싱가포르의 모스크 직원들은 급여를 제때 받을 수 있을까. 인사·급여 소프트웨어 업체 Avelogic의 SmartHRMS가 랜섬웨어 공격을 받으면서 제기된 질문이다. 공격자 활동이 확인된 시기는 2026년 8월 30~31일이며, Avelogic은 8월 31일 사고를 탐지했다. 싱가포르 이슬람종교위원회(MUIS)는 9월 피해 기관과 대응 상황을 공개했다.
12
15
3
어디까지 영향을 받았나
MUIS가 밝힌 피해 기관은 모스크 48곳, 마드라사(이슬람 교육기관) 4곳, 이슬람학습허브·관리사무소(ILHAM), 모스크·마드라사·와크프 공동서비스 조직(MMWSS)이다. 와크프는 이슬람의 종교·공익 목적 기부 재산을 뜻한다. 다른 분야의 Avelogic 고객도 영향을 받았지만, MUIS는 그 기관들의 이름을 공개하지 않았다.
3
‘암호화’와 ‘데이터 유출’은 다른 문제
사고 당시 랜섬웨어는 SmartHRMS의 데이터베이스와 연결된 백업을 암호화해 시스템 접근에 차질을 일으켰다. Avelogic은 초기 공지에서 당시 사용할 수 있는 복구 지점이 없다고 밝혔다. 반면 핵심 민감정보 항목에 적용돼 있던 ‘애플리케이션 계층 암호화’는 공격 전부터 데이터를 보호하기 위한 조치다. 같은 ‘암호화’라는 말이지만, 공격으로 시스템이 잠긴 것과 기존 데이터 보호 조치는 구별해야 한다.
15
12
독립 디지털 포렌식 조사에서는 8월 30~31일 확인된 공격자 활동과 관련해, 확보 가능한 아마존웹서비스(AWS) 네트워크 기록상 대량 데이터 반출 증거가 발견되지 않았다. MUIS도 지금까지 조사에서 많은 양의 데이터가 유출됐다는 증거는 없다고 밝혔다. 다만 이는 어떤 데이터도 열람되거나 반출되지 않았다는 확정적 결론은 아니다. 조사는 계속되고 있다.
12
17
급여 지급과 시스템 재가동은 어떻게 되나
Avelogic은 영향을 받은 시스템을 격리하고 원격 접속을 차단했으며, 포렌식 증거를 보존했다. 독립 사이버보안 전문가를 투입한 뒤 피해 데이터를 복구했다. 회사는 8월 31일 경찰에 신고했고, 개인정보 처리를 위탁받은 사업자인 ‘데이터 중개자’ 자격으로 싱가포르 개인정보보호위원회(PDPC)에도 통지했다. MUIS에 따르면 몸값은 지급하지 않았다.
15
17
12
3
MUIS는 대체 급여 지급 방안을 마련해 영향을 받은 모스크와 마드라사 직원들이 제때 급여를 받도록 했으며, 종교 활동과 대민 서비스에는 차질이 없다고 밝혔다. 하지만 데이터 복구가 곧 안전한 서비스 재개를 뜻하지는 않는다. 조사와 보안 점검이 진행 중이며, MUIS는 필요한 보호 조치와 점검을 마친 뒤에야 SmartHRMS 운영을 재개하겠다고 밝혔다.
3
17