디지털 인프라를 갖춘 기업에게 심각한 사이버 사고는 추상적인 위협이 아닙니다. 공격은 API 키 유출, 피싱, 취약점 악용, 외부 협력업체의 보안 침해, 또는 도난당한 인증 정보의 사용 등으로 시작될 수 있습니다. 하지만 특히 복잡한 상황은 침입 후 공격자들이 시스템 복구를 조건으로 몸값을 요구하거나 정보 유출을 공개하지 않겠다고 약속할 때 발생합니다.
이 시점에서 기업은 단순한 기술적 문제뿐만 아니라 더 큰 어려움에 직면하게 됩니다. 갈취범들은 공포심, 제한된 기한, 과도한 요구 사항, 그리고 유출된 데이터의 규모에 대한 불확실성을 이용합니다. 가장 중요한 과제는 의사 결정에 대한 주도권을 되찾고, 확인된 사실을 위협과 구분해내는 것입니다.
PWN-ALL 사건들이 보여주는 점
PWN-ALL의 내부 분석 자료에 따르면, 확인된 침해 원인 중에는 제3자를 통한 API 키 및 기타 액세스 키 유출(28.3%), 취약하거나 일반적인 비밀번호(18%), 소프트웨어 취약점 악용(7%) 등이 있었습니다. 그 밖의 시나리오로는 피싱, 인포스틸러, 계정 침해 등이 있습니다.
1. “72시간이 남았습니다”: 시급성을 이용한 심리적 압박
경영진이나 정보 보안 부서에 보내는 편지에서, 갈취범들은 72~120시간의 기한을 설정할 수 있습니다. 기한이 지나면 데이터를 공개하거나, 몸값을 인상하거나, 고객 및 언론인과 접촉하겠다고 위협합니다. 일반적으로 이러한 위협에는 예상되는 재정적, 평판적, 법적 결과에 대한 설명이 덧붙여집니다.
이러한 카운트다운 타이머는 압박 수단일 뿐, 공격 규모를 입증하는 독립적인 증거는 아닙니다. 대응 시 이를 고려해야 하지만, 의사결정 절차를 대체해서는 안 됩니다. 게다가 공격자는 자신이 설정한 마감일보다 더 일찍 정보를 공개할 수도 있습니다.
첫 번째 소통: 확인, 인정이 아님
요구를 받았다고 해서 기업이 즉시 서신 교환에 응해야 할 의무는 없습니다. 만약 접촉이 불가피하다면, 법률 팀의 참여 하에 훈련된 인시던트 대응(Incident Response) 전문가나 협상가를 통해 진행하는 것이 바람직합니다. 대표의 개인 이메일이나 직원의 독자적인 답변은 체계적인 대응 프로세스를 위한 바람직한 기반이 아닙니다.
“귀하의 메시지를 수신하였으며, 제시된 주장을 확인 중입니다. 주장된 접근 권한 및 데이터 구성에 대한 평가를 위해서는 확인 자료가 필요합니다. 메시지를 수신했다고 해서 주장된 침해 규모를 인정하거나 지불에 동의하는 것은 아닙니다.”
이는 가능한 대응 입장을 예시한 것이지, 보편적으로 적용되는 답변 문구가 아닙니다. 메시지를 보낼지 여부와 그 형식에 대한 결정은 사고 상황, 법적 권고 사항 및 보험사의 요구 사항을 고려해야 합니다.
소통을 통해 때로는 추가 시간을 확보할 수 있지만, 공개 연기를 보장하지 않으며 법정 기한을 정지시키지도 않습니다. 이와 동시에 공격자의 접근을 제한하고, 증거를 보존하며, 백업 사본을 확인해야 합니다.
2. “모든 것을 훔쳤다”: 데이터 양을 이용한 조작
공격자들은 종종 모든 문서, 소스 코드, 고객 데이터베이스 또는 수십 테라바이트에 달하는 정보를 탈취했다고 주장합니다. 이를 입증하기 위해 디렉토리 구조, 프로젝트 이름 및 몇 개의 파일을 제시하기도 합니다. 그러나 대상 목록만으로는 해당 내용의 존재를 증명할 수 없습니다.
접근, 읽기, 유출은 서로 다른 상황
해킹당한 계정이나 API 키는 권한이 제한될 수 있습니다. 예를 들어, list 일부 서비스에서는 콘텐츠에 접근하지 않고도 객체 이름과 메타데이터만 볼 수 있게 허용하기도 합니다. 어떤 작업은 read 자체 데이터를 반환하여 복사를 허용할 수도 있습니다. 일부 작업은 download 또는 export 모든 시스템에서 지원되는 것은 아닙니다.
list → read → download와 같은 보편적인 권한 계층 구조는 존재하지 않습니다. 구체적인 플랫폼, 부여된 권한 및 실제로 실행된 요청을 평가해야 합니다. 파일을 읽을 수 있다고 해서 실제로 파일이 다운로드되었다는 것을 증명하는 것은 아니며, 별도의 다운로드 권한이 없다고 해서 읽기를 통한 복사가 불가능한 것은 아닙니다.
불완전한 로그에 대한 증거 검증
우선 IR 팀은 독립적인 출처, 즉 인증 및 API 로그, 클라우드 감사, EDR/XDR, 네트워크 연결 이벤트, 접근 권한 변경 내역, 그리고 데이터 유출 준비 및 유출 가능성에 대한 정보를 활용해야 합니다. 어떤 리소스에 접근할 수 있었는지, 실제로 어떤 내용이 읽혔는지, 그리고 어떤 유출 징후가 남아 있는지 파악해야 합니다.
로그가 불완전하다면, 정보 유출이 없다는 사실이나 협박자의 주장이 사실이라는 점을 자동으로 단정할 수 없습니다. 이러한 불확실성은 위험 평가에 명확히 명시되어야 합니다.
추가적인 검증 방법으로는 공격자가 이미 제시한 자료 집합에서 통제된 표본 추출을 수행하는 것이 있습니다. 예를 들어, IR 팀은 공격자가 지정한 여러 프로젝트에서 무작위로 파일을 선택하여, 공격자가 파일 이름뿐만 아니라 실제 최신 내용에 대한 소유권을 입증할 수 있는지 확인합니다. 이 절차는 사전에 협의해야 한다: 공격자가 알지 못하는 디렉토리 구조를 노출하거나, 추가적인 기밀 정보를 전송하거나, 새로운 데이터 탈취를 유발해서는 안 된다.
이러한 검증에는 한계가 있다. 선택된 5개의 파일을 제시한다고 해서 500만 개의 파일에 대한 소유권을 입증하는 것은 아니다. 반대로, 하나의 샘플을 제시하지 못하거나 제시할 수 없다고 해서 다른 데이터가 복사되지 않았다는 것을 증명하는 것도 아니다.
분석을 위해서는 다음 네 가지 결론을 구분하는 것이 유용합니다:
- 공격자가 시스템에 접근했다.
- 그는 특정 객체나 그 메타데이터를 열람할 수 있었다.
- 그는 실제로 특정 파일의 내용을 확보했다.
- 그는 주장된 전체 데이터 세트의 사본을 보유하고 있다.
다음 각 주장에 대해서는 추가적인 증거가 필요합니다. 공격자가 증거를 제공하는 유일한 주체이면서 동시에 피해 규모를 평가하는 주체가 되어서는 안 됩니다.
3. 편지에 적힌 수백만 달러는 아직 최종 금액이 아닙니다
초기 요구액은 갈취자의 입장을 반영한 것입니다. 이는 확정된 가격도 아니고, 복구에 드는 객관적인 비용도 아닙니다. 알려진 PWN-ALL의 익명화된 사례들에서, 요구된 금액과 실제로 지불된 금액 사이에는 상당한 차이가 있었습니다:
| 초기 요구액 | 실제 지급액 | 감액액 |
|---|---|---|
| $50,000,000 | $15,000,000 | 70% |
| $1 000 000 | $75,000 | 92.5% |
세 번째로 제시된 사례에서 회사는 데이터 삭제 약속을 대가로 10,000달러를 송금했습니다. 지급 사실만으로는 실제 삭제가 이루어졌음을 확인할 수 없습니다.
이는 당사가 제시한 개별적이고 익명 처리된 사례들입니다. 이를 통해 협상 결과의 평균치, 지불 확률 또는 보장된 ‘할인율’을 산출할 수는 없습니다.
비교를 위해: 2026년 Unit 42 Global Incident Response Report에 따르면, 2025년 협상이 이루어진 사례에서 초기 요구액의 중앙값 감소율은 61%였습니다. 이는 다른 표본을 바탕으로 한 결과로, PWN-ALL의 개별 사례와 직접 비교할 수는 없습니다.
요구액이 크게 감소했다고 해서 지불이 안전해지는 것은 아닙니다. 결정은 자체 복구 가능성, 침해된 정보의 실질적 가치, 가동 중단 비용, 고객에게 미칠 수 있는 영향, 그리고 이용 가능한 합법적 대안을 바탕으로 내려져야 합니다. 조직이 공격자의 약속에 의존하는 정도가 적을수록 그 입장은 더욱 견고해집니다.
4. 법적 위험: 제재, 보험 및 지원
“강요범에게 지불하는 것이 허용된다”는 주장은 보편적으로 옳은 말이 아닙니다. 적용 가능한 규칙은 회사의 관할권, 영향을 받은 부서, 산업 분야, 자금 수취인, 지불 경로 및 현행 제한 사항에 따라 달라집니다. 일부 조직이나 수취인의 경우 지급이 금지될 수 있습니다.
특히, 미국의 OFAC은 랜섬웨어 지불과 관련된 제재 위험에 대해 경고하고 있습니다. 영국의 OFSI 또한 제재 대상자에게 자금이나 암호화폐 자산을 송금할 경우 심각한 결과를 초래할 수 있다고 명시하고 있습니다. 범죄 피해자라는 사실만으로는 조직이 제재 요건에서 자동으로 면제되지는 않습니다.
지급을 검토하기 전에 알려진 주소, 예상 수취인, 관련 구조 및 제한 사항에 대한 법적 검토가 필요합니다. 단일 암호화폐 지갑을 확인하는 것만으로는 송금의 적법성이 보장되지 않습니다.
변호사는 첫날부터 참여해야 합니다
법무팀은 사건의 모든 단계에서 지원을 제공합니다: 규제 당국 및 고객에 대한 의무를 파악하고, 대외 커뮤니케이션을 조율하며, 증거 보존을 지원하고, 제재 제한 사항을 확인하며, 결정의 근거를 문서화합니다. 지불 직전에야 변호사를 참여시키는 것은 너무 늦습니다.
기술 보고서 작성 절차, 내부 서신에 대한 접근 권한, 제3자에게 자료를 전달하는 절차 등을 사전에 정해 두어야 합니다. 일부 관할권에서는 특정 커뮤니케이션이 변호사-의뢰인 비밀 유지 의무(attorney-client privilege) 또는 법적 특권(legal privilege)에 의해 보호될 수 있습니다. 그러나 변호사를 참여시킨다고 해서 모든 문서와 조사 결과가 자동으로 기밀로 처리되는 것은 아닙니다. 이러한 보호 제도의 적용 여부는 별도의 법적 평가가 필요합니다. 미국 변호사 협회(American Bar Association)의 설명을 참조하십시오.
사이버 보험에 가입되어 있다면 즉시 보험 증권을 확인하십시오
발생한 사고에 대해서는 계약 조건에 따라 보험사나 브로커에게 적시에 통지해야 합니다. 일부 보험 증서에는 승인된 IR(사고 대응) 업체, 법률 자문가, 통지 요건 및 특정 비용이나 조치에 대한 사전 승인 요건이 명시되어 있습니다.
보험사와의 사전 협의가 필요한지 확인하지 않은 채 독자적으로 몸값 지불을 약속하거나, 협상가를 투입하거나, 막대한 비용을 지출해서는 안 됩니다. 다만, 이러한 협의의 필요성이 공격을 억제하고 증거를 보존하기 위한 긴급 조치를 지연시켜서는 안 됩니다. NCSC는 보험사에 대한 조기 통지의 중요성을 강조하고 있습니다.
법 집행 기관 및 I-GRIP
법무 부서는 경영진 및 사고 대응팀(Incident Response)과 협력하여 관할 법 집행 기관에 적시에 신고 절차를 진행해야 합니다. 이미 자금이 이체된 경우, 특히 보관된 계좌 정보, 거래 식별자, 지갑 주소, 금액, 시간 및 통신 내역이 매우 중요합니다.
국제 협력 메커니즘 중 하나는 INTERPOL Global Rapid Intervention of Payments(I-GRIP)입니다. 이는 법 집행 기관이 가상 자산과 관련된 것을 포함하여 불법 자금 흐름을 차단하기 위한 조치를 신속하게 조정할 수 있도록 돕습니다. 그러나 I-GRIP은 무엇보다도 금융 사기 분야에 주로 적용되며, 특정 랜섬웨어 사건에서 이를 활용할 수 있는 가능성은 관할 당국이 평가합니다.
회사는 I-GRIP을 직접 가동하지 않으며, 이 제도의 적용이 몸값의 차단이나 반환을 보장하지는 않습니다. 협상이 끝날 때까지 신고를 미루어서는 안 됩니다. 자세한 내용은 2026년 7월 9일자 인터폴(INTERPOL) 자료를 참조하십시오.
5. 고객과의 서신 및 접촉을 통한 추가적인 압박 수단
공갈범들은 조사가 완료되기 전에 직원에게 정보 유출 사실을 인정하도록 요구한 뒤, 이를 근거로 규제 당국, 파트너사 또는 언론에 제보하겠다고 위협할 수 있습니다. 또한 고객에게 직접 이메일을 보내거나 직원에게 전화를 걸거나, 내부 서신을 공개하겠다고 위협할 수도 있습니다.
2026년 Unit 42 보고서에서는 2025년 조사 대상 표본 중 10%의 갈취 사례에서 이와 같은 압박(harassment) 수법이 확인되었다. 이는 전 세계 모든 사이버 사고에 대한 추정치가 아니다.
기업은 합의된 협상 채널을 활용하고, 메시지의 시간과 내용을 기록하며, 권한을 부여받은 대표자의 범위를 제한하고, 직원, 고객 및 언론과의 소통 계획을 사전에 마련해야 합니다. 추측을 확인된 사실인 양 내세워서는 안 되지만, 협상 입지를 위해 확인된 사고를 은폐해서도 안 된다.
공격자의 마감 기한은 법적 기한과 동일하지 않습니다
예를 들어, GDPR을 적용할 때 개인정보 처리자는 정당한 사유 없이 지체하지 않고 관할 감독 기관에 통지해야 하며, 가능한 한, 개인 데이터 보안 침해 사실을 알게 된 후 72시간 이내에 관할 감독 기관에 통지해야 하며, 단 해당 침해로 인해 개인의 권리와 자유에 대한 위험이 발생할 가능성이 낮은 경우는 예외입니다.
위험이 높을 것으로 예상되는 경우, 법적 예외 사항을 고려하여 부당한 지연 없이 영향을 받은 당사자에게 통지해야 할 별도의 의무가 발생한다. 인식 시점은 침해 사실에 대한 합리적인 확신에 의해 결정되며, 협박자에게 보낸 답변의 문구로 판단되지 않습니다. 모든 세부 사항이 아직 확인되지 않은 경우, 해당 의무가 있는 경우 통지는 단계적으로 보완될 수 있습니다. 유럽 데이터 보호 위원회(European Data Protection Board)의 해설을 참조하십시오.
다른 국가, 산업 분야 및 계약 관계에서는 다른 요건과 기한이 적용될 수 있습니다. 공격자와의 협상 자체만으로는 통지 의무가 유예되지 않습니다.
6. 대금을 지불한 후에도 보장은 없습니다
지불한다고 해서 데이터가 삭제되거나, 정상 작동하는 복호화 도구를 받거나, 위협이 중단되는 것은 아닙니다. 공격자는 약속에도 불구하고 사본을 보관하거나, 파트너에게 전달하거나, 추가 금액을 요구하거나, 정보를 공개할 수 있습니다.
이는 다른 실제 수사 사례에서도 확인된 바 있습니다. LockBit에 대한 작전 이후, 영국 국가범죄청(NCA)은 해당 조직의 인프라에서 이미 몸값을 지불한 피해자들의 데이터가 발견되었다고 밝혔습니다. 즉, 지불이 약속된 정보 삭제를 보장하지 못했다는 것입니다. 출처: NCA, 2024년 2월 20일.
분할 지불은 정보 유출을 막아주지 못합니다
몸값을 여러 차례에 나누어 지불한다고 해서 추가적인 기술적 보장이 생기는 것은 아닙니다. 데이터는 첫 번째 지불 후, 다음 지불 전, 혹은 전체 금액을 송금한 직후에도 공개될 수 있습니다. 파일 ‘삭제’를 시연한다고 해도 다른 그룹 구성원이나 다른 저장 매체에 사본이 없다는 사실을 증명할 수는 없습니다.
따라서 ‘완전한 삭제’의 확약된 구매가 아니라, 데이터 삭제를 약속받는 대가로 지불한다고 말하는 것이 정확합니다. 마찬가지로 복호화 키가 작동한다고 해도, 이는 초기 취약점이 제거되었고 악의적인 공격자의 인프라 접근이 차단되었다는 것을 증명하지는 못합니다.
7. 몸값 지불의 대안: 복구 및 독립적인 평가
지불에 대해 논의하기 전에, 검증된 백업본을 통한 복구, 시스템 재구축, 그리고 이용 가능한 복호화 수단의 적용 가능성을 평가해야 합니다. 예를 들어, No More Ransom은 특정 랜섬웨어 계열에 대한 무료 복호화 도구를 공개하고 있습니다. 도구의 호환성은 안전한 환경에서 반드시 확인해야 하며, 암호 해독 자체만으로는 침해 원인을 제거하는 것을 대체할 수 없습니다.
PWN-ALL Ransomware Recovery 페이지에 게시된 회사의 내부 평가에 따르면, 2024년부터 2026년까지 PWN-ALL이 관여한 랜섬웨어 사고의 약 94%에서, 백업 복사본, 복호화 수단 연구 또는 데이터의 부분적 재구성을 통해 몸값을 지불하지 않고도 완전하거나 부분적인 복구를 달성할 수 있었습니다.
이는 PWN-ALL이 자체 실적을 바탕으로 제시한 수치일 뿐, 독립적인 감사를 거친 통계는 아닙니다. 이 수치는 향후 고객에게 동일한 결과를 보장하지 않으며, 이미 유출된 정보가 공개될 가능성을 나타내는 것도 아닙니다.
PWN-ALL의 다른 자료인 ‘사고 대응’ 편에서는, 공격자가 키를 획득한 지 불과 6분 만에 AWS 스토리지에서 데이터 다운로드를 시작한 상황을 설명한 바 있습니다. 이 개별 사례는 로그 보존, 신속한 접근 제한, 그리고 사고 대응(IR) 팀, 법무 담당자 및 경영진의 협력이 왜 결정적으로 중요한지를 잘 보여줍니다.
하지만 시스템 가용성을 복구한다고 해서 잠재적인 개인정보 유출 문제가 해결되는 것은 아닙니다. 복구, 데이터 유출, 통지 및 향후 보안 강화와 관련된 문제는 별도로 검토해야 합니다.
그렇다면 몸값을 지불하는 것이 안전한가요?
아니요. 지불은 법적으로 허용되는 경우 복잡한 사고 시나리오 중 하나로 간주될 수 있지만, 이를 ‘문제를 해결하는’ 안전한 방법으로 볼 수는 없습니다.
동시에 다음과 같은 조치를 병행해야 합니다: 주장을 검증하고, 침해 범위를 제한하며, 증거를 보존하고, 피해를 평가하고, 변호사와 보험사를 참여시키고, 통지 의무를 이행하며, 근거가 있을 경우 법 집행 기관에 신고하고, 복구 방안을 검토해야 합니다. 가능한 배상금 지급에 대한 결정은 합의된 위험 평가를 바탕으로 별도로 내려집니다.
협상에서 가장 유리한 입장은 회사가 협상하는 데 능숙할 때가 아니라, 지불하지 않아도 될 여유가 있을 때 생겨납니다.
핵심 질문은 “청구액을 얼마나 낮출 수 있는가”가 아니라 “지급 후 어떤 위험이 남게 되며, 덜 위험한 대안이 있는가?”입니다.
본 자료는 정보 제공을 목적으로 하며, 법률 자문이나 지급 권고가 아닙니다. 지급의 적법성, 통지 의무, 보험 적용 조건 및 법 집행 기관에의 신고 여부는 해당 법률에 정통한 전문 컨설턴트와 함께 평가해야 합니다.
몸값 요구를 받으셨나요? 압박을 받아서 결정을 내리지 마십시오.
귀사가 사이버 갈취에 직면했거나, 데이터 공개 위협이나 인프라 침해에 직면했다면, PWN-ALL 팀이 공격자의 주장을 검증하고, 사고 규모를 파악하며, 증거를 보존하고, 복구 방안을 평가하며, 체계적인 사고 대응(Incident Response)을 조직하는 데 도움을 드릴 것입니다.
마감 기한이나 공격자의 약속이 아닌, 검증된 사실에 근거하여 판단하십시오.