자유낙하 중인 랜섬웨어 생태계, 붕괴가 아닌 분열
새로운 Check Point Research 보고서에 따르면 랜섬웨어 생태계가 축소되기보다 분열되고 있으며, 이러한 분열로 인해 위협이 더욱 예측하기 어려워지고 있다. 연구는 2026년 2분기에 운영 중인 사상 최대 규모인 93개의 활성 랜섬웨어 그룹을 추적했다. 이러한 성장으로 상위 10개 그룹의 시장 점유율은 57.6%까지 하락했으며, 이는 지배적인 중앙 집중식 신디케이트가 더 이상 과거만큼 범죄 경제의 상당 부분을 통제하지 못한다는 신호다.
프로파일링된 그룹 중 Check Point는 'The Gentlemen'이라고 자칭하는 신디케이트의 급속한 부상을 강조했다. 연구진에 따르면 이 그룹은 백엔드 인프라를 가속화하기 위해 AI 도구에 크게 의존하고 있다. 이 그룹은 공격 도구와 협상 플랫폼을 수개월에 걸쳐 처음부터 구축하는 대신 AI 지원 개발을 활용해 기존 랜섬웨어 조직이 필요로 했던 시간의 극히 일부만에 기능적인 운영 체계를 구축하는 것으로 보인다.
그룹이 많을수록 위험이 더 커지는 이유, 줄어드는 것이 아닌 이유
단일 지배적인 플레이어가 없는 분열된 랜섬웨어 생태계는 잠재적 피해자에게 더 안전한 환경처럼 보일 수 있다. Check Point의 데이터는 그 반대를 시사한다. 소수의 대형 신디케이트가 시장 대부분을 장악했을 때, 방어자들은 알려진 전술, 인프라, 협상 패턴 추적에 자원을 집중할 수 있었다. 현재는 각각 고유한 도구, 표적 선호도, 협박 스타일을 가진 93개의 개별 그룹이 운영되면서 기업과 개인이 직면한 집단적 공격 표면은 훨씬 더 다양해지고 프로파일링이 어려워졌다.
이러한 분권화는 또한 새로운 범죄 조직의 진입 장벽을 낮춘다. 제휴 모델, 유출된 소스 코드, 그리고 이제는 AI 지원 개발 덕분에 소규모 또는 신생 그룹이 이전에 필요했던 수년간의 기술 투자 없이도 신뢰할 수 있는 랜섬웨어 캠페인을 시작할 수 있게 되었다. 이것이 The Gentlemen과 같은 그룹이 순위를 그토록 빠르게 끌어올릴 수 있었던 이유 중 일부다.
지불 의사율 하락에도 불구하고 증가하는 랜섬 요구액
랜섬웨어의 경제 구조도 구조와 함께 변화하고 있다. Check Point는 피해자 중 지불 의사가 있는 비율이 6년 만에 최저치인 약 23%로 떨어졌음에도 평균 랜섬 지불액이 68만 달러를 넘어섰음을 발견했다. 즉, 조직이 지불하는 비율은 줄었지만, 지불하는 기관은 훨씬 더 많은 금액을 지불하고 있다.
이러한 압박은 랜섬웨어 운영자들을 연구에서 "탈취 우선" 전술로 밀어붙이고 있다: 암호화를 배포하기 전에 민감한 데이터를 먼저 훔친 다음, 랜섬 지불 여부와 관계없이 데이터를 유출하거나 판매하겠다고 위협하는 방식이다. 이 접근 방식은 피해자가 지불을 거부하거나 강력한 백업 시스템을 갖추고 있어도 공격자에게 협상력을 제공한다. 노출된 데이터, 고객 기록, 자격 증명, 지적 재산으로 인한 피해는 다운타임만큼이나 비용이 많이 들 수 있기 때문이다. 이러한 캠페인에서 도난당한 자격 증명은 이후 콤보리스트(combolists)와 다크 웹 마켓플레이스에 다시 등장하는 경우가 많다. 이는 Microsoft 42 콤보리스트 유출 문서에서 기록된 것과 같은 유형의 노출로, 이전에 도난당한 로그인 기록이 공개적으로 온라인에 유통된 사례다.
AI 가속화 인프라가 변화시키는 타임라인
Check Point의 분석에서 The Gentlemen을 차별화하는 요소는 성장뿐만 아니라 속도다. AI 지원 도구는 랜섬웨어 백엔드 인프라(협박 운영을 지원하는 서버, 협상 포털, 데이터 유출 사이트)의 개발 주기를 압축하는 것으로 보인다. 한때 숙련된 개발자가 몇 주 또는 몇 달이 걸렸던 작업이 이제는 훨씬 더 빠르게 프로토타입화되고 배포될 수 있어, 신생 그룹이 결성 직후 거의 즉시 기존 플레이어와 경쟁할 수 있게 된다.
이는 연구원들이 사이버 범죄 전반에서 더 광범위하게 지적해 온 패턴을 반영한다: 위협 행위자들이 더 큰 팀을 필요로 했던 운영을 확장하기 위해 주류 생산성 및 자동화 도구를 채택하는 것이다. 유사한 효율성 향상은 MSI 인스톨러 악성코드가 암호화폐 거래자 표적 문서에 상세히 기술된 악성코드 운영을 포함한 다른 캠페인에서도 나타났다. 해당 운영은 단순하지만 효과적인 기술적 지름길을 활용해 수개월간 탐지를 피했다.
이것이 당신에게 의미하는 바
대부분의 개인에게 랜섬웨어 헤드라인은 병원, 시 정부, 대기업에 일어나는 먼 이야기처럼 느껴질 수 있다. 그러나 탈취 우선 방식의 변화는 당신이 상호작용하는 모든 조직(고용주, 의료기관, 은행, 온라인 서비스)이 수집한 개인 데이터가 전통적인 의미의 파일 암호화 악성코드에 감염되지 않더라도 점점 더 표적이 되고 있음을 의미한다. 93개의 활성 그룹이 있는 성장하는 랜섬웨어 생태계는 또한 특정 연도에 당신이 사용하는 일부 공급업체나 서비스가 표적이 될 확률이 낮아지는 것이 아니라 높아지고 있음을 의미한다.
기업과 IT 팀에게 지불 의사율 하락과 랜섬 요구액 증가의 조합은 공격자들이 더 적지만 더 큰 지불금을 기대하고 있음을 시사한다. 이는 공격자가 지불금을 받아내는 주요 수단으로 더 이상 암호화를 사용하지 않는 경우가 많기 때문에 강력한 오프라인 백업, 엄격한 접근 통제, 데이터 탈취 조기 탐지가 그 어느 때보다 중요해졌음을 의미한다.
실행 가능한 핵심 사항
- 개인 데이터를 처리하는 모든 서비스가 전통적인 암호화 공격뿐만 아니라 탈취 우선 랜섬웨어의 표적이 될 수 있다고 가정하라.
- 고유하고 강력한 비밀번호와 비밀번호 관리자를 사용하여 단일 유출 자격 증명 세트로 여러 계정이 손상되지 않도록 하라.
- 제공되는 모든 곳에서 다단계 인증을 활성화하라, 특히 금융, 이메일, 의료 포털에서.
- 비즈니스를 운영하거나 조언하는 경우 랜섬 협상 계획보다 오프라인 백업과 데이터 유출 방지 모니터링을 우선시하라.
- 랜섬웨어 침해에서 도난당한 자격 증명이 종종 콤보리스트에 다시 등장하므로 알려진 유출 데이터베이스와 비교하여 이메일과 계정을 주기적으로 모니터링하라.
'The Gentlemen'의 부상과 Check Point Research가 이번 분기에 문서화한 광범위한 분열은 랜섬웨어 생태계가 많은 방어 체계가 처리하도록 구축된 것보다 빠르게 진화하고 있음을 보여준다. 이러한 그룹들이 어떻게 운영되는지에 대한 정보를 유지하고 기본적인 예방 조치를 진지하게 받아들이는 것이 점점 더 혼잡해지는 위협 환경보다 앞서 나가는 가장 실용적인 방법으로 남아 있다.




