본문 바로가기
손수혁 변호사법률노트

랜섬웨어로 회사 파일이 잠겼다면, 복구 전에 보존할 형사증거

랜섬웨어 피해에서는 파일 복구만큼 감염 시각, 최초 확인 기기, 금전 요구문, 접속 로그와 백업 상태를 남기는 일이 중요합니다. 전원 종료나 초기화 전에 증거용 이미지와 작업 경위를 어떻게 보존할지 살펴봅니다.

손수혁 변호사선우 법률사무소 · 알법 프로필 보기

출근 뒤 공유폴더가 열리지 않고 화면에 가상자산을 보내라는 요구문이 나타났다면, 먼저 확산을 막는 조치와 형사증거를 남기는 조치를 구분해야 합니다. 급히 서버를 재부팅하거나 모든 파일을 복원하면 로그와 실행 흔적이 바뀔 수 있습니다. 반대로 감염된 기기를 계속 연결해 두면 피해가 커질 수 있으므로, 회사의 사고 대응 절차와 시스템 상태를 확인하면서 격리와 보존을 함께 진행해야 합니다.

‘처음 발견한 기기’와 ‘최초 감염 기기’는 다를 수 있습니다

직원이 랜섬웨어 화면을 처음 본 컴퓨터가 실제 침입 시작점이라고 단정할 수는 없습니다. 공격자는 외부 접속 계정이나 이메일 첨부파일로 들어온 뒤 여러 서버를 거쳐 파일을 암호화할 수 있습니다. 따라서 다음 시각을 따로 기록하는 것이 좋습니다.

  • 직원이 이상을 처음 발견한 날짜와 시각
  • 파일 이름이나 확장자가 처음 바뀐 것으로 확인되는 시각
  • 보안 프로그램과 방화벽이 최초 경고를 낸 시각
  • 의심스러운 외부 접속 또는 관리자 계정 로그인이 시작된 시각
  • 서버·업무용 PC·백업 장치가 차례로 영향을 받은 시각

시간을 적을 때에는 해당 기기의 시스템 시계가 실제 시간과 맞았는지도 함께 확인해야 합니다. 서버마다 시간이 어긋나 있으면 서로 다른 로그의 순서를 잘못 판단할 수 있기 때문입니다.

전원 종료와 복구 작업이 증거를 바꿀 수 있습니다

감염된 기기를 네트워크에서 격리할 필요가 있더라도, 곧바로 전원을 끄는 것이 항상 정답은 아닙니다. 실행 중인 악성 프로그램, 현재 연결 정보, 암호화 키처럼 전원이 꺼지면 사라지는 자료가 메모리에 남아 있을 수 있습니다. 반면 계속 작동시키면 암호화가 이어질 위험도 있습니다.

주의초기화와 재설치 전에 보존 범위를 정해야 합니다

전원 종료, 백신 치료, 운영체제 재설치, 백업 덮어쓰기는 증거 상태를 바꿀 수 있습니다. 어떤 조치를 언제, 누가, 어떤 이유로 했는지 기록하고 원본 기기와 복구용 기기를 가능한 한 분리하는 것이 중요합니다.

기술 담당자나 디지털 포렌식 담당자가 참여한다면 저장장치를 그대로 복제한 포렌식 이미지를 만들 수 있습니다. 이때 복제본이 바뀌지 않았음을 확인하기 위해 파일의 디지털 지문에 해당하는 해시값을 기록합니다. 단순히 필요한 문서 몇 개만 USB에 복사한 것은 전체 저장장치 이미지와 같은 의미가 아닙니다.

금전 요구문은 화면 캡처만으로 끝내지 않습니다

랜섬노트는 범행 방식과 금전 요구 내용을 보여 주는 중요한 자료입니다. 화면 사진뿐 아니라 요구문 원본 파일, 생성 시각, 파일 경로, 이메일 원문과 헤더, 메신저 대화 원문을 함께 보존하는 편이 좋습니다. 가상자산 지갑 주소, 요구 금액, 지급 기한, 연락용 계정과 접속 주소도 보이는 그대로 남겨야 합니다.

다만 요구문에 적힌 링크나 첨부파일을 확인 목적으로 함부로 실행하면 추가 감염이나 접속 기록 변경이 생길 수 있습니다. 공격자와 연락한 경우에도 일부 문장만 옮겨 적기보다 대화 시작 시각부터 전체 흐름이 확인되도록 내보낸 파일과 화면 기록을 보존해야 합니다.

로그와 백업은 서로 다른 사실을 보여 줍니다

수사에서는 누가 어떤 경로로 들어왔는지, 어느 기기에서 악성 파일이 실행됐는지, 피해 범위가 어디까지인지가 문제될 수 있습니다. 이를 확인하려면 한 종류의 로그만 보아서는 부족합니다. 방화벽·VPN·원격접속 로그, 서버 로그인 기록, 이메일 보안 기록, 백신이나 EDR 경고, 클라우드 관리자 활동 기록을 같은 시간대별로 모아야 합니다.

로그는 보관 기간이 지나거나 새 기록에 덮어써져 사라질 수 있습니다. 수집할 때에는 원본 위치, 추출 일시, 담당자, 추출 방법을 기록하고 복사본을 감염된 사내망과 다른 저장공간에 보관하는 것이 안전합니다. 백업 파일도 정상 여부만 확인하지 말고 마지막 성공 시각, 연결 방식, 감염 또는 암호화 여부, 복원 시험 결과를 남겨야 합니다.

  1. 사건 시간표를 만듭니다

    최초 발견, 보안 경고, 계정 로그인, 파일 암호화, 격리와 복구 작업을 시간순으로 적습니다.

  2. 대상 기기를 식별합니다

    기기 이름, 사용자, IP 주소, 설치 장소와 역할을 기록하되 ‘최초 감염’ 여부는 로그 확인 전까지 단정하지 않습니다.

  3. 증거본과 복구본을 나눕니다

    가능하면 원본 또는 포렌식 이미지는 보존하고, 별도의 복제본이나 새 장비에서 분석과 복구를 진행합니다.

  4. 인계 과정을 기록합니다

    저장장치와 파일을 누가 언제 수집하고 복사해 누구에게 전달했는지, 해시값과 함께 남깁니다.

형사 신고 자료와 별도 통지 의무를 구분해야 합니다

형사 신고에는 현재 확보한 사건 시간표, 랜섬노트 원본, 로그 목록, 감염 기기 현황, 포렌식 이미지 작성 경위 등을 정리할 수 있습니다. 모든 분석이 끝날 때까지 기다려야만 신고할 수 있는 것은 아니며, 먼저 확보한 자료를 제출하고 분석 결과를 보완하는 방식도 검토할 수 있습니다.

다만 랜섬웨어 공격으로 개인정보가 외부로 빠져나간 정황이 있다면 형사 신고와 별도로 유출 신고·통지 문제가 생길 수 있습니다. 해당 기한의 시작점은 단순 감염 시각이 아니라 유출 사실을 알게 된 시점 등 적용되는 법률과 사실관계에 따라 달라질 수 있습니다. 업종별 감독 규정, 사이버보험 통지 조건, 수사기관이나 관계 기관의 안내도 함께 확인해야 합니다.

핵심 정리

랜섬웨어 증거 보존의 핵심은 ‘무엇을 발견했는지’뿐 아니라 ‘발견 뒤 시스템에 어떤 조치를 했는지’까지 남기는 것입니다. 날짜와 시각, 요구문 원본, 접속 로그, 백업 상태, 이미지 작성과 인계 경위를 한 시간표로 연결하면 피해 경로와 증거의 신뢰성을 확인하는 데 도움이 됩니다.