Keep up with Ransomware

확산되는 Majinahanashi 랜섬웨어 위협

■ 개요

2026년 8월 랜섬웨어 피해 사례 수는 1,115건으로 집계돼, 지난 7월(845건) 대비 약 32% 급증했다. 이는 Clop 그룹이 지난달 수행한 대규모 공격과 관련된 피해 조직을 공개하기 시작한 점과 같은 시기 다수의 신규 랜섬웨어 그룹이 등장한 영향이 맞물린 결과로 풀이된다.

Storm-1175로 불리는 공격자가 N-able™ N-central®[1] 을 침해하고 StormEncryptor 랜섬웨어를 배포한 사례가 확인됐다. 초기 침투에는 N-central의 인증 우회 취약점(CVE-2026-18577)이 악용되었으며, 공격자는 N-central의 Take Control 기능을 이용해 관리 대상 단말에 접속한 뒤, Cloudflare Tunnel 도구인 cloudflared를 서비스로 등록하여 지속성을 확보했다. 이후 AnyDesk[2] 와 SimpleHelp[3] 를 이용하여 원격으로 단말을 제어하고, 시스템을 탐색했으며, Mimikatz[4] 를 통해 자격 증명을 탈취했다. 또한 관리자 권한과 접근 수단을 유지하기 위해 신규 관리자 계정을 생성하거나 기존 계정의 암호를 초기화했다. 확보한 권한으로 내부 시스템에서 유출 대상 데이터를 식별·수집해 외부로 전송한 뒤 최종적으로 StormEncryptor 랜섬웨어를 배포했다.

VMware vCenter[5] 를 침해하고 Babuk 계열 랜섬웨어를 배포한 사례가 확인됐다. 해당 공격에는 vCenter Syslog Server의 디렉터리 이동 취약점(CVE-2026-59310)이 악용됐다. 해당 취약점은 원격 Syslog 경로에 대한 검증이 미흡해 인증되지 않은 공격자가 임의의 파일을 생성하고 root 권한으로 명령을 실행할 수 있다. 공격자는 이를 악용하여 악성 cron[6] 파일을 생성하고 백도어를 실행했다. 이후 원격 접속 도구와 웹셸을 설치해 지속성을 확보한 뒤 vCenter 자격 증명을 탈취 후 관리자 계정을 생성하여 최종적으로 ESXi 호스트와 가상머신 정보를 수집한 뒤 랜섬웨어를 실행했다.

2026년 8월 한 달간 국내를 겨냥한 공격은 제조 분야 5건, IT분야 1건, 건설 분야 1건, 교육 분야 1건 등 총 8건으로 집계됐다. 이는 지난 7월의 2건보다 6건 증가한 수치로, 특히 국내 제조 기업을 대상으로 한 랜섬웨어 공격이 지속해서 발생하고 있음을 보여준다.

8월 국내를 대상으로 공격을 수행한 랜섬웨어 그룹은 Gunra, Barracuda, DragonForce, Qilin, Panzer, SafePay, BlackX로 총 7개의 그룹이다. 침해 사고를 산업별로 분류한 결과 제조업 분야의 피해가 가장 집중된 것으로 확인되며, 구체적으로는 Barracuda가 제조 기업 2곳을 Gunra, Qilin, SafePay가 각각 1곳의 제조 기업을 타깃으로 삼았다. 이외에도 DragonForce는 교육기관을, Panzer는 건설 기업을, BlackX는 IT 기업을 각각 공격했다.

■ 랜섬웨어 뉴스

그림 1. 랜섬웨어 동향

■ 랜섬웨어 위협

그림 2. 2026년 8월 랜섬웨어 위협 현황

새로운 위협

2026년 8월에는 신규 랜섬웨어 그룹 20개가 등장했다. 이들 랜섬웨어 그룹은 모두 다크웹 유출 사이트를 운영하며 활동을 이어가고 있는 것으로 나타났다.

그림 3. Panzer의 다크웹 유출 사이트

2026년 8월에 등장한 Panzer 그룹은 현재까지 다크웹 유출 사이트에 총 19건의 피해 사례를 게시했다. 해당 그룹은 RaaS[7] 를 운영하며 계열사를 모집하고, 피해자가 지급한 몸값의 80%는 계열사가, 나머지 20%는 Panzer 운영진이 가져가는 수익 분배 구조를 적용하고 있다. 또한 독립국가연합(CIS) 회원국을 공격 대상에서 제외하고 있어 러시아어권과의 연관 가능성을 시사한다.

그림 4. Eclipse의 다크웹 유출 사이트

2026년 8월 처음 활동을 개시한 Eclipse 그룹은 현재까지 다크웹 유출 사이트에 총 5건의 피해 사례를 공개했다. 해당 그룹은 RaaS를 운영하며 계열사를 모집하고, 최초 10건의 공격까지는 피해자가 지급한 몸값의 90%를 계열사가, 나머지 10%를 Eclipse 운영진이 가져가는 수익 분배 구조를 적용하고 있다. 이후에는 계열사와 운영진이 각각 80%와 20%를 가져가는 방식으로 수익 분배율이 변경된다. 또한 피해자와의 협상은 계열사가 직접 주도하며, 별도의 정산 시스템을 거치지 않고 계열사 개인의 암호화폐 지갑을 이용한다고 명시하고 있다.

Top5 랜섬웨어

그림 5. 산업/국가별 주요 랜섬웨어 공격 현황

Qilin 그룹은 2026년 8월 165건의 피해 사례를 게시하며, 7월 129건 대비 증가세를 보였다. 특히 이들은 미국의 폭발물단속국(ATF) 공격해 약 6.8GB 분량의 데이터를 탈취하고, 그들의 다크웹 유출사이트에 업로드했다.

2026년 8월 TheGentlemen 그룹은 총 117건의 피해 사례를 게시하며 7월 대비 감소한 모습을 보였다. 해당 그룹은 C2 프레임워크인 TukTuk의 후속 버전을 개발은 물론, EDR 무력화를 위한 연구도 지속하고 있는 것으로 확인됐다. 후속 버전인 TukTuk v2 프로젝트는 Windows, Linux 에이전트와 C2 서버 시스템 및 관리 패널로 구성되어 있고, 원격 명령 실행, 파일 전송, 화면 캡처, 가짜 Windows Security 창을 이용한 자격증명 탈취 기능을 지원한다. 또한 관련 서버에서는 AI 코딩 도구를 활용해 TukTuk을 개발한 정황과 함께 BYOVD 기법을 이용한 EDR 무력화, 취약 드라이버 탐색 및 커널 수준의 보안 제품 우회 기법을 단계적으로 연구한 자료가 포착됐다.

2026년 8월 Orova 그룹은 처음 등장한 이후 총 46건의 피해 사례를 게시하며 8월 세 번째로 많은 피해 건수를 기록했다. 해당 그룹의 랜섬웨어는 Curve25519 알고리즘을 이용해 암호화 키를 생성한 뒤 ChaCha20 알고리즘으로 파일을 암호화하는 하이브리드 암호화 방식을 사용한 것으로 분석됐으며, Linux와 VMware ESXi 환경을 주요 공격 대상으로 삼고 있다.

2026년 8월 Clop 그룹은 총 45건의 피해 사례를 게시했다. 이는 7월 PTC Windchill[8] 및 FlexPLM[9] 의 원격 코드 실행 취약점(CVE-2026-12569)을 악용해 대규모 침투 공격을 수행한 이후, 해당 공격과 연관된 피해 조직을 일괄적으로 공개한 데 따른 것으로 드러났다. 해당 그룹은 주기적으로 특정 취약점을 초기 침투에 악용해 다수의 조직을 침해한 뒤, 확보한 피해 조직을 일정 시점에 다크웹 유출 사이트에 대량으로 게시하는 특징을 보이고 있다.

INC 그룹은 2026년 8월 총 44건의 피해 사례를 게시하며 다섯 번째로 많은 피해 건수를 기록했다. 해당 그룹은 최근 SonicWall SMA 1000[10] 의 서버 측 요청 위조 취약점(CVE-2026-15409)과 코드 실행 취약점(CVE-2026-15410)을 연계해 악용한 정황이 확인됐다. 공격자는 먼저 CVE-2026-15409를 악용해 인증 없이 /wsproxy[11] 에서 WebSocket[12] 터널을 생성하고 장비의 로컬 서비스에 접근했다. 이후 해당 서비스를 통해 악성 스크립트를 생성한 뒤, CVE-2026-15410에 해당하는 remove_hotfix[13] 기능의 경로 검증 취약점을 악용해 해당 스크립트를 root 권한으로 실행함으로써 SMA 1000 장비의 관리자 권한을 획득했다. 이후 자격증명을 탈취하고 이를 이용해 내부 네트워크로 이동한 뒤, 최종적으로 랜섬웨어를 실행했다.

■ 랜섬웨어 집중 포커스

그림 6. Majinahanashi의 다크웹 유출 사이트

2026년 8월부터 활동을 시작한 Majinahanashi 랜섬웨어 그룹은 현재까지 다크웹 유출 사이트에 총 20건의 피해 사례를 게시했다. 그룹의 다크웹 유출 사이트는 자동화된 크롤링과 봇의 접근을 제한하기 위해 접속자에게 간단한 수학 문제 형태의 CAPTCHA 인증을 요구한다. 해당 그룹의 랜섬웨어는 실행 과정에서 시스템의 사용 언어를 식별하며, CIS 국가에서 주로 사용하는 언어가 설정된 경우 실행을 중단하는 기능을 포함하고 있다. 이는 그룹이 러시아와 연관이 있음을 시사한다.

본 보고서에서는 Majinahanashi 랜섬웨어의 주요 동작 방식과 특징에 대한 분석 결과를 공유함으로써 향후 발생할 수 있는 관련 랜섬웨어 위협에 보다 효과적으로 대비할 수 있도록 하고자 한다.

그림 7. Majinahanashi 랜섬웨어 개요

랜섬웨어 전략

그림 8. 랜섬웨어 공격 전략

Majinahanashi 랜섬웨어는 실행 인자를 통해 암호화 대상과 실행 범위를 제어할 수 있도록 설계됐다. 공격자는 인자를 통해 암호화 대상이 될 특정 경로나 네트워크 공유 폴더를 지정하고, 내부 네트워크 전파 여부도 조절할 수 있다. 이 밖에도 암호화에 앞서 수행되는 백업 복사본 삭제와 백업 및 보안 관련 프로세스 및 서비스 종료를 생략하도록 설정 가능하다.

인자설명
--nolan내부 네트워크 탐색 및 전파 기능 비활성화
--spread내부 네트워크의 다른 시스템으로 랜섬웨어 전파
--decrypt개인키를 이용해 암호화된 파일 복호화
--dry-run실제 암호화 없이 파일 처리 과정을 테스트
--discover로컬 드라이브와 저장장치 종류를 확인
--nopf프로세스, 서비스 종료 및 백업 복사본 삭제 생략
--fastFast 암호화 모드
--fullFull 암호화 모드
--safeHDD에서 시스템 부하를 낮춰 암호화 실행
--verbose상세 실행 정보와 진단 로그 출력
--path지정한 경로만 파일 처리 대상으로 설정
--service원격 시스템에 배포된 랜섬웨어를 Windows 서비스로 실행

랜섬웨어는 실행 시 중복 실행을 방지하기 위해 ‘majinahanashi_Mutex’ 문자열로 뮤텍스를 생성한다. 이미 동일한 뮤텍스가 존재하면 실행을 종료한다. 이후 현재 시스템에 로드된 키보드 레이아웃과 Windows 사용자 국가 코드를 식별한다. 사전에 정의된 국가와 관련된 키보드 레이아웃 또는 국가 코드가 하나라도 확인되면 랜섬웨어 행위를 수행하지 않고 프로세스를 종료한다. 확인된 국가 목록은 아래 표와 같다.

랜섬웨어 실행 제외 국가
러시아, 우크라이나, 벨라루스, 카자흐스탄, 타지키스탄, 키르기스스탄, 우즈베키스탄, 아제르바이잔

이후 랜섬웨어는 드라이브를 순차적으로 탐색해 모든 디렉터리를 점검하고, 사전에 정의된 확장자를 가진 파일을 암호화 대상으로 지정한다. 이 과정에서 특정 확장자와 경로 등 일부 항목은 암호화 대상에서 제외된다. 확인된 암호화 예외 확장자와 탐색 제외 경로는 아래 표와 같다.

암호화 예외 폴더명
Windows, System32, WinSxS, Boot, EFI, Recovery, System Volume Information, $Recycle.Bin, $RECYCLE.BIN, ProgramData, tmp, winnt, temp, thumb, perflogs, Microsoft, Windows Defender, Config.Msi, MSOCache, $Windows.~BT, $Windows.~WS, $WinREAgent, Windows.old, WindowsApps, Documents and Settings, Windows Kits, EBWebView
암호화 예외 확장자
.exe, .dll, .sys, .msi, .mui, .cat, .pol, .lnk, .bat, .cmd, .com, .scr, .cpl, .lck, .hlog, .vswp, .vmsd, .vmx, .vmtx, .majin

또한 --nopf 인자가 지정되지 않은 경우, 특정 프로세스와 서비스 종료 및 백업 복사본 삭제를 수행한다. 종료 대상 프로세스 및 서비스 목록은 아래와 같다.

종료 프로세스
sqlservr.exe, mysqld.exe, oracle.exe, postgres.exe, mongod.exe, firefox.exe, chrome.exe, msedge.exe, notepad.exe, winword.exe, excel.exe, outlook.exe, powerpnt.exe, onenote.exe, thunderbird.exe, acrobat.exe, AcroRd32.exe, visio.exe, Microsoft.Photos.exe, TeamViewer.exe, vncserver.exe, wbadmin.exe, VeeamAgent.exe, Veeam.EndPoint.Service.exe, BackupExec.exe, WinRAR.exe, 7zFM.exe
종료 서비스
VSS, swprv, SDRSVC, wbengine, WRSVC, msftesql, MSSQLSERVER, MSSQLFDLauncher, SQLSERVERAGENT, SQLBrowser, ReportServer, MSDTC, mysql, WinDefend, MsMpSvc, Sense, WdNisSvc, WinRM, VeeamBackupSvc, VeeamBrokerSvc, VeeamCatalogSvc, VeeamCloudSvc, VeeamMountSvc, VeeamNFSSvc, VeeamTransportSvc, AcronisAgent, AcronisManagedMachine, BackupExecAgent, BackupExecRPC, BackupExecDeviceMedia, NetBackup, BACLIENT, TeamViewer, vncserver, RpcLocator

그림 9. 파일 암호화 방식

Majinahanashi 랜섬웨어는 암호화 과정에서 파일마다 32바이트 길이의 암호화 키를 생성하고, 이를 이용해 AES-256(CTR) 알고리즘으로 파일을 암호화한다. 이후 파일 복호화에 필요한 AES 암호화 키를 RSA-2048 알고리즘으로 보호한 뒤 암호화된 파일 내부에 저장한다.

이때 랜섬웨어는 사용된 암호화 모드 인자와 파일 크기에 따라 암호화 범위를 달리하는 부분 암호화 방식을 사용한다. 별도의 암호화 모드 인자가 지정되지 않은 경우에는 파일 크기가 300MB 이하인 파일 전체를 암호화하며, 300MB를 초과하는 경우에는 파일의 시작과 약 25%, 50%, 75% 지점 및 마지막 부분 등 총 5개 구간을 암호화한다. 각 구간의 암호화 크기는 파일 크기의 약 3%로 설정되며, 최소 30MB가 적용된다.

--fast 인자가 사용된 경우에는 파일 크기가 300MB 이하인 파일 전체를 암호화하며, 300MB를 초과하는 경우에는 파일의 시작과 50% 지점 및 마지막 부분 등 총 3개 구간을 암호화한다. 각 구간의 암호화 크기는 파일 크기의 약 1%로 설정되며, 최소 30MB에서 최대 300MB 범위로 제한된다. --full 인자가 사용된 경우에는 파일 크기와 관계없이 파일 전체를 암호화하며, --fast 인자와 함께 사용된 경우에는 --full 인자가 우선 적용된다.

랜섬웨어 대응방안

그림 10. 랜섬웨어 대응방안

Majinahanashi 랜섬웨어는 드라이브 및 디렉터리 탐색 등을 통해 암호화에 앞서 대상과 시스템 환경을 파악한다. 또한 동일한 서브넷의 호스트와 네트워크 공유 경로를 탐색해 접근 가능한 공유 파일을 암호화하며, --spread 인자가 사용되면 관리자 권한을 이용해 실행 파일을 원격 시스템의 관리 공유 경로에 복사 후 내부 전파를 시도한다. 이에 따라 ASR[14] 규칙을 활성화해 비정상적인 프로세스 동작과 의심스러운 파일 접근 행위를 차단하고, 행위 기반 탐지 솔루션으로 비정상적인 파일 탐색, 네트워크 공유 접근, 실행 파일 복사 및 원격 서비스 생성 행위를 조기에 탐지할 필요가 있다.

또한 EDR 솔루션 도입과 최신 보안 패치 적용을 통해 취약점 악용에 따른 침투나 비정상 행위를 신속히 식별하고 차단할 수 있도록 해야 한다. 내부 네트워크를 업무 영역과 주요 서버 영역 등으로 분리하고, SMB 및 관리 공유 경로에 대한 접근 권한은 업무상 필요한 사용자에게만 부여한다.

백업 복사본은 별도의 네트워크 구간, 외부 저장소, 오프라인 매체 등에 주기적으로 분산 보관해 시스템이 암호화되더라도 데이터 복구가 가능하도록 지원한다. 이때 백업 장치에 대한 접근 권한을 최소화하고, 정기적인 복구 테스트를 실시해 백업 데이터의 무결성과 실제 복구 여부를 파악한다.

• IoCs

Hash(SHA-256)
e43f8514cc53f6825b3552728222172966c7b8831a762037b8b3d83d8b13552f
98565754be5c8c6bf8e6bfd9c27405849dd055ac3b35e0a7076be4a649fc8bf1
e6ec7749e3d0f750fa53b5a7619d1e5af57673d236338b3a020d0f534ec5c15d
bd91d786841f5259430c1c90b454d9f8bf510186fe4d32a0998bd9b5a7916467

■ 참고 사이트

The Hacker News: ( (https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html)

The Hacker News: ( (https://thehackernews.com/2026/08/suspected-china-nexus-actor-exploits.html)

  1. N-able™ N-central®: 원격 모니터링 및 관리 플랫폼으로, 관리 대상 시스템의 상태 점검, 자동화 및 원격 제어 기능을 제공 ↑

  2. AnyDesk: 원격 시스템의 화면에 접속해 해당 시스템을 제어하거나 파일을 전송할 수 있는 원격 데스크톱 소프트웨어 ↑

  3. SimpleHelp: 원격 지원, 무인 원격 접속, 시스템 모니터링 및 작업 자동화 기능을 제공하는 원격 관리 소프트웨어 ↑

  4. Mimikatz: Windows 시스템에서 계정 암호, NTLM 해시 등의 인증 정보를 추출하거나 조작할 수 있는 도구 ↑

  5. vCenter: VMware 가상화 환경에서 여러 ESXi 호스트와 가상머신(VM)을 중앙에서 통합 관리하기 위한 서버 관리 플랫폼 ↑

  6. cron: 리눅스/유닉스 계열 운영체제에서 특정 명령이나 스크립트를 지정된 시간 또는 주기에 따라 자동 실행하도록 설정하는 작업 스케줄 파일 ↑

  7. RaaS (Ransomware-as-a-Service): 랜섬웨어를 서비스 형태로 제공해서 누구나 쉽게 랜섬웨어를 만들고 공격할 수 있도록 하는 비즈니스 모델 ↑

  8. PTC Windchill: 제품 설계 데이터와 문서, 변경 이력 등을 통합 관리하는 PTC의 제품 수명주기 관리 플랫폼 ↑

  9. PTC FlexPLM: 의류·신발·유통 등 소비재 산업의 제품 기획, 설계, 개발 및 공급망 업무를 지원하는 PTC의 제품 수명주기 관리 솔루션 ↑

  10. SonicWall SMA 1000: 기업의 원격 사용자가 내부 네트워크와 애플리케이션에 안전하게 접속할 수 있도록 SSL VPN 및 접근 제어 기능을 제공하는 SonicWall의 보안 제품 ↑

  11. /wsproxy: SonicWall SMA 1000의 WorkPlace 애플리케이션에서 WebSocket 연결을 중계하는 엔드포인트 ↑

  12. WebSocket: 하나의 연결을 유지하면서 클라이언트와 서버가 양방향으로 데이터를 주고받을 수 있도록 지원하는 통신 프로토콜 ↑

  13. remove_hotfix: SonicWall SMA 1000에 적용된 핫픽스를 제거하고 이전 상태로 되돌리는 기능 ↑

  14. ASR (Attack Surface Reduction): 공격자가 사용하는 특정 프로세스와 실행할 수 있는 프로세스를 차단하는 보호기능 ↑