"복호화 도구 나왔다던데 우리 건 왜 안 풀려요"
랜섬웨어에 당한 기업이 가장 먼저 던지는 질문입니다. 예전 변종은 보안업체가 무료 복호화 툴을 배포하기도 했지만, 다시 활동을 키운 LockBit은 그 기대를 접게 만듭니다. 여러 보안 매체 보도에 따르면 LockBit 조직은 2026년 들어 조직을 재정비해 'LockBit 5.0'으로 복귀했고, Windows뿐 아니라 Linux와 가상화 서버(VMware ESXi)까지 한 번에 암호화하는 멀티 OS 빌드, 복구·복호화를 방해하는 기능을 강화한 것으로 전해집니다. 서버 한 대가 아니라 회사 인프라 전체가 동시에 잠긴다는 뜻입니다.
남의 회사 얘기가 아닙니다
"우리는 대기업도 아닌데" 하고 넘기는 순간이 가장 위험합니다. LockBit 계열은 표적을 미리 정해놓고 노리는 조직이 아닙니다. 제휴 공격자(RaaS 모델)들이 자동화 스캐너로 인터넷을 훑다가, 열려 있는 취약한 서버를 발견하면 그때 들어옵니다. 규모가 아니라 '열린 문'이 기준입니다.
국내도 안전지대가 아닙니다. 안랩 ASEC의 월간 동향 보고와 한국랜섬웨어침해대응센터 집계를 보면, 2026년에도 제조·유통·금융을 중심으로 랜섬웨어 피해가 매달 이어지고 있습니다(ASEC 월간 보고 기준). 특히 협력사나 자회사를 통해 본사로 번지는 사례, 가상화 서버가 통째로 잠겨 생산라인이 멈춘 사례가 반복 확인됩니다. 파일이 잠기는 것으로 끝나지도 않습니다. 데이터를 먼저 빼돌린 뒤 "돈 안 내면 공개하겠다"고 협박하는 이중 갈취가 이제 기본입니다.
공격자는 '터뜨리기 전'에 이미 들어와 있다
여기서 관점을 바꿔야 합니다. 랜섬웨어 협박 화면이 뜨는 건 공격의 마지막 장면입니다. 그 전에 공격자는 며칠에서 몇 주 동안 조용히 내부를 돌아다니며 백업 위치를 파악하고 권한을 키웁니다. 초기 침투 경로는 대체로 셋으로 압축됩니다.
첫째, 인터넷에 노출된 취약한 서비스입니다. VPN 장비, 원격 접속(RDP 3389), 관리 콘솔, 패치가 밀린 웹 서버가 대표적입니다. 알려진 취약점 하나면 인증 없이 발판이 생깁니다.
둘째, 훔친 계정입니다. 다른 사이트 유출로 새어 나간 비밀번호, 다크웹에서 거래되는 기업 계정이 그대로 재사용됩니다. 다중 인증이 없으면 아이디·비밀번호 한 쌍으로 문이 열립니다.
셋째, 피싱입니다. 청구서·이력서·택배로 위장한 메일의 첨부파일과 링크가 직원 PC에 첫 악성코드를 심습니다.
세 경로의 공통점은, 전부 '터지기 전'에 미리 끊을 수 있다는 것입니다. 랜섬웨어 대응의 승부는 백업 복구가 아니라 이 진입로 차단에서 갈립니다.
지금 확인할 자가점검 5가지
- 외부 노출 자산: 우리 회사 IP·도메인에서 인터넷으로 열려 있는 포트와 서비스를 실제로 나열해봤는가. RDP·SSH·DB·관리자 페이지가 무방비로 열려 있지는 않은가.
- 다중 인증(MFA): VPN·메일·클라우드 콘솔·서버 관리자 계정에 MFA가 걸려 있는가. 계정 하나 뚫려도 한 겹 더 막히는가.
- 백업의 오프라인 분리: 네트워크에 상시 연결된 백업은 원본과 함께 암호화됩니다. 물리적으로 분리된(에어갭) 또는 변경 불가(불변) 백업이 하나는 있는가. 복원 테스트는 최근에 해봤는가.
- EDR·이상 탐지: 서버와 PC에 EDR이 깔려 있고, 새벽 시간대 대량 파일 변경 같은 이상 징후에 알림이 오는가.
- 계정 탈취 대비: 퇴직자·협력사·임시 계정이 아직 살아 있지 않은가. 우리 도메인 계정이 다크웹에 떠 있지는 않은가.
뚫릴 곳은 공격자 눈으로 찾아야 보인다
체크리스트를 다 통과했는데도 뚫리는 회사가 많습니다. "열려 있는 것 같다"와 "실제로 악용된다"는 전혀 다른 얘기이기 때문입니다. 열린 포트가 진짜 침투로 이어지는지, MFA에 우회로는 없는지, 노출된 계정 하나로 내부 어디까지 갈 수 있는지는 공격자 관점에서 직접 찔러봐야 드러납니다.
보안 전문 기업 SENTRIX는 해킹대회 수상 경력과 레드팀 운영, 보안 실무 10년의 경험으로 랜섬웨어의 초기 침투 경로를 실제 공격자 시점에서 진단합니다. 모의해킹·보안 컨설팅으로 침투 가능한 경로를 미리 찾아 끊고, AI 도구로 빠르게 만든 서비스라면 AI 심화 취약점 진단으로 인증·권한 로직의 허점까지 점검합니다.
지금 해야 할 한 가지
랜섬웨어는 '터진 뒤 복구'가 아니라 '터지기 전 경로 차단'의 싸움입니다. 순서는 분명합니다.
외부에 노출된 위험부터 30초 만에 확인하고 싶다면 무료 자동 스캔으로 시작하세요: codescan.kr
초기 침투 경로를 공격자 관점에서 제대로 진단받으려면 지금 상담을 요청하세요: 모의해킹 진단 문의하기