• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'랜섬'통합검색 결과 입니다. (136건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"랜섬웨어 '더 젠틀맨', 보안 우회 기법 조직적으로 교육하고 있었다"

국내 보안 기업이 랜섬웨어 조직 '더 젠틀맨'의 원격제어(C2) 서버를 찾아 분석한 결과, 엔드포인트 탐지 및 대응(EDR) 솔루션을 우회하기 위한 조직적인 교육 활동 정황이 포착됐다. 또한 격 명령 실행과 파일 전송뿐 아니라 윈도우 보안 대화상자를 위조해 계정과 비밀번호를 입력받는 기능을 갖춘 공격 도구도 AI를 활용해 개발하고, 실제 글로벌 기업 2곳에 대한 공격 정황도 확인됐다. 사이버 위협 인텔리전스(CTI) 전문 기업 오아시스시큐리티(대표 김근용)는 더 젠틀맨의 C2서버에서 수집한 파일과 개발 자료를 분석한 결과 이같이 나타났다고 1일 밝혔다. 랜섬웨어 추적 사이트 '랜섬웨어닷라이브'에 따르면 올해에만 더 젠틀맨 조직은 '킬린(Qilin)'에 이어 두 번째로 가장 많은 공격 건수를 기록하고 있다. 최근 왕성히 공격 활동을 보이는 조직 중 하나라는 것이다. 분석 결과에 따르면 해당 서버에는 공격 도구를 개발·시험한 과정과 보안 제품의 동작을 분석한 기록, 기업에서 유출된 것으로 분석된 데이터를 분류·정리한 자료가 남아 있던 것으로 나타났다. 공격 도구 개발은 물론, 공격 기법 연구, 탈취한 데이터 관리까지 진행한 서버가 수면 위로 드러난 것이다. 오아시스시큐리티는 더 젠틀맨의 실제 공격에서 사용이 확인된 C2 프레임워크인 '툭툭(TukTuk)'을 발견했다. 이번 서버에서는 툭툭 C2의 두 번째 전체 개발 프로젝트가 발견됐다. 이는 윈도우, 리눅스 에이전트와 백엔드, 관리 패널 등 4개의 구성 요소의 소스코드가 포함돼 있다. 이 기능은 원격 명령 실행과 파일 전송, 윈도우 보안 대화상자를 위조해 크리덴셜(계정정보)를 입력받는 기능도 확인됐다. 주목할 대목은 툭툭 C2 프레임워크 개발 과정에서 AI 코딩 도구가 활용됐다는 점이다. 서버에서 작업 디렉토리가 '툭툭'으로 설정된 AI 코딩 어시스턴트 세션이 열려 있었던 것으로 나타났다. 지시문은 러시아어로 작성됐다. 같은 서버에서는 EDR 무력화를 교육하기 위한 교육 자료도 발견됐다. 공격 교육을 통해 조직적인 랜섬웨어 공격을 이어가려는 것으로 풀이된다. 김근용 오아시스시큐리티 대표는 "오아시스시큐리티 솔루션에 더 젠틀맨의 C2 서버가 탐지됐으며, 첫 째로 AI를 활용해 만든 툭툭이라는 공격 도구 전체를 발견했다"며 "뿐만 아니라 더 젠틀맨이 개별 해커가 움직이는 것이 아니라, 조직적으로 악성코드를 감염시키는 해커를 섭외하는데 이 과정에서 이들을 교육하기 위한 자료도 발견됐다. 해당 자료는 안티 바이러스(백신)나 EDR 제품을 어떻게 우회해야 하는지에 대한 교육 자료였다"고 설명했다. 교육 자료는 레슨1부터 레슨4까지 단계별로 구성됐다. 기존 도구 분석에서 직접 구현, 취약 드라이버 탐색과 커널 수준 연구로 이어졌다. 각 단계에는 설명 문서와 실습용 코드가 함께 배치돼 있었다. 주요 EDR 제품의 프로세스를 강제로 종료한 뒤 다시 복구되기까지 걸리는 시간을 제품별로 측정한 자료도 확인됐다. 단순히 기존 무력화 도구를 사용하는 데 그치지 않고, 방어가 중단되는 시간을 직접 계측해 공격 가능 구간을 분석한 것으로 보인다. 이 같은 구성은 EDR 무력화 기술이 단순한 도구 보유를 넘어 학습과 실험, 반복에 적합한 형태로 정리되고 있었음을 시사한다. 아울러 글로벌 기술기업의 이슈 관리 시스템(Jira) 관련 데이터가 별도 폴더에 저장돼 있던 것으로 나타났다. Jira 티넷 224건과 첨부파일 8건이 확인됐으며, 오아시스시큐리티에 따르면 기업 내부 정보뿐 아니라 고객사와 협력사가 기술지원과 업무 과정에서 공유한 정보도 포함된 것으로 알려졌따. 특히 미국 국방·방산 및 항공우주 분야 고객과 관련된 장비 구성, 시스템 식별자, 호스트 정보, 인증 문제 처리 기록과 기술 협의 자료 등이 확인됐다. 기밀로 표시된 자료와 열람이 제한된 첨부파일도 일부 포함됐다. 김 대표는 "이번 사례는 AI 코딩 도구가 실제 공격 도구 개발 과정에 활용되고, EDR 무력화와 취약 드라이버 탐색 등 보안 우회 기술이 단계적으로 연구되며 교육되고 있음을 보여준다"며 "특히 실제 공격 결과만으로는 파악하기 어려운 공격자의 도구 개발 과정과 기술 연구 방향까지 구체적으로 확인할 수 있다"고 말했다.

2026.09.01 15:47김기찬 기자

"랜섬웨어 해킹, 세계서 폭주"…4월부터 매달 역대 최다 경신

전 세계 랜섬웨어 공격 건수가 월 기준 올 4월 역대 최대치인 3000건을 돌파했다. 이후 올 8월까지 매달 역대 최대치를 경신했다. 26일 랜섬웨어 추적 사이트 랜섬웨어닷라이브에 따르면 이날 기준 올해 전 세계 랜섬웨어 공격 건수는 6582건으로 집계됐다. 이는 주요 랜섬웨어 그룹이 자신들의 다크웹 전용 유출 사이트(DLS)에 업로드한 게시물을 중심으로 집계한 수치다. 이 수치는 역대 최대치를 기록했던 지난해 8월 누적 수치(5113건)보다 1000건 이상 많은 것이다. 월별로 랜섬웨어 공격 건수를 지난해와 비교해 보면 1월 기준으로는 올해(700건)가 지난해(617건)보다 공격 건수가 소폭 많았다. 2월과 3월에는 지난해보다 공격 건수가 밑돌았다. 그러나 올 4월들어 랜섬웨어 공격 건수가 3199건으로 지난해(2923건) 공격 건수를 앞질렀고, 이후 이달까지 월 공격 건수가 역대 최대치를 매달 갈아치웠다. '킬린' 사상 최악의 조직 등극… 신흥 강자 '더젠틀맨' 폭발적 급증 랜섬웨어 조직별로 보면 공격 건수가 가장 많은 곳은 지난해에 이어 킬린(Qilin)이 차지했다. 현재까지 킬린의 공격 건수는 920건으로 조사됐다. 전체의 10% 이상을 차지했다. 킬린은 러시아계 랜섬웨어 조직이다. 지난해부터 현재까지 가장 왕성한 공격 활동을 보이고 있다. 킬린은 과거 세계 최대 랜섬웨어 조직이었던 '록빗(LockBit)'보다 누적 공격 건수가 더 많아지면서 사상 최악의 사이버 범죄 조직으로 떠올랐다. 킬린은 2024년까지만 해도 랜섬웨어 공격 건수가 186건에 그쳤으나, 지난해 연간 공격 건수는 1058건으로 5배 이상 늘었다. 지난해 역대 최대 수준의 랜섬웨어 공격 건수를 기록하는 데 킬린의 영향이 컸다는 분석이다. 킬린은 국내 기업과 기관에도 공격한 바 있는 위협적인 조직이다. 국내 자산운용사 30여곳을 비롯해 웰컴금융그룹 계열사 웰릭스에프앤아이대부를 공격해 1테라바이트(TB)가 넘는 데이터를 탈취했다고 주장한 바 있다. 이 외에도 토목업체 유신, KT 알티미디어 등 기업을 공격했다. 킬린 다음으로는 '더젠틀맨(Thegentlemen)' 랜섬웨어 조직이 이름을 올렸다. 더젠틀맨 랜섬웨어의 이달까지 누적 공격 건수는 705건으로 집계됐다. 지난해까지만 하더라도 더젠틀맨은 공격 건수 상위 10개 조직에 이름을 올리지 못했으나, 올해 공격 활동이 크게 두드러지는 추세다. 더젠틀맨의 식별 이후 누적된 공격 건수는 785건으로, 올해 공격 건수를 제외하면 80건에 불과할 정도다. 더젠틀맨 랜섬웨어 조직은 2023년 처음으로 식별된 랜섬웨어 조직이다. 글로벌 사이버보안 전문 기업 카스퍼스키에 따르면 더젠틀맨 랜섬웨어 조직은 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 위협을 확장하고 있다. 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다. 3번째로 공격 건수가 가장 많은 랜섬웨어 조직은 '아키라(akira)'다. 아키라의 올해 현재까지 누적된 공격 건수는 345건으로 더젠틀맨의 뒤를 이었다. 아키라는 현재까지 누적된 공격 건수(1575건)가 킬린, 록빗에 이은 3위에 달할 정도로 꾸준히 왕성한 공격 활동을 보이고 있는 조직이다. 지난해에만 750곳의 기업 및 기관을 공격해 연간 누적 공격 건수 상위 2위에 달하기도 했다. 올해에도 공격 활동이 계속되면서 위협적인 랜섬웨어 조직으로 꼽히고 있다. 이 외에도 ▲클롭(Cl0p) 518건 ▲플레이(Play) 391건 ▲인크랜섬(incransom) 388건 ▲세이프페이(safepay) 376건 ▲링스(lynx) 270건 ▲랜섬허브(ransomhub) 233건 ▲드래곤포스(dragonforce) 221건 ▲시노비(sinobi) 187건 순으로 공격 건수 상위 10개 랜섬웨어 조직으로 꼽혔다. 미국 전체 피해의 40% '최대 표적'…국내 침해 신고도 상반기 145건 국가별로 보면 올해 공격을 가장 많이 받은 국가는 미국이다. 랜섬웨어 조직이 미국 기업 및 기관을 노린 공격 건수는 2583건에 달했다. 전체 공격의 40%가량을 차지하는 셈이다. 미국 다음으로 독일과 영국을 대상으로 한 공격이 많았다. 독일 대상 공격 건수는 335건, 영국은 294건을 기록했다. 한국은 40건으로 20위권 밖에 위치했다. 하지만 실제 공격을 받은 건수는 훨씬 많을 것으로 보인다. 이번 수치는 주요 랜섬웨어 조직이 DLS(Data Leak Site(데이터 유출 사이트)에 피해자로 등록한 경우를 집계한 수치이기 때문으로, DLS에 올라오지 않은 건수는 집계되지 않았기 때문이다. 실제 과학기술정보통신부와 한국인터넷진흥원(KISA)이 공개한 '국내 사이버위협 동향'에 따르면 올 상반기 KISA에 신고 접수된 침해사고 중 랜섬웨어 유형의 신고는 145건으로 집계됐다. 올해에도 공격자가 특정되지 않은 교원그룹이나, 지난해 예스24의 경우도 집계되지 않았다. 이같은 경우는 조사 결과가 나와야만 피해 현황을 파악할 수 있는 현실이다. 예스24의 경우 피해 발생 시점이 1년이 넘었음에도 현재까지 조사 결과가 나오지 않고 있다. 미국, 독일, 영국 다음으로 집계된 피해 국가 상위 20곳은 ▲캐나다 217건 ▲이탈리아 205건 ▲프랑스 180건 ▲브라질 139건 ▲인도 133건 ▲스페인 132건 ▲호주 122건 ▲멕시코 102건 ▲일본 94건 ▲태국 83건 ▲대만 82건 ▲튀르키예 73건 등 순으로 많았다. 보안업계 관계자는 "최근 랜섬웨어는 이중·삼중 갈취뿐 아니라, 데이터 유출·판매 등 그 공격의 질의 더욱 나빠졌다"면서 "랜섬웨어 공격 건수가 크게 급증하고 있는 만큼 기업 및 기관의 철저한 랜섬웨어 대비책 마련이 필요하다"고 말했다.

2026.08.26 19:57김기찬 기자

"의료기관 노린 사이버공격 급증"…SK쉴더스·엘림넷 대응 '맞손'

SK쉴더스(대표 민기식)가 의료기관을 타깃으로 한 사이버 위협 대응 강화에 나섰다. SK쉴더스는 24일 엘림넷(대표 한환희)과 의료기관의 개인정보보호 및 사이버보안 강화를 위한 업무협약(MOU)을 체결했다고 밝혔다. 이를 통해 양사는 의료기관 특화 통합 보안 서비스를 공동 추진한다. 엘림넷은 네트워크·정보보안, 인터넷 회선, IDC, 클라우드 등 ICT 서비스를 제공하는 전문기업으로, 의료기관을 대상으로 개인정보보호 및 ICT 사업을 수행해왔다. 병원정보시스템(HIS), 전자의무기록(EMR) 연계 사업 경험과 의료시장 고객 네트워크를 보유하고 있다. 최근 의료기관을 겨냥한 랜섬웨어 등 사이버 위협은 지속되는 추세다. 의료기관은 진료 기록과 개인정보 등 민감 정보를 대규모로 관리하는 특징이 있는 만큼, 사이버 공격으로 시스템이 마비되거나 데이터가 유출되면 국민 일상에 큰 지장을 줄 우려가 있다. 이에 선제적인 보안 대응 체계 구축이 중요한 과제로 부상했다. 실제 국사회보장정보원이 2026년 발간한 자료에 따르면, 국내 의료기관 침해사고는 2020년 18건에서 2024년 71건으로 약 3.9배 증가했다. 향후 5년간 침해사고로 인한 의료기관 누적 손실액은 약 1조 5,324억 원에 달할 것으로 전망된다. SK쉴더스는 자사 24시간 보안관제 서비스(MSS), 사이버 위협 탐지·대응 서비스(MDR) 등 사이버보안 역량을 엘림넷의 의료기관 개인정보보호 전문성과 결합해 최적화된 통합 보안 서비스를 제공한다는 복안이다. 또한 의료기관을 겨냥한 최신 보안 위협과 취약점 정보를 상시 공유하고, 공동 대응한다. 각 사의 고객 네트워크도 활용해 신규 사업 기회를 공동 발굴하고 영업·마케팅 부문에서도 협력을 확대할 방침이다. 김병무 SK쉴더스 사이버사업부문장(부사장)은 "최근 의료기관을 겨냥한 사이버 위협은 단순 정보 유출을 넘어 의료 서비스의 연속성과 환자 안전에도 영향을 미치는 수준으로 진화하고 있다"면서 "SK쉴더스는 국내 최고 수준의 보안 운영 역량과 위협 대응 전문성을 바탕으로 의료기관의 사이버 회복탄력성을 강화하고, 보다 안전한 디지털 의료 환경 조성에 기여하겠다"고 밝혔다.

2026.08.24 10:09김기찬 기자

세계적 랜섬웨어 해킹 킬린, 국내 산업용 모터 제조기업 공격

세계적으로 가장 왕성한 공격 활동을 보이고 있는 랜섬웨어 조직 '킬린(Qilin)'이 국내 산업용 모터 제조 기업 '하이젠알엔엠(HigenRNM)'을 공격했다. 이례적으로 '중대한 데이터(Critical Data)'라고 언급했다. 18일 본지 취재를 종합하면 킬린은 지난 10일께 자신들의 다크웹 전용 유출 사이트(DLS)에 '하이젠모터(현 하이젠알엔앰)'을 피해자로 등록하고, 400GB에 달하는 'Critical Data'를 탈취했다고 주장했다. 킬린이 국내 기업을 공격하면서 'Critical Data'를 탈취했다고 언급한 건 이번이 처음이다. 일반적으로 킬린과 같은 랜섬웨어 조직들은 해킹의 성공 여부를 증명하기 위해 탈취한 데이터 중 일부를 샘플로 업로드하기도 한다. 다만 킬린이 이번에 업로드한 게시글에는 해킹 성공을 증빙하는 '샘플'이 첨부되지는 않았다. 일부 노출한 1개 이미지에는 제품 및 해외 유통 관련 사진이 포함돼 있다. 랜섬웨어 공격은 기업 혹은 기관의 데이터를 탈취한 후, 이를 인질심아 금전 등을 요구하는 사이버 범죄다. 킬린은 지난해부터 올해까지 전 세계에서 가장 많은 공격 건수를 기록한 가장 위협적인 조직으로, 국내 자산운용사 30여곳을 비롯해 국내 제조업체 등을 공격한 바 있다. 하이젠알엔엠 측은 "설비용 PC에 랜섬웨어 파일이 작동하면서 암호화된 것을 확인했다"며 "해당 PC 2대를 조치해둔 상태이며, 한국인터넷진흥원(KISA) 등 관계 기관과 소통하며 조치 중인 상태"라고 밝혔다. 보안업계 관계자는 "(킬린이)샘플 데이터를 공개하지는 않았지만, 협박이 통하지 않거나, 요구 조건이 채워지지 않을 경우 내부 데이터를 공개할 가능성이 있다"며 "특히 킬린이 최근 공격적인 활동을 보이면서 랜섬웨어 시장에서 신뢰를 쌓아 왔던 만큼, 신뢰도에 흠을 주면서까지 허위 정보를 업로드했을 가능성은 낮아 보인다"고 말했다.

2026.08.18 14:57김기찬 기자

"랜섬웨어 최신 동향 공유"...KISA, 컨퍼런스 다음달 16일 개최

한국인터넷진흥원(KISA, 원장 이상중)이 '제5회 랜섬웨어 레질리언스 콘퍼런스'를 다음달 16일 서울 용산구 피스앤파크컨벤션에서 개최한다. 랜섬웨어 최신 동향과 대응 기술, 정책을 공유하고 사이버 복원력 강화 방안을 논의한다. 12일 KISA에 따르면, 올해 상반기 한국인터넷진흥원에 접수된 랜섬웨어 피해 기업 신고 건수는 145건이다. 지난해 같은 기간 82건보다 76.8% 증가했다. 랜섬웨어 공격 방식도 탈취한 데이터 공개를 빌미로 금전을 요구하는 이중, 삼중 갈취로 고도화하고 있다. 인공지능 에이전트를 활용한 공격 자동화에 대한 우려도 커지고 있다. 이에 따라 랜섬웨어 공격을 사전에 차단하는 데 그치지 않고, 사고 발생 시 피해 확산을 막고 핵심 업무를 신속히 복구하는 사이버 복원력이 중요해졌다. 이러한 상황에서 최근 KISA는 지난 3월 출범한 '랜섬웨어 전주기 대응 추진단' 및 경찰청과 함께 공격자가 사용한 암호화 방식의 결함을 분석, 변종 랜섬웨어 복구 도구를 개발했다. 이를 통해 랜섬웨어 피해 신고 기업 2곳의 암호화된 데이터 전량을 복구하는데 성공했다. 해당 기업들은 공격자가 요구한 7억7000만 원의 복호화 비용을 지급하지 않고 데이터를 되찾을 수 있었다. 이는 기업의 신속한 신고와 전문 기관의 빠른 대응이 서비스 복구와 피해 확산 방지로 이어질 수 있음을 보여준 사례다. 9월 행사는 랜섬웨어 전주기 대응 추진단 활동을 바탕으로, 랜섬웨어 예방부터 피해 확산 차단과 업무 복구, 재감염 방지까지 아우르는 전주기 대응의 중요성을 공유하기 위해 마련됐다. 주요 프로그램은 ▲랜섬웨어 위협 진화 ▲전주기 대응 전략 ▲인공지능 기반 랜섬웨어 분석 ▲산업별 대응 사례 등이다. 특히 랜섬웨어 피해를 최소화하고 업무 연속성을 확보하는 데 필요한 사고 대응과 복구 전략을 집중적으로 다룬다. 행사는 랜섬웨어 대응에 관심 있는 누구나 무료로 참석할 수 있다. 참석 신청은 온라인 링크나 안내문 내 정보무늬(큐알 코드)를 통해 가능하다. 이상중 KISA 원장은 “랜섬웨어 위협이 고도화하고 있는 만큼, 사고 전후를 아우르는 전주기 대응 역량을 갖추는 것이 무엇보다 중요하다”며 “이번 행사가 추진단의 논의와 산업 현장의 대응과 복구 경험을 공유하고 민관이 함께 실효성 있는 랜섬웨어 대응체계를 구체화하는 계기가 되길 바란다”고 말했다.

2026.08.12 16:19방은주 기자

[현장] "랜섬웨어 대응 고민 많았는데 해법 찾아"…에브리존, 'ISEC 2026' 시선

랜섬웨어 공격 대응 전문 보안기업 에브리존(대표 홍승균)이 11일 서울 코엑스에서 이틀 일정으로 개막한 국제 사이버보안 컨퍼런스 'ISEC 2026'에서 자사 행위 기반 랜섬웨어 차단 솔루션 '화이트디펜더'를 선보였다. 고도화되는 랜섬웨어 공격에 많은 기업들이 홍역을 앓고 있는 만큼 현장에서 에브리존 부스를 찾는 관람객의 발길이 끊이지 않았다. '화이트디펜더'는 행위 기반 랜섬웨어 차단 솔루션이다. 랜섬웨어 공격이 탐지될 경우 순간적으로 원본 파일을 백업하고, 랜섬웨어 공격 차단 및 자동 복원까지 지원한다. 에브리존은 최근 화이트 디펜더를 서비스형 소프트웨어(SaaS) 플랫폼 형태로 지원하고 있다. 이른바 화이트디펜더 플랫폼이다. 관리자 통합 중앙 관리 형식의 랜섬웨어를 지원하며, 랜섬웨어 대응에서 나아가 언제 어디서나 웹 로그인 후 대시보드를 통해 랜섬웨어 대응 현황을 파악할 수 있게 한 것이 특징이다. 사내 보안 정책 배포 및 적용·관리도 지원한다. 뿐만 아니라 화이트디펜더는 윈도우와 리눅스 서버 각각 전용 솔루션을 지원하며, 신변종 랜섬웨어를 실시간으로 탐지하고, 자동 백업까지 뒷받침한다. 최근 랜섬웨어 공격은 피해자의 하드 디스크에 별도의 악성코드 파일을 생성하지 않고, 컴퓨터의 시스템 메모리(RAM)에 직접 로드되어 데이터를 암호화하는 '파일리스 랜섬웨어', 랜섬웨어 공격 도구를 서비스화한 '서비스형 랜섬웨어(RaaS) 등으로 고도화됐다. 이런 배경에 교원그룹, 인하대 등 국내 기업 및 기관에서 올해만 하더라도 적지 않은 랜섬웨어 공격 시도가 이뤄졌다. 이에 랜섬웨어 대응은 사내 보안의 핵심적인 대응 요소로 부각되는 추세다. ISEC 2026 현장에서 에브리존은 실제 화이트디펜더가 어떻게 작동하는지, 공격이 들어왔을 때 사용자의 입장에서 어떻게 대응이 가능한지 직접 시연했다. 현장에서 만난 홍승균 에브리존 대표는 "윈도우, 리눅스 서버용 화이트 디펜더 솔루션과 더불어 화이트 디펜더 플랫폼 등 에브리존이 가진 랜섬웨어 대응 핵심 역량을 선보이고 있다"면서 "전시회 개최일인 11일 오전까지만 하더라도 300명이 넘는 관람객이 방문했다"고 밝혔다. 홍 대표는 "에브리존 부스를 찾은 많은 기업 관계자들의 공통된 고민은 '실제 랜섬웨어 공격이 있었다'는 것이었다"며 "실제 피해를 입고 랜섬웨어 대응의 중요성을 깨닫고 많은 민간 기업들이 부스를 방문한 것으로 보인다"고 말했다.

2026.08.11 18:09김기찬 기자

악질 해커 집단 '샤이니헌터스' 활동 재개

불법 해킹포럼 운영, 데이터 탈취, 랜섬웨어 등 사이버 범죄를 일삼았던 국제 해킹 조직 '샤이니헌터스(ShinyHunters)'가 최근 공식 채널을 공개하며 활동을 재개했다. 불법 해킹 포럼 운영을 접고 '엘리트' 데이터 유출 집단으로 거듭나겠다는 메시지도 남겼다. 5일 본지 취재를 종합하면 샤이니헌터스는 지난달 말께 불법 해킹 포럼인 '다크포럼스(DarkForums)'에 공식 소통 채널을 운영하겠다는 내용의 게시글을 업로드했다. 게시글에서 샤이니헌터스는 "우리는 돌아왔다"며 텔레그램, X 채널 링크와 PGP(Pretty Good Privacy, 암호화와 전자서명에 사용하는 공개키 암호화 기술) 공개키를 업로드했다. PGP 공개키는 향후 침해 데이터 검증과 통신을 위한 것으로 보인다. 향후 침해 데이터를 거래할 때 PGP 공개키로 서명하고, 샤이니헌터스의 과거 거래 방식과 일지하는지 출처와 진위를 확인하기 위함이다. 공개키는 데이터를 암호화하거나 전자서명을 통해 인증할 때 사용하는 키다. 데이터를 보낼 때 수신자의 공개 키로 암호화하며, 암호화된 데이터는 오직 수신자의 개인 키로만 해독할 수 있는 구조다. 샤이니헌터스는 2019년경 활동을 시작한 악명 높은 국제 사이버 범죄 조직이다. 대기업과 교육 기관 등의 시스템에 침투해 민감 데이터를 탈취하고 유포하며, 협박까지 이어지는 공격을 감행하는 것으로 알려져 있다. 지난해 8월 텔레그램 기반으로 활동을 시작한 사이버 범죄 그룹 '스캐터드 랩서스 헌터스(Scattered Lapsus$ Hunters)' 그룹과도 연계된 것으로 알려져 있다. 또한 샤이니헌터스는 사이버 범죄자들 사이에서 가장 인기 있었던 해킹 포럼인 '브리치포럼스(BreachForums)'도 운영한 바 있다. 브리치포럼스는 2022년 '래이드 포럼스(Raid Forums)'가 FBI에 의해 폐쇄된 이후 대안으로 떠올랐다. 브리치포럼스에서는 유출 데이터 거래, 해킹 도구 및 서비스형 랜섬웨어(RaaS) 거래 등 '정보 암시장'으로 통했다. 샤이니헌터스는 2023년부터 브리치포럼스의 운영을 맡았다. 이후 지난해 8월 브리치포럼스는 FBI 등 국제 법 집행 기관에 의해 폐쇄됐다. 이후 샤이니헌터스는 눈에 띄는 활동을 보이지 않았다가 이번 공식 소통 채널을 열고 활동을 재개한 것으로 보인다. 샤이니헌터스는 공개한 텔레그램 채널에서 공지사항을 통해 "지난해 10월 FBI가 (브리치포럼스를) 압수한 이후, 우리(샤이니헌터스)는 공식적으로 브리치포럼스에 대한 통제권을 포기했다"며 "현 시점에서 브리치포럼스로 운영되고 있는 모든 활성 웹사이트는 완전한 가짜이며, 미국 수사당국이 운영하는 허니팟이거나 단순히 암호화폐를 훔치기 위한 스캠일 가능성이 크다"고 밝혔다. 이어 이들은 "우리는 돌아왔지만, 더 이상 스크립트 키디(공개된 해킹 도구를 활용하는 초보 해커를 낮잡아 이르는 말)들을 위한 공개 포럼을 관리하는 데 시간을 낭비하지 않을 것"이라며 "샤이니헌터스는 본래의 모습으로 돌아가려 한다. 우리의 목표는 '엘리트 데이터 유출 집단'이다. 샤이니헌터스의 모든 활동은 다크웹 채널이나 텔레그램 등 공식 채널을 통해서만 이뤄지고, PGP 키가 우리의 신원을 증명하는 유일한 수단이다. 서명과 일치하지 않으면 거짓으로 간주하면 된다"고 공지했다. 브리치포럼스의 운영을 포기하고 샤이니헌터스는 공개 채널이 아닌 텔레그램 등을 통해 활동을 이어가겠다는 계획으로 보인다. 스캐터드랩터스헌터스도 지난해 11월부터 새로운 텔레그램 채널을 개설 후 활동을 이어가겠다고 선언했다. 실제 지난해 10월 말부터 샤이니헌터스는 랜섬웨어 협박을 위한 다크웹 전용 유출 사이트(DLS)를 개설했다. 3일 기준 자신들의 다크웹 DLS에 138곳의 피해 기업을 등록해 놓고 금전을 요구하며 피해 기업들을 협박하고 있다. 지난 5월에는 국내 해운사인 HMM을 공격했다고 업로드한 바 있다. 다만 HMM 확인 결과 해당 공격 내용은 과거 사례를 재탕한 것에 불과한 것으로 나타났다. 하지만 샤이니헌터스는 캔버스(Canvas) 교육 플랫폼 해킹, 시스코, 세븐일레븐 등 대기업 및 교육 기관을 해킹해 실제 피해를 입혔다. 세븐일레븐의 경우 샤이니헌터스의 침해 사실을 공식 인정한 바 있다. 이처럼 위협적인 공격 그룹이 활동을 재개한 것은 반가운 소식이 아니다. 특히 브리치포럼스 폐쇄 이후 pwn포럼스, 다크포럼스 등 여전히 불법 해킹 포럼이 건재한 상황이다. 이를 두고 전문가들은 대응 프로세스를 고도화해야 한다고 조언했다. 익명을 요구한 보안업계 관계자는 "샤이니헌터스와 같은 악명 높은 위협 행위자들의 경우 추가적인 위협을 탐지하고 대응하기 위해 동향을 지속적으로 모니터링하는 것이 중요하다"며 "위협 인텔리전스(TI)나 전문 위협 분석 기관의 보고서를 주기적으로 살피고 이들의 공격 기법 등을 대응하는 역량을 키워야 한다"고 말했다. 이용준 극동대 해킹보안학과 교수는 "샤이니헌터스 해커그룹은 BreachForums 불법해킹포럼 운영자에서 클라우드, SaaS 환경을 갖춘 구글, 시스코 등 글로벌IT기업의 데이터를 탈취후 데이터 공격 협박으로 비트코인을 요구하는 데이터 탈취 디지털 범죄조직으로 변화하고 있다"며 "최근 피싱공격으로 대기업 헬프데스크와 임직원을 사회공학적 방법을 결합해 기업내 업무시스템을 장악하는 공격전술이 확인된다"고 설명했다. 이 교수는 "한국 IT기업은 클라우드, SaaS 환경이 보안취약점 점검, 보안서비스 기능 강화가 필요하다"며 "기업내 사이버공격 대응훈련이 필요하다. 특히 업에서 사용하는 업무시스템 CRM, ERP, 전자결재 등에 대한 보안패치, 계정 점검이 필수적"이라고 강조했다. 그는 이어 "샤이니헌터스 해커그룹은 계정탈취를 주목표로 하고 있어, 현재 계정관리에 대한 일제 점검과 계정, 권한을 상시 확인하도록 제로트러스트 전환에 대한 준비가 절실하다"며 "해커그룹에 대한 정보를 실시간으로 수집 분석할 수 있도록 사이버위협인텔리전스(Cyber Threat Intelligence) 획기적으로 강화해야 하며 미국 FBI, CISA, 유럽 ENISA, 영국 NCSC 등 해외 해킹대응기관과 정보교류와 공동협력체계를 지속적으로 확대가 필요하다"고 밝혔다.

2026.08.05 16:16김기찬 기자

"공공기관 랜섬웨어 대응 향상"...에브리존, 솔리데오와 총판 계약

안티랜섬웨어 전문기업 에브리존(대표 홍승균)이 솔리데오(대표 김철)와 공공기관의 랜섬웨어 대응체계 강화 및 공공시장 확대를 위한 총판 계약을 3일 맺었다. 계약에 따라 솔리데오는 에브리존이 독자 개발한 안티랜섬웨어 제품 '화이트디펜더(WhiteDefender)'총판으로 공공기관 영업과 고객 발굴, 제품 공급 및 사업 확대를 담당한다. 두 회사는 이번 계약을 계기로 ▲공공기관 대상 랜섬웨어 대응 사업 공동 발굴 ▲공공기관 공동 제안 및 영업 협력 ▲공공시장 마케팅 및 홍보 ▲제품 공급과 기술지원 체계 강화 등을 추진하기로 했다. 특히 공공기관이 보유한 행정자료와 개인정보가 랜섬웨어 공격으로 암호화되거나 위조·변조·훼손되는 피해를 예방할 수 있게 전문적인 랜섬웨어 대응체계를 함께 구축해 나간다. 최근 랜섬웨어 공격은 단순히 시스템 침입이나 정보 유출을 넘어 중요 업무자료와 개인정보를 암호화해 사용할 수 없게 만들고, 행정서비스와 기관 업무를 중단시키는 형태로 고도화하고 있다. 개인정보 보호법은 개인정보 분실·도난·유출 뿐 아니라 위조·변조·훼손을 방지하기 위한 안전성 확보조치를 요구하고 있다. 이에 따라 공공기관에서도 랜섬웨어로 인한 개인정보 훼손과 업무 중단에 대비하기 위한 보안체계 중요성이 커졌다. '화이트디펜더'는 에브리존이 독자 개발한 100% 시그니처리스(Signature-less) 행위탐지 기반 안티랜섬웨어 제품이다. 기존 악성코드 패턴에만 의존하지 않고 랜섬웨어가 파일을 암호화하는 과정에서 나타나는 비정상적인 행위를 실시간으로 탐지하고 차단한다. 알려지지 않은 신종·변종 랜섬웨어와 정상 프로그램을 악용한 파일 암호화 공격, 파일리스 형태의 공격에도 대응할 수 있다. 랜섬웨어가 문서, 이미지, 설계도면, 행정자료 및 개인정보 파일 등을 암호화하려는 행위를 탐지하면 해당 프로세스를 차단하고, 훼손된 파일은 안전 영역에 저장된 데이터를 기반으로 복원해 업무 연속성 확보를 지원한다. '화이트디펜더'는 현재 공공기관, 제조업, 의료기관, 금융권 등 다양한 산업군에서 활용하고 있다. 국내 2000여 개 고객사가 사용하고 있다. 대기업 그룹 50여 개 계열사를 비롯해 주요 공공기관과 제조기업, 의료기관 등에 구축돼 랜섬웨어 대응체계를 지원하고 있다. 에브리존은 이번 공공총판 협약을 통해 솔리데오가 보유한 공공사업 역량과 에브리존의 랜섬웨어 대응 기술을 결합해 공공기관에 특화된 제품 공급과 기술지원 체계를 강화할 방침이다. 김철 솔리데오 대표는 “공공기관이 보유한 중요 행정자료와 개인정보를 랜섬웨어 위협으로부터 보호하기 위해서는 실질적인 탐지·차단 기능을 갖춘 전문적인 대응체계가 필요하다”며 “에브리존과의 공공총판 협력을 통해 공공기관의 랜섬웨어 대응 수준을 높이고 안전한 디지털 행정환경을 구축하는 데 기여하겠다”고 밝혔다. 홍승균 에브리존 대표는 “최근 AI 기술 발전과 함께 랜섬웨어 공격도 더욱 빠르고 정교하게 변화하고 있다”며 “공공기관은 단순히 악성코드 탐지를 넘어 개인정보와 행정자료가 암호화되거나 훼손되는 피해를 실질적으로 예방할 수 있는 랜섬웨어 대응체계를 갖춰야 한다”고 말했다. 이어 “화이트디펜더는 100% 시그니처리스 행위탐지 기술을 기반으로 랜섬웨어의 파일 암호화 행위를 실시간으로 탐지하고 차단하는 안티랜섬웨어 제품이다. 2000여 고객사를 통해 축적한 기술력과 운영 경험을 바탕으로 공공기관의 업무 연속성과 중요 데이터를 보호하는 데 기여하겠다”면서 “두 회사의 기술력과 공공사업 경험을 결합해 공공기관의 랜섬웨어 대응 수준을 높이고 공공시장을 함께 확대해 나가겠다”고 밝혔다.

2026.08.04 09:35방은주 기자

악성도구 직접 개발해 공격하는 랜섬웨어 등장

신생 랜섬웨어 범죄 조직 '더 젠틀맨(The Gentlemen)이 새로운 맞춤형 악성 도구를 활용해 공격 전술을 빠르게 발전시키고 있는 것으로 나타났다. 글로벌 사이버보안 전문 기업 카스퍼스키(한국지사장 이효은)는 23일 최신 연구를 통해 빠르게 세력을 확장하고 있는 더 젠틀맨의 연구 결과를 발표했다. 연구 결과에 따르면 더 젠틀맨은 랜섬웨어 배포 전 정보 수집과 감염 시스템 제어를 위해 백도어(원격 제어용 악성 프로그램)와 새로운 랜섬웨어 실행 파일을 개발해 사용하고 있는 것으로 조사됐다. 더 젠틀맨은 현재 전 세계 제조, IT 서비스, 의료, 금융, 건설, 물류 등 다양한 산업군을 대상으로 공격을 시도하고 있다. 더젠틀맨은 지난해 중반 무렵 등장한 서비스형 랜섬웨어(RaaS) 조직이다. 주로 인터넷에 노출된 서비스의 취약점을 악용하거나, 탈취된 계정 정보를 이용해 피해 시스템에 최초 침투한다. 또한 적은 비용과 노력으로 가치 있는 지식재산을 보유한 기업에 접근하기 위해 초기 접근 브로커(IAB)와 협력했을 가능성도 제기된다. 카스퍼스키는 일부 피해 시스템에서 '더 젠틀맨'이 일반적으로 사용하는 방식과 다른 침투 기법이 랜섬웨어 감염 훨씬 이전부터 사용된 사실을 확인했다. 이는 최초 침투가 '더 젠틀맨'이 아닌 다른 위협 행위자, 특히 IAB에 의해 수행됐을 가능성을 시사한다. 심지어 일반적인 RaaS 조직과 달리, 자체 개발 도구와 유연한 침투 기법을 활용하는 등 높은 수준의 공격 역량을 갖춘 것도 특징이다. 랜섬웨어를 실행하기 하루 전에 Go 언어로 개발된 새로운 맞춤형 백도어를 설치하는 것을 확인했다. 이 백도어는 감염된 시스템과 네트워크 정보를 수집하고 탐지를 피하기 위해 콘솔 창을 숨긴다. 또한 공격자와의 양방향 통신, 서버에서 전달되는 명령 실행, 정찰 기능을 수행해 공격자가 침해된 환경에서 활동을 확장하고 상황에 맞게 공격을 이어갈 수 있도록 지원한다. 아울러 C 언어로 개발된 윈도우 운영체제를 겨냥한 랜섬웨어 변종도 발견됐다. 실제 피해 환경에서 새로운 악성코드를 시험하며 공격 도구를 확대하고 있는 것으로 카스퍼스키는 분석했다. 더 젠틀맨은 카스퍼스키 제품 제거 도구(kavrmvr.exe)를 이용해 카스퍼스키 보안 솔루션을 우회하려는 시도도 포착됐따. 그러나 카스퍼스키 보안 솔루션은 정상적으로 동작을 유지한 것으로 전해졌다. 파티흐 센소이 카스퍼스키 글로벌 연구분석팀 보안 전문가는 "더 젠틀맨은 비교적 최근 등장한 랜섬웨어 조직이지만 빠르게 위협 행위자들 사이에서 영향력을 확대하며 제휴 조직을 확보하고 주요 공격을 수행하고 있다"며 "앞으로 더욱 안정적이고 확장 가능한 공격 체계로 이어질 가능성이 있는 만큼, 기업들은 취약점 관리와 시스템 보안 강화를 최우선 과제로 추진해 침해 위협을 최소화해야 한다"고 강조했다.

2026.07.23 16:52김기찬 기자

에브리존 "화이트 디펜더 플랫폼은 '랜섬웨어 전용 EDR'"

"'화이트 디펜더'는 단순한 안티 랜섬웨어가 아닌, '랜섬웨어 전용 EDR(엔드포인트 탐지 및 대응)'입니다. 행위 기반으로 알려지지 않은 랜섬웨어를 보호하며, 단순히 경고(알림)을 보내는 기존 보안 패러다임에서 나아가 실질적인 공격 차단 및 대응을 가능케 합니다. 서비스형 소프트웨어(SaaS) 형태의 화이트 디펜더를 통해 기업 및 조직에서 더욱 편하게 랜섬웨어 공격에 대응할 수 있습니다." 홍승균 에브리존 대표는 최근 지디넷코리아와 인터뷰에서 이같이 밝혔다. 에브리존은 최근 랜섬웨어 통합 대응 솔루션 '화이트 디펜더'를 SaaS 형태로 공급하는 '화이트 디펜더 플랫폼'을 출시했다. 이와 관련, 홍 대표는 클라우드, 윈도우·리눅스 서버 등 운영체제(OS)가 다른 환경에서도 랜섬웨어 대응이 하나의 화면에서 가능할 수 있게 지원한다. 그는 "최근 랜섬웨어는 파일이 없는 형태 등 신종이나 변종의 형태로 공격이 이뤄지고 있다"며 "이에 패턴 기반의 보안 솔루션은 알려지지 않은 랜섬웨어 대응에 한계가 있다"고 말했다. 이어 홍 대표는 "이처럼 랜섬웨어 공격이 고도화하고 있는 가운데 한 번 공격에 당할 경우 모든 파일이 암호화되고, 데이터가 유출되며, 금전적인 피해로까지 이어진다. 업무 연속성이 중단되는 셈"이라며 "이에 랜섬웨어는 행위 기반으로 알려지지 않은 랜섬웨어라도 이상행위로 탐지되면 즉시 차단하고 대응이 가능하도록 대비해야 한다"고 진단했다. '화이트 디펜더 플랫폼'과 관련해서는 보안 전문 인력이나 보안 솔루션을 갖추지 않아도 누구나 랜섬웨어 공격에 대응할 수 있는 플랫폼이라고 소개했다. 홍 대표는 "멀티 클라우드, 사내에서 운용되는 다양한 OS에 대응하고, EDR, 보안 정보 및 이벤트 관리(SIEM) 등 보안 솔루션을 운용할 담당자가 없더라도 누구나 대응이 가능하도록 지원하는 랜섬웨어 대응 플랫폼"이라며 "설치 후 회원가입 및 로그인만으로 랜섬웨어 공격 여부, IT 자산 현황 등 대응에 필요한 정보를 하나의 대시보드를 통해 제공한다. 규모가 작은 중소기업이더라도 손쉽게 사용이 가능하다"고 소개했다. 이어 그는 "최근 기업들의 보안 관련 고민은 랜섬웨어 대응이다. 이상행위를 탐지해야 제대로 된 랜섬웨어 대응이 가능한데, 이를 위한 솔루션을 운영할 수 있는 기업은 얼마 되지 않는다"며 "대기업이나 중견기업의 경우 침해에 대한 정확한 탐지와 전문 인력의 조치가 가능하지만, 중소기업이 이같은 대응이 가능할 리 만무하다. 그러나 이런 중소기업이 침해를 당하게 되면 업무 중단에서 나아가 협력사로의 침투 등 피해는 확산될 가능성이 크다"고 진단했다. 이에 대기업, 공공, 금융 등 분야를 특정하지 않고 중소기업이라도 편하게 도입할 수 있도록 SaaS 형태의 화이트 디펜더 플랫폼을 지원할 계획이라는 것이 홍 대표의 설명이다. 그는 "최소한의 비용과 인력으로 최대 효과의 랜섬웨어 대응을 이끌어낼 수 있다고 자부한다"고 밝혔다. 홍 대표는 인공지능(AI)과 결합 등을 통해 화이트 디펜더 플랫폼을 계속해서 고도화해 나갈 방침이다. 그는 "화이트 디펜더 플랫폼은 무분별하게 알림 및 경고를 띄워 일일이 사람이 대응해야 하는 것이 아니라, 행위를 기반으로 실질적인 공격인지 아닌지를 판가름하고 실제 공격만 정밀 타격해 대응을 자동화한 것이 특징이다"라며 "이에 실제 공격은 무엇인지 행위를 분석하는 데 AI가 활용되고 있으며, OS 커널단에서 이같은 연구가 계속되고 있다"고 설명했다. 에브리존의 '화이트 디펜더' 플랫폼은 중소·중견기업을 비롯해 롯데 주요 계열사 등 대기업도 도입해 사용하고 있다. 홍 대표는 "화이트디펜더 플랫폼을 통해 운영체제가 서로 다른 장비의 랜섬웨어 대응 상태를 하나의 화면에서 확인하고, 탐지·차단부터 파일 복원과 정책 관리까지 일관된 체계로 수행할 수 있도록 지원하겠다"면서 "앞으로 화이트디펜더 플랫폼을 중심으로 기업과 공공기관의 PC·윈도우 서버·리눅스 서버 환경에 적합한 통합 랜섬웨어 대응 체계를 확대할 계획"이라고 말했다.

2026.07.20 10:37김기찬 기자

코카콜라, 랜섬웨어 공격에 美 페어라이프 생산 중단

코카콜라가 사이버 공격으로 미국 내 고단백 우유 브랜드 페어라이프의 생산을 일시 중단했다. 16일(현지시간) 블룸버그통신에 따르면 코카콜라는 이날 성명을 통해 권한이 없는 제3자가 미국 내 일부 생산 관련 시스템에 접근한 사실을 확인하고 페어라이프 생산을 일시 중단했다고 밝혔다. 이번 사이버 공격은 랜섬웨어와 관련된 것으로 파악됐다. 다만 코카콜라는 제품의 품질과 안전에는 영향이 없다고 설명했다. 코카콜라는 “이번 사건의 전체적인 범위와 성격, 영향은 아직 파악되지 않았다”며 “법 집행기관에 사건을 신고하고 외부 자문사 및 사이버 보안 전문가들과 협력하고 있다”고 말했다. 캐나다 내 페어라이프 생산 시설은 이번 사이버 공격의 영향을 받지 않은 것으로 나타났다. 사이버 공격 소식이 전해진 뒤 코카콜라 주가는 뉴욕 증시 시간외 거래에서 1.1% 하락했다. 페어라이프는 고단백 우유를 주력으로 하는 브랜드다. 코카콜라는 제품 포트폴리오를 확대하기 위해 2020년 셀렉트 밀크 프로듀서스로부터 페어라이프를 약 70억 달러(약 10조 3705억원)에 완전히 인수했다.

2026.07.17 09:12김민아 기자

세계 최악 랜섬웨어 세대교체…'록빗' 누른 '킬린'

랜섬웨어 조직 '킬린(Qilin)'이 역사상 최악의 사이버 범죄 조직이 됐다. 랜섬웨어가 성행하기 시작한 2023년부터 현재까지 집계한 누적 피해자 수가 가장 많았던 최대 랜섬웨어 조직 '록빗(LockBit)'을 넘어선 것이다. 16일 랜섬웨어 추적 사이트 랜섬웨어닷라이브에 따르면 랜섬웨어 조직이 운영하는 다크웹 전용 유출 사이트(DLS)에 업로드한 전 세계 누적 피해자 수가 킬린이 2017건으로 과거 가장 많은 피해자를 남겼던 록빗(LockBit 3.0, 2016건)을 넘어선 것으로 나타났다. 지난해부터 최다 공격 건수를 기록한 이후 올해에도 공격을 이어오면서 2000곳이 넘는 기업에 랜섬웨어 공격을 시도한 셈이다. 랜섬웨어는 기업 또는 기관의 내부 시스템에 침투해 중요 파일들을 암호화하고 이를 인질삼아 금전을 요구하는 '사이버 협박' 범죄다. 최근에는 암호화한 데이터를 빼돌리고, DLS에 업로드한 후 금전을 보내지 않으면 탈취한 모든 데이터를 공개하겠다는 식으로 이중 협박을 가한다. 인공지능(AI) 및 사이버보안 전문 기업 에스투더블유(S2W)가 분석한 내용에 따르면 킬린은 최소 2022년 5월부터 활동한 러시아계 랜섬웨어 조직이다. 서비스형 랜섬웨어(RaaS) 모델로 운영되고 있다. 킬린의 운영 멤버는 불법 해킹 포럼 '램프(RAMP) 포럼'에서 @Haise 라는 유저로 활동하고 있는 사람이 주축을 이룬 것으로 알려져 있다. 킬린이 전 세계에서 가장 위협적인 랜섬웨어로 부상한 시점은 2025년이다. 2024년까지만 해도 랜섬웨어 공격 건수는 186건에 그쳤으나, 지난해 연간 공격 건수가 1058건으로 5배 이상 급증했다. 올해에도 722곳의 전 세계 기업 및 기관을 공격해 모든 랜섬웨어 조직을 통틀어 가장 높은 공격 건수를 기록했다. 킬린은 국내 기업과 기관에도 공격을 일삼았다. 국내 자산운용사 30여곳을 비롯해 웰컴금융그룹 계열사 웰릭스에프앤아이대부를 공격해 1테라바이트(TB)가 넘는 데이터를 탈취했다고 주장한 바 있다. 이 외에도 토목업체 유신, KT 알티미디어 등 기업을 공격했다. 심지어 마이크로소프트 분석에 따르면 북한 해킹 조직도 킬린의 랜섬웨어를 사용한 사례도 포착돼 위기감을 더하고 있다. 사이버보안 전문 기업 지니언스도 킬린 관련 분석 보고서를 통해 "킬린은 현재 랜섬웨어 생태계에서 가장 주목해야 할 위협 중 하나"라며 "기술적 완성도와 공격 규모·속도 측면에서도 급격히 성장하고 있다. 특히 단순 피해를 넘어 실질적인 운영 중단 및 데이터 유출 위협까지 병행하고 있으며, 한국, 일본을 포함한 아시아·태평양 지역 조직도 잠재적 타깃"이라고 진단한 바 있다. 파이오링크도 보고서를 통해 "킬린은 처음 발견됐을 당시에는 단순 파일 암호화 도구에 불과했으나, 현재는 훨씬 정교한 형태로 진화했다"며 "다양한 방어 회피 기법을 사용하며, 악성행위를 원활하게 수행하기 위해 시스템을 안전모드로 재부팅 시키기도 한다. 또한 관리자 비밀번호를 강제로 변경해 정상 사용자의 로그인을 차단하고, 파일 복구 기능을 모두 무력화한 뒤 데이터를 탈취하는 방식을 병행하고 있다"고 설명했다. 이어 "킬린은 지난해 한국 기업을 가장 많이 공격한 랜섬웨어 조직이며, 지난달에도 국내 피해 사례가 확인됐다"며 "국내 기업을 대상으로 한 공격이 지속되고 있는 만큼 각별한 주의가 필요하며, 사전에 대응체계를 마련해두는 것이 중요하다"고 밝혔다.

2026.07.16 16:38김기찬 기자

해킹 책임, '제재' 넘어 '피해 구제'로…기업 보안 투자 늘어날까

앞으로 해킹, 랜섬웨어(Ransomware) 등 침해사고로 정보통신서비스 장애가 2시간 이상 이어질 경우 기업에서 이용자에게 사고 사실을 알려야 하는 의무가 생겼다. 또한 침해사고를 신고한 날부터 14일 내로 이용자의 피해구제 방안을 정부에 제출해야 한다. 정부 조치가 단순 기업의 제재에 그치는 것이 아니라, 소비자 피해 구제까지 연결될 수 있도록 하는 것이 핵심이다. 그러나 결국 기업이 부담해야 할 책임 범위가 늘어난 만큼 보안의 중요성은 더욱 커졌다. 이에 안티 랜섬웨어 등 침해사고에 대응하는 솔루션에 대한 투자가 활성화될 수도 있다는 전망이 나온다. 13일 과학기술정보통신부 등에 따르면 최근 정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법) 시행령 일부개정령안이 입법예고됐다. 개정 시행령에는 침해사고로 정보통신서비스 장애 또는 중단이 2시간 이상 발생한 경우 사업자가 이용자에게 사고 사실을 통지하고, 침해사고를 신고한 날부터 14일 이내에 이용자 피해 구제 조치 내용과 결과를 제출하도록 하는 내용이 담겼다. 통지 내용에는 사고 발생 시점과 원인, 피해 내용, 대응 현황, 이용자가 피해를 줄이기 위해 할 수 있는 방법, 피해구제 절차, 담당 부서 연락처 등이 포함됐다. 이를 통해 기업의 사이버 침해사고가 신고·수습·제재 등을 넘어 이용자 피해 구제에 초점을 맞춤으로써 기업의 책임 범위를 확장시켰다. 최근 보안 관련 규제는 강화 추세다. 오는 9월11일부터는 개인정보 유출 사고가 발생한 기업에 대해 전체 매출액의 최대 10%까지 징벌적 과징금을 부과하는 제도가 시행될 예정이다. 또 내년부터는 정보보호 투자 공시 의무 대상이 전체 상장사 및 ISMS(정보보호관리체계) 인증 의무 기업 등을 대상으로 확대된다. 지난해부터 잇달은 해킹 사고로 개인정보 유출, 정보통신서비스 이용 불가 등 피해가 확대된 만큼 사고가 발생한 기업에 더 많은 책임을 부여함으로써 보안 투자 확대를 유도하기 위함으로 풀이된다. 정보통신서비스가 2시간 이상 중단되는 수준의 공격은 해킹으로 인한 침입이 발생해 이를 조치하기 위함이거나, 랜섬웨어 공격으로 서비스가 마비돼 정상적으로 운영이 불가능한 경우, 분산서비스거부(DDoS) 공격이 대표적이다. 따라서 관련한 보안 솔루션 투자 확대가 점쳐지고 있다. 전문가들도 정보통신망법 개정, 보안 관련 컴플라이언스 강화로 보안 투자가 확대될 것으로 전망했다. 염흥열 순천향대 정보보호학과 명예교수는 "정부가 정보통신망법 개정 등으로 침해사고 사전 예방 조치를 강화한 것으로 보인다"며 "이에 따라 기업이나 조직에서도 보안에 사전 투자하는 데 도움이 될 수 있을 것으로 생각된다"고 말했다. 다만 보안업계에서는 아직 신중한 태도를 견지하고 있다. 홍승균 에브리존 대표는 "해킹은 여러 형태가 있고, 사고에 여러 정황이 있기 때문에 정확히 투자 활성화를 예측하기는 어렵다"면서 "안티 랜섬웨어 시장의 수혜를 기대하기에도 한정적"이라고 밝혔다.

2026.07.13 17:56김기찬 기자

태니엄·넷앱 맞손…"미토스 대응 풀스택 AI 보안 제공"

태니엄(한국지사장 박영선)과 넷앱(한국지사장 유재성)이 엔드포인트부터 스토리지까지 전주기 보안 체계 구현을 위해 손을 맞잡았다. 태니엄은 넷앱과 함께 8일 오후 5시부터 콘래드 서울에서 공동으로 '금융권 인공지능(AI) 보안 전략 세미나'를 개최했다. 이번 세미나는 양사의 고객사 초청 행사로, 금융권 관계자 80여명이 현장에 참석했다. 양사는 각자의 역량을 결집해 엔드포인트부터 데이터가 저장되는 스토리지까지 연결되는 풀스택 보안 체계를 제공하겠다는 계획이다. 엔드포인트 가시성 확보 및 보안에 강점이 있는 태니엄과 스토리지 및 지능형 데이터 인프라 전문 기업 넷앱의 전략을 고객사에 설명함으로써 AI 시대 커진 보안 위협에 대응한다는 복안이다. 태니엄은 '자율 패치(Autonomous Patch)' 프레임워크를 대안으로 제시했다. 인간이 개입하지 않고 자동화한 패치를 실시간으로 적용함으로써 신속한 대응을 지원하겠다는 것이다. 아울러 패치 과정에서 일어날 수 있는 시스템상 버그나 문제를 최소화하기 위해 의사결정 체계도 마련했다. 이날 행사는 김도현 태니엄 상무가 '포스트 미토스 시대의 금융 보안: 사이버 위생 재정의와 신속하고 안정적인 패치 전략'을, 최일호 넷앱 이사가 '금융 데이터 자산의 최후방어선: AI 시대, 스토리지로 완성하는 보안'을 주제로 발표했다. 먼저 김 상무는 권대영 금융위원회 부위원장의 발언을 인용하며, "고성능 AI 보안 위협은 완전히 차단할 수 있는 대상이 아니라 함께 살아가면서 감기처럼 관리해야 할 위협"이라며 "마스크를 쓰듯 AI 방어 체계를 갖추는 일상적인 사이버 위생(Cyber Hygiene)이 금융권에서 갖춰야 할 보안 습관"이라고 말했다. 그는 이어 "지난 4월 미토스의 등장으로 자율 보안 체계로의 전환이 더욱 앞당겨졌다. 규제는 완화되고 책임은 강화될 것"이라며 "포스트 미토스 시대에서는 얼마나 빠르게 취약점에 대응해 패치할 것인지에 초점을 맞춰야 한다"고 강조했다. 넷앱은 유출사고는 궁극적으로 데이터가 저장되는 스토리지, 데이터 단에서 발생하는 것인 만큼, 최후의 방어선의 기능을 하겠다는 계획이다. 현대 스토리지 보안은 단순 차단에서 데이터 중심의 능동 방어 체계로 전환되는 추세다. 이에 넷앱은 랜섬웨어 등 이상징후가 데이터단에서 탐지될 경우 AI 모델이 실시간 패턴을 분석해 변조가 불가능한 스냅샷을 생성하고, 업무 연속성을 보장하는 기능을 지원한다는 계획이다. 심지어 랜섬웨어 공격자들이 최근 백업본을 타격해 복구가 아예 불가능한 공격 기법을 사용하고 있는 만큼, 백업본을 완전히 격리시켜 관지자조차도 삭제할 수 없고 위·변조가 원천 차단된 강력한 보안 및 백업을 제공할 계획이다. 최 이사는 "데이터단에서 AI를 활용해 이상징후를 탐지하는 기술, 실시간 백업, 위·변조 방지 백업 등 체계를 종합해 랜섬웨어 레질리언스(회복력)을 제고하는 것이 목표"라며 "뿐만 아니라 양자 컴퓨팅 시대 보안 위협에 선제적으로 대응하기 위해 PQC(양자 내성 암호) 체계도 스토리지 레벨 내에 구현했다. 다층화된 보안 체계 구축으로 스토리지까지 전 구간 보호할 수 있게 지원할 계획"이라고 설명했다. ■두 회사 C레벨 인터뷰/ "자율 패치 제공...자동 패치와 달라" 이번 세미나에 앞서 박영선 태니엄 한국지사장과 강연식 넷앱 전무는 지디넷코리아와 인터뷰를 통해 세부적인 풀스택 보안 구현 계획을 설명했다. 박 지사장은 "포스트 미토스 시대에는 어느 하나의 솔루션 영역으로는 IT 및 보안 인프라를 온전하게 관리하기 쉽지 않다"며 "넷앱의 스토리지단 최신 AI 보안 기술과 결합해 금융권 고객사를 대상으로 미토스 시대에 대응할 수 있는 방안을 설명하고자 이번 행사를 기획하게 됐다"고 설명했다. 강 전무는 "넷앱은 스토리지 데이터를 빠르게 입출력하고, 장애 복구 및 백업을 통해 침해가 일어나더라도 빠르게 복구하는 데 목적을 두고 있다"며 "랜섬웨어, 해킹 등 위협이 고도화되는 시대적 배경에서 스토리지의 역할은 더욱 확장됐다. 태니엄이 강점을 가진 엔드포인트 보안과 넷앱의 스토리지 보안 기술력을 결합해 소화할 수 있는 역할을 강조하기 위함"이라고 밝혔다. 다음은 박 지사장 및 강 전무와 진행한 인터뷰 Q. 미토스 공개 이후 위협 행위자들의 공격 속도 및 규모가 크게 고도화됐다. 향후 취약점이 쏟아지고 이에 대응하는 보안 전략이 필수적인데, 가장 먼저 대비해야 할 부분은? 박영선 지사장: 미토스가 공개되기 이전부터 90%이상은 엔드포인트에서 침해사고 발생한다. 엔드포인트에 대한 관리나 조사가 중요하다. 태니엄은 엔드포인트에서 무엇을 봐야 하는지, 관리되지 않는 자산은 무엇인지 취약점에 대해 대응할 수 있다. 미토스의 최대 강점은 취약점을 찾아내고 익스플로잇으로 만드는 데 특화돼 있는 것이다. 취약점 대응을 위해서는 결국 미관리 자산부터 찾는 것인 셈이다. 강연식 전무: 엔드 투 엔드로 보안 프로세스를 구축할 수 있어야 한다. 또한 침해사고가 발생하더라도 업무를 지속할 수 있는 회복력을 갖추는 것이 필수다. 넷앱은 데이터단에서 침입이 발생할 때 스토리지가 능동적으로 데이터를 보호하고 회복력을 갖출 수 있도록 지원한다. 100%의 방어를 구현하기 위해서는 최후의 방어선까지 갖춰 놓는 것이다. 최근 침해사고 패턴을 보면 데이터를 빠르게 복구하지 못해서 발생하는 비용과 리스크가 핵심인데, 결국 데이터를 지켜낼 수 있어야 한다. Q. AI는 수분 내로 취약점 및 익스플로잇을 생성하는 반면, 여전히 취약점 패치는 수일에서 수개월의 시간이 필요한 상황이다. 이같은 속도의 격차를 줄이기 위한 전략은? 박영선 지사장: 패치 속도를 끌어 올려야 한다는 필요성에 대한 논의는 일개 회사의 목표가 아닌, 미국 고등연구계획국 등 전 세계적인 토픽으로 자리 잡았다. AI 악용 공격은 AI로 방어해야 하기 때문에, 인간의 개입을 최소화하고 검증된 패치만 배포하도록 하는 프로세스가 필요하다. 태니엄은 자율 패치 관리를 제공하고 있다. 이는 엄연히 자동과는 다르다. 패치를 배포하다가 발생하는 시스템 다운, 침해 등 문제를 최소화하고 취약한 자산을 식별해 대응할 수 있도록 지원함으로써 AI발 공격과 패치 간의 격차를 줄이고자 한다. 이것이 태니엄의 핵심 미래 먹거리다. 강연식 전무: AI발 위협이든, 기존의 해킹방식이든 결국 노리는 것은 데이터다. 데이터는 스토리지에 저장이 되기 때문에 지켜야 할 것은 결국 스토리지라는 얘기다. 넷앱은 스토리지 레이어에서 이상행위가 감지되면 AI가 평시와 다른 행위로 인식해 탐지 즉시 스냅샷으로 백업본을 남긴다. 이후 클린룸이라는 격리된 공간에서 해당 백업본이 위·변조되지 않은 환경에서 보호할 수 있다. Q. AI 기반 자율형 랜섬웨어 탐지(ARP)는 99%의 정밀도를 기록하기도 했다. 업무 연속성 측면에서 어떤 실질적 차이가 발생하나. 강연식 전무: 정상적으로 스토리지에 접근했음에도 AI가 이상행위로 감지해서 백업본을 남겨 버리고 데이터 접근을 차단한다면 이는 오탐이 된다. 그러나 넷앱의 AI는 오탐률이 1% 미만을 기록하면서 높은 정확성을 자랑한다. 또한 실제 침해 행위 때에는 백업으로 가는 네트워크 자체를 격리하기 때문에 논리적 통로를 차단하고, 업무를 지속하기 위해 백업 데이터를 활용할 때에는 여러 명의 관리자의 인증을 거쳐야만 진행을 할 수 있는 식으로 엄격하게 관리한다. Q. 태니엄은 이번 행사에서 '사이버 위생'을 핵심 키워드로 제시했다. 태니엄이 구상하는 사이버 하이젠은 어떤 것인가. 박영선 지사장: 태니엄은 2020년부터 사이버 위생을 시장에 지속적으로 메시지를 던져 왔다. 단순히 기술적인 보안 역량 제고뿐 아니라 기업의 시스템을 같이 변화하는 데 일조하고 싶다는 의미다. 실제로 태니엄은 미관리 자산 가시성 확보 측면에서 C레벨 관리자 누구든 이해할 수 있는 수준에서 정보를 제공하고 있다. 경영진이 직접 사이버 위생을 챙길 수 있도록 고객사의 변화까지도 제시를 한다. Q. 한국 시장에서의 목표와 전략, 그리고 지원 방안이 있다면? 박영선 지사장: 한국 고객사들은 클라우드 관련 고민이 늘어나고 있는 가운데 여전히 온프레미스(구축형) 환경을 원하는 곳이 상존한다. 이에 온프레미스로 서비스를 제공하는 차원에서 고민이 많았는데, 태니엄 본사에서도 한국 시장에 큰 관심을 두고 있어 몇몇 고객사에게 온프레미스 서비스를 제공할 수 있었다. 이런 차원에서 본사에서 한국에 본격적으로 투자하고 고민을 들어주려는 분위기다. 또한 AI 관련 여러 솔루션에 대한 관심이 늘어난 만큼 올해는 많은 한국 고객사들의 공감을 얻어낼 수 있을 전망이다. 태니엄은 한국 IT 보안의 메인스트림이 돼야 한다는 목표를 갖고 있다. 강연식 전무: 넷앱은 AWS, 마이크로소프트, 구글 등 클라우드 서비스에서도 사용이 가능한 하이브리드 클라우드 네이티브 형식으로 지원하고 있다. 하나의 관리 툴로 전체 클라우드를 단순하게 관리할 수 있다는 이점이다. 어떤 환경이든 동일한 관리 툴로 동일한 보안 정책을 적용해 관리하는 것이 가능하다.

2026.07.09 16:50김기찬 기자

랜섬웨어부터 개인정보 유출까지…올해도 계속된 침해사고

지난해에 이어 올 상반기에도 국내 산업계와 공공 부문은 고도화된 사이버 공격과 보안 위협으로 몸살을 앓았다. 1월 교원그룹의 대규모 랜섬웨어 감염을 시작으로, 3월에는 현대엘리베이터가 랜섬웨어 공격을 당했고, 티빙 등 정보 유출 사고까지 빚어졌다. 특히 이번 상반기 연쇄 침해사고들은 단순히 외부 해커의 기술적 고도화에만 기인한 것이 아니라, 개발 인프라 내 자격증명 노출, API 권한 검증 미흡, 등 이른바 '내부 관리 부실'과 클라우드 환경의 취약점이 결합해 피해를 키웠다는 점에서 산업계 전반에 경종을 울리고 있다. 교원그룹 600대 서버 멈춰세운 랜섬웨어…현대엘리 내부 자료도 빼갔나 먼저 2026년 새해 초부터 교육·생활문화 기업 교원그룹이 대규모 랜섬웨어 공격을 받았다. 지난 1월 10일 사내 시스템에서 이상 징후가 포착된 후, 전체 서버 중 가상 서버 약 600대가 일제히 암호화됐다. 이 사고로 홈페이지와 영업 관리 시스템이 전면 마비됐으며, 약 554만명(중복 포함 시 960만명)에 달하는 이용자 정보가 영향권에 들었다. 교원그룹은 침해사고 인지 즉시 한국인터넷진흥원(KISA)에 침해사고 신고를 마친 후 차단 조치를 완료했다. 아직 데이터가 유출됐는지 여부는 파악되지 않았으나, 개인정보보호위원회에 유출 신고를 했고, 현재 조사가 진행 중이다. 아직 최종 유출 규모는 확정되지 않은 상태다. 3월에는 랜섬웨어 조직 에베레스트(Everest)가 1116GB 규모의 현대엘리베이터 내부 데이터를 탈취했다고 자신들의 다크웹 유출 전용 사이트(DLS)에 주장하면서, 해킹 성공을 증명하기 위해 현대엘리베이터 내부 데이터로 보이는 일부 데이터 샘플도 공개했다. 현대엘리베이터 설계 도면, 승강기 안전 인증서 등을 캡처한 6장의 샘플 파일이 다크웹에 공개됐다. 에베레스트는 2020년 12월부터 활동해온 랜섬웨어 그룹이다. 에베레스트는 당시 "2010년부터 2026년까지 3175개 3D 모델, 4402개의 AutoCAD 도면, 679개의 조립 도면, 285개의 전기 개략도 등 16년간의 엔지니어링 데이터는 물론 부품 번호, 공급업체 이름, 모든 엘리베이터 모델의 사양이 포함된 목록 등을 확보하고 있다"며 "해외 시장 진출 전략 데이터와 임직원 개인정보와 세금계산서 등 내부 인사·재무 자료도 탈취했다"고 주장한 바 있다. 다만 에베레스트는 지난 5월29일을 기점으로 현재 공격 활동을 멈춘 상태로 DLS에 접근이 불가능하다. 교원그룹, 현대엘리베이터 등의 사례를 보면 최근 랜섬웨어는 서비스 중단을 일으켜 금전을 요구하는 방식에서 나아가 기술 자산을 유출하고, 이를 공개해버리겠다는 이중 협박까지도 일삼는 현실이다. 키 관리 소홀, 2000만명 유출사고로 번졌다 6월에는 국내 대형 OTT 플랫폼 티빙(TVING)이 침해사고를 당했다. 앞서 티빙은 내부 DB 서버에 비인가 접근을 확인했고, 유출 사고를 공식 인정한 바 있다. 유출 항목에는 일반 개인정보뿐만 아니라 주민등록번호를 대체하는 핵심 식별값인 연계정보(CI)와 DI가 포함됐다. 유출 규모는 이정헌 더불어민주당 의원실이 과학기술정보통신부로부터 제출받은 자료에 따르면 티빙 해킹 사건의 최종 피해자 수는 1953만명으로 추정된다. 특히 CI와 DI가 한꺼번에 유출된 점이 치명적이다. CI는 주민등록번호를 대체해 각 개인에게 고유하게 부여되는 사실상 '디지털 주민등록번호'다. 변경이나 폐기가 불가능하기 때문에 유출이 한 번 되고 나면 피해는 2차, 3차로 확산할 수 있다. 주요 침해 경로는 오픈소스 공유 플랫폼 '깃허브(GitHub)'에 코드를 업로드하는 과정에서 클라우드 환경의 전권을 쥘 수 있는 관리자 'AWS 액세스 키(Access Key)'를 하드코딩한 것으로 추측된다. 해커가 사용한 계정 및 인증정보 차단, 아마존웹서비스(AWS) 액세스 키 폐기와 함께 깃허브(GitHub) 자격증명 교체 등의 조치를 했다고 한국인터넷진흥원(KISA)에 신고했기 때문이다. AWS 액세스 키는 클라우드 서버나 저장소, DB에 들어갈 때 쓰는 인증 정보다. 이 키를 공격자가 확보하게 되면 공격자는 정상 권한을 갖고 DB에 접근하는 것이 가능해진다. 현재 개인정보보호위원회는 티빙에 대한 유출조사에 착수한 상태다. 만약 조사 결과, AWS 키 관리 소홀로 결론 지어진다면 개발 단계에서부터 기본적인 보안에 미흡했고, 이로 인해 2000만명의 개인정보 유출 참사를 빚었다는 평가로부터 자유롭지 않아 보인다. 같은 달에는 정부 부처가 직접 주관한 대형 공공 프로그램에서도 보안 구멍이 발견됐다. 중소벤처기업부(중기부)와 창업진흥원이 진행한 대국민 창업 오디션 프로그램 '모두의 창업' 웹 플랫폼에서 1차 합격자 5000명의 상세 프로필과 핵심 자산인 사업 아이디어 요약본, 심사위원들의 심사평 등이 유출된 것이다. 다만 실제 5000명 전원의 정보가 외부로 나간 사실이 확인된 것이 아니라, 피해 가능성이 있는 최대 인원 수라는 것이 중기부의 설명이다. API 권한 검증 미흡이 화근이었다. 중기부 조사에 따르면 모두의창업 1차 합격자 프로필 페이지가 공개된 뒤 해당 페이지와 연결된 백엔드 API를 통해 일부 정보가 노출된 것으로 확인됐다. 노출 범위는 국가정보원 조사에 따르면 9개 IP가 모두의창업 API를 비정상적으로 호출한 것으로 확인됐다. 창업진흥원은 해킹 사고가 외부 해커의 공격이 아닌, 사업 지원 업체의 소행이라고 보고 있다. 솔루션 공급 기업 목록에 포함된 업체 중 한 곳이 참가자들의 정보를 해킹한 정황을 파악한 것으로 알려졌다. 익명을 요구한 침해대응(IR) 전문가는 "공격에 인공지능(AI) 활용이 본격화되면서 올해에도 당연히 침해사고가 작년보다 더 많으면 많지 줄어들지는 않을 것"이라며 "랜섬웨어 조직들도 늘어나고 있으며, 기법 역시 교묘해졌다. 또한 공격에 활용되는 취약점은 기하급수적으로 늘어났고, 직원 계정 하나, 오픈소스 개발 플랫폼의 설정 오류 하나가 기업 전체의 근간을 흔드는 대형 사고로 이어지고 있다"고 진단했다. 그는 "'제로 트러스트(Zero Trust)' 보안 모델의 도입과 철저한 접근 권한 제어가 필요하다"고 강조했다.

2026.07.08 13:08김기찬 기자

AI 날개 단 '블랙 해커'…고도화된 해킹 생태계

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 2025년은 우리나라의 디지털 트러스트가 완전히 무너진 한 해였다. 기업 내부 데이터는 물론 정부, 국민의 민감한 정보까지 '블랙 해커'의 손에 넘어갔다. 올해 다시 디지털 트러스트를 재건하기 위해서는 튼튼한 방어 체계를 구축하는 것은 물론 공격자들, 즉 블랙 해커의 동향을 파악하는 것도 못지 않게 중요하다. 안전한 사이버 환경을 위협하는 공격자들은 다양한 형태로 존재한다. 데이터를 탈취·암호화하고 금전을 뜯어내는 랜섬웨어(Ransomware) 공격, 북한·중국·러시아 등 국가 배후 세력의 지능형 지속 공격(APT) 세력이 대표적이다. 이들 외에도 개별적으로 조직을 공격하고 데이터를 탈취해 암거래하는 세력까지 포함하면 호시탐탐 수많은 블랙 해커 조직들이 우리 사이버 환경을 위협하고 있다. 심지어 이들의 공격은 AI를 본격적으로 악용하기 시작하면서 양적·질적으로 고도화했다. 악성코드, 익스플로잇(취약점 공격) 등 공격에 활용되는 도구를 가져다 팔기도 하고, 아예 공격 자체를 서비스화해 돈을 버는 산업화된 생태계를 만들어내기도 했다. 블랙 해커를 전부 다 검거하면 가볍게 해결되는 문제라고 생각할 수 있지만, 여간 쉬운 일이 아니다. 추적을 피하기 위해 공격 시 흔적을 깔끔하게 지우는 것은 물론, 이들은 특수한 경로로만 접근해야 하는 다크웹 환경에서 활동하고 있어 검거에 어려움을 가중시킨다. 랜섬웨어 4배 폭증…AI 악용으로 공격 속도도 빨라져 랜섬웨어 공격자들은 기업·기관의 데이터를 사용하지 못하게 암호화·탈취하고 이를 풀어주는 대가로 피해 기업·기관에 금전을 요구한다. 심지어 다크웹 유출 전용 사이트(DLS)에 타이머를 띄워 놓고 임의로 협상 기한까지 설정해 놓는다. 이 시간 내로 돈을 보내지 않으면 탈취한 데이터를 모두 공개해버리겠다는 협박인 셈이다. 지난해 랜섬웨어 공격 조직은 공격 자체를 서비스화해 서비스형 랜섬웨어(RaaS) 형태로 수익을 챙기고 있으며, 협박을 통한 금전 확보 외에도 탈취한 데이터를 다크웹에서 판매하는 식으로 추가 수익을 올리고 있다. 지난달 글로벌 네트워크 보안 기업 포티넷이 발표한 '2026 글로벌 위협 동향 보고서'에 따르면 블록체인 기술 발달로 암호화폐를 통해 랜섬웨어 조직들이 자산을 현금화하려는 시도가 포착됐다. 최근에는 협박이 잘 통하지 않자, 랜섬웨어 공격 목표를 데이터 탈취로 방향을 틀었다. 실제로 4일 글로벌 보안 기업 카스퍼스키가 발표한 '랜섬웨어 동향 보고서'에 따르면 랜섬웨어 공격자들이 공격을 산업화하고 침투 과정을 자동화하며, 단순한 시스템 암호화보다 민감 정보 탈취 및 유출에 집중하고 있다는 분석이 나온 바 있다. 심지어 이런 공격은 AI의 발달과 맞물려 양적·질적으로 고도화됐다. 포티넷에 따르면 랜섬웨어 공격을 당한 전 세계 기업은 2024년 약 1600개 기업에서 지난해 7831개 기업으로 389%나 폭증했다. 평균 5.4일 걸리던 공격도 AI를 악용하기 시작하면서 공격이 자동화됨에 따라 공격 속도 역시 24시간 이내나 즉시 이뤄지는 수준으로 빨라졌다. 한국에서도 예스24, SGI서울보증, 여러 자산운용사 등 많은 기업들이 랜섬웨어에 홍역을 앓았다. 5일 랜섬웨어 추적 사이트 '랜섬웨어닷라이브'에 따르면 랜섬웨어 공격자들이 DLS에 피해자를 등록한 것을 기준으로 집계한 지난해 국내 랜섬웨어 피해 기업 수는 47곳으로, 2024년 22곳 대비 2배 이상 늘었다. 올해에도 공격이 계속되며 올해 6월 초까지만 해도 21곳이 공격을 받았다. 특히 이같은 조사 결과를 DLS 업로드를 기준으로 하기 때문에, 공격자가 특정되지 않은 교원그룹 랜섬웨어 등을 포함하면 실제 공격 건수는 이보다 많을 가능성이 크다. 랜섬웨어닷라이브에 따르면 지난해 가장 많이 한국을 공격한 랜섬웨어 조직은 러시아계 '킬린(Qilin)'으로, 지난해 한 해 동안에만 30곳이 넘는 한국 기업들을 공격했다. 이어 SGI서울보증, 인하대, 화천기계 등 국내 기업·기관을 대상으로 랜섬웨어 피해를 입힌 '건라(Gunra)'도 두 번째로 많은 피해를 입혔다. 킬린은 올해에도 5곳의 한국 기업을 공격한 것으로 집계됐으며, 건라 역시 올해 국제약품의 데이터를 탈취해 DLS에 데이터를 업로드했다. 김기문 한국인터넷진흥원(KISA) 랜섬웨어대응팀장은 "국내 랜섬웨어 침해사고 신고 건수는 2025년 기준 전년 대비 40.5% 늘어난 것으로 나타났으며, 올해 1분기에도 전년 동기 대비 123% 늘었다"며 "최근 랜섬웨어는 단순 암호화에 그치지 않고 암호화, 데이터유출, 디도스(분산 서비스 거부·DDoS) 공격, 집적협박과 함께, 취약점이 존재하는 정상적으로 인증받은 드라이버를 강제 설치해 관리자 권한을 획득하는 공격이 이뤄지고 있다. 또한 윈도우 내부에 이미 존재하는 정상적인 도구들만을 활용해 공격을 수행하는 방식, 즉 LotL 전략 등 탐지 우회와 인프라 무력화에 초점이 맞춰져 있다"고 진단했다. 김 팀장은 이어 "최근 록빗(LockBit), 킬린, 드래곤포스(Dragonforce) 등 랜섬웨어 범죄 조직들은 연합을 구성하고 혼합된 전술을 사용해 랜섬웨어 공급망 구조로 진화하고 있다"며 "이를 통해 랜섬웨어 조직이 검거되더라도 공격을 지속할 수 있는 회복 탄력성을 갖출 것으로 예상된다. 각 범죄조직 간 우수한 기법을 상호 학습 및 공유·결합해 랜섬웨어를 더 견고하게 제작할 가능성이 높다"고 경고했다. 그는 "갈수록 진화하는 지능형 랜섬웨어에 대응하기 위해서는 시그니처 기반이 아닌 행위 기반의 탐지가 필수"라며 "반드시 물리적 오프라인 백업 체계를 갖추고, 주기적인 복구 훈련을 통해 방어 중심이 아닌 회복 중심으로 설계 변경을 고려해야 한다"고 강조했다. "북한 지능형 지속 공격 계속된다"…AI로 공격 가속화 북한, 중국 등 국가와 연계된 공격자들은 한국 정부나 기업 내부에 오랜 기간 숨어 있다가 데이터를 지속적으로 탈취한다. 이들은 AI 플랫폼을 활용해 공격을 자동화하는 데다가 탐지 솔루션을 회피하고 오랜 기간 내부 시스템에 침투할 수 있는 역량을 키워 왔다. 이에 따라 공격은 점점 더 은밀하고 장기화되는 추세다. 공격을 위해 합법적인 소프트웨어나 도구를 활용하거나 신뢰할 수 있는 플랫폼을 악용하는 방식도 서슴치 않는다. 게다가 한국은 지정학적으로 북한, 중국, 러시아 등 국가 배후 해킹 세력과 밀접해 있으며, IT 산업이 빠르게 발전해 공격자들이 탈취하기에 유의미한 데이터가 많다는 특징이 있다. 글로벌 보안 기업 트렌드AI가 발표한 '2025 APT 보고서'에 따르면 APT 세력들은 AI를 탑재해 공격을 가속화하고 대응시간을 단축하며 위험 수위를 높이고 있는 것으로 나타났다. 보고서는 "APT 공격 그룹들은 더욱 스마트하고 효율적으로 진화하고 있으며, 높은 정밀도로 활동하고 표적 시스템 내에서 가능한 한 오랫동안 탐지를 피하며 활동한다"며 "지정학적·경제적 목표를 추구하는 지속적이고 반자율적인 실체로 진화했으며, 공격자들이 AI를 지원 도구로 실험하는 단계에서 침입 수명주기 전반에 걸쳐 통합하는 단계로 진화하면서 위협 환경이 크게 변화했다"고 진단했다. 이에 따라 "공격 캠페인들은 점점 더 은밀하고 장기화되었으며, 일반 네트워크 활동에 혼합되는 한편 AI의 지원에 따라 횡적 이동, 표적 결정, 권한 상승을 가속화하고 있다"며 "동시에 많은 APT 공격자들이 합법적 도구, 클라우드 서비스, 신뢰할 수 있는 플랫폼을 악용하는 방식을 선호하는 추세가 강해지고 있으며, 이 접근법은 AI 기반 회피 기술과 자연스럽게 결합된다. 그 결과 중요 산업 및 지역 허브에 대한 공격이 급격히 증가하고, 초기 접근부터 실제 피해까지의 공격 윈도우가 더욱 좁아지고 있다"고 분석했다. 한국은 APT 공격자들의 집중 공세를 받는 국가 중 하나다. 지난해 8월 미국 해킹 잡지 '프랙(phrack)'이 발표한 'APT Down: The North Korea Files' 보고서에 따르면 북한 혹은 중국의 지원을 받는 APT 세력이 한국과 대만 정부의 내부 시스템에 대한 지속적인 공격이 이어진 것으로 나타났다. 보고서에 따르면 이 공격 세력은 통일부·해양수산부 계정으로 국내 공무원 업무시스템인 온나라시스템에 침투한 것으로 알려졌다. 행정안전부도 이같은 침해사실을 공식 시인한 바 있다. 온나라시스템 외에도 국방부 방첩사령부(DCC), 외교부, 대검찰청 등 기관에 로그인 및 피싱 시도를 한 사실이 드러났다. 방첩사령부를 대상으로도 시도한 피싱 공격 로그가 확인됐다. 지니언스시큐리티센터(GSC) 센터장을 맡고 있는 문종현 지니언스 이사는 "보안상의 이유로 최근 두드러지는 APT 공격 세력에 대한 내용을 자세히 공개할 수는 없지만, 대표적인 북한 배후 APT 그룹인 라자루스, 김수키, APT37 등 공격 세력의 한국 대상 공격은 계속되고 있다"며 "특히 최근에는 APT 공격자들이 AI를 당연하게 사용하고 있다고 봐도 될 정도로 활용도가 뛰어나다. 악성 스크립트를 짜거나, 다크웹에 웹사이트를 만드는 것에 효과적으로 AI가 작용하기 때문에 공격자들도 AI를 모두 사용하고 있는 중"이라고 밝혔다. 문 이사는 이어 "APT 그룹들은 과거에는 방산기술, 2017년경에는 암호화폐, 러시아·우크라이나 전쟁 때에는 드론 등 사회적으로 꼭 필요하다고 보이는 기술을 탈취하는 데 주력하는 경향이 있다"며 "최근에는 AI 기술이 사회적으로 큰 파장을 불러오고 있는 만큼 AI 모델을 개발하는 기업이나 연구원을 대상으로 공격이 집중될 가능성이 크고, 실제 공격이 이뤄지고 있을 것으로 보인다. 이를 통해 AI를 무제한으로 활용하고 무기화하면서 APT 공격에 더 적극적으로 AI를 악용하려 시도할 것"이라고 경고했다. 헐값에 탈취 데이터 거래하는 불법 해킹 조직 블랙 해커로 불리는 랜섬웨어 조직, APT 세력들의 핵심 목표는 '내부 데이터 탈취'다. 민감한 데이터를 탈취해 협박·금전갈취를 하느냐, 첩보로 활용하느냐의 차이다. 결국 불법적인 도구나 기법을 활용해 내부 시스템에 침투하고, 데이터를 빼가는 것은 동일하다. 이같은 조직에 속해 있는 해커들은 사실 '회사원'으로 보는 것이 타당하다. 프랙 보고서에서 발표한 내용을 보면, 실제 APT 그룹은 공휴일에 공격을 쉬거나 정해진 시간에 공격이 멈추는 등 마치 회사원처럼 정해진 근무 시간이 있는 것으로 파악된다. 랜섬웨어 조직들 역시 누군가는 해킹 도구를 개발하고, 누군가는 기업을 협박하며 누군가는 실제 익스플로잇을 실행하는 등 철저히 분업화돼 있다. 블랙 해커들은 수익이 필요하다. 익명을 요구한 레드팀 보안 관계자는 "해커들은 불법적인 공간에서 불법으로 데이터를 사고 팔며 수익을 올린다. 이렇게 확보한 금액을 조직을 운영하거나 더 나은 해킹 도구를 개발하는 데 사용한다"며 "불법적인 공격 행위를 하기 때문에 수익 확보를 위해 어떤 불법 행위도 서슴지 않는다는 특징도 있다. 이에 불법 해킹 포럼이나 다크웹 내에 채널을 개설하고 이곳을 통해 데이터, 공격 도구, 계정 정보, 권한 등을 판매하는 것을 어렵지 않게 발견할 수 있다"고 설명했다. '브리치포럼스(Breachforums)', '다크포럼스(Darkforums)' 등 불법 해킹 포럼이 대표적이다. 김영표 포티넷코리아 정보보호최고책임자(CISO, 이사)는 지난달 28일 기자 간담회를 통해 "암호화폐를 통해 자산을 현금화하려는 시도가 이어진다. 불법 해킹 포럼 등 다크넷 마켓에서는 비트코인, 이더리움 등 가상자산 주소를 이용해 탈취한 데이터나 인포스틸러, 익스플로잇 도구, 취약점, 관리자 권한 등을 거래한다"며 "랜섬웨어, 멀웨어(악성코드) 등 서비스가 다른 공격 요소와 결합돼 단순 서비스 주기 이상의 산업화된 생태계가 형성됐다"고 밝힌 바 있다. 랜섬웨어 조직과 APT 그룹 외에도 이같은 다크웹 공간에서 활동하는 개별적인 해커들도 적지 않다. 한국 환경부 소스코드를 탈취했던 과거 브리치포럼스 운영자 '인텔브로커(IntelBroker)' 등이 대표적이다. 한국도 최근 피해를 입었다. 올해 초 다크포럼스에 '애슐리우드2022(AshleyWood2022)'라는 닉네임의 해커가 충북대를 비롯한 병원, 대학, 성형외과 웹페이지 등 소규모 웹사이트 약 20곳에서 탈취한 개인정보를 판매하는 게시글을 올린 정황을 지디넷코리아가 보도한 바 있다. 이런 공간은 익명으로 데이터를 거래할 수 있기 때문에 랜섬웨어 조직이나 APT 그룹도 탈취한 데이터를 손쉽게 판매한다. 더 나은 공격 도구나 침투에 활용할 수 있는 계정정보를 구매하는 것도 가능하다. 심지어 거래되는 가격도 헐값인 경우가 많다. 브리치포럼스의 경우 암호화폐를 통한 거래도 가능하지만 포럼 내에서 거래되는 화폐 단위인 '크레딧'을 통해 데이터를 사고 파는 것이 가능하다. 2024년 기준 30크레딧에 8유로(한화 약 1만4337원) 정도인데, 데이터를 1크레딧, 3크레딧 수준에서 판매하는 것도 발견된다. 전 세계 민감할 수 있는 데이터들이 헐값에 블랙 해커들 사이에서 판매되고 있는 것이다. 다크웹 특성상 공격 세력 '일망타진' 어렵다…"국제 공조 확대 필요" 공격자들을 모조리 찾아내 검거하는 것은 사실상 불가능하다. 철저한 익명화와 더불어 추적이 어려운 인터넷 환경인 다크웹에서 점조직 형태로 주로 활동하기 때문이다. 다크웹은 접속 허가가 필요한 네트워크나 특정 소프트웨어로만 접속할 수 있는 또 다른 인터넷 환경이다. 일반적으로 사용자가 인터넷에 접속할 때, 구글이나 네이버 등 브라우저를 통해 인터넷에 접속하게 된다. 이는 '표면 웹(Surface Web)'으로 누구나 접속 가능한 공간이다. 웬만한 웹 페이지는 브라우저를 통해 접근할 수 있다. 그러나 인터넷 환경은 더 거대하다. 보안업계에서는 표면 웹은 '빙산의 일각'에 비유해 설명한다. 말 그대로 표면 위에 떠 있는 웹 환경일 뿐, 수면 아래 더 거대한 인터넷이 있다는 것이다. 이를 '딥웹(Deep Web)'이라고 하는데, 네이버나 구글처럼 일반적인 브라우저를 통해 검색되지 않는 인터넷 공간을 말한다. 이에 특수 브라우저로 접근하거나 접속 허가가 필요한 네트워크 환경에 구현된다. 웹페이지를 찾아다니는 웹 크롤러에 의해 걸리지 않아 브라우저 검색을 통해 찾을 수 없다. 회사 내부망 등 일반적으로 접근할 수 없는 네트워크 환경이나, 개인 클라우드 공간, 이메일을 주고받는 웹 환경도 딥웹에 포함된다. 다크웹은 딥웹보다 더 깊은 공간에 구현된 웹 환경이다. 오직 특수 브라우저를 통해서만 접근이 가능하며, 철저한 익명화를 특징으로 한다. 이에 불법 해킹 포럼이나 탈취 데이터 거래 환경이 다크웹상에서 조성되고 있는 것이다. 다만 다크웹이 100% 불법은 아니다. 익명화가 필요한 사람이나 콘텐츠가 필요한 경우 다크웹을 활용할 수 있다. 하지만 마약, 불법 데이터 거래, 무기 거래, 음란물 서비스 등 익명화로 추적이 어렵다는 특징을 악용해 불법적인 행위가 벌어지고 있는 곳임은 분명하다. 이용준 극동대 해킹보안학과 교수는 "실제 사이버 범죄자를 검거하는 과정은 가상자산 지갑 추적뿐 아니라 공격자가 운영하는 서버나 패널을 압수해 내부 계정, 피해자 목록, 접속기록을 확보하는 방식, 호스팅 업체·도메인 등록기관·거래소와 협력해 운영 흔적을 추적하는 방식 등 여러 방식이 수사에 활용된다"며 "이에 사이버 위협 행위자는 익명화 도구와 다크웹을 활용하기 때문에 단순 추적만으로는 검거가 어렵다"고 설명했다. 이 교수는 이어 "랜섬웨어나 APT 조직은 피해자는 한 국가에 두고, 서버는 다른 국가에 두며, 자금은 또 다른 국가의 거래소나 믹서를 거치는 방식으로 활동하기 때문에 한 국가의 수사권만으로는 한계가 분명하다"며 "국가 간 정보 공유, 증거보전 절차, 가상자산 추적 협력, 신속한 서버 압수와 도메인 차단 등 수사 전주기 체계가 강화돼야 한다"고 강조했다.

2026.06.09 14:27김기찬 기자

카스퍼스키 "랜섬웨어, 줄었지만 더 위험해졌다"

지난해 랜섬웨어 공격 건수는 2024년 대비 소폭 감소했지만, 공격 방식 자체가 단순 시스템 암호화에서 민감 정보 탈취 및 유출에 집중되면서 위험은 더욱 고조됐다는 분석이 나왔다. 글로벌 보안 기업 카스퍼스키(한국지사장 이효은)는 4일 이같은 내용을 골자로 한 '랜섬웨어 동향 보고서'를 발표했다. 보고서는 지난해 랜섬웨어 트렌드와 올해 위협 환경 전망을 담았다. 랜섬웨어 공격은 조직 시스템에 침투해 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 사이버 범죄 중 하나다. 랜섬웨어 공격자들은 최근 산업화되고 있으며, 조직별로 협박, 해킹, 탈취, 협상 등 분업 구조도 갖춘 것으로 알려졌다. 특히 데이터 암호화뿐 아니라 공격 과정에서 데이터를 빼가고 다크웹 마켓에서 탈취한 정보를 불법적으로 사고파는 행위도 관측되고 있다. 보고서는 "랜섬웨어 공격자들이 공격을 산업화하고 침투 과정을 자동화하며, 단순한 시스템 암호화보다 민감 정보 탈취 및 유출에 집중하면서 사용자 위험은 여전히 높은 수준을 유지하고 있다"고 분석했다. 이어 "텔레그램 채널과 다크웹 포럼은 랜섬웨어 공격을 통해 확보된 데이터를 포함한 탈취 데이터와 접근 권한을 유통·판매하는 주요 플랫폼으로 지속 활용되고 있다"며 "법 집행 기관이 다크웹 플랫폼과 데이터 유출 사이트를 지속적으로 차단하고 있음에도 유사한 플랫폼은 계속해서 등장할 가능성이 있다"고 강조했다. 지난해 다크웹 데이터 유출 사이트 기준으로 가장 활발한 활동을 기록한 랜섬웨어 조직은 '킬린(Qilin, 10.98%)'으로 조사됐다. 이어 '클롭(Cl0p, 10.16%)', '아키라(Akira, 9.87%)' 등 그룹이 전체 공격 비중에서 상위권을 차지했다. 보고서에 따르면 지난해 일부 주요 랜섬웨어 그룹이 활동을 중단했지만, 새로운 공격 그룹이 빠르게 등장하고 있는 추세다. 올해에는 '젠틀맨(Gentlemen)' 그룹이 빠른 성장과 체계적인 운영, 데이터 중심 협박 전략을 바탕으로 주목되는 신규 위협 행위자로 부상했다. 카스퍼스키는 기존 주요 랜섬웨어 조직과 연관된 공격자들이 포함됐을 가능성도 있다고 분석했다. 이 외에도 보고서에 따르면 지난해 랜섬웨어 공격자들의 주요 트렌드 중 하나는 엔드포인트 탐지 및 대응(EDR) 솔루션을 무력화하는 'EDR 킬러' 도구의 확산으로 꼽혔다. 이는 악성코드 실행 이전에 EDR 솔루션을 무력화하도록 설계된 도구로, 공격 과정의 표준 구성 요소로 자리잡으며 더욱 정교하고 체계적인 침투가 가능하도록 돕는다. 한편 이효은 카스퍼스키 한국지사장은 "한국은 갈수록 고도화·산업화되는 랜섬웨어 공격에 직면하고 있으며, 공격 방식 또한 기존의 시스템 암호화 중심에서 데이터 탈취와 평판을 이용한 협박 형태로 변화하고 있다"며 "이로 인해 금융과 헬스케어 등 주요 산업 전반에 걸쳐 위험이 크게 확대되고 있다. 또한 공격자들은 정상적인 도구와 원격 접근 경로를 활용해 탐지를 회피하고 있어, 방어의 난이도 역시 점점 높아지고 있다"고 진단했다. 이 지사장은 이어 "이제 기업은 단편적인 보안 전략에서 벗어나 엔드포인트, 백업, 위협 인텔리전스를 통합한 다계층 방어 체계를 구축하고, 임직원의 보안 인식을 지속적으로 강화할 필요가 있다"고 강조했다.

2026.06.04 12:03김기찬 기자

시놀로지 "AI 위협 확대... 백업도 진화해야 한다"

[타이베이(대만)=권봉석 기자] 시놀로지는 작년 초 백업 소프트웨어와 서버, 스토리지를 통합한 데이터 보호용 어플라이언스 '액티브프로텍트'(ActiveProtect)를 출시했다. AMD 2세대 에픽(EPYC) 7272 프로세서와 DDR4 64GB ECC 메모리, 140TB 스토리지 기반으로 가상머신과 윈도/리눅스 물리서버, PC용 윈도 운영체제와 맥OS, 오라클/마이크로소프트 SQL 서버 등 사내 IT 자산에 분산된 각종 데이터를 백업한다. 3일(현지시간) 오후 대만 타이베이 난강전람관 인근에서 진행된 프레스 컨퍼런스에서 코디 홀 시놀로지 프로덕트 매니저는 "액티브프로텍트는 라이선스 비용 없는 정책과 뛰어난 안정성으로 현재 전 세계 300만 개 엔티티를 보호하고 있다"고 밝혔다. 이어 "이를 제어하는 소프트웨어인 '액티브프로텍트 매니저' 2.0은 회복성 강화, 포괄적 보호, AI 기반 위협 방어, 운영 효율성 극대화라는 네 가지 핵심 방향으로 진화했다"고 덧붙였다. 백업/복구 플랫폼 대폭 확대... 클라우드 직접 백업 지원 코디 홀 매니저는 "VM웨어의 잇따른 가격 인상과 일부 제품 단종으로 가상화 시장이 요동치고 있다"며 "여기에 AI를 활용한 신종 랜섬웨어까지 겹치면서 백업 인프라의 역할이 더욱 중요해졌다"고 밝혔다. 액티브프로텍트 매니저 2.0은 기존 VM웨어와 마이크로소프트 하이퍼-V 환경에 더해 ▲마이크로소프트 애저 VM ▲아마존 EC2 ▲뉴타닉스 AHV ▲프록스목스(Proxmox) VE ▲구글 워크스페이스까지 총 5개 플랫폼을 백업/복구할 수 있도록 지원한다. 또 VM웨어에서 운영 중이던 가상머신을 프록스목스로 마이그레이션하거나 클라우드 간 데이터 이동 등 절차를 보다 간편하게 만들었다. 백업 목적지 측면에서도 유연성이 크게 향상됐다. 기존 1.0에서 지원하던 S3, 와사비(Wasabi) 등 오브젝트 스토리지 티어링에 더해, 2.0에서는 클라우드로의 직접 백업까지 지원한다. "AI·머신러닝 기반 선제적 위협 탐지 지원" 랜섬웨어와 AI 기반 공격에 대응하기 위한 보안 기능도 대폭 강화됐다. 코디 홀 매니저는 "과거에는 오랫동안 숨어 있던 제로데이 공격을 찾기 어려웠지만, 이제는 공격자들도 AI를 활용하고 있어 백업 자체의 보안성이 더욱 중요해졌다"고 강조했다. 액티브프로텍트 매니저 2.0은 AI와 머신러닝을 활용한 프로액티브(사전 대응형) 위협 탐지 기능을 탑재했다. 이전 30개 백업 버전의 패턴을 학습해 랜섬웨어 공격 등으로 인한 비정상적인 데이터 변화를 자동 식별하고, 감염되지 않은 '깨끗한' 백업 버전의 지문(fingerprint)을 생성한다. 에어갭(Air-gap) 오프라인 백업 기능도 한층 강화됐다. 백업 서버를 외부 네트워크와 물리적으로 분리하고 정해진 시간 외에는 접근을 완전 차단한다. 코디 홀 매니저는 "애플리케이션 인지(application-aware) 백업과 결합된 이 기능을 통해 전통적인 '3-2-1' 백업 전략을 확장한 '3-2-1-1-0' 모델(3개 사본, 2개 매체, 1개 오프사이트, 1개 에어갭 오프라인, 0개 복구 테스트 오류)을 3분 내에 구현할 수 있다"고 설명했다. 스토리지 부담 줄인 중복 제거 기능 도입 액티브프로텍트 매니저 2.0에는 백업 전 원본 데이터 단계에서 중복을 제거하는 '엔드투엔드 데이터 감소 엔진'이 새롭게 도입됐다. 기존 증분 백업 방식은 시간이 지날수록 메타데이터와 인덱싱이 복잡해져 네트워크·스토리지 부담이 커지는 한계가 있었다. 2.0 버전은 백업 대상 서버에서 중복 데이터를 먼저 제거한 뒤 전송함으로써 전체 백업 트래픽과 저장 용량을 대폭 줄였다. 코디 홀 매니저는 이날 액티브프로텍트 도입 사례도 일부 소개했다. "대만 미디어 기업 인포타임즈(InfoTimes)는 액티브프로텍트 도입 후 배치 비용을 65% 줄이고 스토리지 용량을 75% 절감했다. 글로벌 자동차 제조사 토요타는 백업 인프라 비용의 75%를 절감했다." 코디 홀 매니저는 "액티브프로텍트 매니저 2.0은 급변하는 가상화 환경과 고도화되는 보안 위협 속에서 기업의 데이터 회복력을 높이는 핵심 인프라로 자리잡을 것"이라고 강조했다.

2026.06.04 09:52권봉석 기자

포티넷 "한국 기업, 82% 1년내 침해사고"

사이버 공격을 당한 기업의 비용 부담이 커졌다. 지난 1년간 침해 사고를 당한 기업의 평균 피해액과 복구에 소요되는 기간이 동반 상승했다. 반면 공격자들의 공격 속도는 크게 빨라진 것으로 조사돼 기업에 대한 침해 위협은 대폭 고도화되는 모양새다. 글로벌 네트워크 보안 기업 포티넷(최고경영자 켄 지)은 1일 '2026 사이버보안 기술 격차 보고서'를 통해 한국 시장 조사 결과를 요약해 발표했다. '2026 사이버보안 기술 격차 보고서'는 전 세계 사이버보안 인재 현황을 파악하기 위해 포티넷이 매년 실시하는 연간 조사다. 한국의 경우 지난해 12월 영국 시장조사 컨설팅 기관 사파오리서치가 국내 IT 및 사이버보안 의사결정권자 60명을 대상으로 진행됐다. 응답자는 오너·C레벨 임원을 포함해 제조업(25%), 교육(17%), 기술·전문서비스(8%) 등 다양한 업종에 걸쳐 있다. 보고서에 따르면 응답 기업 82%가 지난 12개월간 1건 이상의 침해 사고를 경험한 것으로 나타났다. 80%가 넘는 기업들이 사이버 공격을 당한 셈이다. 5건 이상 침해를 경험한 기업도 22%에 달했다. 한 번 침해를 당하면 복구에 드는 비용과 시간이 모두 늘어난 것으로 조사됐다. 침해를 경험한 기업이 입은 피해액은 평균 260만 달러(한화 약 39억 원)으로 집계됐다. 이는 전년 대비 37% 늘어난 수치다. 침해를 복구하는 데 소요된 기간도 평균 1.7개월에서 2.2개월로 늘어났다. 가장 많이 발생한 공격 유형은 도스·디도스(DoS·DDoS) 공격(39%), 피싱(37%), 랜섬웨어(35%) 순이었다. 반면 포티넷의 '2026 글로벌 위협 환경 보고서'에 따르면 전 세계적으로도 랜섬웨어 피해 건수는 전년 대비 389% 급증했으며, 취약점 공개 후 최초 공격 시도까지 걸리는 시간도 평균 4.76일에서 24~48시간으로 단축됐다. 사이버 위협 행위자들의 공격 속도가 대폭 빨라진 것이다. 응답 기업 65%는 사이버 보안 기술 및 훈련된 인력의 부족으로 이같은 침해사고가 일어났다고 답했다. 또한 '조직에 필요한 보안 제품 부족'을 침해의 원인으로 분석한 기업이 55%로 나타났다. 절반 이상의 기업들이 인력과 기술, 보안 제품 등의 부족으로 침해사고가 발생했다고 보고 있는 것이다. 이 외에도 '보안 인식 부족'(47%), '리더들의 투자 이해 부족'(45%) 등의 응답이 높게 나타났다. 침해 사고 여파가 경영진에게도 직접적인 악영향을 주고 있다. 보고서에 따르면 침해사고를 당한 기업의 43%가 이사회 구성원 또는 C레벨 임원이 침해사고 이후 직위 상실, 벌금, 징역 등 실질적인 제재를 받았다고 응답했다. 그럼에도 사이버 보안에 실제 예산 배정을 포함한 재무적 우선순위로 반영한 기업은 35%에 그쳤다. 이사회가 사이버 복원력 계획을 수립했다는 곳도 35%에 불과했으며, 39%는 현재 사이버 복원력 계획을 개발 중인 상태로 집계됐다. 보안에 인공지능(AI)를 적용하는 것 역시 기업들이 난항을 겪는 것으로 나타났다. 조사에 따르면 국내 응답 기업의 73%가 AI 기반 사이버보안 솔루션을 실제 사용 중이거나 실험 중이라고 응답했으나, AI 기반 보안 도구가 팀의 업무 효율 향상에 도움된다는 응답은 68%로 전년 대비 20%포인트 하락했다. 사이버보안에 AI 도입 시 예상되는 과제로는 'AI 전문 인력 부족'과 'AI 관련 위험 이해·관리의 어려움'이 각각 50%로 공동 1위를 차지했다. 이에 밴 컨 포티넷 한국지사장 대행은 "이번 조사는 국내 기업들이 사이버보안에 AI를 도입하면서도 정작 이를 운용할 인력과 거버넌스 체계를 갖추지 못한 채 위협에 노출되고 있음을 보여준다"며 "보안을 위한 AI 활용이 실질적인 효과로 이어지려면 도구의 도입과 더불어 이를 관리한 전문 인력 양성과 경영진 차원의 전략적 대응이 병행돼야 한다"고 당부했다.

2026.06.01 09:26김기찬 기자

포티넷 "해킹 시도, 평균 5.4일서 즉시나 24시간내로 단축"

"지난해 '단발성' 캠페인 위주로 공격이 이뤄졌다면, 올해는 공격이 산업화됐다고 볼 수 있습니다. 공격 효율, 시도, 피해 규모 모두 커졌습니다. 취약점 공격(익스플로잇)에 소요되는 시간도 하루 안쪽으로 들어왔습니다." 김영표 포티넷코리아 정보보호최고책임자(CISO, 이사)는 28일 오전 9시30분 서울 삼성동 소재 포티넷코리아 본사에서 보안 담당 기자들을 상대로 '2026 포티넷 보안 스터디'를 진행하며 이같이 밝혔다. 그는 이날 '2026 포티넷 글로벌 위협 동향 보고서'를 기반으로 최근 공격자들의 동향과 공격 기법의 변화에 대해 설명했다. 발표에 따르면 올해 공격자들의 평균 익스플로잇 시도는 1219억9000만 건으로 전년 대비 25% 증가한 것으로 나타났다. 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 '랜섬웨어(Ransomware)' 공격으로 피해를 입은 기업도 같은 기간 전 세계 약 1600개 기업에서 7831개 기업으로 389%나 폭증했다. 평균 5.4일 소요되던 익스플로인 소요 시간도 24시간 이내~즉시 이뤄지는 수준으로 빨라졌다. 김 이사가 올해 공격 동향이 산업화됐다고 강조하는 이유다. 공격자들의 인공지능(AI) 악용한 공격 자동화, 공격 세력의 분업·전문화로 올해 공격은 급격히 고도화됐다는 것이 그의 설명이다. 김 이사는 "사이버 공격은 점점 산업화되고 분업화된 생태계로 진화되고 있다"면서 "게다가 기존 공격 행태와 달리 자동화된 에이전트가 지속적이고 체계적으로 공격 작업을 수행하고 있다"고 강조했다. 그는 이어 "블록체인 기술 발달로 암호화폐를 통해 자산을 현금화하려는 시도가 이어진다. 불법 해킹 포럼 등 다크넷 마켓에서는 비트코인, 이더리움 등 가상자산 주소를 이용해 탈취한 데이터나 인포스틸러, 익스플로잇 도구, 취약점, 관리자 권한 등을 거래한다"며 "랜섬웨어 감염 시에도 특정 가상자산 주소로 금액을 입금하면 복호화 키를 제공하는 방식이 사용되고 있다. 암호화폐의 활성화가 사이버 범죄의 산업화와 연관돼 있다는 뜻"이라고 설명했다. 아울러 "공격자들은 전문 분야별로 오랜 시간 데이터 수집과 정제를 담당하는 조직, 실제 공격을 수행하는 조직, 협상하는 조직 등 '점조직' 형태로 분업화됐다"며 "랜섬웨어, 멀웨어(악성코드) 등 서비스가 다른 공격 요소와 결합돼 단순 서비스 주기 이상의 산업화된 생태계가 현성됐다"고 말했다. 김 이사는 "RDP(원격 데스크톱 프로토콜) 등 원격 액세스 권한 탈취, LotL(정상 행위로 위장한 공격) 등 기업들의 불안을 키우는 공격도 여전히 계속되고 있다"면서 "사이버 보안 대응을 위해 다른 국가와 협력하는 것은 물론 포티넷과 같은 글로벌 벤더사와 공조가 필수적"이라고 강조했다. 이 외에도 김 이사는 한국인터넷진흥원(KISA), 국가정보원 등 국내 정보기관에서 발표한 보고서 등을 인용하며, 지속적 위협 노출 관리(CTEM), 제로트러스트 보안 체계 구축 등의 필요성과 더불어 ▲크리덴셜 스터핑(탈취한 계정정보를 무차별적으로 대입해 시스템에 접근하는 공격) 대응 ▲LotL 대응 ▲취약점 체이닝 ▲프롬프트 인젝션(명령어 가로채기) 등 공격에 대한 주의가 필요하다고 부연했다. 다음은 보안 스터디 현장에서 진행된 질의응답. Q1. AI 에이전트가 다른 AI 에이전트를 공격해 프롬프트 인젝션 공격을 수행하도록 하는 등의 사례가 발견된 적 있는지? - 실제 이같은 공격 사례가 발견된 적 있다. 하지만 아직 유의미한 성공 사례라고 보기는 어렵다. Q2. 포티넷도 앤트로픽의 범용 AI 모델 '미토스(Mythos)'가 부분적으로 공개된 '글래스윙 프로젝트'에 참가하고 있는데, 이와 관련한 보고서를 발간할 계획이 있는지? - 미토스에 이어 여러 AI 모델이 출시될 것이기 때문에 관련 대응은 전 지구적인 문제로 포티넷 역시 내부적으로 고민하고 있다. 다만 보고서를 발간할 계획은 없다. 하지만 향후 발견되는 취약점들을 포티가드 랩스의 AI 인텔리전스를 활용해서 통제 가능한 영역으로 유지하는 게 중요하지 않을까 생각한다. 타사에서 발표된 보고서에서도 미토스가 발견한 취약점들이 원론적이고, 현업에서 위기감을 갖고 대응할 만한 것들이 있는지는 아직 의문이다. Q3. AI 에이전트 권한 범위 수준의 적합성은 어느 정도로 보고 있는지? - 엔터프라이즈급 회사들은 AI 에이전트의 권한 범위를 적극적으로 제한한다기 보다는 최대한 가시성을 확보해 두고, 권한 밖 행위가 감지됐을 경우에 대응하는 데 초점이 맞춰져 있다. AI 에이전트에 대한 보안의 방향성은 아직까지는 가시성 확보에 중점을 두고 있는 것으로 보인다. 개인 계정으로 AI 모델에 접속하는 행위는 기존 보안 솔루션에서도 차단이 가능한 수준이기 때문에 모니터링에 초점을 맞추고 있는 것으로 판단된다. Q4. 다크넷 마켓에서 크리덴셜, 탈취 데이터, 익스플로잇 툴 등을 판매하는 브로커들 역시 구매자가 믿을 만한 위협 행위자인지 검증을 한다. 그렇다면 신흥 랜섬웨어 조직이나 위협 행위자들은 사이버 범죄 시장에서 검증되지 않았을 텐데, 어떻게 공격 도구들을 손에 얻는지? - 신흥 랜섬웨어 조직이나 위협 행위자들은 기존에 사용하던 오리지널 소스를 응용한 것이거나 재배포 버전인 경우들이 많다. 신흥 위협 행위자들을 검증하는 방법들은 여러 가지가 있겠지만, 일반적으로 샘플 데이터시트를 공개하면서 이해 관계자간 신뢰를 어느 정도 보여준다. 공격자들 역시 전문가들이기 때문에 데이터 시트를 보면 알려지지 않은 툴인지를 단번에 파악한다.

2026.05.28 21:54김기찬 기자

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

'열 감옥' 족쇄 3D 반도체…냉각 솔루션이 양산 물꼬 트나

"그 일 진짜 재밌나요?"...인턴으로 돌아간 33년차 리서처 이야기

개막 하루 앞둔 '블리즈컨 2026'…사전 굿즈샵부터 팬심 '활활'

200만원 아이폰18 오늘부터 예약...통신 3사 할인 경쟁

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.