사이버 보안

랜섬 승인: 사이버 공격자에게 비용을 지불한 5개 공개 기업

mm
Securities.io를 Google의 선호 소스에 추가
공개: Securities.io는 검토한 제품 링크 이용 시 보상을 받을 수 있습니다. 이는 편집 평가에 영향을 주지 않습니다. 당사는 등록된 투자 자문사가 아니며, 이는 투자 조언이 아닙니다. 제휴 공개를 확인하세요.
Paid Ransom

점점 더 많은 조직이 랜섬웨어 공격을 경험하고 있습니다. Sophos에 따르면, 59%의 조직이 2024년에 이를 겪었으며, 그 중 대다수(70%)가 데이터 암호화로 이어졌습니다.

랜섬웨어 공격 건수뿐만 아니라 지급 금액도 상승하고 있습니다. 2023년 평균 랜섬웨어 지급액은 20만 달러 미만이었으며 IBM 데이터에 따르면 약 1년 만에 650% 급증해 $1.5 million에 이르렀습니다.

이러한 공격은 2031년까지 연간 전 세계적으로 $275 billion의 피해를 초래할 것으로 예상됩니다. 그렇다면 랜섬웨어 공격이란 무엇일까요?

랜섬웨어는 조직의 시스템 접근을 차단하거나 데이터를 암호화하도록 설계된 악성 소프트웨어(멀웨어)의 일종입니다. 

이를 위해 공격자는 시스템에 바이러스를 감염시켜 피싱 이메일을 보내며, 이 이메일에는 악성 링크가 포함되거나 직원의 로그인 자격 증명을 탈취해 기업 네트워크에 무단 접근을 시도합니다. 

복호화 키나 시스템 접근 복구를 대가로 사이버 범죄자는 피해자에게 몸값을 요구합니다. 조직은 접근을 회복하기 위해 몸값을 지불하는 것이 가장 간단하고 비용 효율적인 방법처럼 보이는 어려운 상황에 처하게 됩니다. 

일부 랜섬웨어 변종은 데이터 절도와 같은 기능을 추가해 몸값을 지불할 또 다른 동기를 제공합니다. 그러나 몇몇 고위험 사례에서는 위험에도 불구하고 몸값을 지불하는 것이 실제로 가장 피해를 최소화하는 옵션일 수 있습니다.

고객 보호를 위해 몸값을 지불한 기업들

Data theft

공격자의 요구에 따르고 몸값을 지불하는 것이 사이버 범죄에 대처하는 이상적인 방법은 아니며, 이는 도난당한 데이터의 안전한 복구나 기업 운영 복원을 보장하지 않을 뿐만 아니라 추가적인 사이버 공격을 부추길 수 있습니다. 때때로 비즈니스와 고객을 보호하기 위해는 다른 선택지가 없을 수도 있습니다.

그럼 이제 기업들이 몸값을 지불하고 그 이후에 일어난 가장 고위험 사이버 범죄 사례들을 살펴보겠습니다.

1. CNA Financial Corp

미국 최대 보험사 중 하나인 CNA Financial Corp.는 2021년 3월 랜섬웨어 공격을 당했습니다. 시스템에서 2주간 차단된 후 통제권을 회복하기 위해 Bitcoin (BTC)로 4천만 달러의 몸값을 지급했으며, 이는 공개된 가장 큰 랜섬웨어 지급액입니다.

이 공격은 Phoenix라는 사이버 범죄 그룹에 의해 발생했으며, 처음에는 999 BTC(당시 약 5,500만 달러)를 요구했다가 1099 BTC로 인상하며 다음과 같이 주장했습니다:

“시간을 낭비하고 있다. 비용이 올랐다.”

공격자는 자신들이 보유한 데이터가 중요하며 “유출되면 큰 타격을 입을 것”이라고 주장했습니다. 몸값은 도난 사실을 공개하지 않고 데이터를 반환하며, 도난된 데이터 복사본을 삭제하고 모든 것을 복구해 주는 대가로 요구되었습니다.

하지만 정확히 어떻게 침해가 발생했을까요? 보안의 작은 허점이 이러한 대규모 사건으로 이어졌습니다. 공격자는 실제로 CNA 직원 한 명을 속여 가짜 브라우저 업데이트를 설치하도록 설득했습니다. 이후 신속하게 시스템을 비활성화했으며, 공격은 즉시 감지되지 못했습니다. 

CNA는 해킹 사실을 발견하는 데 실제로 몇 주가 걸렸습니다. 이 기간 동안 공격자는 고객 데이터를 탈취하고 CNA를 네트워크에서 차단했습니다.

회사도 공격 발생 일주일 후에야 업데이트를 제공했습니다. 이후 공격이 차단되었으며 정상 영업 재개를 위해 작업 중임을 설명하는 업데이트를 발표했습니다. 2주 뒤에는 복구 과정의 일환으로 엔드포인트 탐지 및 모니터링 도구가 배치되었다고 밝혔습니다.

공격 2개월 후, CNA는 사건 보고서를 발표했으며, 여기서 이는 표적 공격이 아니었다고 언급했습니다. 랜섬웨어를 감지한 후, 회사는 위협이 확산되는 것을 방지하기 위해 시스템을 네트워크에서 분리했습니다.

그 후 몇 달이 지나서, 보험사는 조사가 종료되었으며, 위협 행위자가 랜섬웨어를 배포하기 전에 정보를 복사했지만 신속히 복구했으며 “정보가 오용될 이유가 없다”고 밝혔습니다.

시카고에 본사를 둔 이 보험 지주사는 FBI와 해외자산통제국(OFAC) 등 정부 기관에도 이번 공격에 대해 자문을 구했습니다. 성명에서 “CNA는 이 사안을 처리함에 있어 모든 법률·규정·공개 지침, 특히 OFAC의 2020년 랜섬웨어 지침을 준수했다”고 밝히며 몸값에 대해서는 언급하지 않았습니다.

이 지침에 따르면, 해당 기관은 금지된 단체에 지급을 하는 미국인에게 민사 벌금을 부과할 수 있습니다.

조사 결과, Phoenix라는 위협 그룹이 Phoenix Cryptolocker 랜섬웨어를 사용해 네트워크를 공격했으며, 당시 이 그룹은 미국 제재 대상이 아니었습니다.

CNA 가격 차트

CNA는 시가총액 130억 달러 규모의 기업으로, 현재 주가는 48.16달러이며 연초 대비 0.43% 하락했지만 지난 2년간 32.27% 상승했습니다. EPS(최근 12개월)는 3.28, P/E(최근 12개월)는 14.67, ROE(최근 12개월)는 8.98%이며, CNA 주주들은 3.82%의 괜찮은 배당 수익률도 누리고 있습니다.

최근 분기 재무 실적은 순이익 2억 7400만 달러, 핵심 소득 2억 8100만 달러를 보여줍니다.

2. Caesars Entertainment

이 카지노 엔터테인먼트 기업은 Scattered Spider라는 사이버 범죄 그룹에 1,500만 달러의 몸값을 지급했으며, 이는 Caesars Entertainment (CZR ) 가 몸값을 지급한 며칠 뒤 MGM의 컴퓨터 시스템을 무력화시킨 동일한 위협 행위자였습니다. 공격자는 MGM에도 몸값을 요구했지만 MGM은 지급하지 않았습니다.

Caesars의 경우, 미국 증권거래위원회(SEC) 제출 서류에 따르면 공격자는 3,000만 달러의 몸값을 요구했지만, 회사는 그 절반만 지급하기로 합의했으며 이는 회사의 사이버 보험 정책으로 일부 보전되었습니다. 회사는 이 지급이나 그 여파가 실적에 중대한 영향을 미칠 것으로 예상하지 않았습니다.

공격은 2023년 8월 중순에 발생했으며, Scattered Spider(UNC3944 또는 Roasted 0ktapus로도 알려짐)에 의해 수행되었습니다. 미국과 영국에 기반을 둔 젊은 해커들로 구성된 이 그룹은 소셜 엔지니어링에 능숙하며 Cloudflare, Twilio, Okta 등 다른 기업에 대한 공격과도 연관되어 있습니다.

Caesars를 표적으로 삼기 위해 해커들은 먼저 외부 IT 공급업체를 침해했습니다. 이를 위해 공격자는 Caesars 직원으로 가장해 공급업체를 설득해 Okta(카이사스의 접근 관리 제공업체) 로그인 자격 증명을 제공받았습니다.

이로 인해 사이버 범죄자는 호텔·카지노 거대 기업의 네트워크에 무단 접근하게 되었으며, BlackCat/ALPHV 랜섬웨어를 배포하기 전에 Caesars의 로열티 회원 데이터(운전면허증 및 사회보장번호 포함)를 탈취했습니다. 회사는 공격자가 PIN, 비밀번호, 은행 계좌 또는 결제 카드 데이터에 접근했다는 증거는 없다고 밝혔습니다.

한편 Reuters는 Scattered Spider 해킹 그룹이 말했듯이 Caesars와 MGM 시스템에서 6테라바이트의 데이터를 탈취했습니다.

“우리는 무단 행위자가 탈취한 데이터를 삭제하도록 조치를 취했지만, 이 결과를 보장할 수는 없습니다.”

– Caesars는 서류에서 이렇게 말했습니다

회사는 영향을 받은 고객 수를 공개하지 않았지만, 서류에는 약 42,000명 미만이 영향을 받았다고 명시되었습니다. 당시 Bloomberg는 위협 그룹이 해킹 후 데이터를 공개하겠다고 위협하자 Caesars가 몸값을 지급했다고 보도했습니다.

9월 말까지 회사는 정상 운영을 복구했지만, 그 이후 Caesars는 재정적·평판적 손실과 함께 고객 개인 데이터를 보호하지 못했다는 이유로 과실 및 부당이득을 주장하는 다수의 집단소송에 직면했습니다.

CZR 가격 차트

시가총액이 60억 달러를 약간 초과하는 CZR의 주가는 현재 29.41달러이며, 올해 현재 12% 하락했습니다. 주가는 2021년 약 119달러 정점에서 크게 떨어졌습니다. EPS(최근 12개월)는 -1.10이며, P/E(최근 12개월)는 -26.80입니다.

회사 재무에 대해, 2025년 1분기 GAAP 순수익은 28억 달러였으며, 조정 EBITDA는 전년 대비 4% 증가해 4,300만 달러를 기록했으며 이는 디지털 부문의 큰 성장에 기인합니다.

3. Blackbaud Inc.

2020년, 비영리 및 교육 기관용 소프트웨어를 제공하는 Blackbaud의 서버가 사이버 범죄자에 의해 침투되어 13,000개 이상의 조직 데이터가 유출되었습니다. 사우스캐롤라이나에 본사를 둔 이 회사는 개인 고객 데이터를 삭제한다는 약속으로 해커에게 비트코인(BTC)으로 23만5천 달러의 몸값을 지급했습니다.

그 해 2월에 사이버 공격이 발생했지만, 5월이 되어서야 발견되었습니다. 당시 영향을 받은 조직들은 이미 COVID-19 팬데믹으로 인한 혼란을 겪고 있었습니다.

사이버 범죄자들은 Blackbaud의 서버를 목표로 하여 회사 시스템에 접근했습니다. Blackbaud가 침해 사실을 인지하지 못한 채, 공격자는 몇 달 동안 탐지되지 않고 활동했으며, 그 동안 데이터 세트를 암호화하고 일부를 유출했습니다.

고객 관계 관리(CRM) 서비스 제공업체가 결국 침해 사실을 발견했을 때, 이는 Blackbaud가 정기 보안 점검을 진행하던 중에 발생했으며, 이후 추가 피해를 방지하기 위한 조치를 시행했습니다.

7월에 회사는 랜섬웨어 공격을 겪었다는 공개 발표를 했습니다. Blackbaud는 교육 및 제3섹터 조직의 데이터가 유출될 수 있다고 발표했으며, 이는 영향을 받은 커뮤니티에 충격을 주고 민감한 기부자 정보 보안에 대한 우려를 불러일으켰습니다.

회사는 범죄자들이 파일을 완전히 암호화하고 시스템 접근을 차단하는 것을 방지했지만, 이미 개인 정보를 포함한 백업 파일을 삭제한 상태였습니다.

Blackbaud는 은행 계좌나 결제 카드 정보는 영향을 받지 않았다고 확신했지만, 이름, 주소, 연락처, 사회보장번호, 추정 자산 등 많은 정보가 실제로 데이터 유출에 포함되었다고 밝혔습니다.

회사는 또한 데이터를 복구하고 고객의 이익을 보호하기 위해 몸값을 지급했음을 인정했습니다.

공격 이후 연방거래위원회(FTC)는 조사를 시작했으며, 이는 “Blackbaud의 부실한 보안 및 데이터 보관 관행” 때문이라고 판단했습니다.

FTC 고소장에 따르면, 회사는 가장 기본적인 보안 관행을 구현하지 못했으며, Blackbaud 자체의 데이터 보관 정책을 따르지 않았고, 고객이 은행 계좌와 같은 중요한 데이터를 암호화되지 않은 필드에 저장하도록 허용했습니다. 또한 기관은 Blackbaud가 사건의 규모와 심각성을 크게 과소평가했다고 주장했습니다.

2024년, FTC와 Blackbaud가 합의에 도달했으며, 이는 금전적 벌금을 부과하지 않고 대신 회사가 더 이상 필요하지 않은 데이터를 삭제하고, 포괄적인 정보 보안 프로그램을 개발하며, 향후 데이터 유출 시 FTC에 통보하도록 요구했습니다.

하지만 Blackbaud가 SEC와의 합의에서는 위반 사실에 대해 오해를 일으키는 정보를 제공한 대가로 $3 million의 벌금이 부과되었습니다. 회사는 또한 HIPAA 위반과 관련해 50개 주 검찰총장과 $49.5 million에 합의했습니다.

BLKB 가격 차트

Blackbaud의 시장 성과를 보면, 현재 주가는 63.76달러이며 연초 대비 13.74% 하락해 시가총액은 30억 달러입니다. EPS(최근 12개월)는 -5.83, P/E(최근 12개월)는 -10.94입니다.

2025년 1분기에 회사는 5.8%의 유기적 매출 성장을 달성해 2억 7100만 달러의 매출을 기록했습니다. Blackbaud는 또한 내부 생산성과 고객 운영을 향상시키기 위해 AI 등 혁신에 적극 투자하고 있습니다.

4. UnitedHealth Group

건강 보험 대기업 UnitedHealth Group Incorporated (UNH ) 는 지난 1년 반 동안 어려움을 겪고 있습니다. 모든 것은 2024년 2월, 자회사 Change Healthcare가 사이버 공격을 받으면서 시작되었습니다. 

UnitedHealth Group은 두 개 부문으로 운영됩니다: 건강 보험에 중점을 둔 UnitedHealthcare와 기술 서비스, 직접 의료 서비스, 약국 서비스 등을 Optum Insight, Optum Health, Optum Rx를 통해 제공하는 Optum.

2022년에 UnitedHealth Group은 Change Healthcare 플랫폼을 인수해 Optum Insight에 통합했습니다. 이 회사는 연간 최대 150억 건의 의료 청구를 처리하며, 이는 전체 청구의 약 40%에 해당하므로 Change Healthcare에 대한 공격이 초래할 혼란을 상상할 수 있습니다.

2월에 랜섬웨어가 Change Healthcare 시스템을 감염시켜 접근이 불가능해졌고 미국 의료 시스템에 큰 혼란을 초래했습니다. 몇 달 후인 11월에야 회사는 완전한 운영을 재개할 수 있었습니다.

무슨 일이 있었는지에 대해 당시 CEO인 Andrew Witty는 2월 12일에 공격이 시작됐다고 의회에 밝혔습니다. 공격자는 탈취된 자격 증명을 사용해 원격 데스크톱 연결에 사용되는 Change Healthcare Citrix 포털에 접근했으며, 이 포털은 2단계 인증이 활성화되지 않았습니다. 이는 UNH에 수십억 달러의 손실을 초래한 작은 실수였습니다.

그 후 공격자는 데이터를 수집하기 시작했고, 며칠 뒤 랜섬웨어를 배포해 회사 시스템을 암호화하기 시작했습니다. 이에 UnitedHealth는 Change Healthcare 데이터 센터를 네트워크에서 분리해 랜섬웨어가 다른 시스템이나 외부 기관으로 확산되는 것을 방지했습니다.

공격자에 대해서는 BlackCat/ALPHV 사이버 범죄 조직이 책임을 인정했으며, 6TB의 기밀 데이터를 유출했다고 주장했습니다. 도난당한 데이터에는 의료 기록, 개인 정보, 재무 문서가 포함되었습니다. UnitedHealth Group은 약 1억 9천만 명이 이 침해로 영향을 받았다고 공개적으로 확인했습니다.

2024년 3월, 회사는 2,200만 달러의 몸값을 지급했지만, BlackCat 랜섬웨어 그룹은 공격을 수행한 제휴사에 지급하지 않았으며, 그 제휴사는 다른 랜섬웨어 그룹인 RansomHub와 협력해 UnitedHealth로부터 추가 금액을 갈취하려 했습니다. UnitedHealth가 두 번째로 몸값을 지급했는지는 아직 확인되지 않았습니다.

UnitedHealth Group이 2025년 1월에 보고한 바에 따르면, 이번 사건으로 연간 총 손실이 30억 9천만 달러에 달했습니다. 

회사가 의료 역사상 최대 규모의 사이버 공격 여파를 계속 처리하고 있지만, UNH 주식은 2024년 11월 주당 625달러라는 사상 최고치를 기록하고 시가총액 5750억 달러에 이르렀으며 큰 타격을 받지는 않았습니다.

UNH 가격 차트

하지만 이제 6개월이 지난 현재 상황은 급격히 악화되었습니다. 시가총액 2,920억 달러인 UnitedHealth의 주가는 연초 대비 36.43% 하락했으며, 현재 321.58달러로 사상 최고가 대비 49% 하락했습니다.

사이버 공격으로 예상보다 큰 타격을 입은 것 외에도, 회사는 리더십 손실을 겪고 있습니다. UnitedHealthcare CEO인 Brian Thompson이 뉴욕시 투자자 데이에 사망했으며, 실적이 미달하고, 법무부가 UHG의 메디케어 어드밴티지 관행에 대한 형사 조사를 진행하고 있습니다.

회사의 수익성과 효율성을 살펴보면, EPS(최근 12개월)는 23.89, P/E(최근 12개월)는 13.46, ROE(최근 12개월)는 24.33%이며, 배당 수익률은 2.61%입니다. 2025년 1분기 매출은 1,096억 달러로 성장했으며, 영업 현금 흐름은 55억 달러였습니다.

5. AT&T

전 세계적인 통신 및 기술 서비스 선두 기업인 AT&T (T ) 는 2024년에 두 차례 대규모 데이터 유출을 겪었습니다.

첫 번째 유출은 3월에 발생했으며, 현재 및 이전 고객 5천만~7천만 명에 영향을 미쳤습니다. 회사 데이터가 다크웹에 유포된 보고는 3월 중순에 처음 나오었고, AT&T는 몇 주에 걸쳐 해당 정보가 실제로 고객의 것임을 확인했습니다.

유출된 정보에는 고객의 전체 이름, 생년월일, 이메일, 전화번호, 우편 주소, 사회보장번호, AT&T 계정 번호 및 비밀번호가 포함되었습니다. 회사는 영향을 받은 개인들에게 다음과 같이 말했습니다:

“저희가 파악한 바로는 개인 재무 정보와 통화 기록은 포함되지 않았습니다.” 

이 데이터는 몇 년 동안 온라인에 유포된 것으로 추정되지만, 출처는 알려지지 않았으며 AT&T는 자체 시스템에서 나온 것이 아니라고 부인하고 있습니다.

그 후 4월에 거의 모든 유선, 셀룰러, 무선 네트워크 고객이 영향을 받는 침해 사건이 발생했으며, 몇 달 뒤인 7월에 AT&T는 이를 공개했습니다.

이 침해는 ShinyHunters 그룹에 속한 미국 해커와 연관되었으며, 해커는 100만 달러의 몸값을 요구했지만 훨씬 적은 금액에 합의했습니다. 회사는 5월에 비트코인으로 37만 달러의 몸값을 지급해 데이터 유출을 방지했으며, 공격자는 데이터를 삭제했다는 증거 영상을 제공했습니다.

이번 공격에서는 2023년 1월 2일 및 2022년 5월 1일부터 10월 31일까지의 고객 통화 및 문자 기록이 유출되었습니다. 이번에는 데이터가 제3자 클라우드 플랫폼에 있는 회사의 ‘워크스페이스’에서 유출되었습니다. 

내용 자체는 영향을 받지 않았지만, 유출된 기록을 통해 영향을 받은 고객이 통화한 다른 전화번호를 식별할 수 있다고 회사는 설명했습니다. AT&T는 약 1억 1천만 고객에게 이번 사건을 통보했습니다. 

현재 시가총액 2천억 달러 규모의 회사 주가는 27.78달러이며 연초 대비 22% 상승했습니다. EPS(최근 12개월)는 1.63, P/E(최근 12개월)는 17.04, ROE(최근 12개월)는 11.28%이며, 배당 수익률은 매력적인 4%입니다.

T 가격 차트

재무적으로 2025년 1분기 매출은 306억 달러, 순이익은 47억 달러, 자유 현금 흐름은 31억 달러였습니다.

보시다시피 랜섬웨어 공격은 다양한 분야의 기업들을 위협하고 있습니다. 몸값을 지급하는 것이 기업과 고객을 보호할 수는 하지만, 항상 그런 것은 아니며 실제로는 범죄 행동을 부추길 위험이 있습니다. 또한 재무적·평판적 손실도 크게 발생합니다.

기업이 해야 할 일은 사전 예방적인 보안 조치를 취해 침해를 미연에 방지하는 것입니다. 여기에는 정기적인 보안 평가 수행, 잠재 위협 지속 모니터링, 시스템 최신 상태 유지, 데이터 백업 및 파일 보호, 강력한 데이터 암호화 적용, 적절한 직원 교육 제공, 효과적인 사고 대응 준비 유지가 포함됩니다.

결국 랜섬웨어에 대한 진정한 방어는 협상이 아니라 준비이며, 오늘 사이버 보안 회복력에 투자하는 것이 좋습니다!

최고의 사이버 보안 주식 목록을 보려면 여기를 클릭하세요.

가우라브는 2017년에 암호화폐 거래를 시작하여 그 이후로 암호화폐 분야에 사랑에 빠졌습니다. 암호화폐에 대한 그의 관심은 암호화폐와 블록체인 전문 작가로 그를 만들었습니다. 곧 그는 암호화폐 회사와 미디어 아웃렛에서 일하게 되었습니다. 그는 또한 큰 배트맨 팬입니다.