리포트
Black Kite의 2026 제조 및 유통 랜섬웨어 보고서: 제조업이 여전히 랜섬웨어의 최우선 표적

Black Kite의 2026 제조 및 유통 랜섬웨어 보고서: 여전히 1위 표적이지만, 피해자 프로필이 하위 시장으로 이동하고 해외로 확산s는 제조업체에 대한 랜섬웨어 압력이 증가할 뿐만 아니라 형태가 변하고 있음을 밝혀냈습니다. Black Kite Research Group은 2023년부터 2026년 7월까지 공개된 수천 건의 랜섬웨어 사건을 분석했으며, 주요 제조업체 및 유통업체의 현재 외부 노출 데이터도 함께 검토했습니다. 그 결과는 위협 환경이 지리적으로 확대되고, 중견 기업으로 이동하며, 단일 침해된 회사를 훨씬 큰 공급망 붕괴로 연결시킬 수 있는 능력이 점점 커지고 있음을 보여줍니다.
제조업은 계속해서 독보적인 위치를 유지합니다
제조업은 5년 연속 Black Kite의 가장 표적이 되는 산업으로 남아 있으며, 공격 속도는 계속 가속화되고 있습니다.
2026년 첫 7개월 동안 1,183건의 공개된 제조업 랜섬웨어 피해자가 발생했으며, 이는 2023년 전체 또는 2024년 전체보다 이미 더 많습니다. 전년 동기간과 비교했을 때 공격은 거의 40% 증가했습니다.
이러한 지속성은 특히 주목할 만한데, 이는 법 집행 기관의 조치로 랜섬웨어 생태계의 주요 운영자들이 방해받는 시기에도 제조업이 표적으로 계속 증가했기 때문입니다.
그 매력은 비교적 단순합니다. IT 시스템을 복구하는 동안에도 사업 운영을 지속할 수 있는 기업에 대한 공격과 달리, 제조업체에 대한 사이버 공격은 물리적 생산을 중단시킬 수 있습니다. 배송 지연, 노동력 유휴, 계약 위약금, 고객 차단 등은 피해자에게 빠르게 재정적 압박을 가합니다.
이와 같은 역학은 제조업을 공갈 그룹에게 특히 가치 있게 만듭니다. 생산 라인이 한 시간이라도 가동 중단될 경우 공격자의 협상 입장이 강화됩니다.
전형적인 피해자는 점점 작아지고 있습니다
주요 글로벌 제조업체에 대한 고프로파일 공격이 종종 헤드라인을 장식하지만, Black Kite의 데이터는 랜섬웨어 활동의 중심이 시장 하위로 훨씬 더 내려가 있음을 시사합니다.
데이터셋에서 중간값 제조업 피해자는 연 매출 4,290만 달러를 기록합니다. 매출이 1,000만 달러에서 1억 달러 사이인 기업이 2026년 알려진 매출 피해자의 약 70%를 차지했습니다.
대기업도 여전히 표적이지만, 전체 사건 중 대기업 비중은 공격자들이 중견 시장으로 더 깊이 침투함에 따라 감소했습니다.
이 변화는 중요합니다. 많은 기업이 고립된 사업체가 아니기 때문입니다. 중견 제조업체는 종종 부품, 장비, 화학품, 전자제품, 식품 등 다양한 투입물을 훨씬 큰 조직에 공급합니다.
그 결과, 비교적 알려지지 않은 공급업체에 대한 공격이 그 규모보다 수배 큰 기업들의 비즈니스 연속성 문제로 이어질 수 있습니다.
압력은 제조업 전반에 고르게 분포되어 있습니다. Black Kite 데이터셋에서 기계류가 가장 큰 개별 하위 부문을 차지했지만, 가공 금속, 운송 장비, 화학품, 전자제품, 식품 제조도 모두 의미 있는 비율의 사건을 차지했습니다. 단일 분야가 위협 환경을 지배하지 않습니다.
랜섬웨어가 점점 더 글로벌화되고 있습니다
제조업 랜섬웨어의 지리적 구성이 피해자 프로필만큼 빠르게 변하고 있습니다.
미국은 여전히 공개된 사건의 주요 출처이지만, 2026년 전 세계 제조업 피해자 중 미국 비중이 급격히 감소했습니다. 이 감소는 미국 기업에 대한 공격이 사라졌기 때문이 아니라, 다른 지역에서 랜섬웨어 활동이 훨씬 빠르게 확대되었기 때문입니다.
유럽 제조업 피해자는 2026년 동기간에 85% 이상 증가했으며, 독일이 지역에서 가장 높은 총계를 기록했습니다. 이탈리아, 영국, 프랑스, 스페인, 터키, 폴란드도 크게 증가했습니다.
이는 제조업이 산업 생산 및 고용에서 상당한 비중을 차지하는 경제에서 특히 중요합니다. 성공적인 공격은 따라서 한 기업의 재무제표를 넘어선 영향을 미칠 수 있습니다.
지리적 변화는 최신 랜섬웨어 그룹에도 영향을 받고 있습니다. 예를 들어 The Gentlemen은 2025년 말 Black Kite 데이터셋에 처음 등장했지만, 빠르게 제조업체를 표적으로 하는 가장 활발한 운영자 중 하나가 되었으며, 특히 유럽에서 눈에 띄는 역할을 하고 있습니다.
위협 행위자 환경이 재구성되고 있습니다
신규 그룹의 급속한 부상은 이 보고서의 또 다른 정의적 특징입니다.
2026년에 기록된 제조업 사건의 거의 절반이 2023년 또는 2024년에 Black Kite 데이터셋에 나타나지 않았던 위협 행위자에게 귀속되었습니다. 제조업을 표적으로 하는 그룹 수 또한 크게 확대되었습니다.
기존의 이름들이 완전히 사라진 것은 아니지만, 계층 구조가 변하고 있습니다
Qilin은 2026년 첫 7개월 동안 제조 사건을 주도했으며, 그 뒤를 The Gentlemen, Akira, DragonForce, 그리고 INC Ransom이 이었습니다. 이전에 지배적이던 일부 운영자는 급격히 감소했으며, 후속 브랜드와 완전히 새로운 그룹이 등장했습니다.
방어 입장에서는 이러한 변동이 실질적인 과제를 안겨줍니다. 소수의 알려진 랜섬웨어 그룹을 추적하는 보안 전략은 빠르게 구식이 될 수 있습니다. 공격자가 악용하는 근본적인 취약점, 예를 들어 노출된 원격 접근, 패치되지 않은 취약점, 탈취된 자격 증명, 잘못 구성된 시스템 등은 현재 순위에서 앞서고 있는 그룹 이름보다 더 유용한 지표가 될 수 있습니다.
유통이 또 다른 실패 지점을 만든다
Black Kite는 공장을 넘어 물품을 이동시키는 기업들까지 분석 범위를 확대합니다.
트럭킹, 화물 운송 및 물류 창고 기업은 제조업체보다 랜섬웨어 사건이 적게 기록되었지만, 공급망 내에서의 위치 때문에 개별적인 중단이 비례적으로 큰 영향을 미칠 수 있습니다.
보고서는 2025년 영국 물류 업체 Peter Green Chilled에 대한 공격을 강조합니다. 이 회사는 시스템 내에 이미 있던 물품은 계속 이동시켰지만, 새로운 주문은 처리할 수 없었습니다. 다수의 주요 슈퍼마켓 체인을 담당하고 있었기 때문에, 중단은 창고에 이미 보관 중이거나 네트워크에 진입을 기다리던 공급업체들에게 신속히 영향을 미쳤습니다.
유통 기업은 제조 피해자보다 규모가 작은 경우가 많습니다. Black Kite는 알려진 매출을 가진 유통 피해자들의 연간 중위 매출이 2,870만 달러임을 발견했습니다.
이들 기업은 보통 짧은 배송 시간과 장기간 다운타임에 대한 허용도가 낮아, 랜섬웨어가 특히 큰 파괴력을 발휘합니다.
사이버 공격이 경제적 사건이 될 때
보고서는 Jaguar Land Rover’s 2025 cyberattack을 활용해 랜섬웨어가 대규모 산업 네트워크의 중심에 위치한 기업에 미칠 수 있는 영향을 보여줍니다.
영국 내 3개 공장에서 생산이 5주 이상 중단돼, 하루에 약 1,000대의 차량을 생산하는 시설에 영향을 미쳤습니다.
하지만 피해는 JLR을 훨씬 넘어 확산되었습니다.
전체 생태계에 걸쳐 5,000개 이상의 조직이 영향을 받은 것으로 추정되며, 그 중 다수는 소규모 공급업체였습니다. 추정 경제적 영향은 19억 파운드에 달했으며, 영국 정부는 JLR과 그 공급망을 지원하기 위해 15억 파운드의 대출 보증을 도입했습니다.
이 중단은 영국 중앙은행이 해당 분기 영국 경제 성장 부진의 한 요인으로 언급할 정도로 중요한 것이었습니다.
극단적인 사례이지만, 이는 Black Kite 연구 전반에 흐르는 더 넓은 주제를 보여줍니다. 제조 분야의 사이버 위험은 원래 피해자에만 국한되는 경우가 드뭅니다.
많은 경고 신호가 이미 눈에 띈다
보고서의 중요한 발견 중 하나는 다수의 랜섬웨어 피해자가 사건이 공개되기 전에 이미 위험이 높아진 가시적인 징후를 보였다는 점입니다.
Black Kite의 랜섬웨어 취약성 지수는 노출된 서비스, 악용 가능한 취약점, 유출된 자격 증명 및 기타 외부에 보이는 지표 등을 평가합니다.
제조 피해자의 거의 3/4가 사건이 공개될 당시 이미 지수의 위험도 임계 구간에 속해 있었습니다.
전 세계 대형 제조업체들의 현재 노출 수준도 여전히 상당합니다. Black Kite는 모니터링 대상 전체에서 광범위한 중대한 취약점과 유출된 자격 증명을 발견했으며, 취약점 관리 조치가 일부 개선된 상황에서도 그렇습니다.
특히 자격 증명 노출이 두드러집니다. 조직이 특정 소프트웨어 취약점을 줄이는 데 진전을 보였지만, 스틸러 로그를 통해 유통되는 자격 증명의 확산은 여전히 높게 유지되고 있습니다.
이는 전통적인 패치만으로는 해결하기 어려운 공격 표면을 형성합니다.
랜섬웨어는 이제 공급망 문제다
보다 넓은 함의는 제조업체가 랜섬웨어를 단순히 내부 사이버 보안 문제로만 볼 수 없게 되었다는 점입니다.
기업은 자신이 의존하는 소프트웨어 제공업체, 공급업체, 물류 기업으로부터 위험을 물려받습니다. 동시에, 자체 사이버 보안 태세가 자사 제품에 의존하는 모든 고객의 위험 프로파일의 일부가 됩니다.
규제 당국은 이러한 상호 연결된 현실을 점점 더 반영하고 있습니다. NIS2와 같은 유럽 규정은 공급망 보안에 더 큰 비중을 두고 있으며, 영국 및 미국의 정책은 서비스 제공업체, 계약업체, 핵심 공급업체 전반에 걸쳐 사이버 보안 기대치를 확대하고 있습니다.
제조업체에게 이는 연간 공급업체 설문조사와 별도의 내부 평가만으로는 충분하지 않을 수 있음을 의미합니다. 공격 표면이 너무 빠르게 변하고, 이를 악용하는 랜섬웨어 그룹도 마찬가지로 빠르게 변화합니다.
Black Kite의 보고서는 위협이 단순히 규모가 커지는 것이 아니라 범위가 확대되고 있음을 최종적으로 설명합니다. 공격은 중견 기업으로 이동하고, 국제적으로 확장되며, 제조업체, 기술 제공업체, 물류 네트워크 및 고객 간의 연결을 점점 더 악용하고 있습니다. 그 결과 가장 중요한 질문은 어느 한 기업이 공격을 견뎌낼 수 있는가가 아니라, 주변 공급망 중 얼마나 많은 부분이 해당 기업에 의존하고 있는가가 될 수 있습니다.












