그룹아이비(Group-IB), ‘상위 10대 사이버 위협 조직’ 공개
이번 순위는 그룹아이비의 ‘하이테크 범죄 동향 보고서 2026(High-Tech Crime Trend Report 2026)’를 기반으로 작성됐습니다. 해당 보고서는 2026년을 공급망(Supply Chain)이 사이버 범죄자들에게 가장 많이 악용된 공격 표면(Attack Surface)의 해로 규정했습니다. 그룹아이비 분석가들은 1,550건 이상의 최전선 조사와 광범위한 범죄 지하 생태계 모니터링을 통해 공격 방식이 구조적으로 변화하고 있음을 확인했습니다. 위협 행위자들은 더 이상 피해자를 직접 공격하지 않고, 기업들이 신뢰하는 인프라와 제3자 생태계에 침투해 공격 범위를 확대하고 탐지 시간을 단축하며 산업 전반에 걸쳐 동시에 최대한의 혼란을 유발하고 있습니다.
‘2026년 상위 10대 마스크드 액터’ 순위는 위협 행위자 중심(Adversary-Centric) 평가 방법론을 기반으로 산정됐다. 각 조직은 재정적 영향력, 피해자 규모, 활동 기간 동안 발생시킨 위협의 양, 기술 진화의 혁신성, 제휴 조직 성장 규모, 악명도 등 6개 항목에서 평가를 받았다. 이를 통해 단순히 상위 위협 행위자를 나열하는 것을 넘어, 왜 이들이 중요한지와 이들의 전술이 사이버 범죄의 미래를 어떻게 변화시키고 있는지를 설명하는 인텔리전스 기반 프레임워크(Intelligence-Led Framework)를 제시한다.
그룹아이비가 선정한 ‘2026년 상위 10대 마스크드 액터(Top 10 Masked Actors)’에는 공급망 공격으로 130개 이상의 조직을 침해한 스캐터드 스파이더(Scattered Spider), 누적 65억 달러 이상의 암호화폐를 탈취한 국가 연계 위협 조직 라자루스(Lazarus), 113개국을 대상으로 빠르게 진화하는 악성코드를 배포한 머디워터(MuddyWater), 공격자 중간자 기반 피싱 서비스형 공격(PhaaS) 시장의 89%를 장악한 타이쿤 2FA(Tycoon 2FA), 생체정보를 악용해 얼굴 인식 인증을 우회하는 골드팩토리(GoldFactory), 비접촉 결제 사기를 서비스 형태로 제공하는 TX-NFC, 핵심 인프라 내부에서 1년 이상 은밀하게 활동한 섀도 실크(Shadow Silk), 장기 잠복과 정보 수집에 특화된 블러디 울프(Bloody Wolf), 악성 브라우저 확장 프로그램을 통해 빠르게 세력을 확장한 테스테 PHP(Teste PHP), 그리고 지속적인 전술·기법·절차(TTP) 변화로 높은 적응력을 보여준 다크블라인더스(DarkBlinders)가 포함됐다.
2026년 상위 10대 마스크드 액터(Top 10 Masked Actors)
1. 스캐터드 스파이더(Scattered Spider): 지난 1년간 가장 주목받은 공격 사례들과 연관된 스캐터드 스파이더는 정교한 사회공학(Social Engineering) 기법과 전례 없는 규모의 운영 역량을 결합해 세계적인 악명을 얻었다. 이 분산형 사이버 범죄 커뮤니티는 2025년 단일 작전에서 기술 산업 내 130개 이상의 조직을 침해하며 공급망 공격(Supply Chain Attack)의 위력을 입증했다. 이는 느슨하게 연결된 위협 행위자들도 연쇄적으로 하위 공급망에 영향을 미치며 기존 조직형 범죄 조직에 필적하는 파급력을 가질 수 있음을 보여준다.
2. 라자루스(Lazarus): 사이버 첩보 활동과 대규모 금융 범죄를 결합한 고도로 정교한 국가 연계 위협 행위자다. 라자루스는 특히 재정적 피해 규모 측면에서 상위권에 올랐다. 활동 기간 동안 65억 달러 이상의 암호화폐를 탈취했으며, 2025년에만 20억2천만 달러 이상을 탈취해 기록상 가장 큰 재정적 피해를 야기한 위협 행위자 중 하나로 평가된다.
3. 머디워터(MuddyWater): 정부, 금융 서비스, 물류 부문을 주요 표적으로 삼는 국가 지원형 사이버 첩보 조직이다. 113개국에 걸친 광범위한 활동 범위가 특징이다. 특히 운영 속도 측면에서 두드러진다. 2025년 10월부터 2026년 3월 사이에 세 가지 새로운 악성코드(Malware) 변종을 배포하며, 방어 조직이 예상해야 하는 위협 행위자의 빠른 개발 주기를 보여줬다.
4. 타이쿤 2FA(Tycoon 2FA): 피싱 서비스형 공격(Phishing-as-a-Service, PhaaS) 시장의 지배적 세력이다. 공격자 중간자(Adversary-in-the-Middle) 기반 PhaaS 시장에서 89%의 점유율을 차지하고 있다. 서비스형 소프트웨어(SaaS) 구독 모델을 통해 기업 자격 증명 탈취를 대규모로 상품화했으며, 전 세계 클라우드 환경을 대상으로 수천 건의 공격을 가능하게 했다. 또한 기술 수준이 낮은 공격자들도 고위험 공격을 수행할 수 있도록 진입 장벽을 낮췄다.
5. 골드팩토리(GoldFactory): 그룹아이비가 2024년 처음 식별한 기술적으로 고도화된 위협 클러스터다. 모바일 뱅킹 사기 과정에서 얼굴 인식 인증(Facial Recognition Authentication)을 우회하기 위해 생체정보(Biometric Data)를 탈취하는 독특한 역량을 보유하고 있다. 현재 진행 중인 공격 캠페인에서 하루 평균 15건의 감염을 발생시키고 있으며, 기존 아시아태평양(APAC) 중심 활동 범위를 넘어 확장하고 있다. 새롭게 발견된 스페인어 코드 아티팩트(Code Artefacts)는 의도적인 지역 확장 전략을 시사한다.
6. TX-NFC: 사기범의 기기에서 비접촉 결제 시스템(Contactless Payment System)을 에뮬레이션하는 상업화된 범죄 생태계다. 하루 45달러부터 3개월 1,050달러에 이르는 구독 모델로 제공된다. 비접촉 결제가 전 세계적으로 확산됨에 따라 TX-NFC가 악용할 수 있는 공격 표면도 함께 확대되고 있다. 현재 영어권 및 러시아어권 사이버 범죄 생태계로 활동 범위를 넓히고 있다.
7. 섀도 실크(Shadow Silk): 난독화(Obfuscation)와 장기 은폐 전략에 특화된 금전적 동기 기반 위협 조직이다. 여러 지역의 핵심 인프라 및 정부 기관 내부에서 탐지되지 않은 채 활동한 사례가 확인됐으며, 한 사례에서는 12개월 이상 은밀하게 활동했다. 탐지를 유발하지 않고 고가치 환경에 장기간 머무를 수 있는 능력은 올해 순위에 오른 조직 중 가장 성숙한 운영 역량을 보여준다.
8. 블러디 울프(Bloody Wolf): 즉각적인 금전적 수익보다 장기적인 접근 권한 확보와 감시에 중점을 두는 지속형 위협 조직이다. 주로 중앙아시아 지역 정부 기관을 표적으로 활동하며, 지역 제한(Geo-Fenced) 전달 인프라를 활용해 저노출 상태를 유지한다. 이러한 전술은 전략적 정보 수집을 목표로 하는 위협 행위자들에게서 점점 더 자주 관찰되고 있다.
9. 테스테 PHP(Teste PHP): 1년도 채 되지 않는 기간 동안 악성 브라우저 확장 프로그램(Malicious Browser Extensions)을 활용해 실시간으로 자격 증명을 수집하는 금융 범죄 조직을 구축했으며, 현재 스페인어 사용 국가 5개국에서 활동하고 있다. 빠른 지역 확장과 공격적인 피해자 확보 속도는 새로운 사이버 범죄 조직이 현재 생태계에서 얼마나 빠르게 성장할 수 있는지를 보여준다.
10. 다크블라인더스(DarkBlinders): 중동 지역의 항공 및 통신 산업을 표적으로 하는 신흥 위협 클러스터다. 올해 순위에서 가장 높은 TTP 진화 점수(Tactics, Techniques and Procedures Evolution Score)를 기록했다. 해당 지표는 12개월 동안 전술, 기법 및 절차(TTP)의 변화 빈도와 범위를 기준으로 산정된다. 다크블라인더스는 고정된 공격 방식에 의존하지 않고 자체 노출 여부를 지속적으로 모니터링하며 탐지 시그니처를 무력화하기 위해 공격 기법을 끊임없이 변경한다. 이러한 특성으로 인해 그룹아이비가 추적하는 위협 행위자 중 가장 민첩하게 운영되는 조직 중 하나로 평가된다.
그룹아이비 드미트리 볼코프(Dmitry Volkov) CEO는 “공급망은 이제 사이버 범죄의 가장 강력한 증폭 수단이 됐다. 지난해 1,550건 이상의 사건을 조사한 결과, 공격은 더 이상 개별 피해자를 대상으로 하지 않는다. 대신 신뢰된 인프라와 제3자 생태계에 침투해 산업 전체로 연쇄 확산되고 있다. 우리가 추적한 한 사례에서는 단일 침해 지점이 130개 이상의 조직으로 확산됐다. 동시에 공격 인프라의 상업화도 빠르게 진행되고 있다. 시장 점유율 89%를 차지하는 피싱 플랫폼과 구독형 NFC 사기 서비스는 고도화된 공격자와 비숙련 공격자 간 역량 격차를 빠르게 줄이고 있다. 방어 조직은 위협 행위자 중심 접근 방식을 채택해야 한다. 단순히 이들이 지난 분기에 무엇을 했는지 이해하는 데 그칠 것이 아니라, AI 기반 인텔리전스(AI-Driven Intelligence)를 통해 앞으로 무엇을 할 것인지까지 예측해야 한다"라고 말했다.
글로벌 운영 경험으로 뒷받침되는 인텔리전스
상위 10대 마스크드 액터 순위는 위협 인텔리전스와 글로벌 법 집행기관 협력의 교차점에 위치한 그룹아이비의 독보적인 역량을 기반으로 한다. 그룹아이비의 인텔리전스는 인터폴(INTERPOL), 유로폴(Europol), 아프리폴(AFRIPOL) 및 각국 수사기관과의 공동 작전을 지원해 전 세계 사이버 범죄자 검거와 기소에 기여해 왔다. 이를 통해 위협 행위자들이 어떻게 활동하고, 적응하며, 단속 이후 어떻게 재조직되는지에 대한 탁월한 가시성을 확보하고 있다. 이러한 법 집행기관과의 협력은 2026년 순위 산정에 활용된 인텔리전스의 품질과 깊이를 차별화하는 핵심 요소다.
마스크드 액터 팟캐스트 시즌 2(Masked Actors Podcast Series Season Two) 곧 공개
그룹아이비는 이번 순위 발표와 함께 ‘마스크드 액터’ 팟캐스트 시리즈 시즌 2를 공개할 예정이다. 첫 번째 에피소드는 6월 30일 공개되며, 스캐터드 스파이더를 집중 조명한다. 주요 팟캐스트 플랫폼에서 청취할 수 있으며, Seán Doyle가 특별 게스트로 출연한다. 그는 World Economic Forum 산하 사이버크라임 아틀라스 이니셔티브(Cybercrime Atlas Initiative) 책임자로서, 해당 조직이 단일 신뢰 진입 지점을 어떻게 활용해 수백 개의 하위 조직으로 공격을 확산시키는지 분석할 예정이다. 이후 에피소드에서는 순위에 포함된 각 위협 행위자를 차례로 다루며, 현장 조사관과 전문가들이 최신 사이버 범죄 동향을 분석한다.
상위 10대 마스크드 액터의 전술, 표적, 운영 구조에 대한 상세 내용은 다음에서 확인할 수 있다.
Group-IB Masked Actors 페이지: https://www.group-ib.com/masked-actors/
*원문 보도자료: https://www.group-ib.com/media-center/press-releases/top-10-cyber-threat-actors/
