랜섬웨어 공격 방식 달라졌다…VPN·탈취 계정 노린 ‘공통 인프라’ 공격 확산

올해 들어 랜섬웨어 공격이 단순히 악성 파일을 퍼뜨리는 방식에서 벗어나 기업이 사용하는 외부 접속 시스템과 계정 등을 노리는 형태로 진화하고 있다.
SK쉴더스가 21일 공개한 카라(KARA·Korea Anti Ransomware Alliance) 랜섬웨어 동향 보고서에 따르면 올해 상반기 전 세계에서 확인된 랜섬웨어 피해 사례는 4744건으로 집계됐다. 특히 2분기 피해 규모는 지난해 같은 기간과 비교해 48% 증가한 것으로 나타났다.
이번 보고서에서 주목할 부분은 공격자들이 여러 기업에서 함께 사용하는 IT 인프라를 주요 표적으로 삼고 있다는 점이다.

VPN과 업무 시스템이 공격 거점으로
최근 랜섬웨어 조직은 인터넷에 연결된 VPN이나 업무용 플랫폼, 시스템 관리 도구 등의 보안 취약점을 집중적으로 노리는 것으로 분석됐다.
이미 유출된 계정 정보를 활용해 정상적인 사용자처럼 시스템에 접근한 뒤 내부 네트워크로 침투하는 사례도 늘고 있다. 한 번 접근 권한을 확보하면 이후 내부 시스템에서 권한을 확대하거나 중요 정보를 빼내는 방식으로 공격이 이어질 수 있다.
특히 하나의 시스템을 여러 기업이 공동으로 사용하는 환경에서는 피해가 연쇄적으로 확산될 가능성도 있다.
SK쉴더스는 이러한 공격 형태를 ‘공통 인프라 공격(Common Infrastructure Attack)’으로 분류했다. VPN이나 SaaS, 관리 시스템처럼 여러 조직이 의존하는 서비스가 공격받을 경우 하나의 취약점이 다수 기업에 영향을 미칠 수 있다는 설명이다.
올해 상반기에는 킬린(Qilin) 랜섬웨어 조직이 VPN의 취약점을 이용해 해외 자동차 제조업체와 영국 의료검사 관련 기업을 공격한 사례가 확인됐다. 샤이니헌터스(ShinyHunters)와 클롭(Clop) 역시 여러 조직이 이용하는 업무 플랫폼과 관리 시스템을 공격 대상으로 삼은 것으로 조사됐다.
국내에서도 관리형 서비스 제공업체(MSP)를 경유해 여러 기업을 동시에 겨냥하는 공격이 나타난 만큼 협력업체나 외부 서비스의 보안 상태까지 살펴야 한다는 지적이 나온다.
외부에 열린 시스템부터 점검해야
랜섬웨어 피해를 예방하려면 기업 내부 시스템만 관리하는 것으로는 부족하다.
인터넷에서 접근할 수 있는 VPN과 방화벽, 서버, 원격 접속 시스템 등을 지속적으로 확인하고 보안 취약점이 발견될 경우 신속하게 패치를 적용해야 한다.
계정 보안도 중요한 방어 요소다. 비밀번호가 유출되더라도 추가 인증 절차를 거치도록 다중인증(MFA)을 적용하면 공격자가 탈취한 계정만으로 내부 시스템에 접근하는 것을 어렵게 만들 수 있다.
외부에 공개된 기업의 IT 자산을 찾아내고 취약점을 관리하는 공격표면관리(ASM)와 함께 실제 침해가 발생했을 때 이상 징후를 빠르게 찾아내는 보안 체계도 필요하다.
SK쉴더스는 ASM을 활용해 기업의 외부 노출 자산과 보안 취약점을 지속적으로 확인하고 있으며, MDR(Managed Detection & Response)을 통해 보안 전문가가 24시간 동안 위협을 모니터링하고 분석·대응하는 체계를 운영하고 있다고 설명했다.
랜섬웨어가 시스템에 침투한 이후에는 관리자 권한 확보, 계정 및 인증정보 탈취, 중요 데이터 유출 등의 추가 공격이 이어질 수 있다. 따라서 초기 침입 자체를 막는 것과 동시에 침해 이후의 움직임을 신속하게 발견하는 대응 체계를 갖추는 것이 중요하다.
SK쉴더스 측은 최근 랜섬웨어가 특정 기업 한 곳을 공격하는 데 그치지 않고 여러 조직이 함께 사용하는 인프라를 겨냥하는 방향으로 바뀌고 있다고 설명했다. 이에 따라 기업 역시 외부에 노출된 자산과 사용자 계정을 정기적으로 점검하고 실시간 보안 관제와 대응 능력을 강화할 필요가 있다고 강조했다.
pibooselect




댓글 0
첫 댓글을 남겨보세요.