Keep up with Ransomware

확산되는 Doommageddon 랜섬웨어 위협

■ 개요

2026년 7월 랜섬웨어 피해 사례는 지난 6월(811건) 대비 상승한 849건으로 집계됐다.

Clop 그룹은 PTC Windchill 및 FlexPLM에서 발견된 원격 코드 실행 취약점(CVE-2026-12569)을 악용했다. 해당 취약점을 이용하면 인증되지 않은 공격자도 조작된 HTTP 요청만으로 서버에서 임의 코드를 실행할 수 있다. 공격 초기 Clop은 전 FlexPLM의 WSDL[1] 엔드포인트에서 서버 정보를 수집한 뒤, Windchill 로그인 서블릿[2] 을 통해 원격 코드를 실행하고, JSP 웹셸을 배포했다. 이후 파일시스템을 탐색하며 데이터를 탈취했다. 이처럼 Clop은 과거에도 취약점을 악용한 대규모 침해 공격을 반복해 왔다. 대표적으로 2024년에는 Cleo의 파일 전송 솔루션에서 발견된 인증 우회 취약점(CVE-2024-55956)을 악용했으며, 2025년에는 Oracle E-Business Suite의 원격 코드 실행 취약점(CVE-2025-61882)을 이용해 대규모 데이터 탈취 공격을 수행했다.

한편, Langflow의 원격 코드 실행 취약점(CVE-2025-3248)을 초기 침투에 악용하고, AI 에이전트로 데이터를 암호화한 랜섬웨어 공격 사례가 확인되었다. 해당 취약점은 코드 검증 엔드포인트에 인증 절차가 적용되지 않아 발생한 것으로, 인증되지 않은 공격자도 조작된 HTTP 요청을 통해 Langflow 서버에서 임의의 Python 코드를 실행할 수 있다. 공격자는 이를 통해 AI 서비스 API 키와 데이터베이스 자격 증명을 수집한다. 이후 별도로 운영되던 MySQL 및 Nacos 서버에 접근한다. Nacos 인증 우회 취약점(CVE-2021-29441)과 기본 JWT 서명 키를 악용해 관리자 계정을 생성하고, 최종적으로 침해한 환경의 AI 에이전트에 데이터 암호화 작업을 수행하도록 지시한다. 기존 랜섬웨어를 직접 배포하지 않고 AI 서비스의 정상 기능을 이용해 데이터를 암호화한 것으로 알려졌다.

Anubis 그룹 또한 Citrix Bleed 2 취약점(CVE-2025-5777)을 초기 침투에 악용한 사례도 발견됐다. 해당 취약점은 Gateway 또는 AAA 가상 서버[3] 로 구성된 Citrix NetScaler ADC 및 Gateway에서 입력값 검증이 미흡해 메모리 정보가 노출되는 것으로, 인증되지 않은 공격자도 유효한 세션 토큰을 획득해 VPN 세션을 탈취하고 다중 인증을 우회할 수 있다. 공격자는 해당 취약점을 악용해 내부망에 침투한 뒤, RDP와 SMB를 통해 내부 시스템에 접근하고 PsExec을 이용해 측면 이동을 수행했다. 이후 ScreenConnect, Zoho Assist 및 MeshAgent 등 정상 원격 관리 도구를 배포해 지속성을 확보한다. 자격 증명을 수집한 뒤 rclone[4] 등의 도구를 이용해 데이터를 탈취했다. 최종적으로 보안 프로그램을 비활성화하고 시스템 로그를 삭제한 뒤, Anubis 랜섬웨어를 실행한 것이다.

2026년 7월 한 달간 국내 IT 기업을 대상으로 한 공격은 2건으로 집계됐다. 이는 지난 6월 대비 5건이 감소한 수치다. 다만 건수와 별개로, 국내 기업을 대상으로 한랜섬웨어 공격은 여전히 이어지고 있는 것으로 보인다.

7월 국내를 대상으로 공격을 수행한 랜섬웨어 그룹은 SpaceBears와 GlobalSecretGroup으로 확인됐다. 두 그룹 모두 IT 기업을 공격했다. SpaceBears 그룹은 해당 기업의 임직원 및 고객 개인정보와 재무 문서가 포함된 5.4GB 분량의 데이터를 공개했다. 한편, Global Secret Group은 국내 IT 기업을 공격해 데이터를 탈취했다고 주장했으나, 이를 입증할 샘플이나 내부 자료를 공개하지 않았다. 또한 해당 그룹의 다크웹 유출 사이트 소스코드에서 Locked/blurred fake cards라는 주석이 확인됨에 따라 공격 주장의 신빙성이 낮은 것으로 평가된다.

■ 랜섬웨어 뉴스

그림 1. 랜섬웨어 동향

■ 랜섬웨어 위협

그림 2. 2026년 7랜섬웨어 위협 현황

• 새로운 위협

2026년 7월에는 신규 랜섬웨어 그룹 10곳이 등장했다. 확인된 랜섬웨어 그룹은 모두 다크웹 유출 사이트를 운영하며 활동하는 것으로 확인된다.

그림 3. Crpx0의 다크웹 유출 사이트

2026년 7월에 등장한 CRPx0 그룹은 현재까지 다크웹 유출 사이트에 총 22건의 피해 사례를 게시했다. 해당 그룹은 RaaS[5] 를 운영하며, 계열사 가입 시 333달러의 일회성 비용을 요구하고 이후 별도의 추가 비용은 부과하지 않는다고 명시하고 있다. 또한 피해자가 지급한 몸값의 70%는 계열사가, 나머지 30%는 CRPx0 운영진이 가져가는 수익 분배 구조를 적용하고 있다.

그림 4. Section9의 다크웹 유출 사이트

2026년 7월에 등장한 Section9은 다크웹 유출 사이트에 총 20건의 피해 사례를 게시했다. 하지만 이는 실제 랜섬웨어 공격이 아닌 보안업체와 위협 모니터링 서비스의 정보 검증 수준을 평가하기 위한 실험으로 확인됐다. Section9 운영자는 해당 과정에서 악성코드를 사용하지 않았음에도 일부 보안 업체가 Section9을 랜섬웨어 그룹으로 등록하고, 근거 없는 TTP[6] 를 게시하거나 피해 파일을 복호화가 가능한 것처럼 홍보했다고 밝혔다.

• Top5 랜섬웨어

그림 5. 산업/국가별 주요 랜섬웨어 공격 현황

TheGentlemen 그룹은 2026년 7월 총 138건의 피해 사례를 게시했다. 6월 대비 119건이 증가한 셈이다. 이들은 두 달 연속 세 자릿수 이상의 피해 사례를 게시하며 높은 활동량을 유지했다. 그 중 가장 많은 피해 사례는 7월로 기록됐다. 콜롬비아 석유기업 Ecopetrol을 공격해 임직원 개인정보와 내부 자료가 포함된 1TB 규모의 데이터 탈취한 사례가 주목된다.

Qilin 그룹은 2026년 7월 총 129건의 피해 사례를 게시하며, 6월 80건 대비 증가했다. 해당 그룹은 2025년 말부터 매월 세 자릿수 이상의 피해 사례를 지속적으로 게시하다가 6월 일시적으로 활동량이 감소했었다. 그러나, 7월 다시 세 자릿수를 기록하며 TheGentlemen에 이어 두 번째로 많은 피해 사례가 집계됐다. 이로써 Qilin은 랜섬웨어 생태계에서 가장 활발한 위협 그룹 중 하나로 평가된다. Qilin은 공개된 네트워크 장비의 취약점을 초기 침투에 악용한 뒤 랜섬웨어를 배포하는 공격 방식을 사용하기도 하는대 최근 PAN-OS GlobalProtect의 인증 우회 취약점(CVE-2026-0257)을 악용한 사례가 확인됐다. 해당 취약점은 인증 재정의 쿠키와 특정 인증서 설정을 사용하는 PAN-OS 환경에서 발생하며, 인증되지 않은 공격자가 정상적인 자격 증명 없이 GlobalProtect VPN 인증을 우회하고 내부망에 접근할 수 있다. Qilin 은 VPN을 통해 내부망에 침투한 뒤 자격 증명을 수집하고, 탈취한 관리자 계정과 Windows 관리 공유를 이용해 내부 시스템으로 이동한다. 이후 랜섬웨어 파일을 생성하고 PsExec를 통해 다수의 시스템에 배포했다. 일부 사례에서는 AnyDesk, Ngrok 및 LogMeIn 등의 원격 접속 도구를 설치하고 데이터를 클라우드 저장소로 탈취한 뒤 Qilin 랜섬웨어를 실행한 것으로 확인됐다.

DragonForce 그룹은 2026년 6월 28건에서 7월 총 41건으로 늘어난 피해 사례를 게시하며, 증가세를 보였다. 또한 Citrix NetScaler의 CitrixBleed 2 취약점(CVE-2025-5777)을 악용해 DragonForce 랜섬웨어를 배포한 사례도 확인됐다. DragonForce는 해당 취약점을 악용해 NetScaler의 메모리 정보를 노출시키고, 유효한 세션 토큰을 탈취해 인증을 우회했다. 이후 시스템 권한을 획득해 비인가 관리자 계정을 생성했다. 그리고, ScreenConnect와 Zoho Assist 등 정상적인 원격 관리 도구를 설치해 지속성을 확보한 뒤 DragonForce 랜섬웨어를 배포한 것으로 알려졌다.

INC 그룹은 2026년 7월 총 38건의 피해 사례를 게시하며, 피해 사례 기준 네 번째로 높은 활동량을 기록했다. 또한 INC는 SonicWall SMA 1000 시리즈의 서버 측 요청 위조 취약점(CVE-2026-15409)과 코드 삽입 취약점(CVE-2026-15410)을 악용했다. 공격자는 인증이 필요하지 않은 CVE-2026-15409를 통해 내부 서비스에 접근한 뒤, CVE-2026-15410을 악용해 운영체제 명령을 실행하고 루트 권한을 획득했다. 이후 자격 증명과 활성 세션 데이터베이스, 일회용 인증 코드 생성 정보를 탈취하고 도메인 컨트롤러로 측면 이동 후 랜섬웨어를 실행해 데이터를 암호화하였다.

다섯 번째로 많은 피해 사례를 일으킨 그룹은 2024년 처음 등장한 SafePay 랜섬웨어 그룹이다. 2026년 7월 기준 총 33건의 피해 사례를 게시했다. 7월 가장 많은 피해 사례를 기록한 TheGentlemen 부터 네 번째로 많은 피해 사례를 기록한 INC까지 상위 네 개 그룹이 미국 기업을 주요 대상으로 삼은 것과 달리, SafePay는 독일 기업을 집중적으로 공격하는 모습을 보여줬다.

■ 랜섬웨어 집중 포커스

그림 6. Doommageddon의 다크웹 유출 사이트

2026년 5월부터 활동을 시작한 Doommageddon 랜섬웨어 그룹은 현재까지 다크웹 유출 사이트에 총 9건의 피해 사례를 게시했다. 해당 사이트에는 그룹의 목적이나 운영 방식에 관한 별도의 설명 없이, 피해자와의 협상을 위한 Session ID만 안내하고 있다. 또한, 협상이 타결된 피해 사례에는 데이터가 보호됐다는 의미의 ‘DATA SECURED’ 문구를 표시하는 것으로 확인된다.

본 보고서에서는 향후 발생할 수 있는 랜섬웨어 위협에 보다 효과적으로 대비할 수 있도록 해당 랜섬웨어의 분석 결과를 공유한다.

그림 7. DoomMaGeddon 랜섬웨어 개요

• 랜섬웨어 전략

그림 8. 랜섬웨어 공격 전략

Doommageddon 랜섬웨어는 별도의 실행 인자 없이 동작하도록 설계되어 있으며, 중복 실행을 방지하기 위한 뮤텍스 이름과 암호화에 사용된 키를 보호하기 위한 RSA 공개키 등 주요 값이 내부에 포함되어 있다. 랜섬웨어가 실행되면 중복 실행 방지를 위해 ‘8F6F0AC4-B9A1-45fd-A8CF-72F04E6BDE8F’ 문자열로 뮤텍스를 생성한다.

이후 Doommageddon 랜섬웨어는 드라이브를 순차적으로 탐색하여 모든 디렉터리를 확인하고, 사전에 정의된 확장자를 가진 파일을 암호화 대상으로 지정한다. 이 과정에서 특정 경로는 탐색 대상에서 제외된다. 확인된 암호화 대상 확장자와 탐색 제외 경로는 아래 표와 같다.

암호화 예외 폴더명
Windows, $Recycle.Bin, System Volume Information
암호화 대상 확장자
pdf, docx, xlsx, txt, jpg, png, zip, rar, db, vmdk, nvram, accdb, sqlite, sqlitedb, prproj, blend, qcow

또한 암호화 대상 파일에 접근하기 위해 파일을 점유하고 있는 특정 프로세스와 서비스를 우선 종료한다. 확인된 종료 대상 서비스 및 프로세스 목록은 아래와 같다.

종료 서비스

vss, sql, svc$, memtas, mepocs, msexchange, sophos, veeam, backup, GxVss, GxBlr, GxFWD, GxCVD, GxCIMgr, jetty, apache, tomcat, wildfire, mariadb, maria, tera

종료 프로세스

sql, oracle, ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, firefox, tbirdconfig, mydesktopqos, ocomm, dbeng50, sqbcoreservice, excel, infopath, msaccess, mspub, onenote, outlook, powerpnt, steam, thebat, thunderbird, visio, winword, wordpad, notepad, netsis, jetty, apache, tomcat, wildfire, mariadb, maria, tera

이후 암호화가 완료되면 복구를 방해하기 위해 VSS(Volume Shadow Copy Service)를 통해 생성된 백업 데이터를 삭제한다. 아래는 해당 목적으로 사용된 명령어이다.

VSS 삭제
vssadmin delete shadows /all /quiet

그림 9. 파일 암호화 방식

Doommageddon 랜섬웨어는 암호화 과정에서 파일마다 32바이트 길이의 암호화 키를 생성하고, 이를 이용해 ChaCha20-Poly1305 알고리즘으로 파일을 암호화한다. 이후 파일 복호화에 필요한 해당 키를 RSA-2048(OAEP) 알고리즘으로 암호화해 보호한 뒤 암호화된 파일 내부에 저장한다.

이때 Doommageddon 랜섬웨어는 파일 크기에 따라 암호화 범위를 달리하는, 부분 암호화 방식을 사용한다. 파일 크기가 4KB 미만인 경우에는 암호화하지 않으며, 4KB 이상 10MB 미만인 경우에는 파일 전체를 암호화한다. 파일 크기가 10MB 이상인 경우에는 파일 크기의 10%를 암호화한 뒤 35%를 건너뛰는 과정을 반복하며, 마지막 10% 구간을 암호화해 전체 파일 크기의 약 30%를 암호화한다.

• 랜섬웨어 대응방안

그림 10. 랜섬웨어 대응방안

Doommageddon 랜섬웨어는 드라이브 및 디렉터리 탐색 등을 통해 암호화에 앞서 대상과 시스템 환경을 확인한다. 이에 따라 ASR[7] 규칙을 활성화해 비정상적인 프로세스 동작과 의심스러운 파일 접근 행위를 차단하고, 행위 기반 탐지 솔루션을 통해 비정상적인 파일 탐색, 프로세스 조회, 파일 접근 행위를 조기에 탐지할 필요가 있다.

또한 EDR 솔루션 도입과 최신 보안 패치 적용을 통해 취약점 악용에 따른 침투나 비정상 행위를 신속히 식별하고 차단할 수 있도록 해야 한다. 백업 복사본은 별도의 네트워크 구간, 외부 저장소, 오프라인 매체 등에 주기적으로 분산 보관해 시스템이 암호화되더라도 데이터 복구가 가능하도록 해야 한다. 이때 백업 장치에 대한 접근 권한을 최소화하고, 정기적인 복구 테스트를 실시해 백업 데이터의 무결성을 보장해야 한다.

• IoCs

Hash(SHA-256)
e5c19b3a0461eb7e66cb638b2624c464b96223bab0d036c70f902ff6a9241fd0

■ 참고 사이트

The Hacker News: (https://thehackernews.com/2026/07/ai-agent-exploits-langflow-rce-to.html)BleepingComputer: (https://www.bleepingcomputer.com/news/security/clop-ransomware-targets-windchill-flexplm-in-data-theft-attacks/)The Hacker News: (https://thehackernews.com/2026/07/ransomware-groups-turn-to-citrix-bleed.html#:~:text=Threat%20actors%20associated%20with%20the,vulnerability%20to%20obtain%20initial%20access)Arcticwolf: (https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware)Huntress: (https://www.huntress.com/blog/citrixbleed-2-dragonforce-ransomware)Darkreading: (https://www.darkreading.com/vulnerabilities-threats/inc-ransomware-exploits-sonicwall-sma-zero-days)

  1. WSDL(Web Services Description Language): 웹 서비스가 제공하는 기능과 요청 및 응답 형식, 통신 방식 및 호출 주소 등을 XML 형식으로 기술한 문서

  2. 서블릿(Servlet): Java 기반 웹 애플리케이션에서 클라이언트의 HTTP 요청을 처리하고 동적인 응답을 생성하는 서버 측 구성요소

  3. AAA 가상 서버(Authentication, Authorization, and Auditing virtual server): NetScaler에서 사용자 인증, 접근 권한 부여 및 접근 활동 기록을 통합 처리하도록 구성된 논리적 가상 서버로, LDAP, RADIUS, SAML 등의 인증 정책을 적용해 VPN이나 웹 애플리케이션에 대한 사용자 접근을 제어

  4. rclone: 로컬 시스템과 클라우드 스토리지 간 파일 복사, 동기화, 이동 등을 지원하는 명령줄 기반 파일 관리 도구로, 랜섬웨어 공격에서는 탈취한 데이터를 외부 클라우드 저장소로 전송하는 데 악용된다.

  5. RaaS (Ransomware-as-a-Service): 랜섬웨어를 서비스 형태로 제공해서 누구나 쉽게 랜섬웨어를 만들고 공격할 수 있도록 하는 비즈니스 모델

  6. TTP(Tactics, Techniques, and Procedures): 공격자가 공격 목표를 달성하기 위해 사용하는 전술, 기술 및 구체적인 절차를 의미

  7. ASR (Attack Surface Reduction): 공격자가 사용하는 특정 프로세스와 실행할 수 있는 프로세스를 차단하는 보호기능