2025년 위협 환경의 특징인 파편화가 2026년에 시사하는 의미
불확실성이 기업 활동의 주요 환경이 되었습니다. 그리고 올해는 분열이 이러한 현상을 주도하고 있습니다.
2025년에도 글로벌 상황은 단순화되지 않았습니다. 그것은 부서졌다. 지정학적 동맹 관계에 긴장이 고조되고 있다. 범죄 조직들은 법 집행 기관의 압력으로 분열되었다가 더 작고, 더 빠르고, 추적하기 더 어려운 조직으로 재편성되었다. 국가 지원을 받는 사이버 공격자들은 극적인 교란 행위에서 벗어나 네트워크에 잠입하여 조용히 사전 배치하는 방식으로 전환했습니다. 해킹 활동가 집단과 영향력 네트워크는 갈등을 증폭시켜 진정한 침입과 여론전 사이의 경계를 모호하게 만들었다.
하지만 이 순간이 위험한 이유는 바로 여기에 있습니다. 오랫동안 확립된 규범이 무너지면서, 역설적으로 분열이 한때는 서로 분리되어 있던 영역들 간의 상호 운용성을 더욱 강화하고 있기 때문입니다. 국가 목표, 범죄 역량, 민간 부문 기술은 점점 더 서로를 강화하고 있다. 그러한 수렴 현상은 불확실성을 야기하고, 경고 시간을 단축하며, 부인할 여지를 넓혀줍니다.
오늘 Recorded Future 의 Insikt Group 세계 안보를 형성하는 요인에 대한 가장 연례적인 분석인 2026년 안보 현황 보고서를 발표합니다.
이 보고서는 자체 수집한 정보, 네트워크 원격 측정 데이터, 심층적인 지정학적 분석을 바탕으로 2025년의 분열이 위협 환경을 어떻게 재편할지, 그리고 보안 책임자들이 내년에 무엇을 준비해야 할지 살펴봅니다.
안정성을 기본 전제로 삼는 것의 종말
수십 년 동안 여러 조직들은 국제 질서가 유지되고, 외교적 메커니즘이 긴장 고조를 억제하며, 주요 강대국들이 직접적인 충돌을 피할 것이라는 핵심 전제를 바탕으로 위험 모델을 구축해 왔습니다.
그 전제는 더 이상 적용되지 않습니다.
2025년, 국제 지정학적 질서는 강대국 간의 경쟁, 거래적 외교, 그리고 레드라인 시험이 국가 행동의 주요 특징으로 자리 잡으면서 분열될 것이다. 러시아와 우크라이나의 전쟁은 4년째 접어들었고, 모스크바는 영토적 이득은 미미했지만 전략적 우위를 유지하고 있다. 이스라엘과 이란은 12일간의 직접적인 충돌을 통해 지역 패권 구도를 재편했다. 인도와 파키스탄은 탄도미사일 공방전으로 긴장이 고조되었으나, 미국의 중재로 휴전이 이루어졌다. 태국과 캄보디아가 분쟁 지역 국경을 따라 총격전을 벌여 약 15년 만에 가장 격렬한 전투가 발생했습니다.
패턴은 분명합니다. 외교적 메커니즘이 신뢰할 수 없어 보일 때, 국가들은 목표 달성을 위해 무력을 사용하는 데 점점 더 적극적인 모습을 보이고 있습니다. 현대의 권력 투쟁이 국제법과 같은 제도들을 위협함에 따라, 위험은 역사적으로 경계가 명확했던 영역들로 확산되고 있습니다.
기업 입장에서 이는 지정학적 위기가 사전 경고 없이 기업 네트워크, 공급망, 규제 환경 및 디지털 인프라로 확산될 가능성이 점점 더 높아지고 있음을 의미합니다. 안정성이 아닌 회복력이 기본적인 운영 전제 조건이 되었다.
국가 지원 행위자: 위험이 주변부로 이동하고 있다
물리적 충돌이 헤드라인을 장식하는 동안, 2025년의 가장 중대한 국가 지원 활동 중 일부는 감시가 가장 취약한 네트워크 변두리, 즉 디지털 환경에서 조용히 전개되었습니다.
중국, 러시아, 이란, 북한은 Insikt Group 추적하는 가장 유능하고 지속적으로 활동적인 적대적 국가 사이버 공격자로 알려져 있으며, 이들은 극적인 공격보다는 은밀한 접근 권한 축적에 집중했습니다. 그들은 신원 확인 시스템, 클라우드 환경 및 엣지 인프라를 표적으로 삼았습니다. 즉, 조직이 패치 및 방어에 어려움을 겪는, 모니터링이 제대로 되지 않는 네트워크 장치, VPN 장비 및 경계 시스템을 대상으로 삼았습니다.
Insikt Group 의 RedMike 리포팅은 통신 인프라에서 체계적인 사전 배치를 강조했습니다. 정보 가치를 위해 선택적으로 구축되고 조용히 유지되는 접근 권한은 타이밍과 압력이 맞아떨어질 때 신속하게 전환할 준비가 되어 있는 위협 행위자 에 의해 제공됩니다. 중국 정부의 지원을 받는 해커들이 전 세계 통신 사업자들을 표적으로 삼았으며, 한 캠페인에서는 100개국 이상에서 패치가 적용되지 않은 시스코 장비를 악용했습니다. 러시아 정보총국(GRU)과 연계된 단체들이 우크라이나와 나토 회원국의 주요 기반 시설에 대한 공격을 강화했다. 이란 공작원들은 스파이 활동과 해킹 및 정보 유출을 결합했습니다. 북한 관련자들은 수익 창출과 간첩 활동을 결합했으며, 외국 기업에 잠입한 사기성 IT 직원들을 접근 경로로 활용했습니다.
전략적 변화는 심오합니다. 주요 위험은 더 이상 단일 대규모 사이버 공격이 아닙니다. 이는 평시에 지속적인 첩보 활동을 가능하게 하고 위기 시 교란을 위한 잠재적 역량을 만들어내는 지속적인 사전 배치입니다. 위협 행위자 이미 내부에 있으므로 경고 일정이 압축되고 있습니다.
해커 활동가와 영향력 행사자: 영역을 넘나드는 융합
2025년의 모든 주요 분쟁에는 디지털 전선이 존재했으며, 예상대로 전투 당사자들은 항상 자신들이 주장하는 인물이 아니었습니다.
해킹 활동가 집단, 애국적인 자원봉사자, 그리고 영향력 네트워크는 이스라엘-이란, 인도-파키스탄, 태국-캄보디아, 그리고 러시아-우크라이나 관련 분쟁에서 점점 더 중요한 역할을 수행했다. 이러한 행위자들은 다양한 수준의 국가 연계를 통해 활동했지만, 실제 침입, 과장된 주장, 허위 정보가 서로를 강화하는 위협 환경을 조성하는 데 일관되게 기여했습니다.
이스라엘과 이란을 둘러싼 지역적 긴장 고조는 사이버 작전, 영향력 행사 캠페인, 상업적 감시 도구가 군사력과 함께 작동할 수 있음을 보여주었으며, 불과 몇 년 전만 해도 상상할 수 없었던 방식으로 여러 영역이 융합되고 있음을 드러냈습니다. 인도와 파키스탄 간의 긴장 고조 기간 동안 양측은 조직적인 선전 활동을 펼치고, 군사 문서를 위조하며, 해커들이 주장하는 전력망 마비 사태를 증폭시키는 등 대규모 영향력 네트워크를 구축했습니다. 러시아와 연계된 해커 활동가들이 NATO 국가들을 대상으로 DDoS 공격을 감행했으며, 조사 결과 이러한 "해커 활동가" 생태계의 일부가 국가가 지시하는 전선 역할을 하는 것으로 드러났습니다.
수비수들에게 시사하는 바는, 이제 인식 자체가 논쟁의 대상이 되었다는 것이다. 단순한 공격이라도 조직적인 정보 작전을 통해 증폭될 경우 평판과 심리적 측면에 엄청난 영향을 미칠 수 있습니다.
사이버 범죄: 단편화되고, 모듈화되고, 회복력이 있는 범죄
2025년에는 법 집행 기관이 사이버 범죄 조직에 대해 상당한 성과를 거두었습니다. 포럼 폐쇄, 체포 및 제재로 주요 사업 운영이 차질을 빚었습니다. Ransomware 몸값 지불액이 2년 연속 감소했습니다.
하지만 범죄 생태계는 이러한 새로운 환경에 적응했을 뿐입니다.
지속적인 압력으로 인해 대규모 범죄 조직은 더 작고 분산된 조직으로 분열되었다. Insikt Group은 올해 289개의 새로운 랜섬웨어 변종을 확인했는데(2024년 대비 33% 증가), 대부분은 유출된 소스 코드에서 파생된 것으로 나타났습니다. 범죄 조직들은 구독 모델을 채택하고, 운영을 아웃소싱하며, 자금 세탁 및 협상을 위해 전문 서비스에 의존했습니다. 그 결과, 회복탄력성이 있고 분산되어 있으며 추적이 점점 어려워지는 분산된 범죄 공급망이 탄생했습니다.
사이버범죄 집단들이 국가 전략 목표와 점점 더 연계되면서 범죄 활동과 국가 활동의 경계가 모호해지고 있다. 베네수엘라에서 국가의 행동은 법적, 정치적, 사이버적 경계를 허물고 주권과 책임에 대한 기존의 관념에 도전했습니다. 용병 스파이웨어는 국가 기관과 마찬가지로 지속적인 접근 권한을 확보하려는 목표를 추구하며, 감시가 가장 취약한 곳에 침투하고 압력에 따라 적응합니다.
Scattered LAPSUS$ Hunters 집단과 같은 영어권 범죄 조직은 저기술 사회공학적 전술, 특히 헬프데스크 직원 사칭이 여전히 매우 효과적이라는 것을 보여주었습니다. 한편, 동남아시아의 조직 범죄는 전례 없는 규모로 사기를 산업화했으며, 중국어를 사용하는 초국가적 범죄 조직들은 인공지능 기반 자동화로 강화된 강제 노동을 이용하여 콜센터 시설을 운영하고 있다.
조직 입장에서 이번 사태의 핵심은 분명합니다. 위협 행위자 수비수보다 더 빠르게 적응하고 있습니다. 도구, 인프라 및 접근 권한을 공유하는 모듈형 범죄 생태계는 중단 후에도 신속하게 재구성될 수 있습니다.
신흥 기술: 대규모 검증 실패
2025년은 AI 기반 사이버 작전에 있어 획기적인 해는 아니었습니다.
과장된 정보와 실제 신호를 구분하기 위해 Insikt Group은 AI 악성코드의 성숙도를 평가하는 프레임워크인 AIM3를 개발했습니다. 이는 관찰된 대부분의 사용이 여전히 개발 초기 단계에 머물러 있음을 보여줍니다. 위협 행위자들은 사이버 작전에 맞춰 제작된 악성 AI 모델을 실험했지만, 그 결과는 혁신적이기보다는 점진적인 개선에 그쳤습니다.
당면한 위험은 자율적인 공격이 아닙니다. 이는 대규모 검증 실패를 의미하며, AI가 의사 결정 워크플로에 통합됨에 따라 기만 행위가 더 빠르고 저렴하며 설득력 있게 변모하는 현상입니다.
딥페이크를 이용한 사기는 2024년 초 이후 10배 이상 증가했습니다. 2025년 1분기에만 합성 신분 사기가 300% 증가했습니다. 위협 행위자 AI 검색 결과를 조작하기 위해 프롬프트 주입 공격과 "생성된 SEO" 조작을 테스트하기 시작했습니다. AI 자율 에이전트를 통해 현실 세계에서 행동을 취할 수 있게 됨에 따라 사기 및 조작 공격 표면 이 급격히 확대될 것입니다.
전략적 차원에서 미국과 중국 간의 AI 패권 경쟁이 심화되었으며, 중국은 공격적인 확산 전략을 통해 자사의 LLM(Learning Leadership Machine)을 글로벌 소프트웨어 생태계에 접목시키고 있습니다. 양자 컴퓨팅, 첨단 로봇 공학 및 우주 시스템을 둘러싼 경쟁은 상업 시장을 넘어 지속적인 지정학적 경쟁으로 확대되고 있습니다.
지금 AI 지능 거버넌스를 구축하고, 암호화 의존성을 파악하며, 양자 컴퓨팅 이후의 마이그레이션을 준비하는 조직은 이러한 기술이 성숙해짐에 따라 상당한 이점을 얻게 될 것입니다.
2025년이 2026년에 대해 알려주는 것
앞으로 외교적 마찰, 규범의 선택적 적용, 그리고 가속화되는 기술 도입은 위험이 어떻게 행동할 것이라고 예상하는지와 실제로 어떻게 행동하는지 사이의 격차를 더욱 벌릴 것입니다.
2025년의 패턴은 지속적인 불확실성으로 특징지어지는 2026년의 위협 환경을 시사합니다.
- 동시다발적인 지역 위기가 일상이 될 것이다. 기존 규범의 시행이 더욱 선택적으로 이루어짐에 따라, 지역 강대국과 신흥 강대국들은 더욱 공격적으로 목표를 추구할 것이며, 내부 갈등에 대한 외부 개입도 확대될 것이다.
- 연결 차단은 강압의 주요 수단으로 부상할 것이다. 해저 케이블, 위성 시스템, 위치/항법/시간 측정 인프라는 전략적 목표물이 되고 있으며, 사소한 간섭조차도 핵심 분야 전반에 걸쳐 연쇄적인 파급 효과를 일으킬 수 있습니다.
- Ransomware 더욱 파편화될 것입니다. 지불액 감소는 위협 행위자들이 공격 주기를 단축하고, 요구 조건을 낮추며, 참여를 유도하기 위해 고안된 교란 중심의 전술을 사용하도록 만들 것입니다.
- 인위적 정체성 위기는 더욱 심화될 것이다. AI 기반 딥페이크와 신원 확인 시스템은 비즈니스 이메일과 소셜 엔지니어링을 더욱 설득력 있고 확장 가능하게 만들 것입니다.
- AI 차세대 공격 표면 될 것입니다. AI 시스템에 대한 침입 방법으로서 코드 기반 공격은 점차 프롬프트 기반 조작으로 대체될 것입니다.
- 양자 컴퓨팅 준비는 계획 단계에서 지출 단계로 넘어갈 것입니다. 조직들은 암호화 관련 자산 목록, 공급업체 전환, 양자 컴퓨팅 이후 마이그레이션 시범 사업을 위해 별도의 예산을 배정하기 시작할 것입니다.
- 로봇과 우주 시스템은 경쟁이 치열한 사이버-물리적 영역이 될 것이다. 2026년에는 휴머노이드 로봇 과 우주 인프라가 실험 단계를 벗어나 실전 배치 단계로 진입하면서 네트워크로 연결된 사이버 물리 시스템에 대한 경제적, 전략적 의존도가 높아질 것입니다.
앞으로 나아갈 길
정보력이 불확실성을 없애는 것은 아닙니다. 더 많은 데이터에 접근할 수 있다고 해도 맥락이 없으면 아무 의미가 없습니다. 오히려 지능은 불확실성을 더 잘 관리할 수 있도록 해줍니다.
파편화는 복잡성을 초래한다. 하지만 복잡한 환경은 지정학적 위험, 사이버 작전, 범죄 생태계 전반의 위험이 어떻게 수렴하여 노출 정도를 결정하는지와 같이 다른 사람들이 놓치는 연결고리를 파악할 수 있는 사람들에게 보상을 제공합니다. 2026년 안보 현황 보고서의 목적은 단순히 위협을 나열하는 데 그치지 않고, 지도자들이 예상치 못한 상황에 대한 대응을 줄이고, 효과적으로 대처하며, 자신감을 가지고 행동할 수 있도록 돕는 것입니다.
전체 보고서에는 각 위협 영역에 대한 상세 분석, 위협 행위자 프로필, 지역별 위험 평가 및 조직 회복력 구축을 위한 실행 가능한 권장 사항이 포함되어 있습니다.
2026년 안보 현황 보고서는 Recorded Future에서 제작했습니다. Insikt Group 정부, 법 집행 기관, 군대 및 정보 기관에서 풍부한 경험을 가진 분석가와 보안 연구원으로 구성되어 있습니다.