리포트

블랙 카이트의 2026 랜섬웨어 보고서: 더 빠르고 더 분산된 위협 경제

mm
Unite.AI를 Google의 선호 소스에 추가

블랙 카이트의 2026 랜섬웨어 보고서는 랜섬웨어 시장의 변화를 설명한다. 이 시장은 더 이상 하나의 지배적인 갱이나 하나의 헤드라인을 장식하는 사건, 또는 하나의 공격 방법으로 정의되지 않는다. 2025년 4월 1일부터 2026년 3월 31일까지, 회사는 7,551개의 공개적으로 노출된 피해자를 확인했으며, 이는 이전 보고 기간의 6,046건에서 증가한 것이다. 그러나 전체적인 증가보다 더 중요한 것은 성장의 방식이다. 활동은 연중 후반에 급격히 가속화되었고, 새로운 랜섬웨어 그룹이 빠른 속도로 나타났으며, 신뢰할 수 있는 소프트웨어 플랫폼이 조직 내부 환경을 보안한 경우에도 공격 경로가 되었다.

랜섬웨어 성장의 형태가 바뀌었다

블랙 카이트는 2022년부터 랜섬웨어 공개를 추적해 왔다. 첫 번째 보고 기간에는 약 2,700명의 피해자가 기록되었으며, 이후 4,893명, 6,046명, 그리고 현재 7,551명으로 증가했다. 그러나 연간 증가율은 최근 기간 동안 활동이 얼마나 급격하게 가속화되었는지 완전히 포착하지 못한다.

첫 6개월 동안 2,904명의 피해자가 발생했으며, 10월 2025년부터 2026년 3월까지 4,647명의 피해자가 발생했다. 3월 단일 월에는 861명의 공개적으로 노출된 피해자가 발생했으며, 이는 블랙 카이트가 4년 동안 기록한最高 월간 총량이다. 이 추세는 보고 기간을 넘어서도 계속되었으며, 2026년 4월부터 6월까지 추가로 2,230명의 피해자가 관찰되었다.

이전의 랜섬웨어 사이클과는 달리, 이 급증은 하나의 지배적인 그룹이나 하나의 주요 사건에 의해 주도되지 않았다. 이는 여러 운용자가同時에 확장하고, 기존 그룹이 아프리케이트 네트워크를 확대하며, 새로운 참가자가 참여 비용을 낮추는 방법을 찾았기 때문이다.

拥挤한 시장에도 강력한 리더가 존재한다

랜섬웨어는 더 이상 소수의 인식할 수 있는 갱이緊密하게 조직된 범죄 그룹으로 운영되는 것이 아니다.それは 서비스 경제로서 기능한다. 핵심 운용자는 악성 코드를 개발하고, 누출 사이트를 유지하고, 결제를 처리하며, 인프라를 제공하는 반면, 아프리케이트는 기업 네트워크에 침투하는 방법을 찾고 공격을 실행한다. 이러한 모델은 그룹이 빠르게 확장할 수 있도록 하며, 모든 참가자가 고급 기술을 갖출 필요가 없다.

블랙 카이트는 보고 기간 동안 127개의 활성 랜섬웨어 그룹을 확인했으며, 그 중 61개는 처음으로 나타났다. 일부는 완전히 새로운 작전이었으며, 다른 일부는 기존 조직이 사라진 후에 재브랜드 또는 분리 그룹으로 형성되었을 수 있다. 결과적으로 더 유동적인 시장에서 참가자는 브랜드 간을 이동하거나, 도구를 재사용하거나, 새로운 누출 사이트를 시작할 수 있다.

이러한 분산에도 불구하고, 일부 그룹은 여전히 많은 활동을 생성했다. Qilin은 가장 두드러진 예로, 1년 동안 1,358명의 피해자를 주장했으며, 이는 가장 가까운 경쟁자의 거의 두 배였다. 이 그룹은 랜섬웨어-서비스 구조를 통해 아프리케이트에게 공격 도구에 접근할 수 있게 하면서, 협상, 결제, 피해자 공개와 같은 기능을 중앙화한다.

타겟 프로파일이 바뀌고 있다

랜섬웨어 공격은 일반적으로 암호화보다는 접근으로 시작된다. 공격자는 인터넷에 노출된 시스템을 악용하거나, 직원 장치에서 자격증명을 훔치거나, 원격 액세스 소프트웨어를 악용하거나, 헬프 데스크를 속여 계정을 초기화할 수 있다. 한 번 내부에 침투하면, 공격자는 조직을 통해 이동하여 가치 있는 시스템을 식별하고, 민감한 데이터를 복사하고, 결제를 요구할 수 있는 Enough 압력을 만들 수 있다.

미국은 블랙 카이트의 데이터셋에서 가장 자주 표적이 되는 국가로, 관찰된 피해자의 거의 절반이었다. 그러나 랜섬웨어 활동은 다른 여러 시장에서 더 빠르게 확대되었다. 독일, 프랑스, 스페인, 이탈리아 등은 모두 상당한 증가를 기록했으며, 여러 아시아 국가에서도 초기부터 급격한 성장을 경험했다.

신뢰할 수 있는 플랫폼이 공격 표면의 일부가 되었다

일년 동안 가장 중요한 사건 중 일부는 피해자의 핵심 네트워크 내부에서 시작되지 않았다. 그들은 소프트웨어-서비스 통합, OAuth 토큰, 엔터프라이즈 자원 계획 애플리케이션, 지원 플랫폼 및 기타 시스템을 통해 이동했다.

보고서는 Salesforce (CRM ) 관련 캠페인을 예로 들어, 위임된 신뢰가 공격 경로가 될 수 있음을 강조한다. 연결된 애플리케이션과 관련된 오염된 OAuth 토큰이 공격자에게 고객 Salesforce 환경에 접근할 수 있는 권한을 부여했다고 한다.

경고 신호가 종종 보였다

블랙 카이트의 사전 공개 분석은 많은 피해자가 랜섬웨어 누출 사이트에 나타나기 전에 외부에서 관찰할 수 있는 약점을 보였다. 보안 설정 오류는 분석된 인구의 2/3 이상에서 존재했으며, 노출된 원격 액세스 서비스, 소프트웨어 취약점, 위조 도메인 및 훔친 자격증명도 자주 나타났다.

60% 이상의 피해자가 랜섬웨어 관련 3가지 중 하나 이상의 결과를 보였다. 거의 10%의 피해자가 모든 3가지를 보였다.

낮은 지불률이 강탈 전략을 바꾸고 있다

랜섬웨어 시장은 확대되었지만 지불 행동은 더 신뢰할 수 없게 되었다. 블랙 카이트는 직접 랜섬웨어 지불을 측정하지 않지만, 몇몇 외부 사건 대응 데이터셋을 비교하여 피해자가 지불하는 비율이 낮아지고 있음을 시사한다.

데이터 중 하나는 2025년 2분기에 26%의 지불률을 보고했으며, 다른 데이터는 다음 분기에 23%의 지불률을 보고했다. 데이터 유출만 발생한 사건의 경우 19%의 지불률을 보였다.

회복은 노출이消滅했다는 것을 의미하지 않는다

보고서의 사후 사건 결과는 가장 우려되는 사항 중 하나이다. 일부 표면 수준의 보안 조치는 공격이 공개된 후 개선되었다. 평균 사이버 등급이 증가했으며, 평균 봇넷 활동이 감소했다.

그러나 더 깊은 랜섬웨어 관련 지표는 종종 반대 방향으로 이동했다. 스틸러 로그 노출은 사후 비교에서 크게 증가했으며, 랜섬웨어 취약성 및 소프트웨어 취약점 노출도 많은 피해자에서 증가했다.

미래의 함의

중심 메시지는 랜섬웨어가 몇몇 인식할 수 있는 브랜드로 이끄는 시장에서 더 넓고 운영화된 생태계로 발전하고 있다는 것이다. 방어자는 여전히 취약점을 패치하고 엔드포인트를 보안해야 하지만, 데이터는 더 넓은 책임이 필요함을 시사한다. 이는 벤더 액세스, 소프트웨어-서비스 통합, ID 컨트롤, 이메일 인프라, 노출된 자격증명 및 사후 조건을 지속적으로 검토하는 것을 포함한다.

조직은 회복을 측정하는 방법을 재고해야 한다. 시스템을 복원하는 것은 즉각적인 사건을 닫을 수 있지만, 훔친 자격증명이 무효화되었는지, 과도한 벤더 권한이 제거되었는지, 기타 노출된 자산이 해결되었는지 증명하지 않는다.

2026 랜섬웨어 보고서는 결국 피해자 수만으로는 충분하지 않음을 보여준다. 위협은 지속적인 볼륨, 높은 출력 랜섬웨어-서비스 운용자, 확대된 중시장 타겟, 공급망 레버리지, 낮은 운영 비용을 통해 성장하고 있다. 사건을 닫는 것은 정상적인 작동을 복원할 수 있지만, 또 다른 사건의 가능성을 줄이기 위해서는 노출을 회복 프로세스가 완료될 때 끝나는 경우가 아니라 지속적인 상태로 다루어야 한다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.