Cisco Talos의 새로운 위협 인텔리전스 보고서에 따르면 2026년 상반기 동안 일본 내 랜섬웨어 활동이 4.7% 증가했으며, 중소기업(SME)이 그 피해의 대부분을 감당한 것으로 나타났습니다. 이번 발견은 중소기업을 겨냥한 랜섬웨어 공격이 광범위한 위협 환경의 부작용이 아니라는 증가하는 증거에 힘을 보탭니다. 그것들은 주요 사건이며, 소규모 조직이 종종 방어할 보안 예산 없이 가치 있는 데이터를 보유하고 있다는 사실을 파악한 공격자들에 의해 주도되고 있습니다.

Cisco Talos 보고서가 일본의 2026년 상반기 랜섬웨어 급증에 대해 밝혀낸 것

Cisco Talos에 따르면, 일본 전역의 랜섬웨어 사건은 이전 기간 대비 2026년 첫 6개월 동안 거의 5% 증가했습니다. 이 보고서는 "The Gentlemen"이라고 자칭하는 갈취 신디케이트를 이 증가의 주요 원인으로 지목하며, 이 그룹은 대기업이 아닌 중소기업에 표적 노력의 약 80%를 집중하고 있습니다.

이러한 집중도는 주목할 만합니다. 랜섬웨어 운영자들은 역사적으로 병원, 정부 기관, 포춘 500대 기업과 같은 헤드라인을 장식하는 표적을 추격해 왔습니다. Cisco Talos 데이터는 전용 보안 운영 센터, 사고 대응 계약, 24/7 모니터링을 갖출 가능성이 낮지만 여전히 갈취할 가치가 있는 수익을 창출하는 기업으로의 전략적 전환을 시사합니다.

'The Gentlemen'이 중소기업에 집중하는 이유

중소기업을 표적으로 삼는 논리는 공격자의 관점에서 간단합니다. 소규모 기업은 종종 간소한 IT 팀으로 운영되고, 레거시 소프트웨어의 임시방편에 의존하며, 대기업이 감당할 수 있는 계층화된 보안 아키텍처가 부족합니다. 이러한 조합은 공격자에게 낮은 진입 장벽을 만들어 주면서도, 특히 기업이 장기간의 다운타임을 견딜 수 없어 신속하게 지불해야 한다는 압박을 느낄 때 의미 있는 지불금을 제공합니다.

"The Gentlemen"에 대한 Cisco Talos의 발견은 랜섬웨어 생태계 전반에서 더 광범위하게 나타나는 패턴을 강화합니다. 공격자들은 다각화하고, 운영을 산업화하며, 침해된 네트워크 내에서 거점을 유지하기 위해 점점 더 은밀한 도구를 사용하고 있습니다. 이러한 은밀성 우선 접근 방식은 다른 Talos 연구, 즉 Chaos 랜섬웨어의 msaRAT가 브라우저에서 C2 트래픽을 숨기는 방법에 대한 분석을 반영하며, 이는 현대 랜섬웨어 그룹이 탐지를 피하기 위해 악성 명령 및 제어 트래픽을 합법적으로 보이는 웹 활동에 점점 더 혼합하는 방법을 보여주었습니다.

일반적인 진입점: 원격 접속, 노출된 VPN, 패치되지 않은 네트워크 장비

Cisco Talos 보고서는 일본의 전반적인 공격 규모에 초점을 맞추고 있지만, 랜섬웨어 캠페인 전반의 더 넓은 패턴은 일관된 진입 벡터 세트를 가리킵니다. 노출된 원격 접속 서비스, 잘못 구성된 VPN 게이트웨이, 패치되지 않은 네트워크 인프라입니다. 중소기업은 세 가지 측면 모두에서 불균형적으로 노출되어 있는데, 하이브리드 근무를 지원하기 위해 원격 접속 도구를 신속하게 배포하면서 이후 구성, 패치 일정, 접근 제어를 재검토하지 않는 경우가 많기 때문입니다.

이것이 바로 인프라 수준의 취약점이 소규모 조직에 그토록 중요한 이유입니다. 핵심 네트워크 관리 소프트웨어에 심각한 결함이 있을 때, 예를 들어 Cisco 자체 권고에서 다룬 Sandworm과 Qilin이 악용한 Cisco FMC 결함 CVE-2026-20079에 상세히 설명된 것처럼, 공격자는 표면적으로는 잘 방어된 것처럼 보일 수 있는 네트워크로 들어가는 즉석 경로를 얻습니다. 랜섬웨어 그룹은 이러한 종류의 패치되지 않은 시스템을 정기적으로 스캔하며, 업데이트를 지연하거나 자산 인벤토리가 부족한 중소기업은 발견하기 가장 쉬운 표적입니다.

중소기업이 지금 배포할 수 있는 실질적 방어책

좋은 소식은 중소기업이 랜섬웨어 위험을 의미 있게 줄이기 위해 기업 수준의 예산이 필요하지 않다는 것입니다. 몇 가지 구체적인 조치로 공격자가 의존하는 많은 격차를 메울 수 있습니다:

  • 다중 인증을 시행하고, 사용하지 않는 계정을 비활성화하며, 직원이 필요로 하는 것만 접근하도록 제한하여 VPN 및 원격 접속 구성을 강화하십시오.
  • 네트워크를 분할하여 단일 침해된 장치나 계정이 중요 시스템이나 백업에 직접적인 경로를 제공할 수 없도록 하십시오.
  • 오프라인 또는 불변 백업을 유지하고 정기적으로 복원을 테스트하십시오. 암호화된 파일은 복구할 깨끗한 사본이 없을 때만 위기가 되기 때문입니다.
  • 네트워크 어플라이언스와 원격 접속 소프트웨어를 신속하게 패치하고, Cisco FMC와 같은 핵심 인프라에 대한 공급업체 권고를 선택 사항이 아닌 긴급 사항으로 취급하십시오.
  • 공격이 발생하기 전에 기본 사고 대응 계획을 수립하십시오. 여기에는 누구에게 연락할지, 영향을 받은 시스템을 어떻게 격리할지, 직원과 고객에게 어떻게 알릴지가 포함됩니다.

공격자가 활동을 숨기는 방법을 이해하는 것도 방어의 일부입니다. Chrome과 Edge에 숨어드는 Chaos 랜섬웨어의 msaRAT에 대한 Talos의 연구는 전통적인 안티바이러스만으로는 더 이상 충분하지 않은 이유를 보여줍니다. 아웃바운드 네트워크 동작과 브라우저 활동을 모니터링하는 것이 엔드포인트 스캐닝만큼 중요해졌습니다.

이것이 당신에게 의미하는 것

중소기업을 운영하거나 지원한다면, 이 보고서는 규모가 안전을 의미하지 않는다는 것을 상기시켜 줍니다. 중소기업을 겨냥한 랜섬웨어 공격이 증가하는 바로 그 이유는 공격자들이 소규모 조직이 종종 기본 사항, 즉 일관된 패치, 계층화된 네트워크 방어, 반복 훈련된 사고 대응을 건너뛴다는 것을 알고 있기 때문입니다. 대기업의 보안 지출과 맞먹을 필요는 없지만, VPN 및 원격 접속 위생, 백업 규율, 적시 패치를 IT의 나중 생각이 아닌 협상 불가능한 비즈니스 기능으로 취급해야 합니다.

핵심 요점

Cisco Talos가 문서화한 일본 랜섬웨어 공격의 4.7% 증가와 "The Gentlemen"과 같은 그룹의 중소기업에 대한 과도한 집중은 고립된 지역적 문제가 아닌 글로벌 추세를 반영합니다. 전 세계의 소규모 기업은 자신이 간과되는 것이 아니라 실행 가능한 표적이라고 가정해야 합니다. 원격 접속 지점과 VPN 구성을 감사하는 것부터 시작하고, 백업이 테스트되고 메인 네트워크에서 격리되었는지 확인하며, 의존하는 모든 네트워크 인프라에 대한 공급업체 보안 권고를 최신 상태로 유지하십시오. 랜섬웨어 그룹은 중소기업이 방어 부족 상태로 남아 있기를 기대하고 있습니다. 이러한 격차 중 몇 가지라도 메우면 확률을 의미 있게 유리하게 바꿀 수 있습니다.