✦ guniq 시각
LockBit, BlackCat 이후의 진공 상태가 INC 같은 후발 조직에게 기회가 됐다는 사실은, 랜섬웨어 생태계가 탄력성 있게 재구성된다는 것을 의미한다. 방어 전략도 ‘그룹 특정’이 아닌 ‘전술 패턴 차단’으로 전환해야 한다.
▲ 이미지 출처: The Hacker News
INC 랜섬웨어가 2026년 가장 위험한 서비스형 랜섬웨어(RaaS) 조직으로 부상했다. 보안업체 Acronis의 분석에 따르면 INC는 2023년 8월 등장 이후 전 세계에서 830명 이상의 피해자를 냈으며, 2026년 들어 활동이 급격히 늘었다. LockBit 와해와 BlackCat 운영 종료가 INC의 성장을 촉진했다.
INC의 급성장 배경
2024년 국제 수사 당국의 공조로 LockBit이 대대적으로 타격을 입고, BlackCat(ALPHV)이 운영을 중단하면서 이들 조직과 협력하던 어필리에이트(가맹 해커)들이 새 플랫폼을 찾아 이동했다. INC는 이 공백을 효과적으로 파고들며 급성장했다. 헬스케어, 교육, 제조, 정부 기관 등 다양한 산업을 가리지 않고 공격한다.
INC 랜섬웨어의 주요 특징
- 이중 갈취 전술 — 파일 암호화와 동시에 데이터를 탈취해 공개 위협
- 전용 유출 사이트 — 몸값을 내지 않을 경우 피해자 데이터를 공개하는 다크웹 사이트 운영
- 맞춤형 협상 — 피해 기업 규모에 따라 요구액을 조정하는 정교한 협상 전략
- 빠른 내부 확산 — 초기 침투 후 네트워크 전체로 빠르게 이동하는 능력
LockBit과 BlackCat의 공백이 INC에게 기회가 됐다. 어필리에이트들이 대거 이동하면서 INC는 2026년 가장 빠르게 성장한 랜섬웨어 조직이 됐다.
대응 방안
- 오프라인 백업 유지 — 네트워크와 분리된 정기 백업 필수
- 초기 접근 벡터 차단 — VPN 취약점 패치, 피싱 방어 강화
- EDR/XDR 솔루션 운영 — 랜섬웨어 실행 전 조기 탐지
- 네트워크 분리 — 내부 네트워크 세그멘테이션으로 측면 이동 제한
- 인시던트 대응 계획 수립 — 공격 발생 시 즉시 실행할 절차 사전 준비
출처: The Hacker News | 작성자: Ravie Lakshmanan | 발행일: 2026-06-18