메인 콘텐츠로 건너뛰기
크립토재킹: 코인 채굴자가 네트워크를 공격하지 못하도록 막는 방법
비즈니스 혁신

크립토재킹: 코인 채굴자가 네트워크를 공격하지 못하도록 막는 방법

암호화폐에 대한 관심이 높아짐에 따라, ‘크립토재킹’이라 불리는 코인 채굴 공격이 빈도와 심각성 면에서 점점 더 심화되면서 기업들을 위협하고 있다. 다음은 이에 맞서는 방법입니다.

조니 플랫이 기대했던 크리스마스 선물은 아니었다.

지난 12월, 영국의 웹사이트 분석 소프트웨어 기업인 SEO Scout의 설립자는 평소 월 평균 약 300 달러였던 아마존 웹 서비스(AWS) 클라우드 컴퓨팅 청구서에 45.000 달러가 청구된 것을 보고 “소름이 끼쳤다”고 말했다. 한 “사기꾼”이 비교적 단순한 해킹 수법을 이용해 자신의 회사 클라우드 호스팅 계정에 침입한 뒤, 이른바 “코인 채굴”을 통해 암호화폐를 생성하는 데만 전적으로 사용하기 위해 서버 처리 능력을 훔친 것으로 보인다.

해커가 챙긴 전리품은? 추정되기로는 약 6 의 모네로(Monero)로, 당시 가치로 고작 1.100 달러에 불과한 암호화폐였다.

플랫은 트위터 게시글에서 “정말 아깝네요”라고 썼다. “이 유혹에 넘어가는 [중소기업] 대다수는 갑작스럽게 45.000 달러짜리 청구서를 받게 되면 파산하게 될 것이다.” “말해 드릴게요, 진짜 무섭더라고요.”

결국 AWS 측을 설득해 해당 요금을 면제받게 된 플랫은, 코인 채굴을 위해 시스템이 해킹당한 사업주들의 수가 급증하는 가운데 그 중 한 명이다. 실제로 Malwarebytes는
에 따르면, 에서 2010년 2021월 동안 암호화폐 채굴 악성코드가 300% 증가했다고 보고했습니다. SonicWall saw
51 million attacks during the first half of the year. 또한 구글에 따르면
50 건의 구글 클라우드 침해 사고 중 86%가 암호화폐 채굴에 이용되었다고 합니다.

“크립토재킹”이라고도 불리는 코인 채굴 해킹은 대개 대부분의 IT 보안 부서의 감시를 피해 지나가는 경우가 많습니다. 이는 부분적으로, 랜섬웨어나 , 분산 서비스 거부( , DDoS) 공격과 같은 더 잘 알려진 위협들만큼 잠재적으로 치명적이지 않기 때문입니다. 하지만 그 이유는 또한 이러한 해커들이 네트워크에 침입한 뒤, 가능한 한 오랫동안 눈에 띄지 않게 머물려고 하기 때문이기도 합니다.

은행이 간과하는 몇 센트의 일부를 빼돌릴 방법을 찾아내어 그 과정에서 수백만 달러를 훔치는 도둑들처럼, 크립토재커들은 수만 대의 서버를 동원해 불법적인 행위를 저지르며 성공을 거둔다.

코인 채굴자들이 크립토재킹을 통해 어떻게 수익을 창출하는가

대규모 해킹이야말로 범죄자들이 코인 채굴을 통해 실질적인 수익을 올릴 수 있는 유일한 방법이다.

정당한 기업가들에게 코인 채굴은 고성능 컴퓨터를 이용해 극도로 복잡한 수학적 문제를 검증하거나 해결하는 고된 과정이며, 그 결과는 디지털 원장인 블록체인에 기록되고 추적됩니다. 채굴자가
의 문제를 풀 때마다 디지털 코인을 보상으로 받습니다. 적절한 장비와 인내심을 갖춘 기업가들은
이 일을 통해
소소한 생계를 꾸릴 수 있습니다.

“미끼에 걸려든 [대부분의] 사람들은 갑작스럽게 45.000 달러짜리 지폐를 받게 되면 파산하게 될 것이다. 솔직히 말해서, 진짜 무섭더라고요.”
조니 플랫, SEO Scout 설립자

하지만 사이버 범죄자들은 대개 수백만 달러에 달하는 거액의 수익을 더 선호한다. 그들에게 있어 성공의 길은 막대한 처리 능력을 확보하고, 엄청난 수의 문제를 빠르고 꾸준히 해결하는 데 있습니다.

사이버 보안 및 시스템 관리 기업 타늄(Tanium)의 엔드포인트 보안 책임자인 던컨 밀러는 “코인 채굴에 드는 전기 요금을 직접 부담해야 한다면, 이를 통해 큰 돈을 벌기는 어려울 것”이라고 말했다. “하지만 다른 누군가가 대신 비용을 부담해 준다면, 그건 훨씬 더 매력적인 일이 되겠죠.”

크립토재커들은 더 널리 퍼진 형태의 악성코드에 사용되는 것과 동일한 취약점 공격 기법을 활용하여 이러한 행위를 저지릅니다. 예를 들어, 피싱 공격은 사용자를 속여 링크를 클릭하게 함으로써 기업 네트워크에 암호화폐 채굴 스크립트를 심습니다. 또 다른 방법은 웹사이트나 디지털 광고에 스크립트를 설치하는 것입니다. 이 스크립트는 사용자의 컴퓨터에 아무것도 설치하지 않고 실행됩니다. 컴퓨터 서버들은 암호화폐 채굴 네트워크의 일원이 되어 백그라운드에서 알고리즘을 실행합니다. 대부분의 사용자는 그 사실을 전혀 모르고 있다.

암호화폐 채굴 해커들은 고성능 그래픽 카드를 노린다

일부 암호화폐 범죄자들은 게이머는 물론 대부분의 노트북 사용자들이 흔히 사용하는 그래픽 카드를 노려, 이를 통해 코인 채굴에 필요한 연산 능력을 확보하기도 합니다. 하지만 직원들은 IT 부서가 원격 근무를 하며 가끔 게임을 즐기기도 하는 직원들에게서 예상치 못했을 법한 방식으로 그렇게 행동합니다.

예를 들어, 엔비디아의 GPU(그래픽 처리 장치)는 에너지 생산을 극대화하고자 하는 암호화폐 채굴자들에게 인기 있는 플랫폼이 되었습니다. 그러나 이는 의도된 사용 방식이 아니었기 때문에, 제조사는 이러한 행위를 방지하기 위해 ‘라이트 해시 레이트(LHR)’로 알려진 소프트웨어를 설치했습니다. 이로 인해 ‘Lapsus$’라는 이름의 활동적인 해킹 집단과 일종의 전쟁이 촉발되었다. 지난 2월, 남미의 해킹 그룹 ‘ ’가 엔비디아(Nvidia)로부터 약 1테라바이트 규모의 데이터( )를 훔친 것으로 알려졌으며, 엔비디아가 LHR을 폐지하지 않으면 이 데이터를 유출하겠다고 위협한 것으로 전해졌다.

일반적인 조직은 이러한 활동으로 인해 직접적인 피해를 입을 가능성은 낮지만, 영향을 받는 조직들은 대개 여러 가지 잠재적 문제에 직면하게 됩니다. 예를 들어, 네트워크 성능 문제가 발생할 수도 있습니다. 아니면 시스템 과열로 인해 더 많은 냉각이 필요해질 수도 있습니다. 그 결과, 이들의 에너지 요금이 급등할 수도 있습니다. IT 지원에 소요되는 시간과 비용도 증가할 수 있어, 이미 인력 부족과 과중한 업무로 어려움을 겪고 있는 IT 부서에 더 큰 부담이 가중될 수 있다.. 그리고 물론, SEO Scout의 경우처럼 클라우드 서비스 요금이 터무니없이 부풀려진 청구서를 받게 될 수도 있습니다.

[관련 기사: IT와 보안을 통합해야 할 필요성이 커지고 있다]

사이버 보안 전문가 트래비스 테일러에 따르면, 크립토재킹이 개별 네트워크에 미치는 영향이 항상 크지는 않지만, 누군가가 네트워크에 악성코드를 유포해 암호화폐를 채굴할 수 있다면, 이는 해당 기업이 다른 형태의 악성코드에 취약하다는 것을 의미한다고 한다. 트래비스 테일러는 아담 레빈과 함께 팟캐스트 ‘ What the Hack’을 공동 진행하고 있다.

테일러는 의 엔드포인트(Endpoint)에 “이들은 언젠가 더 위협적인 유형의 악성코드를 유포하는 단계로 넘어갈 수도 있다”고 말했다. “아니면
에서 다크 웹 의 를 통해 다른 사람들에게 자신의 접속 권한을 판매할 수도 있습니다.” 어쨌든,
당신은 취약한 상태입니다.”

사이버 위생 수칙을 통한 크립토재킹 대응

SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레는, 코인 채굴 해킹이 대체로 “표준 공격 기법에 서로 다른 페이로드와 목표를 결합한 형태”로 이루어지고 있기 때문에, 조직들은 위험을 최소화하고 피해를 줄이기 위해 기본적인 사이버 위생 관리 조치를 적용해야 한다고 말합니다.

“해커들을 막기 위해서는 끊임없이 대응 방식을 조정해야 합니다.”
사이버 보안 전문가이자 팟캐스터인 트래비스 테일러

우선, Tanium의 기술 계정 관리 이사인 롤랜드 디아즈(Roland Diaz)는 기업의 자산 현황에 대한 완전하고 최신 정보를 파악하기 위해 엔터프라이즈 관리형 자산( ) 관리 도구를 도입할 것을 권장합니다. . 여기서 핵심은 어떤 컴퓨터, 서버 또는 가상 머신(VM)이 네트워크에 접속하고 있는지 파악할 뿐만 아니라, 해당 장치에서 어떤 애플리케이션과 프로세스가 실행되고 있는지도 파악하는 것입니다. 디아즈는 일반 컴퓨터 사용자가 PC 속도가 느려지는 원인을 파악하기 위해 시스템 성능을 확인하듯이(
), IT 조직 역시 기업 전반에 걸쳐 비정상적인 활동을 모니터링하고, 파악하며, 해결하는 것이 중요하다고 말합니다.

“자산 관리 기능을 이용하면 시스템에 접속해 내가 보유한 애플리케이션 목록을 살펴본 뒤, ‘좋아, 이 8개 애플리케이션을 대상으로 삼아야겠다. 그 안에 악성 코드가 있다는 걸 알고 있으니까’라고 말할 수 있습니다.”

타늄(Tanium)의 밀러는 IT 보안 팀이 알려진 활동을 탐지하기 위해 엔드포인트 탐지 및 대응(EDR) 도구도 활용해야 한다고 말합니다. 그는 조직들이 파일
명 및 명령줄을 포함해, 각각 비트코인과 모네로와 관련된 BTC, XMR과 같은 식별자를 찾아내야 한다고 말합니다. EDR이 네트워크를 위협하는 모든 위협에 대한 만능 해결책 은 아니지만, 이와 같은 상황에서는
이 도구를 유용하게 활용할 수 있습니다.

[Read also: Endpoint detection and response 101—what EDR is and where it falls short]

그는 IT 보안 담당자들이 평균보다 높은 CPU 또는 메모리 처리 능력을 사용하고 있는 것으로 보이는 기기를 모니터링해야 한다고 말합니다. DEA 요원들이 불법 마약 제조실을 찾아내기 위해 가정의 비정상적인 에너지 사용량을 감시하듯이, IT 팀도 컴퓨터 성능 문제를 면밀히 분석하여 크립토재킹 활동을 포착할 수 있습니다.

밀러는 조직들이 EDR을 활용해 크립토재킹과 관련된 알려진 “악성 해시”를 탐지할 수도 있다고 말합니다. 여기에는 다음이 포함됩니다:

  • c717c47941c150f867ce6a62ed0d2d35
  • 0c0195c48b6b8582fa6f6373032118da
  • 1f776e609dcf28e1170a3167c30b0c6b

“이러한 알려진 악성 해시 값을 검색하여 환경 내에서 발생하는 무단 활동을 파악할 수 있습니다,”라고 그는 말합니다. “그 작업을 마치면,” 그가 말합니다, “대부분의 경우 ‘
’ 코인 채굴 프로그램을 제거하는 건 꽤 쉽습니다.”

위협 탐지를 활용한 크립토재킹 탐지

밀러는 잠재적인 암호화폐 채굴 위협이 제거된 후에는 해커들이 어떻게 시스템을 침해했는지 파악하기 위해 포렌식 조사를 실시하는 것이 중요하다고 경고했다. 당면한 문제는 해결되었지만, 해당 취약점은 여전히 존재합니다.

그는 어떤 경우에는 공격이 외부에서 비롯된 것이 아닐 수도 있다고 지적한다. 내부자 중 한 명이 “”를 통해의 기업 자원을 빌려, 곁가지로 약간의 돈을 벌려고 했을 수도 있다. 테일러와 같은 전문가들은 직원들에게 회사 IT 자원이 악용될 경우 자신의 일자리에 미칠 수 있는 위험과 위협에 대해 교육할 것을 권장합니다.

[함께 읽기: 직원들이 사이버 보안 정책을 위반하는 이유]

밀러는 법의학 수사관들이 의 위협 탐지 전문가들처럼 활동할 것을 권고하며, 다음과 같은 다양한 관련 요인들을 고려해야 한다고 조언합니다:

  • ID. 이번 해킹은 인증 정보가 유출된 것이 원인이었나요?
  • 전략. 해커들이 피싱, 사회공학적 기법, 혹은 직원의 부주의나 악의적인 행위로 인해 인증 정보를 입수했습니까?
  • 타이밍. 이 행사는 언제 시작되었나요?
  • 주파수. 단 한 번의 사건이었나요, 아니면 해킹이 반복적으로 발생했나요?
  • 미래의 위험. 이번 사건이 재정적·운영적 측면에서 더 큰 피해를 초래할 수 있는 다른 위협의 문을 열어준 것일까?

전문가들에 따르면, 크립토재킹은 당분간 사라지지 않을 전망이다. 사실, 그들은 발생 빈도와 심각도가 더 커질 것으로 예상하고 있다.

테일러는 “공격을 막기 위해 어떤 방어 수단을 마련하든, 크립토재커들은 결국 그 방어 수단을 우회할 방법을 찾아내는 것 같다”고 말했다. “보안 프로토콜을 우회할 수 있는 새롭고 창의적인 방법은 언제나 존재할 것입니다.” “해커들을 막아내려면 끊임없이 상황에 맞춰 대응해야 합니다.”