이중 협박
개요
이중 협박(Double Extortion, 이중 갈취)은 사이버 공격자가 피해 조직의 데이터를 암호화해 시스템을 마비시키는 동시에, 미리 탈취해 둔 내부 자료를 외부에 공개하겠다고 위협하는 이중의 압박 수법이다. 전통적 랜섬웨어가 "복호화 키를 주겠다"는 단일 협박에 의존했던 것과 달리, 이중 협박은 오프라인 백업만으로는 위기를 해소할 수 없게 만들어 몸값 지급 확률을 크게 끌어올린다. 한편 법률·사회 영역에서는 하나의 사안에 대해 서로 다른 두 가지 협박(예: 자료 유출 협박과 고소·신고 협박)을 결합해 피해자를 압박하는 행위를 가리키는 용어로도 쓰인다.
주요 내용
개념과 용어
보안 업계에서는 통상 '이중 갈취'로 번역하지만, 국내 보도·정책 문서에서는 '이중 협박'이라는 표현도 병행 사용된다. 1단계는 데이터 암호화, 2단계는 데이터 유출이라는 두 개의 카드를 동시에 제시한다는 의미다. 이후 여기에 디도스(DDoS) 공격이나 고객·협력사·언론에 대한 직접 통보가 더해지면 삼중 갈취(Triple Extortion), 규제기관·감독당국 신고를 협박하면 사중 갈취(Quadruple Extortion)로 확장된다.
공격 진행 구조
1. 초기 침투: 피싱 메일, VPN·RDP 취약 자격증명, 공급업체 소프트웨어 취약점, 외부 노출 서비스 등이 주 통로다. 최근에는 침투 후 수 시간 내 대규모 유출이 이뤄질 만큼 속도가 빨라졌다.
2. 데이터 탈취: 계약서, 인사 기록, 고객 개인정보, 소스코드 등을 압축해 외부로 전송한다. 이 단계에서 DLP·이상 행위 탐지가 작동하지 않으면 이후 협박의 근거가 확보된다.
3. 암호화 및 복구 방해: 파일 암호화와 함께 섀도 복사본, 백업 카탈로그, 가상화 계층(주로 ESXi 하이퍼바이저)을 삭제해 자체 복구를 차단한다.
4. 협박: 다크웹 유출 전용 사이트(DLS)에 피해 기업명과 샘플 데이터를 게시하고, 일정 기한 내 협상하지 않으면 전체를 공개하겠다고 압박한다. 협상 창구는 전용 토르 채팅으로 운영된다.
5. 확장 압박: 유출이 현실화하면 평판·주가·소송 리스크가 발생하므로, 공격자는 이 지점을 집중 공략한다.
법적 성격과 처벌
한국에서는 협박 행위 자체가 형법 제283조 협박죄, 재물을 요구하며 공포심을 유발하면 제350조 공갈죄에 해당할 수 있고, 정보통신망 침입·자료 훼손은 정보통신망법 제48조, 개인정보 유출은 개인정보보호법 위반으로 의율된다. 실무에서는 해외 서버·익명 네트워크를 경유하는 경우가 많아 추적과 집행이 어렵다. 미국은 SEC의 8-K 중대 사이버 사고 4영업일 내 공시 규정(2023년 12월 발효)이 적용되고, EU는 NIS2 지침(2024년 10월 회원국 이행)과 DORA 규정으로 사고 보고와 공급망 관리 의무를 강화했다.
대응 방안
- 3-2-1-1 백업(사본 3개, 매체 2종, 오프라인 1개, 불변 저장소 1개)과 복구 리허설 정기화
- 네트워크 분할, 다중 인증(MFA), 최소 권한 원칙, RDP·VPN 노출 최소화
- EDR/XDR, DLP, 대량 유출 탐지와 외부 전송 차단 정책 운영
- 사고 대응 계획(IR)과 법무·홍보·경영진을 포함한 협상 대응 체계 사전 수립
- 몸값 지급은 유출을 막지 못하고 재공격 표적이 될 가능성을 높이므로 지급 비권장이 국제 표준 권고다
- 유출 통지·감독당국 신고 등 법정 의무 이행 절차 사전 점검
최신 동향
2024년 2월 '오퍼레이션 크로노스'로 LockBit 인프라가 타격을 입은 뒤 랜섬웨어 생태계는 RansomHub, Qilin, Akira, Cl0p, Play 등으로 빠르게 재편됐고, 2024년 한 해 유출 사이트 게시 피해자 수 기준으로 RansomHub가 최다를 기록하는 등 랜섬웨어 서비스(RaaS) 모델이 더욱 분산·전문화되었다. 암호화 없이 탈취만으로 협박하는 '데이터 갈취 전용' 공격 비중이 커졌으며, 클라우드 SaaS 자격증명 탈취(Snowflake 관련 2024년 사고), 파일 전송 소프트웨어 취약점(MOVEit·Cleo), 의료·결제 대행사(Change Healthcare, 2024년, 약 1억 9천만 명 규모 개인정보 영향) 등 공급망·아웃소싱 경유 침해가 두드러졌다. 2025년에는 하이퍼바이저와 백업 솔루션을 겨냥한 초기 침투, 생성형 AI를 활용한 피싱 문안 자동화와 협상 응대 자동화가 관찰되는 한편, AI 기반 이상 행위 탐지와 제로 트러스트 도입으로 대응하는 흐름이 뚜렷하다. 국내에서도 2024~2025년 법원·의료기관·지방자치단체·중견 제조사를 대상으로 한 유출 협박 사고가 이어졌고, 개인정보 유출 통지 의무 강화와 사이버보안 기본법 제정 논의, 국가정보원·KISA의 랜섬웨어 대응 가이드 배포가 진행되었다. 결론적으로 이중 협박은 '암호화 방어'가 아니라 '탈취 탐지와 유출 대응'을 중심에 두는 보안 전략을 요구한다.
관련 주제
- [[랜섬웨어]]
- [[사이버 공격]]
- [[공갈죄]]
- [[개인정보 유출]]
- [[제로 트러스트]]