리포트
블랙 카이트의 2026 랜섬웨어 보고서: 더 빠르고 더 분산된 위협 경제

Black Kite의 2026년 랜섬웨어 보고서 는 더 이상 하나의 지배적인 조직, 언론의 관심을 끄는 한 번의 소탕 작전, 또는 단일 공격 방식으로 설명할 수 없는 랜섬웨어 시장을 다룬다. 회사가 2025년 4월 1일부터 2026년 3월 31일까지 파악한 공개 피해 사례는 7,551건으로, 이전 보고 기간의 6,046건보다 늘었다. 그러나 전체 증가폭보다 중요한 것은 증가가 일어난 방식이다. 보고 기간 후반 6개월 동안 활동이 급격히 가속했고, 새로운 랜섬웨어 조직이 빠르게 등장했으며, 신뢰받던 소프트웨어 플랫폼이 자체 내부 환경을 잘 보호한 조직에도 침투할 수 있는 경로로 점점 더 많이 이용됐다.
랜섬웨어 증가 양상이 달라졌다
Black Kite는 2022년부터 공개된 랜섬웨어 피해를 추적해 왔다. 첫 보고 기간에는 약 2,700건을 기록했으며, 이후 4,893건, 6,046건을 거쳐 이번에는 7,551건에 이르렀다. 하지만 연간 증가폭만으로는 최근 보고 기간에 활동이 얼마나 급격히 가속했는지 충분히 드러나지 않는다.
첫 6개월의 피해는 2,904건이었지만 2025년 10월부터 2026년 3월까지는 4,647건이었다. 3월 한 달에만 공개 피해가 861건으로 집계돼 Black Kite가 4년간 기록한 월간 최고치를 나타냈다. 이러한 흐름은 보고 기간 이후에도 이어져 2026년 4월부터 6월까지 추가로 2,230건이 관찰됐다.
이전 랜섬웨어 주기와 달리 이번 급증은 하나의 지배적 조직이나 단일 대형 사건이 이끈 것이 아니었다. 여러 운영 조직이 동시에 확장하고, 기존 조직이 제휴 공격자 네트워크를 키우며, 신규 진입자가 더 낮은 비용으로 참여할 방법을 찾은 결과였다.
혼잡해진 시장에도 강력한 선두 조직은 있다
랜섬웨어 는 더 이상 긴밀하게 조직된 소수의 유명 범죄 집단만이 통제하지 않는다. 점점 서비스 경제처럼 작동하고 있다. 핵심 운영자는 악성코드를 개발하고, 유출 사이트를 유지하며, 결제 처리와 인프라를 제공한다. 제휴 공격자는 기업 네트워크에 침투할 방법을 찾아 공격을 실행한다. 이 모델에서는 모든 참여자가 고급 기술을 갖추지 않아도 조직을 빠르게 확장할 수 있다.
Black Kite는 보고 기간 중 활동한 랜섬웨어 조직 127개를 확인했으며, 이 가운데 61개는 처음 등장했다. 일부는 완전히 새로운 조직이었고, 다른 일부는 기존 조직이 사라진 뒤 이름을 바꾸거나 분리돼 나온 조직일 수 있다. 그 결과, 활동 기반을 처음부터 다시 구축하지 않고도 범죄자가 다른 이름의 조직으로 이동하거나 도구를 재사용하고 새 유출 사이트를 개설할 수 있는 더욱 유동적인 시장이 형성됐다.
이처럼 분산됐음에도 소수 조직이 여전히 활동의 상당 부분을 차지했다. Qilin 이 대표적인 사례다. 이 조직은 한 해 동안 피해자 1,358곳을 공격했다고 주장했으며, 이는 가장 가까운 경쟁 조직의 거의 두 배였다. Qilin은 서비스형 랜섬웨어(RaaS) 구조로 운영된다. 제휴 공격자에게 공격 도구를 제공하면서 협상, 결제, 피해자 공개 등의 기능은 중앙에서 관리한다.
다른 조직은 서로 다른 경로를 밟았다. 이전 기간의 주요 조직 중 하나였던 RansomHub는 2026년 초 피해자 게시를 중단했다. LockBit은 앞선 활동 중단 이후 복귀했지만, 공격했다고 주장한 186건은 과거 영향력의 회복이라기보다 제한적인 재기에 가까웠다.
이러한 변화는 랜섬웨어 조직의 이름을 일반 기업처럼 바라봐서는 안 되는 이유를 보여준다. 조직 하나가 사라져도 제휴 공격자, 기법, 인프라는 다른 이름으로 계속 활동할 수 있다. 수사기관의 조치, 내부 분쟁, 신뢰 하락으로 운영을 중단했다가 몇 주 뒤 새로운 유출 사이트에서 익숙한 전술이 다시 나타나기도 한다.
따라서 시장은 참여자가 많아지는 동시에 집중도도 높아졌다. 신규 조직은 빠르게 등장할 수 있지만, 규모를 키우려면 여전히 신뢰할 만한 초기 접근권 판매자, 숙련된 제휴 공격자, 결제 인프라, 약속대로 작동하는 악성코드를 제공한다는 평판이 필요하다.
표적의 특성이 변하고 있다
랜섬웨어 공격은 보통 암호화가 아니라 접근권 확보에서 시작한다. 공격자는 패치되지 않은 인터넷 노출 시스템을 악용하거나, 직원 기기에서 인증 정보를 훔치거나, 원격 접속 소프트웨어를 악용하거나, 헬프데스크를 속여 계정을 재설정하게 할 수 있다. 내부에 들어온 뒤에는 조직 내에서 이동하며 중요한 시스템을 찾아 민감한 데이터를 복사하고, 금전을 요구할 만큼의 운영상 또는 평판상 압박을 만들려 한다.
Black Kite 데이터에서 미국은 관찰된 피해의 거의 절반을 차지하며 가장 자주 표적이 된 국가로 남았다. 하지만 다른 여러 시장에서는 랜섬웨어 활동이 더 빠르게 늘었다. 독일, 프랑스, 스페인, 이탈리아 모두 상당한 증가를 기록했고, 일부 아시아 국가에서도 기존 규모는 작았지만 큰 폭의 성장이 나타났다.
이러한 지리적 확산은 제휴 공격자가 소수 국가에 한정하지 않고 접근 가능한 모든 조직을 점점 더 적극적으로 노리는 시장을 반영한다. 과거에는 언어 장벽과 지역 지식 부족 때문에 국제적 확장이 어려웠다. 자동 번역, 널리 보급된 정찰 도구, 공유 범죄 인프라가 그 장벽을 일부 낮췄다.
제조업은 공개 피해 1,660건으로 여전히 가장 많이 공격받은 업종이었다. 제조업체는 짧은 중단만으로도 생산이 멈추고 주문이 지연되며 공급업체와 고객에게 영향을 줄 수 있어 매력적인 표적이다. 최신 업무 시스템과 오래된 운영 기술을 함께 사용하는 경우도 많아 패치를 적용하거나 잠시 가동을 중단하기 어려울 수 있다.
전문·과학·기술 서비스업이 두 번째였다. 이러한 기업은 여러 고객의 민감한 정보를 보유하는 경우가 많아, 한 번의 침해가 최초 피해 기업을 훨씬 넘어서는 압박을 만들 수 있다. 법률회사, 엔지니어링 기업, 컨설팅 회사, 기술 공급업체는 공격자가 다른 조직으로 이동하는 데 사용할 인증 정보나 접근권을 갖고 있을 수도 있다.
건설업은 분산된 프로젝트 팀, 계약업체, 클라우드 애플리케이션, 결제 시스템에 대한 의존도를 반영하며 세 번째로 올라섰다. 의료업도 서비스 중단이 곧바로 운영과 공공 안전 문제로 이어질 수 있어 계속 주요 표적이 됐다.
보고서는 공격자가 중견 규모 조직에 더 큰 비중을 두고 있음을 보여준다. 매출 1,000만~1억 달러 기업이 관찰된 활동의 상당 부분을 차지했다. 이들 기업은 가치 있는 데이터와 지불 능력을 갖췄을 수 있지만, 초대형 기업의 전담 보안팀과 다층 방어 체계를 갖추지 못한 경우가 많다.
대기업이 외면받는다는 뜻은 아니다. 랜섬웨어 운영자는 예상 수익과 공격 비용·난이도를 저울질하는 것으로 보인다. 소규모 제조업체, 지역 계약업체, 전문 서비스 기업은 광범위한 모니터링과 사고 대응 자원을 갖춘 다국적 기업보다 더 빠르게 업무 차질을 일으킬 수 있는 표적일 수 있다.
신뢰받는 플랫폼이 공격 표면의 일부가 됐다
그해 가장 파급력이 컸던 사건 중 일부는 피해자의 핵심 네트워크 내부에서 시작하지 않았다. 서비스형 소프트웨어(SaaS) 연동, OAuth 토큰, 전사적 자원 관리 애플리케이션, 지원 플랫폼 등 민감한 업무 데이터에 연결된 시스템을 통해 진행됐다.
보고서는 Salesforce (CRM ) 관련 공격을 위임된 신뢰가 어떻게 공격 경로가 되는지 보여주는 사례로 소개한다. 연결된 애플리케이션과 관련해 탈취된 OAuth 토큰 이 공격자에게 고객의 Salesforce 환경에 접근할 권한을 제공한 것으로 알려졌다. 고객 서비스 및 고객 성공 관리 플랫폼과의 연동은 데이터로 향하는 추가 경로를 만들었다.
이런 경우 조직은 강력한 내부 통제를 유지하면서도, 충분히 이해하거나 감시하지 못한 공급업체 관계를 통해 노출될 수 있다. 몇 달 전에 발급된 토큰, 과도한 권한을 받은 애플리케이션, 보안이 취약한 지원 계정이 전통적인 악성코드 감염 없이도 공격자의 접근을 허용할 수 있다.
Oracle E-Business Suite는 같은 문제가 대규모 악용으로 이어지는 양상을 보여줬다. Black Kite는 Oracle EBS 환경의 데이터 탈취 주장과 함께, 패치가 제공되기 전에 CVE-2025-61882가 악용됐을 가능성이 있는 공격 활동을 설명한다.
보고 기간 이후 PeopleSoft 관련 활동도 같은 교훈을 강화했다. 노출된 플랫폼 하나가 하위 고객으로 이어지는 대규모 피해를 만들 수 있으며, 공급업체의 신원 통제, 권한 설정, 취약점을 모든 고객의 랜섬웨어 노출 요인으로 바꿀 수 있다.
경고 신호는 이미 보이는 경우가 많았다
Black Kite의 피해 공개 전 분석에 따르면, 많은 피해 조직은 랜섬웨어 유출 사이트에 등장하기 전에 외부에서 관찰 가능한 약점을 드러냈다. 분석 대상의 3분의 2 이상에서 보안 설정 오류가 있었으며, 노출된 원격 접속 서비스, 소프트웨어 취약점, 사기성 도메인, 탈취된 인증 정보도 자주 발견됐다.
60% 이상은 알려진 소프트웨어 취약점, 인증 정보 노출, 정보 탈취 악성코드의 로그 중 랜섬웨어와 관련된 세 가지 징후 가운데 최소 하나를 보였다. 거의 10곳 중 1곳은 세 가지 모두에 해당했다.
이러한 신호가 특정 침입을 일으킨 약점을 입증하는 것은 아니다. 인증 정보가 노출된 조직이 실제로는 다른 취약점을 통해 침해될 수도 있다. 그래도 분석 결과는 많은 미래 피해자가 공격이 공개되기 전부터 매력적인 표적으로 드러나 있었다는 점을 보여준다.
보고서의 랜섬웨어 취약성 지수(Ransomware Susceptibility Index)는 이러한 노출을 더 직접적으로 측정하려 한다. Black Kite는 가장 높은 위험 구간의 기업이 가장 낮은 구간의 기업보다 공개된 랜섬웨어 사고를 겪을 가능성이 훨씬 높다는 사실을 발견했다.
실무적인 교훈은 랜섬웨어 위험이 고르게 분포하지 않는다는 것이다. 공격자는 여러 약점이 겹치는 조직에 집중하는 경우가 많다. 특히 패치되지 않은 시스템, 노출된 인증 정보, 느슨한 신원 통제가 복수의 진입점을 만들 때 그렇다.
몸값 지불률 하락이 갈취 전술을 바꾸고 있다
몸값 지불을 기대하기 어려워지는 가운데서도 랜섬웨어 시장은 확대됐다. Black Kite 는 몸값 지급을 직접 측정하지 않지만, 지불을 선택하는 피해자가 줄고 있음을 시사하는 여러 외부 사고 대응 데이터셋을 비교한다.
한 데이터셋은 2025년 2분기 지불률을 26%로 보고했다. 다른 데이터셋에서는 다음 분기 지불률이 23%였고, 데이터 유출만 발생한 사건에서는 19%였다. 이 수치는 서로 다른 모집단에서 나온 것이므로 시장 전체를 연속적으로 측정한 하나의 지표로 읽어서는 안 되지만, 방향은 일치한다.
실제로 지불하는 조직의 지급액은 여전히 상당할 수 있다. 보고서가 인용한 한 데이터셋에서 데이터 복구를 위해 지불한 조사 대상 조직의 지급액 중앙값은 100만 달러였다.
지불로 이어지는 비율이 낮아진다고 해서 랜섬웨어의 수익성이 반드시 떨어지는 것은 아니다. 오히려 더 많은 피해자를 노리고, 공격당 비용을 줄이거나, 더 다양한 압박 수단을 쓰도록 운영자를 자극할 수 있다. 암호화는 이제 데이터 탈취, 공개 유출, 사칭, 고객 직접 접촉, 규제기관이나 거래 상대방을 거론한 협박과 자주 결합된다.
암호화된 시스템을 복구하기 위해서만 돈을 내는 피해자가 줄어들면, 공격자는 백업을 복원한 뒤에도 남는 피해를 만들 유인을 갖게 된다.
복구됐다고 해서 노출이 사라진 것은 아니다
사고 이후의 분석 결과는 보고서에서 가장 우려스러운 부분 중 하나다. 피해자가 공격을 공개한 뒤 일부 표면적인 보안 지표는 개선됐다. 평균 사이버 보안 등급은 상승했고 평균 봇넷 활동은 감소했다.
하지만 랜섬웨어에 특화된 더 심층적인 지표는 반대 방향으로 움직이는 경우가 많았다. 사고 후 비교에서 정보 탈취 악성코드 로그에 나타난 노출은 크게 증가했고, 많은 피해자에서 랜섬웨어 취약성과 소프트웨어 취약점 노출도 늘었다.
이러한 양상은 조직이 가장 눈에 띄는 기본 보안 문제를 고치면서도, 공격자에게 매력적인 표적이 되게 하는 조건은 남겨둘 수 있음을 시사한다. 최초 침해의 원인으로 추정되는 취약점은 닫으면서도, 탈취된 인증 정보를 폐기하고, 공급업체 접근권을 검토하며, 휴면 계정을 제거하거나 다른 노출 시스템을 조사하지 않을 수 있다.
Black Kite의 현재 상태 분석은 이러한 우려를 뒷받침한다. 과거 피해자 중 상당수는 여전히 잘못 설정된 이메일 보안 레코드, 패치되지 않은 심각한 취약점, 실제 악용이 확인된 취약점, 정보 탈취 악성코드 로그에서 유통되는 직원 인증 정보를 보였다.
사고 대응은 흔히 운영 복구와 확인된 침입의 확산 억제를 중심으로 이루어진다. 보고서는 이것만으로 충분하지 않다고 주장한다. 복구에는 원래 사고와 관련된 시스템만이 아니라, 외부에서 보이는 조직의 전체 공격 표면을 새로 평가하는 작업이 포함돼야 한다.
AI가 진입 비용을 낮추고 있다
보고서는 인공지능이 랜섬웨어 급증의 원인이라고 주장하지 않는다. 대신 AI를 기존 작업을 더 빠르고 저렴하게 만드는 역량 증폭 수단 으로 설명한다.
정찰 결과를 더 빨리 요약하고, 피싱과 보이스피싱 대본을 현지화하며, 탈취한 기록을 더 설득력 있는 이야기로 정리하고, 더 적은 인원으로 협상 메시지를 작성할 수 있다. 기술 수준이 낮은 공격자도 AI 지원 도구를 이용해 스크립트 문제를 해결하고, 악성코드를 수정하며, 반복 작업을 자동화할 수 있다.
현재 가장 뚜렷한 영향은 사람을 상대하는 단계에서 나타난다. 음성 복제, 다국어 유인 메시지, 딥페이크 음성, 헬프데스크 기만, 상황에 맞춘 실시간 신분 연출은 사회공학 공격을 확장하기 쉽게 만든다. AI는 공격자가 구사하지 못하는 언어로도 더 믿을 만하게 들리도록 돕거나, 메시지를 하나씩 직접 쓰지 않고 수백 명의 직원에게 맞춤형 내용을 보낼 수 있게 한다.
Black Kite는 AI가 기술적 공격 실행과 갈취 조직의 이미지 구축 양쪽에 활용되기 시작하는 초기 징후를 지적한다. 단기적인 위험이 반드시 완전 자율형 랜섬웨어인 것은 아니다. 더 적은 인원이 과거에는 더 많은 시간, 전문성, 조율이 필요했던 일을 수행하는 반자동화 범죄 운영이 문제다.
AI가 접근권이나 숙련된 운영자의 필요성을 없애지는 않는다. 공격 단계 사이의 마찰을 줄이고 더 많은 참여자가 조직화된 랜섬웨어 사업체처럼 행동할 수 있게 한다.
앞으로의 시사점
핵심 메시지는 랜섬웨어가 소수의 유명 조직이 주도하던 시장에서 더 광범위하고 체계적으로 운영되는 생태계로 진화하고 있다는 것이다. 방어자는 여전히 취약점을 패치하고 엔드포인트를 보호해야 한다. 하지만 데이터는 공급업체 접근권, SaaS 연동, 신원 통제, 이메일 인프라, 노출된 인증 정보, 사고 후 상태를 지속적으로 검토하는 더 넓은 책임을 가리킨다.
조직은 복구를 측정하는 방식도 다시 생각해야 한다. 시스템 복원으로 당장의 사고를 종결할 수는 있어도, 탈취된 인증 정보가 무효화됐고, 과도한 공급업체 권한이 제거됐으며, 다른 노출 자산이 조치됐다는 사실까지 입증되지는 않는다.
2026년 랜섬웨어 보고서 는 결국 피해 건수만으로는 더 이상 충분하지 않은 이유를 보여준다. 지속적인 공격 규모, 많은 공격을 수행하는 서비스형 랜섬웨어 운영자, 확대되는 중견기업 표적화, 공급망을 이용한 파급력, 낮아지는 운영 비용이 결합하며 위협이 커지고 있다. 사고를 종결하면 정상 운영은 회복될 수 있다. 그러나 재발 가능성을 낮추려면 노출을 복구 절차가 끝나면 함께 종료되는 사건이 아니라 지속되는 상태로 다뤄야 한다.












