INC 랜섬웨어, 2026년 최대 RaaS 위협으로 부상 — 피해자 830명 돌파

2026.06.30

·

✦ guniq 시각

INC는 단순한 ‘후발 주자’가 아니다. LockBit·BlackCat 와해 이후 어필리에이트들이 대거 이동하며 검증된 RaaS 플랫폼으로 자리 잡았고, 2026년 들어 SonicWall 제로데이 두 개를 연쇄 악용하며 질적 도약을 이뤘다. 중소기업에게 시사점은 분명하다. 특정 랜섬웨어 그룹을 막는 것이 목표가 아니라, VPN 어플라이언스·백업 시스템·원격 접속 툴이라는 공통 공격 경로를 틀어막는 것이 목표여야 한다. 패치 지연 하루가 데이터 3TB 유출로 이어진 NHS 스코틀랜드 사례가 그 증거다.

▲ 이미지 출처: The Hacker News

Sponsored

2026년 사이버 위협 지형에서 가장 빠르게 세력을 키운 랜섬웨어 조직은 INC(일명 INC Ransom)다. 보안업체 Acronis의 위협 인텔리전스 분석에 따르면 INC는 2023년 8월 첫 등장 이후 전 세계 830명 이상의 피해자를 냈다. 그리고 2026년 8월 기준 랜섬웨어 추적 사이트 Ransomware.Live 집계로는 피해자 수가 885명을 넘어섰다. 숫자만의 문제가 아니다. INC는 기술적으로도 진화해 Rust 기반 암호화 엔진을 도입하고, SonicWall 제로데이를 연쇄 활용하며 2026년 가장 공격적인 RaaS(서비스형 랜섬웨어) 조직으로 자리매김했다.

INC의 탄생과 급성장 배경: LockBit·BlackCat의 공백을 파고들다

INC가 주목받기 시작한 결정적 계기는 경쟁 조직들의 붕괴였다. 2024년 초 영국 국립범죄청(NCA)과 미국 법무부가 주도한 ‘크로노스 작전(Operation Cronos)’으로 LockBit 인프라가 대거 압수되었고, 같은 해 3월 BlackCat(ALPHV)은 FBI의 복호화 키 배포와 내부 분열 끝에 운영을 전면 중단했다. 이 두 거대 조직과 협력하던 어필리에이트(가맹 해커)들이 새로운 플랫폼을 찾아 INC로 이동했고, Acronis 연구원 Darrel Virtusio는 “LockBit과 BlackCat의 와해가 어필리에이트들을 INC로 이동시키며 성장을 가속했다”고 분석했다.

랜섬웨어 추적업체 ZeroFox 데이터에 따르면, INC는 2026년 1분기 120건 이상의 사고를 일으키며 Qilin(338건), Akira(197건), The Gentlemen(192건)에 이어 4위 랜섬웨어 그룹에 올랐다. 불과 2~3년 만에 군소 조직에서 메이저 위협 행위자로 도약한 셈이다. 피해자의 65% 이상이 미국 조직이며, 독립국가연합(CIS) 국가에 피해자가 전무하다는 점은 운영자들이 러시아권에 거점을 두고 있음을 강하게 시사한다.

초기 침투 경로: VPN 취약점부터 피싱까지

INC의 초기 침투 벡터는 다양하지만, 인터넷에 노출된 VPN 어플라이언스 취약점이 핵심을 차지한다. FortiGuard Labs와 Acronis 분석에서 확인된 주요 CVE는 다음과 같다.

  • CVE-2023-3519 — Citrix NetScaler 원격 코드 실행(RCE)
  • CVE-2023-48788 — Fortinet FortiClientEMS SQL 인젝션
  • CVE-2024-57727 — SimpleHelp RMM 경로 탐색
  • CVE-2026-15409(CVSS 10.0) / CVE-2026-15410(CVSS 7.2) — SonicWall SMA 1000 제로데이 (2026년 7월 공개)

VPN 취약점 외에도 스피어피싱, 다크웹에서 구매한 자격증명, 초기 접근 브로커(GootLoader 활용 포함)를 통한 침투가 확인됐다. FortiGuard Labs 위협 프로파일에 따르면 INC는 RDP와 VPN 접속 정보를 외부에서 구매하는 방식도 병행한다.

2026년 최대 전환점: SonicWall 제로데이 연쇄 악용

INC의 질적 도약을 상징하는 사건이 2026년 여름 발생했다. Resecurity 분석에 따르면, 위협 그룹 UTA0533이 2026년 6월 22일부터 SonicWall SMA 1000 시리즈 VPN 어플라이언스에서 두 제로데이를 연쇄 악용하기 시작했다. 공개·패치는 7월 14일 SonicWall 어드바이저리 SNWLID-2026-0008 발표와 함께 이뤄졌고, CISA는 같은 날 두 CVE를 ‘알려진 악용 취약점(KEV)’ 목록에 등재했다.

공격 체인은 정교하다. CVE-2026-15409(CVSS 10.0)는 인증 없이 /wsproxy 요청만으로 localhost 전용 서비스에 WebSocket 터널을 여는 취약점이다. 이를 통해 CouchDB에 접근한 뒤, CVE-2026-15410(CVSS 7.2) 경로 탐색 취약점으로 원격 명령을 루트 권한으로 실행한다. 결과적으로 단 하나의 HTTP 요청이 완전한 루트 제어로 이어지는 구조다. Rapid7의 Brett Deroche 인시던트 대응 이사는 “공개 이후 INC 랜섬웨어가 이 취약점 체인을 가장 적극적으로 무기화한 위협 행위자로 부상했다”고 밝혔다. 공격자들은 KNUCKLEBALL(Python 로더), ORANGETAIL(Java 웹셸), Suo5(HTTP 프록시) 등 맞춤형 악성코드를 배포한 뒤 MFA 시드와 세션 데이터베이스까지 탈취했다.

2026년 8월 1일 기준, 많은 SMA 1000 기기가 여전히 미패치 상태이거나 이전 공격으로 이미 침해된 상태라고 Resecurity는 경고했다. SecurityWeek에 따르면 CISA가 2021년 말 이후 KEV에 등록한 SonicWall 취약점 17개 중 10개가 랜섬웨어 캠페인과 연결돼 있다.

이중 갈취·Rust 기반 엔진: INC의 기술적 성숙도

INC는 데이터 암호화와 탈취를 동시에 진행하는 이중 갈취(double extortion) 방식을 채택한다. 침투 후 공격자들은 Rclone으로 데이터를 외부로 유출하고, 7-Zip으로 압축·패스워드 보호한 뒤, 몸값을 내지 않을 경우 전용 다크웹 유출 사이트에 공개한다. 피해 기업 규모에 따라 요구액을 맞춤 조정하는 정교한 협상 전략도 구사한다.

기술적으로 가장 주목할 변화는 암호화 엔진의 Rust 재작성이다. 보안 전문가들은 “Rust는 네이티브 크로스플랫폼 개발을 허용해 단일 코드베이스로 완전히 다른 시스템 환경을 표적으로 삼을 수 있게 한다”고 설명한다. Windows용 암호화기는 레지스트리에서 데이터베이스 연결 설정을 자동으로 읽어 Veeam 백업 배포를 겨냥하며, Linux/ESXi용 ELF64 바이너리는 활성 볼륨을 식별해 로컬 고정 디스크와 이동식 네트워크 공유를 구분해 암호화한다. 파일 크기 기반 부분 암호화로 배포 속도를 높이고 역공학을 어렵게 만드는 전략도 병행한다.

내부 침투 후 이동(lateral movement)에는 CobaltStrike, PsExec, AnyDesk, ScreenConnect, TeamViewer 등이 활용된다. 정찰 단계에서는 AdFind, NETSCAN.EXE, WMIC, Nltest 같은 윈도우 내장 도구(LOLBins)를 사용해 탐지를 피한다. BYOVD(Bring Your Own Vulnerable Driver) 기법으로 filwfp.sys, filnk.sys 등 취약한 드라이버를 로드해 보안 솔루션을 비활성화하는 사례도 보고됐다.

실제 피해 사례: NHS 스코틀랜드 3TB 유출

INC의 파괴력을 가장 극적으로 보여준 사례는 2024년 3월 영국 NHS 스코틀랜드 공격이다. BleepingComputer 보도에 따르면 INC는 NHS Dumfries and Galloway에서 약 3TB의 데이터를 탈취했다. 유출된 데이터에는 성인·어린이 환자의 의료 검사 결과, 약물 정보, 심리 보고서, 의사 간 서신, 직원 연락처 등 극히 민감한 정보가 포함됐다. NHS D&G CEO Jeff Ace는 “환자 기밀 데이터 공개를 강력히 규탄한다. 범죄 행위의 일환으로 해커들이 이를 유출했다”고 밝혔다.

INC의 공격 범위는 헬스케어에 국한되지 않는다. 법률 서비스, 제조업, 건설, 기술, 교육, 정부 기관까지 산업을 가리지 않는다. 야마하 모터(Yamaha Motor)도 피해 목록에 이름을 올렸다. Acronis 분석에서 피해 기업의 65% 이상이 미국 기반이며, 법률 서비스·제조·건설·기술·헬스케어 순으로 집중됐다.

INC vs 경쟁 RaaS 그룹: 생태계 포지셔닝

2026년 1분기 기준 INC(120건 이상)는 Qilin(338건), Akira(197건), The Gentlemen(192건)에 이어 4위다. 그러나 단순 순위보다 주목할 점은 INC의 코드베이스가 이미 새로운 파생 그룹들을 낳고 있다는 사실이다. Lynx와 Knoba라는 랜섬웨어 패밀리가 INC와 상당한 코드 중복을 보이며 어필리에이트 네트워크 전반에 코드베이스가 확산되고 있다. 이는 랜섬웨어 생태계의 탄력적 재구성을 보여주는 전형적인 패턴이다.

또한 INC는 사회공학 전술도 구사한다. Resecurity가 문서화한 바에 따르면 피해자들은 “Andrew”를 자칭하는 인물로부터 전화(+1 (304) 384-0401)를 받거나, 중국 도메인 등록업체를 통해 개설된 helprans[.]com 도메인으로 이메일을 받았다. 랜섬웨어 지불을 돕겠다고 접근하는 사기까지 연계한 것이다.

중소기업 시사점: 전술 패턴 차단이 핵심

INC의 공격 패턴을 보면 방어 우선순위가 분명해진다. 특정 그룹을 막는 것이 아니라 공통 침투 경로와 확산 경로를 차단해야 한다.

  • VPN·원격 접속 어플라이언스 즉시 패치 — SonicWall SMA 1000, Citrix NetScaler, Fortinet EMS 패치 적용. CISA KEV 목록을 구독해 긴급 패치 누락을 방지한다.
  • Veeam 백업 접근 제한 — INC의 Rust 암호화기는 Veeam 자격증명을 레지스트리에서 직접 추출한다. 백업 서버는 별도 네트워크 세그먼트에 격리하고 최소 권한 원칙을 적용해야 한다.
  • 오프라인·불변 백업 확보 — 네트워크와 분리된(에어갭 또는 불변 스토리지) 정기 백업이 랜섬웨어 피해를 제한하는 최후 방어선이다.
  • RDP·VPN 자격증명 관리 강화 — 다크웹에 유출된 자격증명 모니터링, MFA 필수 적용, 비활성 계정 즉시 비활성화.
  • LOLBins 모니터링 강화 — PsExec, WMIC, Rclone, AdFind 등 정상 도구의 비정상 사용을 EDR/SIEM에서 탐지 규칙으로 잡는다.
  • 인시던트 대응 계획 사전 수립 — 초기 침투 발견 즉시 외부 접속 차단, 포렌식 격리, 수사기관 신고 절차를 사전 훈련한다.

출처: The Hacker News (2026-06-18)  |  Resecurity (2026-08)  |  CyberScoop (2026-08)  |  SecurityWeek (2026-08)  |  CyberSecurityNews  |  FortiGuard Labs  |  BleepingComputer (2024-03)  |  작성자: Ravie Lakshmanan (원문)  |  발행일: 2026-06-18


MORE POSTS

다른 글 보기

테크 랩

GroupFlow 콜센터 통합 – 06. 통화 녹취, 금융사만 하는 거 아닙니다: 일반 기업이 녹취를 남겨야 하는 이유

통화 녹취는 금융사만? 일반 기업의 녹취 필요성과, 쌓아만 두지 않고 STT로 검색하는 녹취 관리.
2026.09.18
테크 랩

GroupFlow 콜센터 통합 – 05. 부재중 전화, 그냥 사라지고 있지 않나요: 통화 추적과 후속 관리 자동화

부재중 전화를 놓치지 않는 통화 추적·후속 관리 자동화 — 처리상태 태그·후속 필터·대시보드·문자 후속.
2026.09.17
테크 랩

GroupFlow 콜센터 통합 – 04. 교환기는 있는데 소프트폰만 쓰나요: LG U+ DCS를 그룹웨어에 연동하다

LG U+ DCS 같은 IP-PBX 교환기를 교체하지 않고 그룹웨어에 연동 — 레거시 소프트폰을 무중단으로 대체하는 방법.
2026.09.16

프로젝트 문의 환영합니다

기획부터 개발, 운영까지 함께 만들어 드립니다.

무료 3분 자가진단

우리 회사, 자체 클라우드가 답일까?

AWS vs 자체 인프라 · 11개 항목 3분 체크