토리지 등을 국내 기업에 공급하고 영업·기술 지원 체계를 강화할 예정이다. 고객의 IT 환경과 데이터 보호 요구사항에 맞춘 데이터 보호 솔루션도 제공한다. 이테크시스템이 보유한 파트너 네트워크를 활용한 시장 확대에도 나선다. 국내 IT 기업을 대상으로 기술 교육과 영업 지원, 공동 마케팅 등을 추진해 엑사그리드의 국내 고객과 파트너 기반을 넓힌다는 계획이다. 이테크시스템은 에티버스그룹의 관계사로 IT 전략 컨설팅과 시스템통합(SI), 네트워크통합(NI) 등을 제공 중이다. AI 인프라와 클라우드, 보안 분야로 사업을 확대하고 있으며 최근 데이터 보호·보안 솔루션 포트폴리오도 강화하고 있다. 이승영 엑사그리드 한국지사장은 "우리는 다양한 백업 솔루션에 대한 깊은 이해를 바탕으로 스케일아웃 기반의 최적화된 성능·경제성·보안을 제공한다"며 "기존 일반 운영 스토리지와 오래된 기술 기반 인라인 중복제거 스토리지는 새로운 현대적 백업 시스템의 요구사항을 충족하는 데 여전히 큰 한계를 갖고 있다"고 말했다. 이어 "국내 대표 IT 공급 기업인 에티버스그룹의 가족회사 이테크시스템과 협력해 다양한 파트너와 고객에게 전문 백업 스토리지로서의 차별화된 가치를 제공할 계획"이라고 덧붙였다. 김범수 이테크시스템 대표는 "AI 시대에는 데이터가 기업 핵심 자산인 동시에 사이버 공격의 주요 대상이 될 수 있는 만큼, 데이터의 중요성이 높아지고 있다"며 "이번 총판 계약을 토대로 기존 데이터 보호 솔루션 사업과 엑사그리드의 백업 스토리지 기술을 연계해 고객 비즈니스 연속성과 데이터 보호 역량을 함께 강화해 나갈 것"이라고 밝혔다.

2026.09.23 13:15한정호 기자

"사이버 공격, AI시대 맞아 운영 전반 확대"

인공지능(AI)을 활용한 사이버 공격이 단순히 악성코드나 공격 코드를 생성하는 수준을 넘어 공격 계획 수립과 실행, 결과 분석 등 공격 운영 전반으로 확대되고 있다는 분석이 나왔다. 백준영 오아시스시큐리티 이사는 18일 개최한 한국정보보호학회 '2026년 정보보호 교육 및 거버넌스 워크숍'에서 이같은 내용을 골자로 한 'AI 오펜시브 동향과 대응 전략'을 주제로 발표했다. AI 기반 공격에 대한 인식과 실제 공격 현장에서의 활용 사례, 이에 따른 대응 전략을 구체적으로 설명했다. 백 이사는 "AI가 악성코드, 피싱 메일, 다양한 영상을 만드는 시대이며, 실제로 이같은 보도가 나오고 있다"며 "공격자 환경을 보면 그동안 보지 못했던 AI 공격 관련 행위를 확인할 수 있다"고 강조했다. 그동안 AI를 활용한 사이버 공격을 다룬 사례는 주로 피해자 환경에서 확보된 데이터를 중심으로 분석돼 왔다. 그러나 피해자 시스템에 남는 것은 악성코드나 침해 흔적 등 공격 결과에 가까운 정보이며, 공격자가 어떤 계획을 세우고 어떤 판단을 거쳐 공격을 실행했는지는 확인하기 어렵다는 것이 백 이사의 설명이다. 이에 오아시스시큐리티는 분석 관점을 피해자 환경에서 공격자 환경으로 옮겼다. 공격자의 셸 스크립트와 히스토리, 프롬프트, 파일, MCP 환경 등을 직접 분석해 실제 공격자가 AI를 어떻게 사용하고 있는지 추적했다. 그는 "기존에는 피해자 환경에서 데이터를 수집해 공격을 분석했다면, 우리는 관점을 공격자 환경으로 옮겼다"며 "이 과정에서 오아시스시큐리티는 사이버 스프라이트 AI(Cyber Sprite AI), 프롬프트 기반 공격 도구 등 다양한 AI 프레임워크와 공격 인프라를 확인했다. 특히 일부 도구는 단순히 코드를 생성하는 것을 넘어 AI 에이전트를 활용해 공격 과정 자체를 자동화할 수 있는 형태로 발전하고 있다"고 진단했다. 백 이사는 이어 "“단순히 코드를 생성하는 것이 아니라 공격자가 AI에게 공격 과정에 필요한 정보를 요청하고, 그 결과를 바탕으로 다시 다음 실행을 요청하는 방식"이라며 "에이전트가 결과를 확인하고 다시 판단해 실행하는 과정을 반복하면서 공격을 수행한다"고 말했다. 실제 공격 사례에서도 AI는 공격자의 보조 도구를 넘어 공격 운영을 가속하는 역할을 했다. 백 이사는 통신사와 멕시코 정부기관, 교육기관 등을 대상으로 확인된 공격 사례를 소개하며 AI 활용이 공격의 속도와 규모를 크게 변화시키고 있다고 강조했다. 한 통신사 공격에서는 공격자가 AI에 공격 대상에 대한 정보를 요청하고 이후 단계별 공격 방법을 질의하는 방식으로 공격을 진행했다. AI가 일부 요청을 거절하더라도 공격자는 다른 시나리오를 반복적으로 요청하면서 필요한 정보를 얻고 공격 과정에 활용했다. 백 이사는 방어 전략이 공격이 발생한 뒤 대응하는 방식에서 벗어나야 한다고 제안했다. 침해 이후 악성코드를 분석하는 것에만 집중하는 것이 아니라 기업의 외부 노출 자산을 정확하게 식별하고, 공격자가 활용할 수 있는 정보와 흔적을 사전에 찾아낼 필요가 있다는 것이다. 특히 공격자가 사용하는 AI 관련 아티팩트(artifact)를 선제적으로 확보하고 분석할 필요가 있다고 강조했다. 공격자의 프롬프트와 설정 파일, AI가 생성한 산출물, 에이전트 스킬, 로컬 AI 모델, AI와 주고받은 대화 세션 등을 분석하면 공격자가 어떤 도구를 사용하고 어떤 공격 과정을 자동화하고 있는지 파악할 수 있다는 것이다. 그는 "AI 시대의 보안 대응을 위해서는 피해자에게 발생한 결과만 바라보는 것이 아니라 공격자가 어떤 인프라와 도구를 사용하는지, 어떤 AI 에이전트와 프롬프트를 활용하는지, 어떤 방식으로 공격으로 자동화하는지 지속적으로 관찰하는 방식으로 관점을 전환해야 한다"며 "엄청나게 빠른 새로운 공격의 흐름에 맞춰 방어의 속도 역시 바뀌어야 한다"고 역설했다.

2026.09.18 18:17김기찬 기자

"랜섬웨어, 네트워크 분할·ZT로 확산 방지"

"랜섬웨어의 실제 피해 규모는 공격자가 내부 네트워크에서 얼마나 자유롭게 이동하냐느에 따라 결정될 수 있습니다." 박정수 강남대 교수는 16일 개최한 '제5회 랜섬웨어 레질리언스 컨퍼런스'에서 이같이 강조했다. 그는 이날 '랜섬웨어 횡적 이동 방지: 제로트러스트 구현을 위한 네트워크 세그멘테이션(분할)'을 주제로 발표했다. 박 교수는 랜섬웨어 공격에서 공격자가 탈취한 정상적인 크리덴셜을 이용해 내부 시스템으로 이동하는 과정에 주목했다. 공격자는 피싱이나 취약점 악용, 공급망 공격 등을 통해 계정 정보를 확보한 뒤 RDP와 같은 원격 접속 수단이나 정상적인 원격 관리(RMM) 도구를 활용해 내부로 침투할 수 있다. 이후 네트워크 횡적 이동을 통해 피해를 확산한다. 이 때문에 단순히 계정이 정상적으로 인증됐다는 이유만으로 내부 시스템에 대한 접근을 허용해서는 공격 확산을 막기 어렵다는 설명이다. 이같은 문제를 보여주는 사례로 박 교수는 미국의 의료기업 체인지 헬스케어(Change Healthcare) 사고를 언급했다. 공격자는 2024년 2월 12일 크리덴셜을 탈취한 이후 약 9일 만에 랜섬웨어 공격을 수행했다. 당시 내부 네트워크 세그멘테이션과 다중인증(MFA)이 제대로 갖춰지지 않았던 점 등이 공격 확산의 요인으로 거론됐으며, 결과적으로 광범위한 업무 시스템이 마비되는 피해로 이어졌다. 박 교수는 "네트워크 세그멘테이션이 제대로 구축됐다면 공격자가 내부에서 이동할 수 있는 경로를 여러 지점에서 끊을 수 있었을 것"이라며 "특히 핵심 자산과 원격 접속 영역을 분리하지 않고 영역 간 이스트-웨스트(East-West) 트래픽을 충분히 통제하지 않으면 공격자가 내부에서 이동하면서 중요 시스템까지 접근할 수 있다. 데이터가 유출됐을 경우에도 어떤 경로를 통해 빠져나갔는지 추적하기 어려워지는 만큼, 네트워크 내부의 가시성을 확보하는 것도 중요하다"고 강조했다. 다만 박 교수는 "네트워크 세그멘테이션만으로 랜섬웨어 대응이 완성되는 것은 아니다"라며 "네트워크 위치를 기준으로 신뢰하는 방식에서 벗어나 사용자와 기기의 신원, 접근 대상 자원, 접속 상황과 행위 등 다양한 컨텍스트를 기반으로 접근을 지속 검증하는 제로트러스트(Zero Trust) 원칙이 함께 적용돼야 한다"고 설명했다. 업무 수행에 필요한 최소한의 통신과 접근만 정책적으로 허용하고, 그 접근이 실제로 적절한지 지속적으로 검증해야 한다는 것이 박 교수 발표의 핵심이다. 네트워크 세그멘테이션과 제로트러스트 철학이 반영되면 공격자가 도달할 수 있는 공격 표면을 최소화할 수 있고, 침투 이후에도 네트워크 횡적 이동이 가능한 경로도 제한할 수 있기 때문에 랜섬웨어 레질리언스(회복력) 제고에도 기여할 수 있다고 봤다. 그는 "네트워크 세그멘테이션에서 나아가 마이크로세그멘테이션 등을 통해 네트워크를 더욱 세분화하고 내부 트래픽에 대한 가시성을 확보한 뒤, 아이덴티티와 디바이스, 리소스 및 접속 상황을 고려한 지속적인 검증을 적용하면 랜섬웨어의 확산을 억제하는 데 도움이 될 수 있다"며 "세그멘테이션과 제로트러스트는 담당하는 영역과 구현 방식은 다르지만, 결과적으로 공격자가 조직 내부에서 도달할 수 있는 지점을 줄인다는 공통된 효과를 갖는다"고 분석했다. 결국 랜섬웨어 레질리언스의 핵심은 '침투하지 못하게 하는 것'에만 머물지 않는다. 박 교수는 "랜섬웨어가 조직 내부에 들어올 가능성을 전제로 하되, 침투가 곧바로 조직 전체의 침해로 이어지지 않도록 해야 한다"며 "공격자의 이동 경로와 도달 가능한 자산을 줄이고, 이후 복호화 도구와 AI 기반 대응 기술 등을 활용해 피해를 신속하게 회복하는 전주기 대응 체계가 필요하다"고 진단했다.

2026.09.17 21:54김기찬 기자

"병원, 의원급 3만7천여개...중소 규모 많아 랜섬웨어 공격 취약"

"병원은 생활에 가장 밀접한 분야임과 동시에 사이버, 물리, 임상 등 IT와 OT가 결합된 복잡한 환경에서 작동합니다. 또 누구나 아프면 병원을 찾기 때문에 환자에 대한 민감한 정보가 다수 포함된 영역이기도 합니다. 따라서 이같은 의료기관에 대한 랜섬웨어 공격은 의료시스템 마비는 물론 환자의 생명까지 위협하는 사이버 공격입니다." 정일안 휴네시온 이사는 16일 열린 '제5회 랜섬웨어 레질리언스 컨퍼런스'에서 '의료분야 사이버 레질리언스 관점의 랜섬웨어 대응 전략'을 주제로 발표하며 이같이 강조했다. 국민건강보험공단에 따르면 올해 2분기 기준 의료기관 수는 의원급 3만7731개, 병원 1429개, 종합병원 337개, 상급 종합병원 47개로 나타났다. 의원급이 대부분을 차지하고 있다. 정 이사는 "이는 보안 전담인력과 인프라 확보가 어려운 중소규모 의료기관이 대다수를 차지하고 있어 그만큼 랜섬웨어 등 사이버 공격에 취약한 구조"라고 설명했다. 의료기관은 EMR·PACS·LIS 등 주요 임상시스템과 의료기기, 외부 원격접속 및 다양한 IT 인프라가 유기적으로 연결돼 있어 사이버 침해가 실제 진료서비스 중단으로 이어질 수 있다는 것이다. 정 이사는 이어 "의료기관의 랜섬웨어 공격은 암호화나 데이터 갈취를 넘어 운영중단은 물론 환자의 생명까지 영향을 줄 수 있다는 도메인 특성을 갖고 있다"며 "실제로 의료기관을 타깃으로 데이터를 탈취하고 공격 대상으로 삼고 있으며, 공격자들 역시 의료기관에서 보유하고 있는 데이터들이 고가치임을 알고 있다"고 경고했다. 또한 그는 "국내에는 의료기관에 대한 랜섬웨어 공격으로 대규모 의료사고가 발생하지는 않았지만, 드러나지 않은 위협이 훨씬 많다"며 "이에 따라 랜섬웨어 대응 역시 침해 예방이나 시스템 복구에만 초점을 맞추기보다 공격 상황에서도 핵심 서비스를 유지하고 신뢰할 수 있는 상태로 복구한 뒤 대응 역량을 강화하는 '사이버 레질리언스' 관점으로 전환해야 한다"고 강조했다. 의료기관의 규모와 운영환경을 고려한 단계적인 사이버 레질리언스 체계 구축이 필요하며, 보안 전담인력과 인프라 확보가 어려운 중소규모 의료기관도 핵심 진료서비스를 식별하고 랜섬웨어 사고에 대비한 최소한의 대응·복구체계를 갖추는 것이 중요하다는 것이 정 이사 발표의 핵심이다. 정 이사는 휴네시온이 이처럼 중소규모 조직의 보안 운영 부담을 낮추기 위해 휴네시온은 통합 정보보호 구독 서비스 'SECURE 365'를 제공하고 있다고 설명했다. SECURE 365는 휴네시온을 비롯한 전문 보안기업의 기술과 서비스를 결합해 네트워크 접근통제(NAC)·매체제어, 엔드포인트 보안, 방화벽·UTM 등 네트워크 보안과 지능형 보안관제를 통합 제공한다. 전문 보안관제를 통해 보안 이벤트와 위협 정보를 지속적으로 모니터링하고 이상 징후를 분석해 랜섬웨어 위협을 조기에 식별하고 대응할 수 있도록 지원한다.

2026.09.17 15:46김기찬 기자

"랜섬웨어 공격 급증"...KISA, 5대 대응 전략 제시

한국인터넷진흥원(KISA)이 랜섬웨어(Ransomware) 공격에 흔들리지 않는 '사이버 회복탄력 국가' 실현을 위한 5단계 전주기 대응안을 내놨다. 이를 통해 랜섬웨어 공격 대응에 있어 무방비, 골든타임, 재감염 등 3가지 한계를 '제로(0)'로 만들겠다는 목표다. 이동연 KISA 국민피해대응단장은 16일 개최한 '제5회 랜섬웨어 레질리언스 컨퍼런스'에서 세션 발표자로 나서 KISA가 새롭게 추진하는 랜섬웨어 전주기 대응 전략에 대해 소개했다. 랜섬웨어 공격을 완전히 없애는 것에서 나아가 공격을 받더라도 빠르게 회복할 수 있는 환경을 뒷받침하겠다는 복안이다. 이 단장에 따르면 최근 랜섬웨어 공격은 인공지능(AI)이 공격 과정 전반에서 활용되면서 공격 속도와 규모가 더욱 빨라지는 것으로 나타났다. 랜섬웨어 공격 조직 역시 전문화·분업화되는 추세이며, 현재는 랜섬웨어 서비스형 모델을 통해 필요한 기능을 구매하거나 외부에서 확보하고 있다는 것이 이 단장 설명이다. 이에 따라 랜섬웨어 공격의 진입장벽이 낮아지고 공격 생태계도 산업화되는 양상을 보이고 있다. 국내 피해 역시 증가세다. KISA에 신고되는 랜섬웨어 사고는 2025년 대비 40% 이상 증가했으며, 올해 상반기 랜섬웨어 신고 건수도 전년 동기 대비 76% 이상 늘었다. 랜섬웨어 피해 기업의 약 88%가 중견·중소기업에 집중되는 등 대응 역량이 상대적으로 부족한 중소·중견기업에 피해가 극심한 상황이다. 이 단장은 "이같은 공격 동향을 감안하면 기존 대응 체계만으로는 맞서기 어렵다"며 "이에 KISA는 예방과 사고 대응을 넘어 분석과 복구, 재감염 방지, 수사 지원까지 연결하는 전주기 대응 전략을 추진하고자 한다. 이를 통해 '무방비·골든타임·재감염 등 3가지 한계를 '제로'로 만들고자 한다"고 밝혔다. 이 단장이 제시하는 랜섬웨어 전주기 대응 전략 5가지 핵심 축은 ▲피해 예방 ▲분석 대응 ▲복구 지원 ▲면역 강화 ▲조직 검거 등이다. 먼저 KISA는 피해 예방 단계에서는 자체적으로 보안 취약점을 점검하기 어려운 중소기업을 대상으로 실질적인 점검 도구와 교육·훈련을 지원한다. 백업 체계를 구축하는 데 그치지 않고 실제 백업 데이터를 복원하는 훈련까지 지원해 사고 발생 시 즉시 활용할 수 있는 역량을 갖추도록 한다는 계획이다. 분석 단계에서는 랜섬웨어의 암호화 방식과 복구 관련 정보를 축적·학습하고, 랜섬웨어 분석에도 AI를 접목해 복구 가능성을 보다 신속하게 판단한다. 감염 신고가 접수되면 해당 랜섬웨어의 복구 가능성을 빠르게 확인하고, 가능할 경우 현장에서 복구까지 지원하는 체계를 구축한다는 방침이다. 재감염 방지를 위한 면역 강화 차원에서는 복구된 데이터를 안전하게 보호할 수 있는 환경을 제공하고, 공격 원인을 제거해 동일한 피해가 반복되지 않도록 기업의 보안 체질을 개선하는 데까지 사후 지원을 확대할 계획이다. 동시에 랜섬웨어 분석 과정에서 확보한 정보와 단서를 수사기관과 공유해 공격 조직 검거에도 활용하고, 수사 성과를 다시 복구 지원에 활용하는 선순환 구조를 만든다는 구상이다. 이 단장은 "결국 KISA의 랜섬웨어 대응 기조는 공격을 받더라도 빠르게 회복할 수 있는 환경을 만드는 것으로 무게중심을 옮기는 것"이라며 "단기적으로는 기존 대책을 보완하고, 향후 AI 연계형 복구·면역 강화체계 구축, 국가 랜섬웨어 회복탄력 생태계 정착 등을 목표로 나아갈 계획"이라고 밝혔다. 이날 개최한 '제5회 랜섬웨어 레질리언스 컨퍼런스'는 과학기술정보통신부(과기정통부)가 주최하고 KISA가 주관하는 컨퍼런스로 올해 5회째를 맞았다. 현장에는 이상중 KISA 원장을 비롯해 지은경 과기정통부 과장, 이정현 한국정보보호학회 부학회장, 김진수 한국정보보호산업협회장을 비롯, 미 연방수사국(FBI) 관계자들도 참석한 가운데 열렸다. 이상중 KISA 원장은 개회사를 통해 "이번 랜섬웨어 레질리언스 컨퍼런스를 통해 지속적으로 고도화되는 랜섬웨어 위협 속에서 복구 기술에 대한 논의부터 랜섬웨어 피해를 최소화하고 신속히 회복하기 위한 회복 탄력을 한층 높이는 계기가 되기를 바란다"고 밝혔다.

2026.09.16 14:19김기찬 기자

"랜섬웨어 '더 젠틀맨', 보안 우회 기법 조직적으로 교육하고 있었다"

국내 보안 기업이 랜섬웨어 조직 '더 젠틀맨'의 원격제어(C2) 서버를 찾아 분석한 결과, 엔드포인트 탐지 및 대응(EDR) 솔루션을 우회하기 위한 조직적인 교육 활동 정황이 포착됐다. 또한 격 명령 실행과 파일 전송뿐 아니라 윈도우 보안 대화상자를 위조해 계정과 비밀번호를 입력받는 기능을 갖춘 공격 도구도 AI를 활용해 개발하고, 실제 글로벌 기업 2곳에 대한 공격 정황도 확인됐다. 사이버 위협 인텔리전스(CTI) 전문 기업 오아시스시큐리티(대표 김근용)는 더 젠틀맨의 C2서버에서 수집한 파일과 개발 자료를 분석한 결과 이같이 나타났다고 1일 밝혔다. 랜섬웨어 추적 사이트 '랜섬웨어닷라이브'에 따르면 올해에만 더 젠틀맨 조직은 '킬린(Qilin)'에 이어 두 번째로 가장 많은 공격 건수를 기록하고 있다. 최근 왕성히 공격 활동을 보이는 조직 중 하나라는 것이다. 분석 결과에 따르면 해당 서버에는 공격 도구를 개발·시험한 과정과 보안 제품의 동작을 분석한 기록, 기업에서 유출된 것으로 분석된 데이터를 분류·정리한 자료가 남아 있던 것으로 나타났다. 공격 도구 개발은 물론, 공격 기법 연구, 탈취한 데이터 관리까지 진행한 서버가 수면 위로 드러난 것이다. 오아시스시큐리티는 더 젠틀맨의 실제 공격에서 사용이 확인된 C2 프레임워크인 '툭툭(TukTuk)'을 발견했다. 이번 서버에서는 툭툭 C2의 두 번째 전체 개발 프로젝트가 발견됐다. 이는 윈도우, 리눅스 에이전트와 백엔드, 관리 패널 등 4개의 구성 요소의 소스코드가 포함돼 있다. 이 기능은 원격 명령 실행과 파일 전송, 윈도우 보안 대화상자를 위조해 크리덴셜(계정정보)를 입력받는 기능도 확인됐다. 주목할 대목은 툭툭 C2 프레임워크 개발 과정에서 AI 코딩 도구가 활용됐다는 점이다. 서버에서 작업 디렉토리가 '툭툭'으로 설정된 AI 코딩 어시스턴트 세션이 열려 있었던 것으로 나타났다. 지시문은 러시아어로 작성됐다. 같은 서버에서는 EDR 무력화를 교육하기 위한 교육 자료도 발견됐다. 공격 교육을 통해 조직적인 랜섬웨어 공격을 이어가려는 것으로 풀이된다. 김근용 오아시스시큐리티 대표는 "오아시스시큐리티 솔루션에 더 젠틀맨의 C2 서버가 탐지됐으며, 첫 째로 AI를 활용해 만든 툭툭이라는 공격 도구 전체를 발견했다"며 "뿐만 아니라 더 젠틀맨이 개별 해커가 움직이는 것이 아니라, 조직적으로 악성코드를 감염시키는 해커를 섭외하는데 이 과정에서 이들을 교육하기 위한 자료도 발견됐다. 해당 자료는 안티 바이러스(백신)나 EDR 제품을 어떻게 우회해야 하는지에 대한 교육 자료였다"고 설명했다. 교육 자료는 레슨1부터 레슨4까지 단계별로 구성됐다. 기존 도구 분석에서 직접 구현, 취약 드라이버 탐색과 커널 수준 연구로 이어졌다. 각 단계에는 설명 문서와 실습용 코드가 함께 배치돼 있었다. 주요 EDR 제품의 프로세스를 강제로 종료한 뒤 다시 복구되기까지 걸리는 시간을 제품별로 측정한 자료도 확인됐다. 단순히 기존 무력화 도구를 사용하는 데 그치지 않고, 방어가 중단되는 시간을 직접 계측해 공격 가능 구간을 분석한 것으로 보인다. 이 같은 구성은 EDR 무력화 기술이 단순한 도구 보유를 넘어 학습과 실험, 반복에 적합한 형태로 정리되고 있었음을 시사한다. 아울러 글로벌 기술기업의 이슈 관리 시스템(Jira) 관련 데이터가 별도 폴더에 저장돼 있던 것으로 나타났다. Jira 티넷 224건과 첨부파일 8건이 확인됐으며, 오아시스시큐리티에 따르면 기업 내부 정보뿐 아니라 고객사와 협력사가 기술지원과 업무 과정에서 공유한 정보도 포함된 것으로 알려졌따. 특히 미국 국방·방산 및 항공우주 분야 고객과 관련된 장비 구성, 시스템 식별자, 호스트 정보, 인증 문제 처리 기록과 기술 협의 자료 등이 확인됐다. 기밀로 표시된 자료와 열람이 제한된 첨부파일도 일부 포함됐다. 김 대표는 "이번 사례는 AI 코딩 도구가 실제 공격 도구 개발 과정에 활용되고, EDR 무력화와 취약 드라이버 탐색 등 보안 우회 기술이 단계적으로 연구되며 교육되고 있음을 보여준다"며 "특히 실제 공격 결과만으로는 파악하기 어려운 공격자의 도구 개발 과정과 기술 연구 방향까지 구체적으로 확인할 수 있다"고 말했다.

2026.09.01 15:47김기찬 기자

"랜섬웨어 해킹, 세계서 폭주"…4월부터 매달 역대 최다 경신

전 세계 랜섬웨어 공격 건수가 월 기준 올 4월 역대 최대치인 3000건을 돌파했다. 이후 올 8월까지 매달 역대 최대치를 경신했다. 26일 랜섬웨어 추적 사이트 랜섬웨어닷라이브에 따르면 이날 기준 올해 전 세계 랜섬웨어 공격 건수는 6582건으로 집계됐다. 이는 주요 랜섬웨어 그룹이 자신들의 다크웹 전용 유출 사이트(DLS)에 업로드한 게시물을 중심으로 집계한 수치다. 이 수치는 역대 최대치를 기록했던 지난해 8월 누적 수치(5113건)보다 1000건 이상 많은 것이다. 월별로 랜섬웨어 공격 건수를 지난해와 비교해 보면 1월 기준으로는 올해(700건)가 지난해(617건)보다 공격 건수가 소폭 많았다. 2월과 3월에는 지난해보다 공격 건수가 밑돌았다. 그러나 올 4월들어 랜섬웨어 공격 건수가 3199건으로 지난해(2923건) 공격 건수를 앞질렀고, 이후 이달까지 월 공격 건수가 역대 최대치를 매달 갈아치웠다. '킬린' 사상 최악의 조직 등극… 신흥 강자 '더젠틀맨' 폭발적 급증 랜섬웨어 조직별로 보면 공격 건수가 가장 많은 곳은 지난해에 이어 킬린(Qilin)이 차지했다. 현재까지 킬린의 공격 건수는 920건으로 조사됐다. 전체의 10% 이상을 차지했다. 킬린은 러시아계 랜섬웨어 조직이다. 지난해부터 현재까지 가장 왕성한 공격 활동을 보이고 있다. 킬린은 과거 세계 최대 랜섬웨어 조직이었던 '록빗(LockBit)'보다 누적 공격 건수가 더 많아지면서 사상 최악의 사이버 범죄 조직으로 떠올랐다. 킬린은 2024년까지만 해도 랜섬웨어 공격 건수가 186건에 그쳤으나, 지난해 연간 공격 건수는 1058건으로 5배 이상 늘었다. 지난해 역대 최대 수준의 랜섬웨어 공격 건수를 기록하는 데 킬린의 영향이 컸다는 분석이다. 킬린은 국내 기업과 기관에도 공격한 바 있는 위협적인 조직이다. 국내 자산운용사 30여곳을 비롯해 웰컴금융그룹 계열사 웰릭스에프앤아이대부를 공격해 1테라바이트(TB)가 넘는 데이터를 탈취했다고 주장한 바 있다. 이 외에도 토목업체 유신, KT 알티미디어 등 기업을 공격했다. 킬린 다음으로는 '더젠틀맨(Thegentlemen)' 랜섬웨어 조직이 이름을 올렸다. 더젠틀맨 랜섬웨어의 이달까지 누적 공격 건수는 705건으로 집계됐다. 지난해까지만 하더라도 더젠틀맨은 공격 건수 상위 10개 조직에 이름을 올리지 못했으나, 올해 공격 활동이 크게 두드러지는 추세다. 더젠틀맨의 식별 이후 누적된 공격 건수는 785건으로, 올해 공격 건수를 제외하면 80건에 불과할 정도다. 더젠틀맨 랜섬웨어 조직은 2023년 처음으로 식별된 랜섬웨어 조직이다. 글로벌 사이버보안 전문 기업 카스퍼스키에 따르면 더젠틀맨 랜섬웨어 조직은 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 위협을 확장하고 있다. 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다. 3번째로 공격 건수가 가장 많은 랜섬웨어 조직은 '아키라(akira)'다. 아키라의 올해 현재까지 누적된 공격 건수는 345건으로 더젠틀맨의 뒤를 이었다. 아키라는 현재까지 누적된 공격 건수(1575건)가 킬린, 록빗에 이은 3위에 달할 정도로 꾸준히 왕성한 공격 활동을 보이고 있는 조직이다. 지난해에만 750곳의 기업 및 기관을 공격해 연간 누적 공격 건수 상위 2위에 달하기도 했다. 올해에도 공격 활동이 계속되면서 위협적인 랜섬웨어 조직으로 꼽히고 있다. 이 외에도 ▲클롭(Cl0p) 518건 ▲플레이(Play) 391건 ▲인크랜섬(incransom) 388건 ▲세이프페이(safepay) 376건 ▲링스(lynx) 270건 ▲랜섬허브(ransomhub) 233건 ▲드래곤포스(dragonforce) 221건 ▲시노비(sinobi) 187건 순으로 공격 건수 상위 10개 랜섬웨어 조직으로 꼽혔다. 미국 전체 피해의 40% '최대 표적'…국내 침해 신고도 상반기 145건 국가별로 보면 올해 공격을 가장 많이 받은 국가는 미국이다. 랜섬웨어 조직이 미국 기업 및 기관을 노린 공격 건수는 2583건에 달했다. 전체 공격의 40%가량을 차지하는 셈이다. 미국 다음으로 독일과 영국을 대상으로 한 공격이 많았다. 독일 대상 공격 건수는 335건, 영국은 294건을 기록했다. 한국은 40건으로 20위권 밖에 위치했다. 하지만 실제 공격을 받은 건수는 훨씬 많을 것으로 보인다. 이번 수치는 주요 랜섬웨어 조직이 DLS(Data Leak Site(데이터 유출 사이트)에 피해자로 등록한 경우를 집계한 수치이기 때문으로, DLS에 올라오지 않은 건수는 집계되지 않았기 때문이다. 실제 과학기술정보통신부와 한국인터넷진흥원(KISA)이 공개한 '국내 사이버위협 동향'에 따르면 올 상반기 KISA에 신고 접수된 침해사고 중 랜섬웨어 유형의 신고는 145건으로 집계됐다. 올해에도 공격자가 특정되지 않은 교원그룹이나, 지난해 예스24의 경우도 집계되지 않았다. 이같은 경우는 조사 결과가 나와야만 피해 현황을 파악할 수 있는 현실이다. 예스24의 경우 피해 발생 시점이 1년이 넘었음에도 현재까지 조사 결과가 나오지 않고 있다. 미국, 독일, 영국 다음으로 집계된 피해 국가 상위 20곳은 ▲캐나다 217건 ▲이탈리아 205건 ▲프랑스 180건 ▲브라질 139건 ▲인도 133건 ▲스페인 132건 ▲호주 122건 ▲멕시코 102건 ▲일본 94건 ▲태국 83건 ▲대만 82건 ▲튀르키예 73건 등 순으로 많았다. 보안업계 관계자는 "최근 랜섬웨어는 이중·삼중 갈취뿐 아니라, 데이터 유출·판매 등 그 공격의 질의 더욱 나빠졌다"면서 "랜섬웨어 공격 건수가 크게 급증하고 있는 만큼 기업 및 기관의 철저한 랜섬웨어 대비책 마련이 필요하다"고 말했다.

2026.08.26 19:57김기찬 기자

"의료기관 노린 사이버공격 급증"…SK쉴더스·엘림넷 대응 '맞손'

SK쉴더스(대표 민기식)가 의료기관을 타깃으로 한 사이버 위협 대응 강화에 나섰다. SK쉴더스는 24일 엘림넷(대표 한환희)과 의료기관의 개인정보보호 및 사이버보안 강화를 위한 업무협약(MOU)을 체결했다고 밝혔다. 이를 통해 양사는 의료기관 특화 통합 보안 서비스를 공동 추진한다. 엘림넷은 네트워크·정보보안, 인터넷 회선, IDC, 클라우드 등 ICT 서비스를 제공하는 전문기업으로, 의료기관을 대상으로 개인정보보호 및 ICT 사업을 수행해왔다. 병원정보시스템(HIS), 전자의무기록(EMR) 연계 사업 경험과 의료시장 고객 네트워크를 보유하고 있다. 최근 의료기관을 겨냥한 랜섬웨어 등 사이버 위협은 지속되는 추세다. 의료기관은 진료 기록과 개인정보 등 민감 정보를 대규모로 관리하는 특징이 있는 만큼, 사이버 공격으로 시스템이 마비되거나 데이터가 유출되면 국민 일상에 큰 지장을 줄 우려가 있다. 이에 선제적인 보안 대응 체계 구축이 중요한 과제로 부상했다. 실제 국사회보장정보원이 2026년 발간한 자료에 따르면, 국내 의료기관 침해사고는 2020년 18건에서 2024년 71건으로 약 3.9배 증가했다. 향후 5년간 침해사고로 인한 의료기관 누적 손실액은 약 1조 5,324억 원에 달할 것으로 전망된다. SK쉴더스는 자사 24시간 보안관제 서비스(MSS), 사이버 위협 탐지·대응 서비스(MDR) 등 사이버보안 역량을 엘림넷의 의료기관 개인정보보호 전문성과 결합해 최적화된 통합 보안 서비스를 제공한다는 복안이다. 또한 의료기관을 겨냥한 최신 보안 위협과 취약점 정보를 상시 공유하고, 공동 대응한다. 각 사의 고객 네트워크도 활용해 신규 사업 기회를 공동 발굴하고 영업·마케팅 부문에서도 협력을 확대할 방침이다. 김병무 SK쉴더스 사이버사업부문장(부사장)은 "최근 의료기관을 겨냥한 사이버 위협은 단순 정보 유출을 넘어 의료 서비스의 연속성과 환자 안전에도 영향을 미치는 수준으로 진화하고 있다"면서 "SK쉴더스는 국내 최고 수준의 보안 운영 역량과 위협 대응 전문성을 바탕으로 의료기관의 사이버 회복탄력성을 강화하고, 보다 안전한 디지털 의료 환경 조성에 기여하겠다"고 밝혔다.

2026.08.24 10:09김기찬 기자

세계적 랜섬웨어 해킹 킬린, 국내 산업용 모터 제조기업 공격

세계적으로 가장 왕성한 공격 활동을 보이고 있는 랜섬웨어 조직 '킬린(Qilin)'이 국내 산업용 모터 제조 기업 '하이젠알엔엠(HigenRNM)'을 공격했다. 이례적으로 '중대한 데이터(Critical Data)'라고 언급했다. 18일 본지 취재를 종합하면 킬린은 지난 10일께 자신들의 다크웹 전용 유출 사이트(DLS)에 '하이젠모터(현 하이젠알엔앰)'을 피해자로 등록하고, 400GB에 달하는 'Critical Data'를 탈취했다고 주장했다. 킬린이 국내 기업을 공격하면서 'Critical Data'를 탈취했다고 언급한 건 이번이 처음이다. 일반적으로 킬린과 같은 랜섬웨어 조직들은 해킹의 성공 여부를 증명하기 위해 탈취한 데이터 중 일부를 샘플로 업로드하기도 한다. 다만 킬린이 이번에 업로드한 게시글에는 해킹 성공을 증빙하는 '샘플'이 첨부되지는 않았다. 일부 노출한 1개 이미지에는 제품 및 해외 유통 관련 사진이 포함돼 있다. 랜섬웨어 공격은 기업 혹은 기관의 데이터를 탈취한 후, 이를 인질심아 금전 등을 요구하는 사이버 범죄다. 킬린은 지난해부터 올해까지 전 세계에서 가장 많은 공격 건수를 기록한 가장 위협적인 조직으로, 국내 자산운용사 30여곳을 비롯해 국내 제조업체 등을 공격한 바 있다. 하이젠알엔엠 측은 "설비용 PC에 랜섬웨어 파일이 작동하면서 암호화된 것을 확인했다"며 "해당 PC 2대를 조치해둔 상태이며, 한국인터넷진흥원(KISA) 등 관계 기관과 소통하며 조치 중인 상태"라고 밝혔다. 보안업계 관계자는 "(킬린이)샘플 데이터를 공개하지는 않았지만, 협박이 통하지 않거나, 요구 조건이 채워지지 않을 경우 내부 데이터를 공개할 가능성이 있다"며 "특히 킬린이 최근 공격적인 활동을 보이면서 랜섬웨어 시장에서 신뢰를 쌓아 왔던 만큼, 신뢰도에 흠을 주면서까지 허위 정보를 업로드했을 가능성은 낮아 보인다"고 말했다.

2026.08.18 14:57김기찬 기자

"랜섬웨어 최신 동향 공유"...KISA, 컨퍼런스 다음달 16일 개최

한국인터넷진흥원(KISA, 원장 이상중)이 '제5회 랜섬웨어 레질리언스 콘퍼런스'를 다음달 16일 서울 용산구 피스앤파크컨벤션에서 개최한다. 랜섬웨어 최신 동향과 대응 기술, 정책을 공유하고 사이버 복원력 강화 방안을 논의한다. 12일 KISA에 따르면, 올해 상반기 한국인터넷진흥원에 접수된 랜섬웨어 피해 기업 신고 건수는 145건이다. 지난해 같은 기간 82건보다 76.8% 증가했다. 랜섬웨어 공격 방식도 탈취한 데이터 공개를 빌미로 금전을 요구하는 이중, 삼중 갈취로 고도화하고 있다. 인공지능 에이전트를 활용한 공격 자동화에 대한 우려도 커지고 있다. 이에 따라 랜섬웨어 공격을 사전에 차단하는 데 그치지 않고, 사고 발생 시 피해 확산을 막고 핵심 업무를 신속히 복구하는 사이버 복원력이 중요해졌다. 이러한 상황에서 최근 KISA는 지난 3월 출범한 '랜섬웨어 전주기 대응 추진단' 및 경찰청과 함께 공격자가 사용한 암호화 방식의 결함을 분석, 변종 랜섬웨어 복구 도구를 개발했다. 이를 통해 랜섬웨어 피해 신고 기업 2곳의 암호화된 데이터 전량을 복구하는데 성공했다. 해당 기업들은 공격자가 요구한 7억7000만 원의 복호화 비용을 지급하지 않고 데이터를 되찾을 수 있었다. 이는 기업의 신속한 신고와 전문 기관의 빠른 대응이 서비스 복구와 피해 확산 방지로 이어질 수 있음을 보여준 사례다. 9월 행사는 랜섬웨어 전주기 대응 추진단 활동을 바탕으로, 랜섬웨어 예방부터 피해 확산 차단과 업무 복구, 재감염 방지까지 아우르는 전주기 대응의 중요성을 공유하기 위해 마련됐다. 주요 프로그램은 ▲랜섬웨어 위협 진화 ▲전주기 대응 전략 ▲인공지능 기반 랜섬웨어 분석 ▲산업별 대응 사례 등이다. 특히 랜섬웨어 피해를 최소화하고 업무 연속성을 확보하는 데 필요한 사고 대응과 복구 전략을 집중적으로 다룬다. 행사는 랜섬웨어 대응에 관심 있는 누구나 무료로 참석할 수 있다. 참석 신청은 온라인 링크나 안내문 내 정보무늬(큐알 코드)를 통해 가능하다. 이상중 KISA 원장은 “랜섬웨어 위협이 고도화하고 있는 만큼, 사고 전후를 아우르는 전주기 대응 역량을 갖추는 것이 무엇보다 중요하다”며 “이번 행사가 추진단의 논의와 산업 현장의 대응과 복구 경험을 공유하고 민관이 함께 실효성 있는 랜섬웨어 대응체계를 구체화하는 계기가 되길 바란다”고 말했다.

2026.08.12 16:19방은주 기자

[현장] "랜섬웨어 대응 고민 많았는데 해법 찾아"…에브리존, 'ISEC 2026' 시선

랜섬웨어 공격 대응 전문 보안기업 에브리존(대표 홍승균)이 11일 서울 코엑스에서 이틀 일정으로 개막한 국제 사이버보안 컨퍼런스 'ISEC 2026'에서 자사 행위 기반 랜섬웨어 차단 솔루션 '화이트디펜더'를 선보였다. 고도화되는 랜섬웨어 공격에 많은 기업들이 홍역을 앓고 있는 만큼 현장에서 에브리존 부스를 찾는 관람객의 발길이 끊이지 않았다. '화이트디펜더'는 행위 기반 랜섬웨어 차단 솔루션이다. 랜섬웨어 공격이 탐지될 경우 순간적으로 원본 파일을 백업하고, 랜섬웨어 공격 차단 및 자동 복원까지 지원한다. 에브리존은 최근 화이트 디펜더를 서비스형 소프트웨어(SaaS) 플랫폼 형태로 지원하고 있다. 이른바 화이트디펜더 플랫폼이다. 관리자 통합 중앙 관리 형식의 랜섬웨어를 지원하며, 랜섬웨어 대응에서 나아가 언제 어디서나 웹 로그인 후 대시보드를 통해 랜섬웨어 대응 현황을 파악할 수 있게 한 것이 특징이다. 사내 보안 정책 배포 및 적용·관리도 지원한다. 뿐만 아니라 화이트디펜더는 윈도우와 리눅스 서버 각각 전용 솔루션을 지원하며, 신변종 랜섬웨어를 실시간으로 탐지하고, 자동 백업까지 뒷받침한다. 최근 랜섬웨어 공격은 피해자의 하드 디스크에 별도의 악성코드 파일을 생성하지 않고, 컴퓨터의 시스템 메모리(RAM)에 직접 로드되어 데이터를 암호화하는 '파일리스 랜섬웨어', 랜섬웨어 공격 도구를 서비스화한 '서비스형 랜섬웨어(RaaS) 등으로 고도화됐다. 이런 배경에 교원그룹, 인하대 등 국내 기업 및 기관에서 올해만 하더라도 적지 않은 랜섬웨어 공격 시도가 이뤄졌다. 이에 랜섬웨어 대응은 사내 보안의 핵심적인 대응 요소로 부각되는 추세다. ISEC 2026 현장에서 에브리존은 실제 화이트디펜더가 어떻게 작동하는지, 공격이 들어왔을 때 사용자의 입장에서 어떻게 대응이 가능한지 직접 시연했다. 현장에서 만난 홍승균 에브리존 대표는 "윈도우, 리눅스 서버용 화이트 디펜더 솔루션과 더불어 화이트 디펜더 플랫폼 등 에브리존이 가진 랜섬웨어 대응 핵심 역량을 선보이고 있다"면서 "전시회 개최일인 11일 오전까지만 하더라도 300명이 넘는 관람객이 방문했다"고 밝혔다. 홍 대표는 "에브리존 부스를 찾은 많은 기업 관계자들의 공통된 고민은 '실제 랜섬웨어 공격이 있었다'는 것이었다"며 "실제 피해를 입고 랜섬웨어 대응의 중요성을 깨닫고 많은 민간 기업들이 부스를 방문한 것으로 보인다"고 말했다.

2026.08.11 18:09김기찬 기자

악질 해커 집단 '샤이니헌터스' 활동 재개

불법 해킹포럼 운영, 데이터 탈취, 랜섬웨어 등 사이버 범죄를 일삼았던 국제 해킹 조직 '샤이니헌터스(ShinyHunters)'가 최근 공식 채널을 공개하며 활동을 재개했다. 불법 해킹 포럼 운영을 접고 '엘리트' 데이터 유출 집단으로 거듭나겠다는 메시지도 남겼다. 5일 본지 취재를 종합하면 샤이니헌터스는 지난달 말께 불법 해킹 포럼인 '다크포럼스(DarkForums)'에 공식 소통 채널을 운영하겠다는 내용의 게시글을 업로드했다. 게시글에서 샤이니헌터스는 "우리는 돌아왔다"며 텔레그램, X 채널 링크와 PGP(Pretty Good Privacy, 암호화와 전자서명에 사용하는 공개키 암호화 기술) 공개키를 업로드했다. PGP 공개키는 향후 침해 데이터 검증과 통신을 위한 것으로 보인다. 향후 침해 데이터를 거래할 때 PGP 공개키로 서명하고, 샤이니헌터스의 과거 거래 방식과 일지하는지 출처와 진위를 확인하기 위함이다. 공개키는 데이터를 암호화하거나 전자서명을 통해 인증할 때 사용하는 키다. 데이터를 보낼 때 수신자의 공개 키로 암호화하며, 암호화된 데이터는 오직 수신자의 개인 키로만 해독할 수 있는 구조다. 샤이니헌터스는 2019년경 활동을 시작한 악명 높은 국제 사이버 범죄 조직이다. 대기업과 교육 기관 등의 시스템에 침투해 민감 데이터를 탈취하고 유포하며, 협박까지 이어지는 공격을 감행하는 것으로 알려져 있다. 지난해 8월 텔레그램 기반으로 활동을 시작한 사이버 범죄 그룹 '스캐터드 랩서스 헌터스(Scattered Lapsus$ Hunters)' 그룹과도 연계된 것으로 알려져 있다. 또한 샤이니헌터스는 사이버 범죄자들 사이에서 가장 인기 있었던 해킹 포럼인 '브리치포럼스(BreachForums)'도 운영한 바 있다. 브리치포럼스는 2022년 '래이드 포럼스(Raid Forums)'가 FBI에 의해 폐쇄된 이후 대안으로 떠올랐다. 브리치포럼스에서는 유출 데이터 거래, 해킹 도구 및 서비스형 랜섬웨어(RaaS) 거래 등 '정보 암시장'으로 통했다. 샤이니헌터스는 2023년부터 브리치포럼스의 운영을 맡았다. 이후 지난해 8월 브리치포럼스는 FBI 등 국제 법 집행 기관에 의해 폐쇄됐다. 이후 샤이니헌터스는 눈에 띄는 활동을 보이지 않았다가 이번 공식 소통 채널을 열고 활동을 재개한 것으로 보인다. 샤이니헌터스는 공개한 텔레그램 채널에서 공지사항을 통해 "지난해 10월 FBI가 (브리치포럼스를) 압수한 이후, 우리(샤이니헌터스)는 공식적으로 브리치포럼스에 대한 통제권을 포기했다"며 "현 시점에서 브리치포럼스로 운영되고 있는 모든 활성 웹사이트는 완전한 가짜이며, 미국 수사당국이 운영하는 허니팟이거나 단순히 암호화폐를 훔치기 위한 스캠일 가능성이 크다"고 밝혔다. 이어 이들은 "우리는 돌아왔지만, 더 이상 스크립트 키디(공개된 해킹 도구를 활용하는 초보 해커를 낮잡아 이르는 말)들을 위한 공개 포럼을 관리하는 데 시간을 낭비하지 않을 것"이라며 "샤이니헌터스는 본래의 모습으로 돌아가려 한다. 우리의 목표는 '엘리트 데이터 유출 집단'이다. 샤이니헌터스의 모든 활동은 다크웹 채널이나 텔레그램 등 공식 채널을 통해서만 이뤄지고, PGP 키가 우리의 신원을 증명하는 유일한 수단이다. 서명과 일치하지 않으면 거짓으로 간주하면 된다"고 공지했다. 브리치포럼스의 운영을 포기하고 샤이니헌터스는 공개 채널이 아닌 텔레그램 등을 통해 활동을 이어가겠다는 계획으로 보인다. 스캐터드랩터스헌터스도 지난해 11월부터 새로운 텔레그램 채널을 개설 후 활동을 이어가겠다고 선언했다. 실제 지난해 10월 말부터 샤이니헌터스는 랜섬웨어 협박을 위한 다크웹 전용 유출 사이트(DLS)를 개설했다. 3일 기준 자신들의 다크웹 DLS에 138곳의 피해 기업을 등록해 놓고 금전을 요구하며 피해 기업들을 협박하고 있다. 지난 5월에는 국내 해운사인 HMM을 공격했다고 업로드한 바 있다. 다만 HMM 확인 결과 해당 공격 내용은 과거 사례를 재탕한 것에 불과한 것으로 나타났다. 하지만 샤이니헌터스는 캔버스(Canvas) 교육 플랫폼 해킹, 시스코, 세븐일레븐 등 대기업 및 교육 기관을 해킹해 실제 피해를 입혔다. 세븐일레븐의 경우 샤이니헌터스의 침해 사실을 공식 인정한 바 있다. 이처럼 위협적인 공격 그룹이 활동을 재개한 것은 반가운 소식이 아니다. 특히 브리치포럼스 폐쇄 이후 pwn포럼스, 다크포럼스 등 여전히 불법 해킹 포럼이 건재한 상황이다. 이를 두고 전문가들은 대응 프로세스를 고도화해야 한다고 조언했다. 익명을 요구한 보안업계 관계자는 "샤이니헌터스와 같은 악명 높은 위협 행위자들의 경우 추가적인 위협을 탐지하고 대응하기 위해 동향을 지속적으로 모니터링하는 것이 중요하다"며 "위협 인텔리전스(TI)나 전문 위협 분석 기관의 보고서를 주기적으로 살피고 이들의 공격 기법 등을 대응하는 역량을 키워야 한다"고 말했다. 이용준 극동대 해킹보안학과 교수는 "샤이니헌터스 해커그룹은 BreachForums 불법해킹포럼 운영자에서 클라우드, SaaS 환경을 갖춘 구글, 시스코 등 글로벌IT기업의 데이터를 탈취후 데이터 공격 협박으로 비트코인을 요구하는 데이터 탈취 디지털 범죄조직으로 변화하고 있다"며 "최근 피싱공격으로 대기업 헬프데스크와 임직원을 사회공학적 방법을 결합해 기업내 업무시스템을 장악하는 공격전술이 확인된다"고 설명했다. 이 교수는 "한국 IT기업은 클라우드, SaaS 환경이 보안취약점 점검, 보안서비스 기능 강화가 필요하다"며 "기업내 사이버공격 대응훈련이 필요하다. 특히 업에서 사용하는 업무시스템 CRM, ERP, 전자결재 등에 대한 보안패치, 계정 점검이 필수적"이라고 강조했다. 그는 이어 "샤이니헌터스 해커그룹은 계정탈취를 주목표로 하고 있어, 현재 계정관리에 대한 일제 점검과 계정, 권한을 상시 확인하도록 제로트러스트 전환에 대한 준비가 절실하다"며 "해커그룹에 대한 정보를 실시간으로 수집 분석할 수 있도록 사이버위협인텔리전스(Cyber Threat Intelligence) 획기적으로 강화해야 하며 미국 FBI, CISA, 유럽 ENISA, 영국 NCSC 등 해외 해킹대응기관과 정보교류와 공동협력체계를 지속적으로 확대가 필요하다"고 밝혔다.

2026.08.05 16:16김기찬 기자

"공공기관 랜섬웨어 대응 향상"...에브리존, 솔리데오와 총판 계약

안티랜섬웨어 전문기업 에브리존(대표 홍승균)이 솔리데오(대표 김철)와 공공기관의 랜섬웨어 대응체계 강화 및 공공시장 확대를 위한 총판 계약을 3일 맺었다. 계약에 따라 솔리데오는 에브리존이 독자 개발한 안티랜섬웨어 제품 '화이트디펜더(WhiteDefender)'총판으로 공공기관 영업과 고객 발굴, 제품 공급 및 사업 확대를 담당한다. 두 회사는 이번 계약을 계기로 ▲공공기관 대상 랜섬웨어 대응 사업 공동 발굴 ▲공공기관 공동 제안 및 영업 협력 ▲공공시장 마케팅 및 홍보 ▲제품 공급과 기술지원 체계 강화 등을 추진하기로 했다. 특히 공공기관이 보유한 행정자료와 개인정보가 랜섬웨어 공격으로 암호화되거나 위조·변조·훼손되는 피해를 예방할 수 있게 전문적인 랜섬웨어 대응체계를 함께 구축해 나간다. 최근 랜섬웨어 공격은 단순히 시스템 침입이나 정보 유출을 넘어 중요 업무자료와 개인정보를 암호화해 사용할 수 없게 만들고, 행정서비스와 기관 업무를 중단시키는 형태로 고도화하고 있다. 개인정보 보호법은 개인정보 분실·도난·유출 뿐 아니라 위조·변조·훼손을 방지하기 위한 안전성 확보조치를 요구하고 있다. 이에 따라 공공기관에서도 랜섬웨어로 인한 개인정보 훼손과 업무 중단에 대비하기 위한 보안체계 중요성이 커졌다. '화이트디펜더'는 에브리존이 독자 개발한 100% 시그니처리스(Signature-less) 행위탐지 기반 안티랜섬웨어 제품이다. 기존 악성코드 패턴에만 의존하지 않고 랜섬웨어가 파일을 암호화하는 과정에서 나타나는 비정상적인 행위를 실시간으로 탐지하고 차단한다. 알려지지 않은 신종·변종 랜섬웨어와 정상 프로그램을 악용한 파일 암호화 공격, 파일리스 형태의 공격에도 대응할 수 있다. 랜섬웨어가 문서, 이미지, 설계도면, 행정자료 및 개인정보 파일 등을 암호화하려는 행위를 탐지하면 해당 프로세스를 차단하고, 훼손된 파일은 안전 영역에 저장된 데이터를 기반으로 복원해 업무 연속성 확보를 지원한다. '화이트디펜더'는 현재 공공기관, 제조업, 의료기관, 금융권 등 다양한 산업군에서 활용하고 있다. 국내 2000여 개 고객사가 사용하고 있다. 대기업 그룹 50여 개 계열사를 비롯해 주요 공공기관과 제조기업, 의료기관 등에 구축돼 랜섬웨어 대응체계를 지원하고 있다. 에브리존은 이번 공공총판 협약을 통해 솔리데오가 보유한 공공사업 역량과 에브리존의 랜섬웨어 대응 기술을 결합해 공공기관에 특화된 제품 공급과 기술지원 체계를 강화할 방침이다. 김철 솔리데오 대표는 “공공기관이 보유한 중요 행정자료와 개인정보를 랜섬웨어 위협으로부터 보호하기 위해서는 실질적인 탐지·차단 기능을 갖춘 전문적인 대응체계가 필요하다”며 “에브리존과의 공공총판 협력을 통해 공공기관의 랜섬웨어 대응 수준을 높이고 안전한 디지털 행정환경을 구축하는 데 기여하겠다”고 밝혔다. 홍승균 에브리존 대표는 “최근 AI 기술 발전과 함께 랜섬웨어 공격도 더욱 빠르고 정교하게 변화하고 있다”며 “공공기관은 단순히 악성코드 탐지를 넘어 개인정보와 행정자료가 암호화되거나 훼손되는 피해를 실질적으로 예방할 수 있는 랜섬웨어 대응체계를 갖춰야 한다”고 말했다. 이어 “화이트디펜더는 100% 시그니처리스 행위탐지 기술을 기반으로 랜섬웨어의 파일 암호화 행위를 실시간으로 탐지하고 차단하는 안티랜섬웨어 제품이다. 2000여 고객사를 통해 축적한 기술력과 운영 경험을 바탕으로 공공기관의 업무 연속성과 중요 데이터를 보호하는 데 기여하겠다”면서 “두 회사의 기술력과 공공사업 경험을 결합해 공공기관의 랜섬웨어 대응 수준을 높이고 공공시장을 함께 확대해 나가겠다”고 밝혔다.

2026.08.04 09:35방은주 기자

악성도구 직접 개발해 공격하는 랜섬웨어 등장

신생 랜섬웨어 범죄 조직 '더 젠틀맨(The Gentlemen)이 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 나타났다. 글로벌 사이버보안 전문 기업 카스퍼스키(한국지사장 이효은)는 23일 최신 연구를 통해 빠르게 세력을 확장하고 있는 더 젠틀맨의 연구 결과를 발표했다. 연구 결과에 따르면 더 젠틀맨은 랜섬웨어 배포 전 정보 수집과 감염 시스템 제어를 위해 백도어(원격 제어용 악성 프로그램)와 새로운 랜섬웨어 실행 파일을 개발해 사용하고 있는 것으로 조사됐다. 더 젠틀맨은 현재 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다. 더젠틀맨은 지난해 중반 무렵 등장한 서비스형 랜섬웨어(RaaS) 조직이다. 주로 인터넷에 노출된 서비스의 취약점을 악용하거나, 탈취된 계정 정보를 이용해 피해 시스템에 최초 침투한다. 또한 적은 비용과 노력으로 가치 있는 지식재산을 보유한 기업에 접근하기 위해 초기 접근 브로커(IAB)와 협력했을 가능성도 제기된다. 카스퍼스키는 일부 피해 시스템에서 '더 젠틀맨'이 일반적으로 사용하는 방식과 다른 침투 기법이 랜섬웨어 감염 훨씬 이전부터 사용된 사실을 확인했다. 이는 최초 침투가 '더 젠틀맨'이 아닌 다른 위협 행위자, 특히 IAB에 의해 수행됐을 가능성을 시사한다. 심지어 일반적인 RaaS 조직과 달리, 자체 개발 도구와 유연한 침투 기법을 활용하는 등 높은 수준의 공격 역량을 갖춘 것도 특징이다. 랜섬웨어를 실행하기 하루 전에 Go 언어로 개발된 새로운 맞춤형 백도어를 설치하는 것을 확인했다. 이 백도어는 감염된 시스템과 네트워크 정보를 수집하고 탐지를 피하기 위해 콘솔 창을 숨긴다. 또한 공격자와의 양방향 통신, 서버에서 전달되는 명령 실행, 정찰 기능을 수행해 공격자가 침해된 환경에서 활동을 확장하고 상황에 맞게 공격을 이어갈 수 있도록 지원한다. 아울러 C 언어로 개발된 윈도우 운영체제를 겨냥한 랜섬웨어 변종도 발견됐다. 실제 피해 환경에서 새로운 악성코드를 시험하며 공격 도구를 확대하고 있는 것으로 카스퍼스키는 분석했다. 더 젠틀맨은 카스퍼스키 제품 제거 도구(kavrmvr.exe)를 이용해 카스퍼스키 보안 솔루션을 우회하려는 시도도 포착됐따. 그러나 카스퍼스키 보안 솔루션은 정상적으로 동작을 유지한 것으로 전해졌다. 파티흐 센소이 카스퍼스키 글로벌 연구분석팀 보안 전문가는 "더 젠틀맨은 비교적 최근 등장한 랜섬웨어 조직이지만 빠르게 위협 행위자들 사이에서 영향력을 확대하며 제휴 조직을 확보하고 주요 공격을 수행하고 있다"며 "앞으로 더욱 안정적이고 확장 가능한 공격 체계로 이어질 가능성이 있는 만큼, 기업들은 취약점 관리와 시스템 보안 강화를 최우선 과제로 추진해 침해 위협을 최소화해야 한다"고 강조했다.

2026.07.23 16:52김기찬 기자

에브리존 "화이트 디펜더 플랫폼은 '랜섬웨어 전용 EDR'"

"'화이트 디펜더'는 단순한 안티 랜섬웨어가 아닌, '랜섬웨어 전용 EDR(엔드포인트 탐지 및 대응)'입니다. 행위 기반으로 알려지지 않은 랜섬웨어를 보호하며, 단순히 경고(알림)을 보내는 기존 보안 패러다임에서 나아가 실질적인 공격 차단 및 대응을 가능케 합니다. 서비스형 소프트웨어(SaaS) 형태의 화이트 디펜더를 통해 기업 및 조직에서 더욱 편하게 랜섬웨어 공격에 대응할 수 있습니다." 홍승균 에브리존 대표는 최근 지디넷코리아와 인터뷰에서 이같이 밝혔다. 에브리존은 최근 랜섬웨어 통합 대응 솔루션 '화이트 디펜더'를 SaaS 형태로 공급하는 '화이트 디펜더 플랫폼'을 출시했다. 이와 관련, 홍 대표는 클라우드, 윈도우·리눅스 서버 등 운영체제(OS)가 다른 환경에서도 랜섬웨어 대응이 하나의 화면에서 가능할 수 있게 지원한다. 그는 "최근 랜섬웨어는 파일이 없는 형태 등 신종이나 변종의 형태로 공격이 이뤄지고 있다"며 "이에 패턴 기반의 보안 솔루션은 알려지지 않은 랜섬웨어 대응에 한계가 있다"고 말했다. 이어 홍 대표는 "이처럼 랜섬웨어 공격이 고도화하고 있는 가운데 한 번 공격에 당할 경우 모든 파일이 암호화되고, 데이터가 유출되며, 금전적인 피해로까지 이어진다. 업무 연속성이 중단되는 셈"이라며 "이에 랜섬웨어는 행위 기반으로 알려지지 않은 랜섬웨어라도 이상행위로 탐지되면 즉시 차단하고 대응이 가능하도록 대비해야 한다"고 진단했다. '화이트 디펜더 플랫폼'과 관련해서는 보안 전문 인력이나 보안 솔루션을 갖추지 않아도 누구나 랜섬웨어 공격에 대응할 수 있는 플랫폼이라고 소개했다. 홍 대표는 "멀티 클라우드, 사내에서 운용되는 다양한 OS에 대응하고, EDR, 보안 정보 및 이벤트 관리(SIEM) 등 보안 솔루션을 운용할 담당자가 없더라도 누구나 대응이 가능하도록 지원하는 랜섬웨어 대응 플랫폼"이라며 "설치 후 회원가입 및 로그인만으로 랜섬웨어 공격 여부, IT 자산 현황 등 대응에 필요한 정보를 하나의 대시보드를 통해 제공한다. 규모가 작은 중소기업이더라도 손쉽게 사용이 가능하다"고 소개했다. 이어 그는 "최근 기업들의 보안 관련 고민은 랜섬웨어 대응이다. 이상행위를 탐지해야 제대로 된 랜섬웨어 대응이 가능한데, 이를 위한 솔루션을 운영할 수 있는 기업은 얼마 되지 않는다"며 "대기업이나 중견기업의 경우 침해에 대한 정확한 탐지와 전문 인력의 조치가 가능하지만, 중소기업이 이같은 대응이 가능할 리 만무하다. 그러나 이런 중소기업이 침해를 당하게 되면 업무 중단에서 나아가 협력사로의 침투 등 피해는 확산될 가능성이 크다"고 진단했다. 이에 대기업, 공공, 금융 등 분야를 특정하지 않고 중소기업이라도 편하게 도입할 수 있도록 SaaS 형태의 화이트 디펜더 플랫폼을 지원할 계획이라는 것이 홍 대표의 설명이다. 그는 "최소한의 비용과 인력으로 최대 효과의 랜섬웨어 대응을 이끌어낼 수 있다고 자부한다"고 밝혔다. 홍 대표는 인공지능(AI)과 결합 등을 통해 화이트 디펜더 플랫폼을 계속해서 고도화해 나갈 방침이다. 그는 "화이트 디펜더 플랫폼은 무분별하게 알림 및 경고를 띄워 일일이 사람이 대응해야 하는 것이 아니라, 행위를 기반으로 실질적인 공격인지 아닌지를 판가름하고 실제 공격만 정밀 타격해 대응을 자동화한 것이 특징이다"라며 "이에 실제 공격은 무엇인지 행위를 분석하는 데 AI가 활용되고 있으며, OS 커널단에서 이같은 연구가 계속되고 있다"고 설명했다. 에브리존의 '화이트 디펜더' 플랫폼은 중소·중견기업을 비롯해 롯데 주요 계열사 등 대기업도 도입해 사용하고 있다. 홍 대표는 "화이트디펜더 플랫폼을 통해 운영체제가 서로 다른 장비의 랜섬웨어 대응 상태를 하나의 화면에서 확인하고, 탐지·차단부터 파일 복원과 정책 관리까지 일관된 체계로 수행할 수 있도록 지원하겠다"면서 "앞으로 화이트디펜더 플랫폼을 중심으로 기업과 공공기관의 PC·윈도우 서버·리눅스 서버 환경에 적합한 통합 랜섬웨어 대응 체계를 확대할 계획"이라고 말했다.

2026.07.20 10:37김기찬 기자

코카콜라, 랜섬웨어 공격에 美 페어라이프 생산 중단

코카콜라가 사이버 공격으로 미국 내 고단백 우유 브랜드 페어라이프의 생산을 일시 중단했다. 16일(현지시간) 블룸버그통신에 따르면 코카콜라는 이날 성명을 통해 권한이 없는 제3자가 미국 내 일부 생산 관련 시스템에 접근한 사실을 확인하고 페어라이프 생산을 일시 중단했다고 밝혔다. 이번 사이버 공격은 랜섬웨어와 관련된 것으로 파악됐다. 다만 코카콜라는 제품의 품질과 안전에는 영향이 없다고 설명했다. 코카콜라는 “이번 사건의 전체적인 범위와 성격, 영향은 아직 파악되지 않았다”며 “법 집행기관에 사건을 신고하고 외부 자문사 및 사이버 보안 전문가들과 협력하고 있다”고 말했다. 캐나다 내 페어라이프 생산 시설은 이번 사이버 공격의 영향을 받지 않은 것으로 나타났다. 사이버 공격 소식이 전해진 뒤 코카콜라 주가는 뉴욕 증시 시간외 거래에서 1.1% 하락했다. 페어라이프는 고단백 우유를 주력으로 하는 브랜드다. 코카콜라는 제품 포트폴리오를 확대하기 위해 2020년 셀렉트 밀크 프로듀서스로부터 페어라이프를 약 70억 달러(약 10조 3705억원)에 완전히 인수했다.

2026.07.17 09:12김민아 기자

세계 최악 랜섬웨어 세대교체…'록빗' 누른 '킬린'

랜섬웨어 조직 '킬린(Qilin)'이 역사상 최악의 사이버 범죄 조직이 됐다. 랜섬웨어가 성행하기 시작한 2023년부터 현재까지 집계한 누적 피해자 수가 가장 많았던 최대 랜섬웨어 조직 '록빗(LockBit)'을 넘어선 것이다. 16일 랜섬웨어 추적 사이트 랜섬웨어닷라이브에 따르면 랜섬웨어 조직이 운영하는 다크웹 전용 유출 사이트(DLS)에 업로드한 전 세계 누적 피해자 수가 킬린이 2017건으로 과거 가장 많은 피해자를 남겼던 록빗(LockBit 3.0, 2016건)을 넘어선 것으로 나타났다. 지난해부터 최다 공격 건수를 기록한 이후 올해에도 공격을 이어오면서 2000곳이 넘는 기업에 랜섬웨어 공격을 시도한 셈이다. 랜섬웨어는 기업 또는 기관의 내부 시스템에 침투해 중요 파일들을 암호화하고 이를 인질삼아 금전을 요구하는 '사이버 협박' 범죄다. 최근에는 암호화한 데이터를 빼돌리고, DLS에 업로드한 후 금전을 보내지 않으면 탈취한 모든 데이터를 공개하겠다는 식으로 이중 협박을 가한다. 인공지능(AI) 및 사이버보안 전문 기업 에스투더블유(S2W)가 분석한 내용에 따르면 킬린은 최소 2022년 5월부터 활동한 러시아계 랜섬웨어 조직이다. 서비스형 랜섬웨어(RaaS) 모델로 운영되고 있다. 킬린의 운영 멤버는 불법 해킹 포럼 '램프(RAMP) 포럼'에서 @Haise 라는 유저로 활동하고 있는 사람이 주축을 이룬 것으로 알려져 있다. 킬린이 전 세계에서 가장 위협적인 랜섬웨어로 부상한 시점은 2025년이다. 2024년까지만 해도 랜섬웨어 공격 건수는 186건에 그쳤으나, 지난해 연간 공격 건수가 1058건으로 5배 이상 급증했다. 올해에도 722곳의 전 세계 기업 및 기관을 공격해 모든 랜섬웨어 조직을 통틀어 가장 높은 공격 건수를 기록했다. 킬린은 국내 기업과 기관에도 공격을 일삼았다. 국내 자산운용사 30여곳을 비롯해 웰컴금융그룹 계열사 웰릭스에프앤아이대부를 공격해 1테라바이트(TB)가 넘는 데이터를 탈취했다고 주장한 바 있다. 이 외에도 토목업체 유신, KT 알티미디어 등 기업을 공격했다. 심지어 마이크로소프트 분석에 따르면 북한 해킹 조직도 킬린의 랜섬웨어를 사용한 사례도 포착돼 위기감을 더하고 있다. 사이버보안 전문 기업 지니언스도 킬린 관련 분석 보고서를 통해 "킬린은 현재 랜섬웨어 생태계에서 가장 주목해야 할 위협 중 하나"라며 "기술적 완성도와 공격 규모·속도 측면에서도 급격히 성장하고 있다. 특히 단순 피해를 넘어 실질적인 운영 중단 및 데이터 유출 위협까지 병행하고 있으며, 한국, 일본을 포함한 아시아·태평양 지역 조직도 잠재적 타깃"이라고 진단한 바 있다. 파이오링크도 보고서를 통해 "킬린은 처음 발견됐을 당시에는 단순 파일 암호화 도구에 불과했으나, 현재는 훨씬 정교한 형태로 진화했다"며 "다양한 방어 회피 기법을 사용하며, 악성행위를 원활하게 수행하기 위해 시스템을 안전모드로 재부팅 시키기도 한다. 또한 관리자 비밀번호를 강제로 변경해 정상 사용자의 로그인을 차단하고, 파일 복구 기능을 모두 무력화한 뒤 데이터를 탈취하는 방식을 병행하고 있다"고 설명했다. 이어 "킬린은 지난해 한국 기업을 가장 많이 공격한 랜섬웨어 조직이며, 지난달에도 국내 피해 사례가 확인됐다"며 "국내 기업을 대상으로 한 공격이 지속되고 있는 만큼 각별한 주의가 필요하며, 사전에 대응체계를 마련해두는 것이 중요하다"고 밝혔다.

2026.07.16 16:38김기찬 기자

해킹 책임, '제재' 넘어 '피해 구제'로…기업 보안 투자 늘어날까

앞으로 해킹, 랜섬웨어(Ransomware) 등 침해사고로 정보통신서비스 장애가 2시간 이상 이어질 경우 기업에서 이용자에게 사고 사실을 알려야 하는 의무가 생겼다. 또한 침해사고를 신고한 날부터 14일 내로 이용자의 피해구제 방안을 정부에 제출해야 한다. 정부 조치가 단순 기업의 제재에 그치는 것이 아니라, 소비자 피해 구제까지 연결될 수 있도록 하는 것이 핵심이다. 그러나 결국 기업이 부담해야 할 책임 범위가 늘어난 만큼 보안의 중요성은 더욱 커졌다. 이에 안티 랜섬웨어 등 침해사고에 대응하는 솔루션에 대한 투자가 활성화될 수도 있다는 전망이 나온다. 13일 과학기술정보통신부 등에 따르면 최근 정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법) 시행령 일부개정령안이 입법예고됐다. 개정 시행령에는 침해사고로 정보통신서비스 장애 또는 중단이 2시간 이상 발생한 경우 사업자가 이용자에게 사고 사실을 통지하고, 침해사고를 신고한 날부터 14일 이내에 이용자 피해 구제 조치 내용과 결과를 제출하도록 하는 내용이 담겼다. 통지 내용에는 사고 발생 시점과 원인, 피해 내용, 대응 현황, 이용자가 피해를 줄이기 위해 할 수 있는 방법, 피해구제 절차, 담당 부서 연락처 등이 포함됐다. 이를 통해 기업의 사이버 침해사고가 신고·수습·제재 등을 넘어 이용자 피해 구제에 초점을 맞춤으로써 기업의 책임 범위를 확장시켰다. 최근 보안 관련 규제는 강화 추세다. 오는 9월11일부터는 개인정보 유출 사고가 발생한 기업에 대해 전체 매출액의 최대 10%까지 징벌적 과징금을 부과하는 제도가 시행될 예정이다. 또 내년부터는 정보보호 투자 공시 의무 대상이 전체 상장사 및 ISMS(정보보호관리체계) 인증 의무 기업 등을 대상으로 확대된다. 지난해부터 잇달은 해킹 사고로 개인정보 유출, 정보통신서비스 이용 불가 등 피해가 확대된 만큼 사고가 발생한 기업에 더 많은 책임을 부여함으로써 보안 투자 확대를 유도하기 위함으로 풀이된다. 정보통신서비스가 2시간 이상 중단되는 수준의 공격은 해킹으로 인한 침입이 발생해 이를 조치하기 위함이거나, 랜섬웨어 공격으로 서비스가 마비돼 정상적으로 운영이 불가능한 경우, 분산서비스거부(DDoS) 공격이 대표적이다. 따라서 관련한 보안 솔루션 투자 확대가 점쳐지고 있다. 전문가들도 정보통신망법 개정, 보안 관련 컴플라이언스 강화로 보안 투자가 확대될 것으로 전망했다. 염흥열 순천향대 정보보호학과 명예교수는 "정부가 정보통신망법 개정 등으로 침해사고 사전 예방 조치를 강화한 것으로 보인다"며 "이에 따라 기업이나 조직에서도 보안에 사전 투자하는 데 도움이 될 수 있을 것으로 생각된다"고 말했다. 다만 보안업계에서는 아직 신중한 태도를 견지하고 있다. 홍승균 에브리존 대표는 "해킹은 여러 형태가 있고, 사고에 여러 정황이 있기 때문에 정확히 투자 활성화를 예측하기는 어렵다"면서 "안티 랜섬웨어 시장의 수혜를 기대하기에도 한정적"이라고 밝혔다.

2026.07.13 17:56김기찬 기자

태니엄·넷앱 맞손…"미토스 대응 풀스택 AI 보안 제공"

태니엄(한국지사장 박영선)과 넷앱(한국지사장 유재성)이 엔드포인트부터 스토리지까지 전주기 보안 체계 구현을 위해 손을 맞잡았다. 태니엄은 넷앱과 함께 8일 오후 5시부터 콘래드 서울에서 공동으로 '금융권 인공지능(AI) 보안 전략 세미나'를 개최했다. 이번 세미나는 양사의 고객사 초청 행사로, 금융권 관계자 80여명이 현장에 참석했다. 양사는 각자의 역량을 결집해 엔드포인트부터 데이터가 저장되는 스토리지까지 연결되는 풀스택 보안 체계를 제공하겠다는 계획이다. 엔드포인트 가시성 확보 및 보안에 강점이 있는 태니엄과 스토리지 및 지능형 데이터 인프라 전문 기업 넷앱의 전략을 고객사에 설명함으로써 AI 시대 커진 보안 위협에 대응한다는 복안이다. 태니엄은 '자율 패치(Autonomous Patch)' 프레임워크를 대안으로 제시했다. 인간이 개입하지 않고 자동화한 패치를 실시간으로 적용함으로써 신속한 대응을 지원하겠다는 것이다. 아울러 패치 과정에서 일어날 수 있는 시스템상 버그나 문제를 최소화하기 위해 의사결정 체계도 마련했다. 이날 행사는 김도현 태니엄 상무가 '포스트 미토스 시대의 금융 보안: 사이버 위생 재정의와 신속하고 안정적인 패치 전략'을, 최일호 넷앱 이사가 '금융 데이터 자산의 최후방어선: AI 시대, 스토리지로 완성하는 보안'을 주제로 발표했다. 먼저 김 상무는 권대영 금융위원회 부위원장의 발언을 인용하며, "고성능 AI 보안 위협은 완전히 차단할 수 있는 대상이 아니라 함께 살아가면서 감기처럼 관리해야 할 위협"이라며 "마스크를 쓰듯 AI 방어 체계를 갖추는 일상적인 사이버 위생(Cyber Hygiene)이 금융권에서 갖춰야 할 보안 습관"이라고 말했다. 그는 이어 "지난 4월 미토스의 등장으로 자율 보안 체계로의 전환이 더욱 앞당겨졌다. 규제는 완화되고 책임은 강화될 것"이라며 "포스트 미토스 시대에서는 얼마나 빠르게 취약점에 대응해 패치할 것인지에 초점을 맞춰야 한다"고 강조했다. 넷앱은 유출사고는 궁극적으로 데이터가 저장되는 스토리지, 데이터 단에서 발생하는 것인 만큼, 최후의 방어선의 기능을 하겠다는 계획이다. 현대 스토리지 보안은 단순 차단에서 데이터 중심의 능동 방어 체계로 전환되는 추세다. 이에 넷앱은 랜섬웨어 등 이상징후가 데이터단에서 탐지될 경우 AI 모델이 실시간 패턴을 분석해 변조가 불가능한 스냅샷을 생성하고, 업무 연속성을 보장하는 기능을 지원한다는 계획이다. 심지어 랜섬웨어 공격자들이 최근 백업본을 타격해 복구가 아예 불가능한 공격 기법을 사용하고 있는 만큼, 백업본을 완전히 격리시켜 관지자조차도 삭제할 수 없고 위·변조가 원천 차단된 강력한 보안 및 백업을 제공할 계획이다. 최 이사는 "데이터단에서 AI를 활용해 이상징후를 탐지하는 기술, 실시간 백업, 위·변조 방지 백업 등 체계를 종합해 랜섬웨어 레질리언스(회복력)을 제고하는 것이 목표"라며 "뿐만 아니라 양자 컴퓨팅 시대 보안 위협에 선제적으로 대응하기 위해 PQC(양자 내성 암호) 체계도 스토리지 레벨 내에 구현했다. 다층화된 보안 체계 구축으로 스토리지까지 전 구간 보호할 수 있게 지원할 계획"이라고 설명했다. ■두 회사 C레벨 인터뷰/ "자율 패치 제공...자동 패치와 달라" 이번 세미나에 앞서 박영선 태니엄 한국지사장과 강연식 넷앱 전무는 지디넷코리아와 인터뷰를 통해 세부적인 풀스택 보안 구현 계획을 설명했다. 박 지사장은 "포스트 미토스 시대에는 어느 하나의 솔루션 영역으로는 IT 및 보안 인프라를 온전하게 관리하기 쉽지 않다"며 "넷앱의 스토리지단 최신 AI 보안 기술과 결합해 금융권 고객사를 대상으로 미토스 시대에 대응할 수 있는 방안을 설명하고자 이번 행사를 기획하게 됐다"고 설명했다. 강 전무는 "넷앱은 스토리지 데이터를 빠르게 입출력하고, 장애 복구 및 백업을 통해 침해가 일어나더라도 빠르게 복구하는 데 목적을 두고 있다"며 "랜섬웨어, 해킹 등 위협이 고도화되는 시대적 배경에서 스토리지의 역할은 더욱 확장됐다. 태니엄이 강점을 가진 엔드포인트 보안과 넷앱의 스토리지 보안 기술력을 결합해 소화할 수 있는 역할을 강조하기 위함"이라고 밝혔다. 다음은 박 지사장 및 강 전무와 진행한 인터뷰 Q. 미토스 공개 이후 위협 행위자들의 공격 속도 및 규모가 크게 고도화됐다. 향후 취약점이 쏟아지고 이에 대응하는 보안 전략이 필수적인데, 가장 먼저 대비해야 할 부분은? 박영선 지사장: 미토스가 공개되기 이전부터 90%이상은 엔드포인트에서 침해사고 발생한다. 엔드포인트에 대한 관리나 조사가 중요하다. 태니엄은 엔드포인트에서 무엇을 봐야 하는지, 관리되지 않는 자산은 무엇인지 취약점에 대해 대응할 수 있다. 미토스의 최대 강점은 취약점을 찾아내고 익스플로잇으로 만드는 데 특화돼 있는 것이다. 취약점 대응을 위해서는 결국 미관리 자산부터 찾는 것인 셈이다. 강연식 전무: 엔드 투 엔드로 보안 프로세스를 구축할 수 있어야 한다. 또한 침해사고가 발생하더라도 업무를 지속할 수 있는 회복력을 갖추는 것이 필수다. 넷앱은 데이터단에서 침입이 발생할 때 스토리지가 능동적으로 데이터를 보호하고 회복력을 갖출 수 있도록 지원한다. 100%의 방어를 구현하기 위해서는 최후의 방어선까지 갖춰 놓는 것이다. 최근 침해사고 패턴을 보면 데이터를 빠르게 복구하지 못해서 발생하는 비용과 리스크가 핵심인데, 결국 데이터를 지켜낼 수 있어야 한다. Q. AI는 수분 내로 취약점 및 익스플로잇을 생성하는 반면, 여전히 취약점 패치는 수일에서 수개월의 시간이 필요한 상황이다. 이같은 속도의 격차를 줄이기 위한 전략은? 박영선 지사장: 패치 속도를 끌어 올려야 한다는 필요성에 대한 논의는 일개 회사의 목표가 아닌, 미국 고등연구계획국 등 전 세계적인 토픽으로 자리 잡았다. AI 악용 공격은 AI로 방어해야 하기 때문에, 인간의 개입을 최소화하고 검증된 패치만 배포하도록 하는 프로세스가 필요하다. 태니엄은 자율 패치 관리를 제공하고 있다. 이는 엄연히 자동과는 다르다. 패치를 배포하다가 발생하는 시스템 다운, 침해 등 문제를 최소화하고 취약한 자산을 식별해 대응할 수 있도록 지원함으로써 AI발 공격과 패치 간의 격차를 줄이고자 한다. 이것이 태니엄의 핵심 미래 먹거리다. 강연식 전무: AI발 위협이든, 기존의 해킹방식이든 결국 노리는 것은 데이터다. 데이터는 스토리지에 저장이 되기 때문에 지켜야 할 것은 결국 스토리지라는 얘기다. 넷앱은 스토리지 레이어에서 이상행위가 감지되면 AI가 평시와 다른 행위로 인식해 탐지 즉시 스냅샷으로 백업본을 남긴다. 이후 클린룸이라는 격리된 공간에서 해당 백업본이 위·변조되지 않은 환경에서 보호할 수 있다. Q. AI 기반 자율형 랜섬웨어 탐지(ARP)는 99%의 정밀도를 기록하기도 했다. 업무 연속성 측면에서 어떤 실질적 차이가 발생하나. 강연식 전무: 정상적으로 스토리지에 접근했음에도 AI가 이상행위로 감지해서 백업본을 남겨 버리고 데이터 접근을 차단한다면 이는 오탐이 된다. 그러나 넷앱의 AI는 오탐률이 1% 미만을 기록하면서 높은 정확성을 자랑한다. 또한 실제 침해 행위 때에는 백업으로 가는 네트워크 자체를 격리하기 때문에 논리적 통로를 차단하고, 업무를 지속하기 위해 백업 데이터를 활용할 때에는 여러 명의 관리자의 인증을 거쳐야만 진행을 할 수 있는 식으로 엄격하게 관리한다. Q. 태니엄은 이번 행사에서 '사이버 위생'을 핵심 키워드로 제시했다. 태니엄이 구상하는 사이버 하이젠은 어떤 것인가. 박영선 지사장: 태니엄은 2020년부터 사이버 위생을 시장에 지속적으로 메시지를 던져 왔다. 단순히 기술적인 보안 역량 제고뿐 아니라 기업의 시스템을 같이 변화하는 데 일조하고 싶다는 의미다. 실제로 태니엄은 미관리 자산 가시성 확보 측면에서 C레벨 관리자 누구든 이해할 수 있는 수준에서 정보를 제공하고 있다. 경영진이 직접 사이버 위생을 챙길 수 있도록 고객사의 변화까지도 제시를 한다. Q. 한국 시장에서의 목표와 전략, 그리고 지원 방안이 있다면? 박영선 지사장: 한국 고객사들은 클라우드 관련 고민이 늘어나고 있는 가운데 여전히 온프레미스(구축형) 환경을 원하는 곳이 상존한다. 이에 온프레미스로 서비스를 제공하는 차원에서 고민이 많았는데, 태니엄 본사에서도 한국 시장에 큰 관심을 두고 있어 몇몇 고객사에게 온프레미스 서비스를 제공할 수 있었다. 이런 차원에서 본사에서 한국에 본격적으로 투자하고 고민을 들어주려는 분위기다. 또한 AI 관련 여러 솔루션에 대한 관심이 늘어난 만큼 올해는 많은 한국 고객사들의 공감을 얻어낼 수 있을 전망이다. 태니엄은 한국 IT 보안의 메인스트림이 돼야 한다는 목표를 갖고 있다. 강연식 전무: 넷앱은 AWS, 마이크로소프트, 구글 등 클라우드 서비스에서도 사용이 가능한 하이브리드 클라우드 네이티브 형식으로 지원하고 있다. 하나의 관리 툴로 전체 클라우드를 단순하게 관리할 수 있다는 이점이다. 어떤 환경이든 동일한 관리 툴로 동일한 보안 정책을 적용해 관리하는 것이 가능하다.

2026.07.09 16:50김기찬 기자

  Prev 1 2 3 4 5 6 7 8 Next  

지금 뜨는 기사

이시각 헤드라인

트럼프는 '평화와 번영'·시진핑은 '인간 통제'…미중 정상 AI 시각차

아이폰18프로 먹통·강제 재부팅...애플, 내주 SW 업데이트

AI가 알려준 PC 문제 해결법, 믿고 실행해도 될까

X·EU 법정 다툼에…美, 과징금 취소 소송 참여 움직임

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.