랜섬웨어 조직 명단에 오른 지 8일 만에…플렉스, 33억 달러 1년물 부채 계약
랜섬웨어 범죄조직은 9월 21일 플렉스(Flex)를 자신들의 명단에 올렸다. 이 제조업체의 옥타(Okta) 로그인 정보 3건이 범죄용 스틸러 로그(정보 탈취 로그)에 나타난 지 사흘 뒤였다. 8일 뒤 플렉스는 AI 전력 인수 자금 33억 달러의 1년 만기 부채에 서명했다. 두 기록 모두 어느 공시에도 등장하지 않는다.
Vincent Jiang · 3 min read
옥타 로그인 3건 노출…3일 뒤 레이크 사이트 명단 공개
2026년 9월 18일 플렉스가 사용하는 옥타 ID 인증 서비스의 직원 로그인 3건이 범죄용 스틸러 로그에서 확인됐다. 이들 기록은 9월 18일부터 21일 사이 flex.com과 묶여 올라온 인증 정보 21건 속에 포함돼 있었다 1. 사흘 뒤인 21일에는 랜섬웨어 조직 메타인크립터가 나스닥에 상장된 전자 위탁생산(EMS) 업체 플렉스를 자신들의 레이크 사이트 명단에 올렸다 12. 인증 정보를 확인해 공개한 SOCRadar는 직전 60일간 이 조직이 명단에 올린 피해 기업이 20곳에 달한다고 집계했고, 같은 기간 제조업 피해 주장 가운데 플렉스가 가장 비중이 크다고 평가했다 1.
8일 뒤, 33억 달러 1년물 부채
명단 공개 8일 뒤인 9월 29일 플렉스는 AI 전력 사업 전환에 필요한 자금 조달을 확정했다. 씨티은행이 행정 대리인(administrative agent)을 맡은 33억 달러 규모 선순위 텀론이다. 계약 시점에는 인출되지 않았고 자금이 집행되면 364일 뒤 만기가 돌아온다. 부채/EBITDA 4.50배 상한과 이자보상비율 3.00배 하한 조건을 적용받는다 5. 더 인퍼런스(The Inference)는 10월 4일 이 조달을 보도했다. 이어지는 내용은 그 기사가, 그리고 그 기사의 근거가 된 모든 공시가 빠뜨린 9월의 기록이다.
이 텀론은 시티그룹과 뱅크오브아메리카가 제공한 44억 달러 규모 브리지 대출을 달러당 달러로 잠식해 나간다. 이 브리지는 EPC 파워 인수 대금 전액을 현금으로 치르기 위한 뒷받침 자금이다. 전력 변환 장치 제조업체 EPC 파워는 2026년 매출 약 8억 달러가 예상되며 플렉스가 2027년 1분기에 분사(스핀오프)할 사업부로 편입될 예정이다 345. 대출 계약 직전 분기 플렉스의 부채는 전년 동기 대비 39% 늘어난 59억3000만 달러였고, 자유현금흐름은 85% 급감한 4100만 달러에 그쳤다 11.
플렉스 6월 분기에 부채 59억 달러…자유현금흐름은 4100만 달러로 급감
- 총부채
- 자유현금흐름
Data
| 총부채 | 자유현금흐름 | |
|---|---|---|
| 2024년 3분기 | $4.19B | $0.22B |
| 2024년 4분기 | $4.15B | $0.31B |
| 2025년 1분기 | $4.15B | $0.33B |
| 2025년 2분기 | $4.26B | $0.27B |
| 2025년 3분기 | $4.29B | $0.31B |
| 2025년 4분기 | $5.02B | $0.28B |
| 2026년 1분기 | $4.32B | $0.21B |
| 2026년 2분기 | $5.93B | $0.04B |
투자자가 읽는 공시에는 이 사안이 한 줄도 없다
8-K 보고서 두 건을 끝까지 읽어 보면, 두 건 모두 자금 조달과 그 위험을 분사 관련 유보 문구 수 페이지에 걸쳐 설명한다. 그러나 '랜섬웨어', '침해', '사이버보안'이라는 단어는 단 한 곳에도 없다 35. 플렉스의 EDGAR 공시 목록에도 1.05 항목(Item 1.05) 사이버보안 사고 보고서는 보이지 않는다. 공격이 중대(material)한 사안으로 번졌을 때 상장사가 내는 서식이다 6. 이후 이어진 대출 관련 보도는 조건을 나열하고 거기서 멈췄다 78. 대출 계약서는 플렉스의 레버리지를 소수점 둘째 자리까지 매기지만, 공개 기록이 매긴 사이버 위험의 가격은 0이다.
기록은 21건, 조직은 세 번째 이름
인증정보 21건의 구성을 뜯어보면 옥타 로그인 3건, 플렉스트로닉스 자회사 혁신 시스템용 로그인 1건, 회사 웹 관리자 패널용 로그인 1건, 제3자 SaaS 플랫폼에서 재사용된 임직원 인증정보 8건, 이 패널의 외부 사용자 계정 8건이다 1. 옥타 접근 권한이 중요한 이유는 로그인 하나로 연결된 클라우드 테넌트 전체를 열 수 있기 때문이다. SOCRadar가 자격증명 노출 시점과 명단 등재를 가능성 있는 침투 경로로 연결한 것도 이 때문이다. SOCRadar는 이 연결이 어디까지나 추론임을 스스로 명시했다 1.
노출된 21건 중 3건이 옥타 로그인
- 임직원 SaaS 인증정보838%
- 패널 외부 사용자838.1%
- 옥타 로그인314.3%
- 자회사 혁신 시스템14.8%
- 회사 웹 관리자 패널14.8%
Data
| Slice | Value | Share |
|---|---|---|
| 임직원 SaaS 인증정보 | 8 | 38% |
| 패널 외부 사용자 | 8 | 38.1% |
| 옥타 로그인 | 3 | 14.3% |
| 자회사 혁신 시스템 | 1 | 4.8% |
| 회사 웹 관리자 패널 | 1 | 4.8% |
이 이름이 새로 나온 것은 아니다. 메타인크립터는 2022년 활동을 시작해 2023년 7월부터 희생자 추가를 멈췄다. 이름이 되살아나기 전에 연구자들은 이 단체의 레이크 사이트 템플릿과 암호화 프로그램(encryptor)을 LostTrust로의 리브랜딩과 연결 지었다 10. 플렉스 등재 4일 전에는 같은 이름이 에이컴(AECOM)을 희생자로 내세우며 1.22TB의 데이터를 확보했다고 주장했다. 확인되지 않은 주장이었지만, 3일 만에 집단소송 조사가 시작됐다 9.
아무것도 아닐 수도 있는 이유
레이크 사이트 명단 등재는 협박용 주장이지 증거가 아니다. SOCRadar도 자체 면책 문구에서 이런 등재를 늘 검증할 수 있는 것은 아니라고 인정한다 1. 10월 4일 현재 SOCRadar의 경보와 데일리다크웹(DailyDarkWeb) 게시물 어느 쪽에도 공개된 플렉스 데이터는 언급돼 있지 않다. 두 게시 모두 결국 9월 21일 등재 한 건으로 거슬러 올라간다 12. 플렉스가 해당 로그인을 교체한 뒤 그냥 지나쳤을 수도 있다. 그랬다면 공시는 완전한 것이었고, 구멍은 이 단체의 선전 문구에만 있는 셈이다.
결론이 나오는 곳
4분기로 예상되는 EPC 파워 인수 마감과 분사 법인(SpinCo)이 Axiom Solutions International라는 이름으로 이미 제출한 Form 10 등록신청서는 부채 부문의 가격을 알아서 매긴다 35. 사이버 구멍에 가격을 매길 사건은 따로 있다. 메타인크립터의 데이터 일괄 공개나 카운트다운, 1.05 항목(Item 1.05) 공시, 아니면 10월 실적 발표와 함께 나올 10-Q의 새로운 리스크 문구다. 리스크 팩터 전면 개정은 2027년 5월께 나올 10-K까지 기다려야 한다 6. 레이크 사이트와 EDGAR 공시 목록을 주시하라. 둘 중 하나가 먼저 움직인다.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


