랜섬웨어 활동이 2026년 최고치에 도달했으며, 수치는 명확한 패턴을 보여줍니다. 산업 조직이 공격의 31%를 흡수했고, Qilin이 활동 그룹 중 선두를 차지했습니다. Qilin 랜섬웨어 산업 부문 공격을 추적하는 사람이라면, 최신 보고서는 위협이 단순히 시스템 잠금에 그치지 않는다는 것을 보여줍니다. 데이터 탈취도 포함됩니다.
랜섬웨어, 2026년 최고치 기록
Industrial Cyber의 보고서에 따르면, 랜섬웨어 활동이 올해 들어 최고 수준으로 상승했으며, 산업 조직이 공격의 31%를 차지했습니다. Qilin이 해당 기간的主导 그룹으로 지목되었습니다. 이 수치는 월간 위협 인텔리전스 리뷰에서 나온 것이며, 조직에 대한 압박이 완화되지 않았음을 시사합니다.
원본 자료는 모든 그룹이나 모든 피해자를 분석하지 않으므로, 어떤 결론을 내릴 수 있는지 신중할 필요가 있습니다. 분명한 것은 단일 작전인 Qilin이 속도를 주도하고 있으며, 산업 표적이 랜섬웨어 조직이 공격하는 대상의 큰 비중을 차지한다는 것입니다.
산업 표적이 공격의 31%를 감당하는 이유
원본 기사는 31% 비중 뒤에 있는 모든 이유를 설명하지 않으므로, 어떤 설명이든 확인된 원인이라기보다 맥락으로 취급해야 합니다. 그래도 일반적인 논리는 쉽게 따라갈 수 있습니다. 산업 조직은 다운타임이 비용이 많이 들고 가시적인 운영을 하는 경향이 있습니다. 생산, 물류 또는 물리적 프로세스가 중단되면 시스템을 빠르게 복구해야 한다는 압박이 강렬할 수 있으며, 공격자들은 이를 알고 있습니다.
이 압박이 중요한 이유는 랜섬웨어 그룹이 금전적 동기로 움직이기 때문입니다. 장기간 중단을 감당할 수 없는 표적은 협상할 가능성이 더 높을 수 있습니다. 방어자에게 이는 산업 환경이 규모나 프로필에 관계없이 자신들이 매력적인 표적이라고 가정해야 한다는 것을 의미합니다.
이중 갈취가 작동하는 방식: 데이터 탈취와 하이퍼바이저 암호화
보고서에서 가장 유용한 세부 사항은 Aurora로 추적되는 위협 행위자가 어떻게 작동하는지에 관한 것입니다. 환경에 침투한 후, 데이터를 유출한 다음 하이퍼바이저를 암호화합니다. 하이퍼바이저는 가상 머신을 호스팅하기 때문에, 이를 암호화하면 호스팅된 모든 가상 머신이 한 번에 사용 불가능해집니다. 그런 다음 공격자는 복구를 위해 몸값을 요구합니다.
이는 두 가지 압박 지점을 결합합니다:
- 암호화: 시스템이 오프라인 상태가 되어 운영이 중단됩니다.
- 데이터 탈취: 조직이 백업에서 재구축할 수 있더라도, 공격자는 여전히 내부 데이터의 복사본을 보유하고 있으며 이를 공개하겠다고 위협할 수 있습니다.
두 번째 요소 때문에 각 사건은 중단이자 개인정보 침해입니다. 서버를 복구해도 파일, 직원 기록 또는 고객 정보의 노출이 되돌려지지 않습니다. 이러한 역학의 실제 사례는 TrRAC Inc.에 대한 Incransom의 주장으로, 150GB의 데이터를 유출하겠다고 위협한 사건입니다. 이는 데이터 탈취 후 유출 위협이 압박의 다음 단계로 어떻게 이어지는지 보여줍니다.
방어자가 암호화와 VPN으로 해결할 수 있는 것과 없는 것
일반적인 개인정보 보호 도구가 여기서 어떤 역할을 하는지 현실적으로 파악하는 것이 도움이 됩니다. VPN은 기기와 VPN 서버 간의 트래픽을 암호화하며, 신뢰할 수 없는 네트워크에서 원격 연결을 가로채기로부터 보호할 수 있습니다. 이는 유용하지만, 이미 유효한 자격 증명을 보유하거나 다른 경로를 통해 시스템에 도달한 공격자를 막지는 못합니다. 저장 데이터 암호화도 일부 경우에 도움이 되지만, 공격자가 환경 내에서 합법적인 접근 권한으로 운영하는 경우 읽을 수 있는 형태로 데이터에 도달할 수 있습니다.
즉, 이러한 도구들은 전체 공격 체인을 해결하지 않고 특정 위험을 줄입니다. 원본 보고서는 침입 후 발생하는 일, 즉 데이터 유출과 하이퍼바이저 암호화에 초점을 맞춥니다. 방어도 그 단계를 커버해야 합니다.
이것이 당신에게 의미하는 것
산업 조직에서 일하거나 함께 일한다면, 귀하의 위험은 회사의 가상화 인프라 건전성과 연결되어 있습니다. 하이퍼바이저에 대한 성공적인 공격은 여러 시스템을 한 번에 다운시킬 수 있으며, 탈취된 데이터는 운영이 복구된 후에도 나중에 표면화될 수 있습니다.
개인 고객, 직원 또는 공급업체라면 실질적인 우려는 노출입니다. 귀하의 정보는 암호화되기 전에 공격자가 복사할 수 있는 시스템에 있을 수 있습니다. 유출 위협이 나타나기 전까지는 사건을 인지하지 못할 수 있습니다.
실행 가능한 시사점
- 데이터 노출을 검토하십시오. 보유한 민감한 데이터, 그것이 있는 위치, 누가 접근할 수 있는지 파악하십시오. 저장된 데이터가 적을수록 탈취할 것도 적습니다.
- 원격 접근을 보호하십시오. VPN 게이트웨이를 포함한 원격 접근 도구에 강력하고 고유한 자격 증명과 다중 인증을 사용하십시오. 패치를 유지하십시오.
- 가상화 인프라를 보호하십시오. 하이퍼바이저에 대한 관리자 접근을 제한하고 모니터링하십시오. 하나의 침해로 많은 머신이 비활성화될 수 있습니다.
- 오프라인에서 테스트된 백업을 유지하십시오. 복구에 도움이 되지만 유출 문제를 해결하지는 못합니다.
- 유출 시나리오를 계획하십시오. 데이터가 게시될 경우 영향을 받는 사람들에게 어떻게 통지할지 미리 결정하십시오.
Qilin 랜섬웨어 산업 부문 공격은 중단에서의 복구가 이야기의 절반에 불과하다는 것을 상기시킵니다. 탈취 후 데이터 유출 위협이 어떻게 전개되는지 보려면 Incransom과 TrRAC Inc. 사건에 대한 보고서를 읽은 다음, 자신의 데이터 노출과 원격 접근 보안을 새롭게 살펴보십시오.



에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
