剣 KENSAI
보안 브리핑 2026년 3월 30일 · 8분 읽기

친우크라이나 Bearlyfy, 자체 개발 GenieLocker 랜섬웨어로 러시아 공격 — LeakBase 관리자 체포 — EU 의회, CSAM 스캐닝 부결

친우크라이나 해킹 조직 Bearlyfy가 초보 수준에서 출발해 이제는 자체 개발한 GenieLocker 랜섬웨어로 러시아 대기업을 공격하는 수준으로 진화했습니다. 러시아는 전 세계적 단속 작전 몇 주 만에 사이버범죄 포럼 LeakBase의 관리자로 지목된 인물을 체포했습니다. 유럽의회는 CSAM 스캐닝 연장안을 부결시키며 이정표가 될 개인정보보호 결정을 내렸습니다. 네덜란드 재무부는 내부 시스템에 대한 무단 접근을 조사하고 있습니다. 스페인 비고항은 랜섬웨어가 화물 시스템을 공격해 수동 운영으로 전환했습니다.


1. Bearlyfy, 자체 개발 GenieLocker 랜섬웨어 배포 — 러시아 기업 대상 70건 이상 공격

⚠ 치명적 — 확대되는 핵티비스트 랜섬웨어 캠페인

친우크라이나 해킹 조직 Bearlyfy가 1년 동안 러시아 기업을 대상으로 70건 이상의 사이버공격을 감행했으며, 몸값 요구액은 수천 달러에서 수십만 달러로 확대되었습니다. 이 조직은 이제 GenieLocker라는 자체 개발 랜섬웨어를 배포하고 있습니다.

친우크라이나 해킹 조직으로 알려진 Bearlyfy는 러시아 소규모 기업을 표적으로 삼던 저숙련 조직에서, 러시아 보안기업 F6이 "대형 러시아 기업들에게는 진정한 악몽"이라고 부르는 수준으로 탈바꿈했습니다. 2025년 1월 처음 등장한 이 조직은 1년 남짓한 기간 동안 70건 이상의 사이버공격을 러시아 표적에 감행했습니다.

맞춤형 악성코드 개발

2026년 3월 초부터 Bearlyfy는 GenieLocker를 배포하고 있으며, 이는 조직이 전적으로 자체 개발한 것으로 추정되는 Windows용 맞춤형 랜섬웨어 변종입니다. 이는 과거 유출된 도구인 LockBit 3 Black (2022년 LockBit 빌더 유출본)이나 개조된 Babuk 랜섬웨어(Linux 표적용)에 의존하던 것에서 상당히 진화한 것입니다.

일반적인 랜섬웨어 운영과 달리, GenieLocker는 항상 몸값 요구서를 자동 생성하지는 않습니다. 공격자는 때때로 연락처가 담긴 간결한 안내문부터 피해자를 조롱하는 문구까지 메시지를 직접 작성합니다.

작전 프로필

전략적 맥락

Bearlyfy는 러시아-우크라이나 분쟁에서 비롯된 정치적 동기의 랜섬웨어 조직이 늘어나는 추세를 보여줍니다. 아마추어 스크립트 키디 수준에서 불과 1년 만에 맞춤형 악성코드 개발로 급속히 진화한 이 조직의 사례는, 전시 상황이 위협 행위자의 성숙을 얼마나 가속화하는지 보여줍니다.


2. 러시아, LeakBase 사이버범죄 포럼 관리자로 지목된 인물 체포

🔶 높음 — 대형 사이버범죄 포럼 와해

러시아 경찰이 등록 사용자 14만 7천 명 이상을 보유한 대형 탈취 데이터 마켓플레이스 LeakBase의 관리자로 의심되는 인물을 구금했습니다. 이는 FBI와 유럽 파트너의 조율된 단속 작전 몇 주 만입니다.

러시아 내무부는 LeakBase를 운영한 혐의를 받는 타간로그 거주자를 체포했다고 발표했습니다. LeakBase는 탈취된 개인정보를 거래하는 최대 규모 온라인 마켓플레이스 중 하나로, 이 포럼에는 수억 건의 침해된 사용자 기록이 저장되어 있었으며, 여기에는 은행 정보, 로그인 자격 증명, 기업 문서가 포함됩니다.

타임라인 및 공조

이번 체포는 이달 초 진행된 국제 공조 작전에 뒤이은 것으로, 이 작전에서 FBI와 유럽 파트너 기관은 100건 이상의 법 집행 조치를 12개국 이상에 걸쳐 45명을 대상으로 실시했습니다. 여러 LeakBase 도메인이 압수되어 FBI 통제 서버로 리디렉션되었습니다.

주요 세부사항

의미

이번 체포가 주목받는 이유는 러시아가 서방의 사이버범죄 수사에 협조하는 경우가 드물기 때문입니다 — Europol은 2022년 우크라이나 침공 이후 협력을 중단했습니다. 러시아 당국이 서방 법 집행기관과 공조했는지, 아니면 독자적으로 행동했는지는 불분명합니다. 러시아 데이터 판매를 금지한 포럼 규칙은 관리자가 이를 통해 국내에서 보호받을 수 있다고 믿었음을 시사하지만, 그 계산은 틀린 것으로 드러났습니다.


3. EU 의회, CSAM 스캐닝 연장안 부결 — 이정표가 될 개인정보보호 결정

📡 정책 및 규제 — EU 디지털 권리

유럽의회는 311표의 반대로 기술 기업이 자사 플랫폼에서 거의 20년간 아동 성 착취물(CSAM)을 스캔할 수 있도록 허용해온 규정의 연장에 표결했습니다. 스캐닝을 가능하게 하기 위해 플랫폼을 엄격한 EU 개인정보보호 규정에서 면제해주는 현행법은 다음 주 만료됩니다.

개인정보보호 대 아동 보호

이번 표결은 법 집행기관(Europol), 아동 인권 단체, 독일 프리드리히 메르츠 총리, 여러 유럽 집행위원, 그리고 Google, Snapchat, Microsoft, TikTok, Meta를 포함한 주요 기술 기업들의 강력한 로비에도 불구하고 이루어졌습니다.

디지털 권리 단체 eDRI의 Ella Jakubowska는 이번 표결을 옹호하며 이렇게 말했습니다: "이것은 사실 거대 기술 기업이 우리의 모든 사적 메시지, 가장 내밀한 정보를 스캔할 수 있게 해주는 것일 뿐입니다. 아동 학대 혐의자를 표적으로 삼는 것이 아니라, 그저 모든 사람을 — 잠재적으로 항상 — 표적으로 삼는 것입니다."

운영상 영향

앞으로의 전망

다음 주 금요일 현행 규정이 만료되면, 기술 플랫폼은 EU 내 개인 간 통신에서 CSAM을 스캔할 법적 근거를 더 이상 갖지 못하게 됩니다. 이는 의회가 개인정보보호와 안전의 균형을 맞추는 영구적인 프레임워크를 계속 협상하는 동안 아동 보호 역량에 상당한 공백을 만듭니다.


4. 네덜란드 재무부, 내부 시스템 침해 조사

🔶 높음 — 정부 인프라 침해

네덜란드 재무부는 내부 시스템에 대한 무단 접근을 확인했으며, 이는 2026년 네덜란드 기관들을 강타한 일련의 사이버공격 중 하나입니다.

네덜란드 재무부는 내부 시스템을 침해한 사이버공격을 조사하고 있으며, 이는 제3자의 경보가 의심스러운 활동을 포착하면서 발견되었습니다. 영향을 받은 시스템은 식별되어 오프라인으로 전환되었지만, 잠재적 데이터 노출 범위는 여전히 조사 중입니다.

배경: 네덜란드를 향한 사이버 공세

이번 침해는 2026년 네덜란드 기관을 겨냥한 우려스러운 패턴의 가장 최근 사례입니다:

대응 현황


5. 랜섬웨어로 스페인 비고항, 수동 운영으로 전환

⚠ 치명적 — 해상 핵심 인프라 공격

랜섬웨어 공격으로 스페인 비고항의 디지털 화물 관리 시스템이 마비되어, 유럽 최대 규모 어항 중 하나가 수동 운영으로 전환되었습니다.

화요일 이른 시각 탐지된 랜섬웨어 공격이 스페인 비고항의 디지털 시스템을 마비시켰습니다. 비고항은 갈리시아 지역의 유럽 주요 어업·화물항 중 하나입니다. 이번 공격은 화물 운송과 디지털 서비스를 관리하는 서버를 표적으로 삼아 장비를 잠그고 몸값을 요구했습니다.

운영상 영향

선박 이동과 화물 처리 등 물리적 운영은 계속되고 있지만, 평소 디지털 플랫폼으로 관리되던 물류 조율은 모두 중단되었습니다. 운영진은 수동 절차와 종이 문서로.

항만청장 Carlos Botana는 단호한 입장을 밝혔습니다: "또 다른 공격 가능성이 전혀 없다는 절대적인 보장이 있을 때까지 연결을 복구하지 않겠습니다." 복구 시점은 아직 제시되지 않았습니다.

공격받는 해상 부문

이번 공격은 해상 핵심 인프라를 겨냥한 랜섬웨어 패턴을 이어갑니다:

해상 조직을 위한 방어 지침


위협 지형 요약

위협심각도조치 필요
Bearlyfy GenieLocker 랜섬웨어치명적러시아 대상 조직: 랜섬웨어 방어 강화
LeakBase 관리자 체포긍정적LeakBase 데이터셋을 통한 자격 증명 노출 여부 확인
EU CSAM 스캐닝 표결정책기술 플랫폼: CSAM 탐지의 법적 입지 재검토
네덜란드 재무부 침해높음네덜란드 파트너: 공유 인프라 노출 여부 확인
비고항 랜섬웨어치명적해상 조직: OT/IT 분리 및 대체 절차 재검토

위협보다 한발 앞서가십시오

매일 제공되는 인텔리전스 브리핑, 실제 공격 분석, 실행 가능한 방어 지침.

KENSAI 살펴보기

— KENSAI 보안 인텔리전스 · 2026년 3월 30일 발행

관련 기사

KENSAI vs Aikido Security: 현대적 AppSec 대결 France, NIS2 시행 속 랜섬웨어 감소 보고 — Google, 320억 달러 규모 Wiz 인수 마무리 — LLM 가드레일, 완전히 뚫려 Odido 620만 건 유출 + CarMax 침해