그룹아이비 “랜섬웨어 조직 ‘독립화·경쟁 조직 흡수’로 기존 RaaS 생태계 재편”
테크월드뉴스 ·
✦ AI 요약
그룹아이비는 Threat Intelligence 기반 보고서에서 올해 랜섬웨어 생태계의 변화와 주목 대상 조직을 분석했다.
보고서는 소수 대형 RaaS 중심 구조에서 공격 조직의 독립화와 경쟁 조직 간 통합·흡수가 빨라지고, 기업 네트워크 접근권의 공개 거래가 2025년 27% 감소해 비공개 프리미엄 시장으로 이동했다고 밝혔다.
또 파일 암호화가 없는 Extortion-only 확산, MSP·오픈소스 생태계 대상 공급망 공격 증가, AI 활용 확대를 지적하며 선제 대응과 우선순위 5가지를 제시했다.
그룹아이비는 자사 Threat Intelligence 기반 보고서를 발표했다. 이 보고서는 올해 랜섬웨어 생태계의 주요 변화와 주목 대상 랜섬웨어 조직 분석을 주제로 다뤘다. 그룹아이비는 이번 발표에서 랜섬웨어 생태계의 중심축이 기존의 소수 대형 RaaS 중심 구조에서 벗어나고 있다고 밝혔다. 또한 공격 조직의 독립화가 가속하고 경쟁 조직 간 통합·흡수가 빨라지는 변화 양상이 나타나고 있다고 설명했다.
보고서는 기업 네트워크 접근권 시장의 구조 변화도 짚었다. 2025년 기업 네트워크 접근권 시장의 공개 거래는 27% 감소했다. 이와 함께 고가치 접근권은 비공개 프리미엄 시장으로 이동하는 흐름이 나타났다고 밝혔다.
보고서는 수익화 방식과 공격 대상의 변화도 함께 제시했다. 파일 암호화가 없는 Extortion-only 방식이 확산하고 있으며, 이는 탈취 데이터 수익화 방식이라고 설명했다. 아울러 MSP 대상 공급망 공격 사례와 오픈소스 생태계 대상 공급망 공격 사례가 증가하고 있다고 밝혔다. 이러한 공급망 공격은 다수 고객에 접근할 수 있는 경로를 겨냥하는 특징을 보인다고 설명했다.
AI의 활용 범위가 랜섬웨어 개발, 탈취 데이터 분류, 몸값 산정, 공격 이후 수익화 과정까지 확대되면서 랜섬웨어 공격의 자동화와 고도화가 함께 진행되고 있다.
보고서는 이런 변화 속에서 기존 RaaS 중심 구조에서 공격 조직의 독립화가 가속화하고 있으며, 공격 조직의 세력 재편도 가속화하고 있다고 설명했다.
과거 랜섬웨어 위협 구조는 락빗(LockBit)·블랙캣(BlackCat)·Cl0p 등 소수 주요 조직 중심이었다. 당시에는 주요 RaaS 플랫폼이 제휴 공격자를 모집하고, 제휴 공격자가 기업 네트워크 접근 권한을 확보한 뒤 시스템을 암호화해 수익을 분배하는 구조였다.
이 같은 당시 구조의 특징은 비교적 예측 가능하다는 점이었다. 이에 따라 보안 담당자는 주요 랜섬웨어 조직·프로그램만 분석해도 전체 위협 환경의 상당 부분을 파악할 수 있었다.
보고서는 범죄 지하 생태계의 신뢰가 붕괴하고 있다고 진단했다. 또 이런 신뢰 붕괴가 제휴 공격자의 독립을 촉진하고, 조직간 세력 경쟁도 촉진하고 있다고 설명했다.
주요 제휴 프로그램에서 이탈 사례가 잇따랐고, 제휴 자금을 보유한 채 이탈한 사례와 대금 지급을 거부한 사례도 나타났다. 랜섬허브(RansomHub) 인프라 중단 이후에는 드래곤포스(DragonForce)가 자사 카르텔 합류를 주장한 사례도 있었다. 더 젠틀멘(The Gentlemen)은 4만8000달러 미지급 수수료 문제를 계기로 퀴린(Qilin)에서 분리됐다.
제휴 공격자를 흡수한 사례와 경쟁 조직 인프라를 공격한 사례도 이어졌다. 더 젠틀멘(The Gentlemen)은 경쟁 조직을 구축한 것으로 분석됐다. 이 같은 흐름 속에서 독립 조직이 증가했다.
일부 독립 조직은 기존 프로그램에서 확보한 네트워크 접근 권한을 지속 활용했다. 일부 독립 조직은 새 공격 활동도 지속했다. 제휴 프로그램 내부의 자금·정산 갈등과 인력 흡수, 경쟁 인프라 공격이 이어지면서 독립 조직의 활동 기반이 유지된 양상이다.
동시에 기업 네트워크 접근 권한 시장은 공개 거래에서 비공개 프리미엄 거래 중심으로 재편됐다. 2025년 공개 광고된 접근 권한 판매는 27% 감소했다. 이 27% 감소는 시장 위축보다 고가 인증 정보·접근 권한의 비공개 채널 이동 결과로 분석됐다. 이에 따라 접근 권한 시장은 공개 거래되는 기회주의적 접근권 시장과 사전 검증된 공격자간 거래의 프리미엄 시장으로 양분됐다.
보고서는 랜섬웨어 수익 모델이 파일 암호화와 몸값 요구 중심에서 벗어나, 파일 암호화 없이 탈취 데이터 자체를 수익화하는 갈취 모델로 확산하고 있다고 설명했다. 수익 원천은 탈취된 데이터 자체이며, 피해자의 몸값 지급 거부와 무관한 수익 창출 구조가 형성되고 있다고 밝혔다.
이와 관련해 Hunters International은 W월드 릭스(orld Leaks)로 전환했다. Hunters International은 제휴 공격자에게 데이터 탈취 전용 도구를 제공하고 있다. 또 SnowTeam은 지난 3월 '릭 바자르(Leak Bazaar)'를 출시했다.
'릭 바자르(Leak Bazaar)'는 탈취한 기업 데이터를 유형별로 분류해 반복 판매하는 방식이다. 보고서는 이 같은 방식이 랜섬웨어 수익 모델이 탈취 데이터의 유통·재판매로 이어지는 방향으로 바뀌고 있음을 보여준다고 설명했다.
이런 변화와 함께 랜섬웨어 공격 대상도 확대되고 있다. 랜섬웨어 조직은 개별 기업을 직접 공격하는 대신 서비스 제공업체를 공격 대상으로 선택하고 있으며, 서비스 제공업체와 오픈소스 생태계를 겨냥한 공급망 공격이 이뤄지고 있다. 서비스 제공업체는 수십~수백개 고객 환경에 대한 특권 접근 권한을 보유한 특성이 있어, 이를 공격할 경우 피해 범위를 확대하는 목적과 효과가 있다고 보고서는 설명했다.
사례로는 올해 초 벡트 랜섬웨어(Vect Ransomware)가 TeamPCP와 협력한 정황이 제시됐다. 이 과정에서 TeamPCP는 5개 오픈소스 생태계를 동시 침해했다. 이후 벡트 랜섬웨어(Vect Ransomware)는 브리치포럼(BreachForums) 회원 30만명 대상을 상대로 개인별 제휴 키를 제공했고, 대규모 공격자 모집에 착수했다.
보고서에 따르면 AI는 랜섬웨어 개발·탈취 데이터 분석·몸값 산정 등 공격 전 과정에 활용됐다. 더 젠틀멘의 랜섬웨어 빌더 개발에는 AI를 활용한 정황이 확인됐다. 또 여러 그룹의 데이터 유출 사이트에서는 AI 기반 개발 흔적이 발견됐다.
AI는 탈취 데이터를 유형별로 분류하는 데 활용됐고, 사이버 보험 관련 문서를 선별하는 데에도 활용됐다. 아울러 피해 기업의 보험 가입 정보 등을 바탕으로 몸값 요구 수준을 조정하는 데에도 AI가 쓰였다. 이와 함께 공격 이후의 수익화 과정도 고도화되고 있다.
이런 변화들을 근거로 그룹아이비는 대형 프랜차이즈 중심의 기존 랜섬웨어 모델이 분산·비공개화되고 있다고 분석했다. 또한 공격 조직 간 독립·통합, 데이터 중심 갈취, 공급망 공격, AI 활용이 결합하고 있다고 봤다. 그룹아이비는 새로운 위협 생태계가 형성되고 있다고 분석했다.
그룹아이비는 여러 랜섬웨어 조직 가운데 공격 규모·운영 방식 혁신성·전략적 중요성을 기준으로 주목 대상 8곳을 선정했다. 이 가운데 퀴린은 해당 목록에서 특징적으로 제시된 조직이다.
퀴린은 2025년 공격 1062건을 기록했고, 올 1분기 공격 389건으로 공격량 최고를 나타냈다. 퀴린은 2022년 아젠다로 등장한 뒤 2023년 Rust 기반 페이로드로 전환했고, 2023년 RaaS 모델로도 전환했다.
퀴린은 데이터 탈취 후 암호화 방식을 사용했고, 이중 갈취를 기본 전술로 삼았다. 또 퀴린은 2025년 피해 기업의 규제 위반 증거를 당국에 제출하겠다는 방침의 '법무 부서'를 공개했고, 2025년 7개 언어 지원 콜센터 운영 계획도 공개했다.
퀴린의 초기 침투 주요 경로로는 포티넷 엣지 장비 CVE-2024-21762와 포티넷 엣지 장비 CVE-2024-55591가 제시됐다. 아울러 퀴린 출신 제휴자들은 새로운 조직으로 독립했으며, 더 젠틀멘과 데브맨(Devman)은 퀴린 출신 제휴자 조직으로 언급됐다.
아키라(Akira)와 Cl0p는 활동 규모와 운영 방식에서 차이를 보였다. 아키라(Akira) 공격 건수는 2025년 695건, 올 1분기 201건이었고, 주요 공격 지역은 북미·유럽 중심이었다. 주요 공격 환경은 윈도, 리눅스, ESXi였으며, 집중 표적은 SCADA·생산 시스템 호스팅 하이퍼바이저였다.
아키라(Akira)는 협상 과정에서도 기업형 영업 모델형 랜섬웨어의 운영 특징을 드러냈다. 협상 패키지는 탈취 데이터 복호화, 데이터 삭제 및 공개 금지 보장, 보안 보고서, 재공격 방지로 구성됐다. 몸값은 피해 기업 지불 능력과 연동해 책정했으며, 협상 방식은 지속적 압박이었다.
Cl0p 공격 건수는 2025년 541건, 올 1분기 128건이었다. Cl0p는 공개적 제휴자 모집보다 자체 핵심 공격 역량 집중의 운영 특징을 보였고, 2025년에는 클레오(Cleo) MFT, 크러쉬(Crush)FTP, 오라클 E-비즈니스 스위트의 취약점 악용을 대상으로 삼았다. 과거에는 모브에잇(MOVEit), 고애니웨어(GoAnywhere), 엑셀리온(Accellion) 공격 사례가 있었으며, 특정 플랫폼 이용 다수 고객 동시 침해형 공급망 공격에 집중했다.
세이프페이(SafePay)는 비공개 조직으로, 제휴자 네트워크보다 핵심 개발자가 직접 공격을 지휘하는 것으로 파악된다. 세이프페이(SafePay)는 2025년까지 공격이 384건 확인됐다.
인그램 마이크로(Ingram Micro) 공격은 세이프페이(SafePay)의 대표 사례로 제시된다. 이 공격에서는 데이터가 3.5TB 탈취됐고, 영향 인원은 4만2000명 이상으로 집계됐다. 이는 대규모 RaaS 제휴자 네트워크가 부재한 상태에서도 소수 전문 공격자만으로 대규모 공격을 수행할 가능성을 보여준다.
드래곤포스는 경쟁 랜섬웨어 조직의 인프라·제휴자를 흡수하는 방식으로 세력을 확대한 사례로 제시된다. 드래곤포스의 2025년 공격은 217건이었고, 올 1분기 공격은 101건이었다. 드래곤포스는 2025년 블랙캣 유출 사이트를 공격했고, 블랙캣 인프라를 무력화했다. 또 랜섬허브 인프라 중단 과정 뒤 자사 인프라로의 이동을 주장했다.
드래곤포스는 심플헬프(SimpleHelp) RMM 취약점을 악용했다. 악용된 취약점은 CVE-2024-57726, CVE-2024-57727, CVE-2024-57728이다. 이를 통해 드래곤포스는 MSP를 침해했고, 여러 고객 네트워크로 공격을 확대했다.
더 젠틀멘은 퀴린 제휴 체계와 분리된 독립 조직이다. 더 젠틀멘의 공격 건수는 2025년 455건이었고, 올 1분기에는 211건으로 집계됐다. 이에 따라 더 젠틀멘은 공격량 2위로 언급됐다.
더 젠틀멘은 사전 침해된 포티게이트 장비 데이터베이스 약 1만4700개를 보유하고 있다. 더 젠틀멘은 CVE-2024-55591을 활용하는 수법을 쓰며, 제휴자에게 접근권을 제공하는 역할을 한다. 또한 랜섬웨어 개발에 AI 도구를 활용한 사실이 확인됐고, 활용 도구로는 챗GPT·제미나이·클로드가 제시됐다.
2026년 5월에는 더 젠틀멘의 내부 백엔드가 침해됐고, 내부 파일 16GB 이상이 유출됐다. 그러나 백엔드 침해 이후에도 더 젠틀멘은 제휴자 모집을 지속했고, 공격 활동도 지속했다.
INC랜섬은 66개국에서 활동했고, 190개 이상 산업 분야를 표적으로 삼았다. INC랜섬의 공격 건수는 2025년 360건이었고, 올 1분기에는 144건이었다. INC랜섬의 주요 초기 침투 경로는 시트릭스 넷스케일러 ADC/게이트웨이 취약점이었으며, 데이터 탈취 수단으로는 레스틱(Restic) 악용이, 탐지 회피 방식으로는 'winupdate.exe' 등으로 이름을 변경하는 수법이 정리됐다.
이 조직은 올 1월 처음 관찰된 이후 윈도·리눅스·ESXi 지원 멀티 플랫폼 RaaS의 성격을 보였으며, 공급망 공격과 대규모 제휴자 모집을 결합하는 방식으로 운영됐다. 피해 사례가 확인된 기관·기업은 Scotland's NHS, 맥라렌 헬스케어(McLaren Health Care), 야마하모터, 텍사스 스타 바였다. 이와 함께 법 집행기관, 복구 업체, 사이버 보험사를 대상으로 심리적 압박을 병행했다.
지난 3월에는 팀PCP와 협력했다. 연계된 공급망 침해 대상은 트라이비(Trivy), 체크막스(Checkmarx) KICS, 라이트(Lite)LLM, 텔닉스 파이썬(Telnyx Python) SDK였다. 또 브리치포럼의 30만명 등록 회원을 대상으로 개인별 제휴자 키를 제공했다.
그러나 지난 4월 중순 이후 유출 사이트는 중단됐다. 이에 따라 앞서 공급망 침해와 제휴자 확대를 함께 추진하며 확장을 시도하던 흐름도 멈춘 상태로 나타났다.
이 조직에는 암호화 결함도 있었다. 128KB 초과 파일은 복구가 불가능했으며, 이 같은 분석 결과 사실상 와이퍼(Wiper)에 가까운 형태로 작동한 것으로 분석됐다.
그룹아이비는 랜섬웨어 위협이 지속되고 있다고 주장하며, 공격 발생 이후가 아니라 이전 단계부터 대응해야 한다고 강조했다. 특히 접근권 거래와 공급망에 대한 모니터링이 필요하고, 랜섬웨어 암호화 이전 단계의 공격 탐지를 중심으로 한 선제 대응이 필요하다고 밝혔다.
이 같은 판단의 근거로 그룹아이비는 올 1분기 기준 활성 랜섬웨어 그룹 79개가 확인됐고, 유출 사이트 게시 공격은 2393건으로 집계됐다고 제시했다. 이 2393건은 전 분기 대비 4.5% 증가한 수치라고 설명했다.
그룹아이비는 위협 변화에 대응하기 위해 기업 보안 담당자가 5가지 우선순위에 집중해야 한다고 권고했다. 우선순위로는 공격 전 사이버 범죄 지하 시장 모니터링, 협력업체·서비스 제공업체를 공격 표면(Attack Surface)의 일부로 관리하는 방안, 랜섬웨어 암호화보다 침해 초기·데이터 탈취 활동을 우선 탐지하는 방안, 인터넷 연결 엣지 장비 취약점의 긴급 패치, 공격자의 심리·법적 압박에 대한 대비를 제시했다.
출처: 테크월드뉴스 · 이광재 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=406745
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 테크월드뉴스
원문 확인이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.