2022에서 잠시 휴식기를 가진 후, 랜섬웨어 공격 이 다시 맹렬히 기세를 되찾으며 금융 기관들을 강타하고 있습니다.
지난해, 기업들이 보안 통제 조치를 강화하고 금전을 노리는 해커들에 대한 대응을 더욱 엄격히 관리함에 따라, 액세스 관리 소프트웨어 기업 델리네아(Delinea)의 보고서에 따르면, 성공적인 공격 건수 는 2021건에서 61% 감소한 것으로 나타났다. 제정신인 보안 전문가라면 누구도 이러한 위협에 대한 대응에서 승리를 선언하지는 않았겠지만, 이러한 수치들은 업계가 마침내 막대한 손실을 초래하는 랜섬웨어의 재앙을 통제해 나가고 있다는 전반적인 낙관론을 불러일으켰다.
그렇게 서두르지 마세요.
3월에는 여러 가지 이유로 모든 일이 엉망이 되어버렸다. 다크웹상의 해커 게시물을 추적하는 코르버스 인슈어런스(Corvus Insurance)는, 2023 년 초반 랜섬웨어 공격 성공 건수가 전년 동기 대비 60% 급증했다고 보고했다. 더 우려스러운 점은, 이 회사가 금융 서비스 기업을 대상으로 한 파업 건수가 300% 급증했다는 사실을 지적했다는 것이다..
코르버스(Corvus)의 위협 인텔리전스 매니저인 라이언 벨은 해킹 위협이 다시 고개를 들었으며, 이로 인해 은행 및 기타 금융 기관에 온갖 혼란을 초래할 수 있다고 보고 있다.
“작년에 공격 건수가 줄어들면서 많은 사람들이 어쩌면 너무 안일해졌을지도 모른다고 생각합니다,”라고 그는 말한다. “하지만 스포일러 경고: 올해가 시작된 지 5개월이 지났는데, 다시 증가세를 보이고 있습니다.” “그래서 현재로서는 이를 일탈 현상이 아니라 트렌드로 보고 있습니다.”
원인이 불분명한 경우
이러한 추세를 이끄는 요인은 무엇일까요? 벨과 다른 보안 전문가들은 추측만 할 수 있을 뿐이다. 일각에서는 작년에 해커들이 실제로 패배한 것이 아니라, 러시아와 우크라이나 간의 전쟁과 관련된 다른 눈에 띄는 취약점들에 주의를 빼앗겼을 뿐이라고 주장한다. 일각에서는 다크 웹에서 판매되는 ‘ ’ 랜섬웨어-어-서비스(RaaS)의 기능이 개선되면서 해킹 단체들이 공격을 더 쉽게 수행할 수 있게 되었다고 분석한다. 또 다른 이들은 와 러시아의 CL0P 같은 해킹 조직들이 일반적인 소프트웨어 프로그램의 결함을 악용하고 있다고 지적한다.
”스포일러 경고: 올해가 시작된 지 5개월이 지났는데, [랜섬웨어]가 다시 증가하는 추세를 보이고 있습니다. 따라서 현재로서는 이를 일탈 현상이 아닌 트렌드로 보고 있습니다.”라이언 벨, 코르버스 보험 위협 인텔리전스 매니저
이러한 이론들이 랜섬웨어의 재부상을 설명해 줄 수는 있겠지만, 조직들이 알려진 취약점을 악용한다는 마지막 점이 가장 중요한 요인일 수 있다.
지난 6월, FBI와 사이버보안·인프라보안국(CISA)이 해킹 집단 ‘ CL0P ’이 널리 보급된 MOVEit 파일 전송 소프트웨어에서 심각한 취약점을 발견했다고 경고한 지 불과 일주일 만에, 이 해킹 집단은 미국 정부 기관, 학교 및 대학, BBC와 같은 언론사, , 루이지애나주, 오리건주, 일리노이주의 수백만 시민 , 그리고 수천 개 기업을 대상으로 대규모 전 세계적 공격을 감행했다. [이 기사가 인쇄에 들어간 이후로, 피해자 수는 계속 늘어나고 있다.] As of early July, more than 200 organizations (including the U.S. Department of Health and Human Services, UCLA, and multinational law firm Kirkland & Ellis) are reportedly fighting this breach, which has affected the data of an estimated 17,5 million people.]
[관련 기사: FS-ISAC 보고서에 따르면, 작년 금융 서비스 분야를 노린 주요 사이버 위협이 2023년에 더욱 심화될 것으로 예상된다 ]
금융 서비스 업계에서는 초기 피해 기관으로 미국 주요 금융 기관인 이 포함된 것으로 알려졌으며, 여기에는 1st Source, First National Bankers Bank, Putnam Investments, 그리고 Umpqua Bank 등이 포함됩니다. 2월에는 CL0P 이 GoAnywhere MFT 보안 파일 전송 도구의 ‘’ 제로데이 취약점( )을 악용했다고 주장했으며, 이로 인해 130 개 이상의 기관이 피해를 입은 것으로 나타났습니다. 핀테크 뱅킹 플랫폼인 해치 뱅크( , )는 해당 공격의 피해를 입었음을 인정했다.
조치 취하기
벨은 보안 취약점이 공개된 후 해커들이 이를 악용하기까지 걸리는 평균 시간이 현재 2주로 단축되었다고 지적하며, 이로 인해 은행의 정보 보안 책임자(CISO, )인 가 대응할 수 있는 시간이 그리 많지 않다고 밝혔다. 사실, 때로는 CISO가 해당 취약점을 패치할 기회를 얻기도 전에 해커들이 이미 이를 악용하고 있는 경우도 있다고 그는 말한다.
“[여러] 이론이 랜섬웨어의 재부상을 설명할 수 있겠지만, 알려진 취약점을 악용하는 해킹 조직이 가장 큰 원인일 수 있다.”
이러한 공격의 속도나 원인과 관계없이, 보안 전문가들은 금융 기관들이 다음과 같은 다섯 가지 상식적인 예방 조치를 취함으로써 랜섬웨어로 인한 잠재적 피해를 확실히 최소화할 수 있다고 말합니다:
1. 자신의 취약점을 파악하세요
특히 이러한 공격의 속도가 점점 빨라지고 있는 만큼, 현재 배포 중인 시스템과 소프트웨어를 파악하고, 알려진 취약점 및 악용 사례에 대한 최신 정보를 지속적으로 파악하는 것이 매우 중요합니다. 벨은 사이버 보험사인 ‘ ’가 이 문제를 해결하는 데 도움을 줄 수 있다고 말합니다. 실제로 Corvus는 (허용되는 경우) 고객 시스템을 수시로 스캔하여 보험 가입자가 알려진 취약점 공격의 영향을 받을 가능성이 있는지 확인하고, 해당 상황이 발생할 경우 이를 알립니다.
2. 구성 관리 도구를 사용하십시오
모기지 대출 기관인 뉴 아메리칸 펀딩(New American Funding)의 최고정보보안책임자(CISO)인 제프 파리니치(Jeff Farinich)는 서버, 특히 엔드포인트에서 다양한 구성 관리 도구를 활용하여 안전한 구성을 유지할 것을 권장합니다. 도구의 과도한 사용이라는 위험이 항상 존재하지만, 두세 가지를 함께 사용하면 보안 현황을 보다 포괄적으로 파악할 수 있습니다.
3. 패치 및 안내 사항을 확인해 주세요
취약점이 공개된 후 몇 주 동안 제로데이 취약점을 해결해야 할 때, 항상 보안 패치가 제공되는 것은 아닙니다. 하지만 파리니치(Farinich)와 같은 전문가들은 에서 제시하는 강력한 패치 적용 주기 를 준수하면 많은 문제를 미연에 방지할 수 있다고 말합니다.
또한 중대한 취약점이 발견될 경우, 공급업체들이 업데이트를 배포해 온 것으로 알려져 있습니다. 비록 그렇게 할 수 없는 경우라도, 그들은 위협에 대처하는 방법에 대한 권고 사항을 자주 발표합니다. 예를 들어, MOVEit 취약점의 경우, 해당 제품의 개발사인 Progress Software Corp. 은 조직들이 자사가 개발한 패치를 적용할 수 있을 때까지 MOVEit 환경으로 향하는 모든 HTTP 및 HTTPS 트래픽을 차단할 것을 에서 처음 권고했습니다.
4. 이메일에 주의하세요
해커들은 대개 의심하지 않는 직원들이 가짜 이메일 링크를 클릭하도록 유도하여 랜섬웨어 공격을 성공적으로 수행하며, 이를 통해 불법적인 디지털 활동을 자행할 수 있는 길을 닦습니다. In fact, corporate losses related to business email compromise (BEC) last year are estimated at more than $10 billion, so it’s vital to have anti-phishing systems in place.
[관련 기사: 피싱과 BEC 공격만으로도 모자라는지, 사기꾼들은 이제 ‘바이싱’(일명 음성 피싱)까지 시도하며, 아무것도 모르는 직원들에게 전화를 걸고 있다]
Investing in employee education and awareness is also important since 82% of data breaches involve the “human element,” according to the Verizon 2022 Data Breach Investigations Report.
5. MFA에만 전적으로 의존하지 마세요
벨은 또한 의 다단계 인증(MFA) 이 랜섬웨어 공격으로부터 사용자를 보호해 줄 것이라고 믿지 말라고 경고합니다. 신원 및 접근 관리 측면에서 비밀번호보다 훨씬 낫긴 하지만, EvilProxy나 Greatness와 같은 ‘피싱-어-서비스(Phishing-as-a-Service)’ 도구들은 이제 강력한 다단계 인증(MFA) 우회 기능을 갖추고 있습니다. 요컨대, ‘ ’ 해커들은를 변형시켰습니다.
벨은 “은행의 CISO라면 경계를 한층 더 강화해야 합니다. 해커들이 MFA와 같은 기본적인 대응 조치조차 우회하는 데 필요한 진입 장벽이 점점 낮아지고 있기 때문입니다”라고 말합니다.

