2026년 8월 랜섬웨어 동향 보고서
목적 및 범위
2026년 8월 한 달 동안 수집된 신규 랜섬웨어 샘플, 피해 시스템, 피해 업체 통계와 주요 국내외 랜섬웨어 이슈를 정리한 보고서이다. 피해 업체 통계는 랜섬웨어 그룹의 DLS(Dedicated Leaks Sites, 랜섬웨어 PR 사이트 또는 PR 페이지) 공개 정보를 ATIP(AhnLab TIP, Threat Intelligence Platform) 인프라에서 수집한 시점을 기준으로 집계했다.
주요 통계
2026년 8월 피해 산업군은 정보통신업(63건)이 가장 많았고, 제조업(46건), 도매 및 유통업(26건)이 뒤를 이었다. 전문·과학 및 기술 서비스업(18건), 보건 및 사회복지 서비스업(13건), 건설업(13건)도 피해가 확인됐다.
피해 국가별로는 미국(us)(158건)이 압도적으로 많았고, 키프로스(cy)(15건), 이탈리아(it)(14건), 프랑스(fr)(13건), 영국(gb)(11건), 캐나다(ca)(11건), 독일(de)(10건), 인도(in)(10건) 순으로 나타났다. 스페인(es)(8건)과 브라질(br)(7건)에서도 피해가 확인됐다.
Top 10 그룹 기준으로는 Qilin이 167건으로 1위, Gentlemen이 112건으로 2위였다. Orova(43건), DarkProject(41건), Akira(40건), IncRansom(39건), KryBit(36건), DireWolf(35건), EVEREST(34건), CmdOrganization(30건)이 뒤를 이었다. Top 10 전체 피해 건수는 577건으로 전월 406건보다 증가했다.
주요 이슈
2026년 8월에는 The Gentlemen, Qilin, CL0P(Clop), Gunra, CRPx0, DragonForce, Orova, FulcrumSec, Emperador, Helix 등 기존 주요 그룹이 활동을 이어갔다. 동시에 ZaWoo, Falcon, Booba Team, Majinahanashi, VYPR, iah647, DYSPHOR1A, Moondancer, Settra, FEMBOY, Eclipse, xpl0itrs, BlueWhale, Sovcali, Dark Project, Panzer, BARRACUDA, Storm 등 다수의 신규 랜섬웨어·데이터 강탈 그룹이 등장했다.
Qilin은 미국 연방 법집행기관 ATF(Bureau of Alcohol, Tobacco, Firearms and Explosives)를 대상으로 공격을 주장했고, ATF는 자체 CALEA 시스템이 침해됐다고 공식 확인했다. 이는 법 집행기관 대상 공격이 실제 피해로 이어진 사례이다.
CL0P(Clop)은 PTC Windchill, FlexPLM 제품수명주기관리 소프트웨어의 취약점을 악용해 전 세계 42개, 33개 기업·기관을 연속으로 피해자 명단에 올렸다. Shell, Mindray, Continental Aerospace, FIS Global 등이 포함됐으며, 공급망형 대규모 공격의 파급력이 다시 확인됐다.
한국 지역에서는 Black X가 IWIN을, Emperador가 Hanwha Renewables를, SAFEPAY가 Air Liquide Korea를, PANZER가 DL E&C를, Qilin이 HIGEN MOTOR를, DragonForce가 EduSpa를, Gunra가 World Tube를, BARRACUDA가 한국 및 미국 소재 4개 조직을 대상으로 공격을 감행했다.
결론
2026년 8월 랜섬웨어 위협은 기존 주요 그룹의 다국가 공격과 신규 그룹의 연속적 등장이 동시에 나타난 복합적 양상을 보였다. 산업별로는 제조업, 정보통신업, 공공·법집행, 금융 분야의 피해가 두드러졌고, 국가별로는 미국을 중심으로 광범위한 피해가 확인됐다. 신규 그룹 확산과 취약점 기반 대규모 캠페인에 대비해 지속적인 모니터링이 필요한 시점이다.