M-Trends 2026: 최전선에서 얻은 데이터, 통찰력, 그리고 방어 전략
Jurgen Kutscher
VP, Mandiant Consulting, Google Cloud
해당 블로그의 원문은 2026년 3월 24일 Google Cloud 블로그(영문)에 게재되었습니다.
매년 사이버 위협 지형은 방어자들로 하여금 끊임없이 진화하는 공격자의 전술, 기법 및 절차(TTPs)에 적응하도록 요구하고 있습니다. 2025년 맨디언트(Mandiant)는 공격자들의 공격 페이스에서 명확한 양극화 현상을 목격했으며, 이는 우리가 지난 한 해 동안 방어자들을 위해 기록해 온 트렌드와 긴밀하게 일치합니다. 스펙트럼의 한쪽 끝에서는 사이버 범죄 그룹들이 즉각적인 타격을 입히고 의도적으로 복구를 거부(recovery denial)하는 방식을 고도화했습니다. 반대쪽 끝에서는 고도로 지능화된 사이버 스파이 그룹과 내부 위협 세력이 탐지를 우회하기 위해 모니터링되지 않는 엣지 장비와 시스템 내장형 네트워크 기능을 활용하며 극단적인 지속성(extreme persistence)을 최적화했습니다.
오늘 우리는 M-Trends 2026을 발표합니다. 2025년 맨디언트가 전 세계 현장에서 진행한 50만 시간 이상의 최전선 침해 사고 조사 데이터를 기반으로 작성된 이번 보고서는 오늘날 실제 침해 사고에 활발히 악용되고 있는 TTPs에 대한 가장 확실한 통찰을 제공합니다.
숫자로 보는 M-Trends 2026
올해 보고서의 지표들은 공격자들이 현대적인 보안 제어 시스템을 우회하기 위해 어떻게 그들의 접근 방식을 바꾸고 있는지 명확히 보여줍니다:
-
글로벌 침투 잔존 시간 중앙값(Global Median Dwell Time): 글로벌 침투 잔존 시간 중앙값은 기존 11일에서 14일로 증가했습니다. 이러한 변화는 특히 보안 방어선을 우회하는 공격 기법이 고도화되었음을 반영합니다. 대규모 사이버 스파이 활동 및 북한 IT 인력(North Korean IT worker) 관련 침해 사건들을 개별 분석했을 때, 이 두 영역의 침투 잔존 시간 중앙값은 무려 122일에 달했습니다.
-
최초 침투 경로(Initial Infection Vectors): 소프트웨어 취약점 악용(Exploits)은 6년 연속 가장 빈번한 최초 침투 경로(32%)로 기록되었습니다. 그러나 매우 쌍방향적이고 정교한 보이스 피싱(Voice phishing/vishing) 공격 역시 11%로 대폭 급증하며 두 번째로 많이 관찰된 핵심 침투 경로로 부상했습니다.
-
탐지 출처별 분류(Detection by Source): 기업들의 내부 보안 가시성은 점차 향상되고 있습니다. 2025년 수행된 전체 조사 전반에 걸쳐, 기업들이 외부 기관의 제보 없이 자사 내부 시스템을 통해 침해 활동의 증거를 최초 식별해 낸 비율은 기존 2024년 43%에서 52%로 크게 상승했습니다.
-
표적이 된 주요 산업군(Targeted Industries): 전체 침해 사건들은 16개 이상의 다양한 산업 버티컬 전반에 걸쳐 피해를 입혔습니다. 이 중 하이테크(IT) 부문(17%)이 금융 부문(14.6%)을 제치고 가장 빈번하게 표적이 된 1위 산업군으로 올라섰으며, 지난 2023년과 2024년 연속으로 1위를 고수하던 금융 부문은 이번에 한 단계 내려앉았습니다.
"권한 이양(Hand-Off)" 시간의 급격한 소멸
2025년에 관찰된 가장 주목할 만한 트렌드 중 하나는 사이버 범죄 생태계 내에서의 전문화 및 협업의 가파른 증가입니다. 최초 침투 전문 브로커(IAB, Initial access partners)들은 악성 광고(Malicious advertisements)나 클릭픽스(ClickFix) 사회공학적 기법과 같이 즉각적인 경보를 유발하지 않는 저영향 기법을 사용해 발판을 확보합니다. 그 후 이 권한을 랜섬웨어와 같은 고영향 공격을 수행하는 2차 위협 그룹에게 이양합니다.
2022년에는 최초 침투 발생 시점부터 2차 위협 그룹으로 권한이 이양되기까지 걸리는 시간의 중앙값이 8시간 이상이었습니다. 그러나 2025년에는 이 시간이 단 22초로 완전히 단축되었습니다. 최초 침투 파트너들은 감염 초기 단계부터 2차 그룹이 선호하는 악성코드나 터널링 도구를 미리 사전 배치(pre-staging)해 두고 있으며, 이는 2차 공격자들이 네트워크에 처음 접속하는 순간부터 즉각 작업을 개시할 수 있는 완벽한 무기를 갖추었음을 의미합니다.
이러한 패턴은 공격자들이 기업을 침해하는 방식에도 그대로 반영되어 있습니다. 조사 결과, 이전의 침해 흔적(Prior compromise)이 글로벌 침투 경로 중 3위(10%)를 차지했으며, 랜섬웨어 운영 단계에서는 최초 침투 경로 1위(30%)로 기록되어 2024년(15%) 대비 두 배로 폭증했습니다.
보이스 피싱과 SaaS 신원 보호의 위기
역사적으로 이메일 피싱은 공격자들의 주된 무기였습니다. 그러나 자동화된 기술적 보안 제어 시스템이 지속적으로 진화함에 따라, 2025년 이메일 피싱을 통한 침입 비율은 단 6%로 급감했습니다. 그 빈자리를 대신해 공격자들은 매우 쌍방향적이고 능동적인 음성 기반 사회공학적 기법(보이스 피싱)으로 빠르게 선회했습니다.
구글은 이러한 기법의 진화를 블로그와 보고서를 통해 지속적으로 추적하고 기록해 왔으며, 특히 UNC3944와 같은 위협 그룹들이 IT 헬프 데스크를 표적으로 삼아 다요소 인증(MFA)을 우회하고 SaaS(Software-as-a-Service) 환경에 최초 진입하는 방식을 긴밀히 모니터링해 왔습니다(참조: 액세스를 노리는 보이스 피싱: ShinyHunters 브랜드 SaaS 데이터 탈취의 확장 추적).
M-Trends 2026 보고서는 이러한 공격 기법들이 초래하는 연쇄적인 파급 효과를 폭로합니다. 위협 행위자들은 수명이 긴 OAuth 토큰과 세션 쿠키를 수집하여 표준 방어 체계를 무력화하고 있습니다. 더 나아가 서드파티 SaaS 벤더사를 침해함으로써 소스 코드에 하드코딩된 암호화 키와 개인 액세스 토큰(PAT)을 탈취하고, 이 비밀 자격 증명(Secrets)들을 사용해 하위 고객사들의 인프라 환경으로 유유히 침투하여 대규모 데이터 탈취를 단행하고 있습니다.
랜섬웨어, 복구 거부(Recovery Denial) 형태로 진화
랜섬웨어 그룹들은 이제 단순히 데이터를 암호화하는 데 그치지 않고, 기업의 복구 자체를 원천 차단하는 파괴 공작을 감행하고 있습니다. 2025년 구글은 REDBIKE(Akira) 및 AGENDA(Qilin)를 포함해 왕성하게 활동하는 랜섬웨어 운영 조직들이 백업 인프라, 신원 인증 서비스, 가상화 관리 평면을 집중 정밀 타격하는 조직적인 공격 패턴의 변화를 감지했습니다.
공격자들은 잘못 구성된 Active Directory 인증서 서비스(AD CS) 템플릿을 악용하여 비밀번호 주기적 변경(rotation) 요구 사항을 무력화하는 가짜 관리자 계정을 생성하고 있으며, 클라우드 스토리지 내에 저장된 백업 객체들을 자율적으로 완전 삭제하고 있습니다. 또한, 가상화 하이퍼바이저의 "Tier-0" 최상위 통제 성격을 악용하여 개별 가상 머신(VM) 내부의 게스트 레벨 방어 시스템을 손쉽게 우회하고 있습니다. 가상화 스토리지 레이어를 직접 조준하거나 하이퍼바이저 데이터 저장소 자체를 통째로 암호화함으로써, 하위에 연결된 모든 가상 머신들을 일시에 작동 불능 상태로 만듭니다.
이는 구글이 작성한 보안 가이드라인인 헬프 데스크에서 하이퍼바이저까지: UNC3944 위협 조직으로부터 VMware vSphere 인프라 수호하기에서 다룬 지능화된 침투 전술들과 완벽하게 일치합니다. 이제 현대적인 랜섬웨어는 비즈니스의 운영 회복 탄력성(Resilience)에 직접적인 위협을 가하는 근본적인 생존 과제이며, 기업들로 하여금 '해커에게 대가를 지불할 것인가, 아니면 인프라 전체를 처음부터 다시 재구축할 것인가'의 가혹한 선택을 강제하고 있습니다.
엣지 장비, 제로데이, 그리고 극단적인 지속성
사이버 범죄 조직들이 속도의 극대화에 초점을 맞추는 동안, 국가 배후의 지능형 스파이 조직들은 극단적인 지속성(Extreme Persistence)을 확보하는 데 리소스를 집중하고 있습니다. UNC6201 및 UNC5807과 같은 위협 클러스터들은 표준 엔드포인트 탐지 및 대응(EDR) 센서의 사각지대에 위치한 가상 사설망(VPN)이나 라우터 등 엣지 및 핵심 네트워크 장비들을 정밀 저격해 침투합니다. M-Trends 2026 보고서는 취약점이 탐지되어 실제 익스플로잇 무기화로 이어지기까지 걸리는 평균 시간(mean time to exploit)이 음수 7일(-7일) 수준으로 단축되었음을 폭로합니다. 이는 공식 패치(patch)가 시장에 정식 출시되기도 전에 취약점이 정기적으로 침투에 악용되고 있음을 뜻합니다. 이러한 공격 주기의 압축은 구글이 최근 보고한 2024년 대비 대폭 급증한 제로데이 침해 분석 리포트(어쩔 수 없이 패치하게 만든 제로데이 분석: 2025년 제로데이 결산 보고서) 및 UNC6201 위협 그룹의 Dell RecoverPoint용 가상 머신 제로데이 취약점 악용 분석에서 다룬 지능화된 공격 전술들의 위험성을 강력히 시사합니다. 위협 행위자들은 엣지 장비들의 패킷 수집 기능(packet-capturing)을 역이용하여 네트워크 대역을 통과하는 민감한 원시 데이터와 암호화되지 않은 자격 증명(Plaintext credentials)을 중간 단계에서 고스란히 탈취하고 있으며, 이를 통해 굳이 회사 내부의 개별 워크스테이션이나 서버에 위험하게 추가 침투하지 않고도 가장 손쉽게 핵심 정보를 장기간 상시 수집하고 있습니다.
공격자들은 일반적인 조치 활동이나 시스템 재부팅 후에도 끈질기게 생존하도록 정교하게 코딩된 BRICKSTORM 백도어와 같은 메모리 상주형(in-memory) 커스텀 악성코드를 이 전용 네트워크 어플라이언스 상에 직접 배포하여 깊은 수준의 지속성을 다집니다. 이 장비들은 태생적으로 보존 스토리지가 극히 협소하고 기존 엔드포인트 보안 툴을 장착할 수 없어, 파일 시스템 정밀 분석이나 메모리 포렌식을 수행하는 데 극심한 제약이 따르며, 이에 따라 보안 팀이 공격자의 실질적인 유입 침투 범위를 규명해 내기 매우 어렵습니다. 더 큰 문제는, 이러한 극단적인 지속 기술들이 기업 보안에 심각한 가시성의 블랙홀(Visibility gap)을 형성한다는 점입니다. BRICKSTORM 백도어가 평균 400일에 달하는 잔존 침투 시간을 유지하는 동안, 기업의 표준적인 90일 보존 로그 정책은 침해 사고가 드러났을 때 최초로 유입되었던 최초 침투 경로나 실질적인 침해 규모를 역추적하는 것을 원천 불가능하게 만들고 있습니다.
AI 위협 지형 분석
2025년 한 해의 위협 동향을 정밀 조망하기 위해서는 위협 세력들의 인공지능(AI) 악용 실태를 면밀히 분석해야 합니다. 구글 위협 인텔리전스 그룹(GTIG)의 지속적인 연구에 따르면, 위협 행위자들은 공격 라이프사이클의 속도를 극대화하기 위해 AI를 적극적으로 통합하고 있는 것으로 파악되었습니다. 구글은 PROMPTFLUX 및 PROMPTSTEAL과 같은 악성코드 제품군이 기존 탐지망을 우회하기 위해 작동 도중 실시간으로 대형 언어 모델(LLM)에 쿼리를 전송해 우회 경로를 수립하는 행위를 다수 목격하였으며, 기업 고유의 지식재산권을 겨냥해 가치 높은 정교한 머신러닝 모델의 프로덕션 로직과 특화 훈련 데이터를 고스란히 복제해 가는 "증류 공격(distillation attacks)"의 발생 가능성을 감지하고 있습니다. 아울러 M-Trends 2026 보고서는 침해된 인프라 환경 내에서 해커들이 현업 AI 기능을 도용하고 있음을 고발합니다. 일례로 발견된 자격 증명 탈취용 악성코드인 QUIETVAULT는 감염시킨 워크스테이션에 로컬 설치된 AI 명령줄 도구(CLI)가 있는지를 선제 체크한 뒤, 사전에 설정해 둔 보안 우회 프롬프트를 자동으로 구동하여 로컬 환경 내에 숨겨진 자격 증명 비밀번호 및 환경 설정 파일들을 조준 탐색했습니다.
이러한 눈부신 기술적 진보에도 불구하고, 구글은 지난 한 해 동안 발생한 실질적인 침해 사고들이 온전히 AI 기술 자체의 혁신적 파괴력으로 발생했다고 단정 짓지 않습니다. 최전선 현장에서 우리가 지켜본 바에 따르면, 성공을 거둔 압도적인 대다수 공격의 시초는 여전히 보안 가이드라인 준수 실패와 같은 사소한 인간의 관리적 공백 및 시스템 설정 오류에 기인합니다. 하지만 구글은 진화하는 미래의 인공지능 위협에 기업들이 선제 대비할 수 있도록 돕기 위해, 맨디언트 레드팀의 실전 검증 프로그램 전반에 프롬프트 주입(prompt injection)과 같은 실제 동작 기법들을 적극 주입하여 차세대 방어 체계를 가혹하게 모의 테스트하고 있습니다. 개발 툴체인 탈취와 같이 AI 통합 환경에서 발생할 수 있는 독특한 표적 공격에 대한 행동 기준점(baselines)을 수립하고, 구글의 안전한 AI 프레임워크(SAIF, Secure AI Framework)의 핵심 원칙을 조직에 원활히 주입할 수 있도록 다층적으로 지원하고 있습니다. 단순 AI 모델 보호를 넘어, 구글은 차세대 AI 기반 방어 자동화를 활용해 보안 관제의 효율을 수십 배 이상 혁신적으로 증폭시키고 있습니다. 관련 기술에 관한 심층 정보는 구글 맨디언트 특별 리포트인 AI 리스크 및 탄력성: 맨디언트 특별 보고서에서 즉시 열람하실 수 있습니다.
방어자들을 위한 핵심 실전 지침
완벽한 실무적 회복 탄력성을 구축하고 현대의 고도화된 적들을 따돌리기 위해, 기업의 의사결정은 공격자의 침투 페이스를 반드시 앞질러야 합니다. M-Trends 2026 보고서는 즉시 실행에 옮길 수 있는 광범위하고 실용적인 가이드라인을 제시합니다:
-
낮은 중요도의 얼럿을 치명적인 전조 신호로 대우하십시오: 공격자의 권한 이양 시간이 수초 단위로 줄어든 만큼, 보안 부서는 실시간 대응 대응 플레이북을 전면 개정해야 합니다. 사소해 보이는 통상적인 악성코드 경보를 곧이어 감행될 2차 대규모 침투의 임박 신호로 대우하고, 해커가 실시간 키보드 입력 공격(hands-on-keyboard)을 개시하기 전에 먼저 신속히 제거해 연결망을 끊으십시오.
-
핵심 통제 도메인(Control Planes)을 격리하십시오: 가상화 하이퍼바이저 및 시스템 백엔드 관리 어플라이언스는 가장 엄격한 제어가 부과되는 최상위 자산(Tier-0)으로 대우해야 합니다. 백업 데이터가 파괴되어 자가 복구 기능이 무력화되는 위기 상황을 원천 차단하기 위해, 백업 인프라는 기업의 표준 Active Directory 도메인 환경으로부터 완전히 분리 차단하고 임뮤터블(Immutable, 수정 불가능한) 스토리지를 필수 채택하십시오(상세 방어 요령은 구글의 파괴적 공격에 대한 선제적 대비 및 보안 강화 가이드: 2026 에디션을 참조하십시오).
-
상시 신원 검증(Continuous Verification) 체계로 전환하십시오: 사람을 매개로 삼는 지능형 사회공학적 기법은 레거시 MFA 인증을 비교적 쉽게 돌파합니다. 따라서 최소 권한 원칙(least privilege)을 기본 뼈대로 삼아 매월 SaaS 서드파티 연결 계정을 엄격히 감사하고, 사내의 모든 타사 비즈니스 클라우드 앱을 단일 중앙 ID 제공업체(IdP)의 모니터링 통제선 하로 긴밀히 배치하십시오.
-
정적 위협 지표(IOC)에서 행동 기반 이상 징후 탐지로 전환하십시오: 위협 행위자들이 매번 C2 서버 도메인을 즉각 파기하고 최신 메모리 상주형 독자 악성코드를 가동하는 상황에서, 단순히 정적인 해시값이나 IP 블랙리스트 데이터베이스에만 의존하는 수동적 탐지 방식은 더 이상 무의미합니다. 비인가된 외부의 엣지 장비 접근 시도, 정상 범위를 넘어서는 대용량 API 트래픽 호출, 혹은 비정상적인 주기로 가동되는 SaaS 통합 연동 토큰의 사용 정보 등 평소 수립된 일반적 행동 임계점(baselines)을 벗어나는 모든 미세 이상 징후를 추적하고 신호를 띄우는 행동 기반(behavior-based) 탐지 환경을 최우선 도입하십시오.
-
보안 가시성을 확장하고 로그 보존 기간을 연장하십시오: 기업의 모든 디지털 생태계 전반에 걸쳐 진일보한 상시 위협 감지망을 가동해야 합니다. 공격자들이 수년 동안 은밀히 장기 상주하며 유발하는 가시성의 블랙홀(Visibility gap)을 폐쇄하기 위해, 기존의 일방적인 90일 보존 로그 정책을 획기적으로 확장하여 관리하십시오. 특히 중요 네트워크 엣지 장비의 관리자 조작 기록, 시스템 로그 및 하이퍼바이저 텔레메트리 데이터들은 모두 변조 불가능한 중앙의 장기 저장소에 정기 포워딩 및 안전 장기 보관함으로써 고도화된 적들이 몰래 의지하는 사각지대를 완전히 없애버리십시오.
상시 대응 태세 확립
맨디언트(Mandiant)의 궁극적인 존재 사명은 모든 기업과 기관을 사이버 위협으로부터 가장 안전하게 보호하며, 위기 상황 속에서도 무너지지 않는 확고한 안보 자신감을 불어넣어 주는 데 있습니다. 지난 17년 동안 매년 발간되어 온 M-Trends 보고서는 이러한 핵심적 사명을 이끌기 위한 중대한 중추 역할을 해왔으며, 전 세계 현장에서 체득한 최전선의 귀중한 지식 공유를 실현해 기업 보안의 위험한 가시성 공백을 빈틈없이 닫아주고 있습니다.
지속적으로 거세지는 글로벌 사이버 위협의 거대한 흐름을 자세히 확인해 보고, 이에 긴밀히 맞물려 혁신되어야 할 구체적인 실무 대응 노하우를 파악하기 위해, 구글 맨디언트가 심혈을 기울여 엄선한 M-Trends 2026의 다양한 멀티미디어 자원들을 지금 바로 확인해 보세요:
-
M-Trends 2026 공식 보고서 다운로드 (한국어): 구글 최전선의 실전 통찰력과 정량적 데이터 전반을 한눈에 상세히 정독해 보실 수 있습니다.
-
M-Trends 2026 핵심 요약 리포트 읽기 (한국어): 의사결정권자들을 위해 정제된 주요 지표의 가독성 높은 분석과 핵심 전략 가이드를 즉시 확인해 보실 수 있습니다.
-
M-Trends 2026 실전 웨비나: 향후 기획된 전체 웨비나 세션의 첫 시작점으로써, 보고서 내에서 진지하게 다룬 복잡한 보안 이슈와 실용 지침을 각계 최고 전문가들의 생생한 목소리를 통해 깊이 있게 탐색해 보실 수 있습니다.
-
M-Trends 2026 특별 팟캐스트 세션 듣기: 이번 조사 결과가 지닌 전략적 의미는 물론, 대규모 보고서가 실제로 탄생하게 된 제작 현장의 숨겨진 뒷이야기를 팟캐스트 형태로 생동감 있게 청취하실 수 있습니다.
