메인 콘텐츠로 건너뛰기
불길에 휩싸인 노트북 사진.
애널리스트의 통찰

헬프 데스크 지옥: IT 직원을 속이고 데이터를 훔치는 표적 공격

이는 사회공학적 기법을 한 차원 더 발전시킨 사례입니다. 헬프데스크 공격에서 해커들은 AI와 기타 최첨단 기술을 활용해 선의의 직원들의 친절함을 악용하고, 네트워크에 침입한 뒤 데이터를 마구 훼손하는데, 이 모든 과정을 비교적 수월하고 무자비할 정도로 효율적으로 수행합니다.

지난주 14 개 사이버 갱단이 “활동 중단을 결정했다”고 주장하며 발표한 기이하고(의심스러운) ‘’ 성명( )에도 불구하고, 전문가들은 이 그룹 내 가장 악명 높은 갱단 중 하나와 연계된 사이버 범죄 활동이 여전히 진행 중이라고 지적하며, 헬프데스크 직원들에게 경계를 늦추지 말 것을 경고하고 있다. 이 단체들은 인간의 친절함을 악용하는 기존의 전술을 재창조하고 변형시켰습니다.

‘Scattered Spider’는 창의적인 혼란을 일으키는 것으로 유명한 젊은 해커들로 구성된 사이버 범죄 집단으로, 적어도 올봄부터 미국과 영국의 헬프데스크를 표적으로 삼으며 이러한 공격을 주도해 왔다. 은퇴할 기미는커녕, 이 그룹은 오히려 이제 막 전성기를 맞이한 듯 보이며, 다양한 최첨단 기술을 활용해 소셜 엔지니어링 을 한 차원 더 높은 수준으로 끌어올리는 새로운 형태의 해킹 기법을 정교하게 다듬어 냈습니다.

올해는 영국의 대형 소매업체 마크스 앤 스펜서(Marks & Spencer)로 시작된 전화 한 통으로, 이어 코업 그룹(Co-op Group), 그리고 해로즈(Harrods)로 이어졌습니다. 소매업체들을 겨냥한 대대적인 공세가 몇 주 동안 영국 언론의 헤드라인을 장식했다. 그들은 이후 미국 보험사들을 표적으로 삼았다.

이 해커들은 랜섬웨어를 사용하거나 , 제로데이 공격을 감행하기보다는, 직원으로 위장해 그럴듯한 이야기를 꾸며내 IT 헬프데스크 직원들을 설득하여 비밀번호를 재설정하고 , 다단계 인증(MFA)을 비활성화하도록 만들었습니다. 그로 인해 공격자들은 모든 권한을 손에 넣게 되었다. 게다가 어떤 경우에는 침입자들이 단순히 시스템을 암호화하는 데 그치지 않고, 은밀하게 데이터를 유출함으로써 악성코드조차 필요 없는 새로운 형태의 순수한 갈취 위협을 일으켰다.

이 발전된 기법은 점점 더 인기를 얻고 있다. 이러한 사례 중 상당수에서 공격자들은 딥페이크 음성 도구를 이용해 경영진이나 IT 직원(헬프데스크 담당자 본인까지 포함)을 사칭함으로써 사기의 현실감을 더합니다. 결국, 실제 헬프데스크 상담원들은 긴급한 전화, 가짜 신원, 그리고 진짜 동료처럼 들리지만 실제로는 아닐 수도 있는 사람들의 당황한 호소를 동시에 처리해야 하는 상황에 처하게 된다.

헬스-ISAC(정보 공유 및 분석 센터)의 최고보안책임자(CSO)인 에롤 와이스(Errol Weiss)는 “이는 ‘ ’와 같은 전형적인 사회공학 공격과 비슷하지만, 이를 실행하는 데 현대 기술을 활용한다는 점이 다르다”고 말했다. “공격자들은 설득력 있는 이야기를 꾸며냅니다. 예를 들어, 누군가 휴대폰을 분실해서 다단계 인증(MFA)을 재설정해야 한다는 식이죠. 그러자 헬프데스크는 도움을 주려는 마음에 결국 접근 권한을 넘겨주게 됩니다.”

헬프데스크 지옥에 오신 것을 환영합니다.

그들의 은퇴에 대한 보도는 지나치게 과장된 것이다

2022년에 결성된 ‘Scattered Spider’는 미국과 영국 출신의 청년 및 청소년 으로 구성된, 주로 영어를 사용하는 집단으로, SIM 카드 교체 사기에서 정밀 유도형 랜섬웨어 및 갈취 공격에 이르기까지 빠르게 진화해 왔다. 예전에는 이런 단체들이 피싱 과 같은 수법을 사용해, 순진한 직원들을 속여 악성코드를 실행하는 링크를 클릭하는 등 부적절한 행동을 하도록 유도했을 수도 있습니다. 현재 이들은 비싱(음성 피싱), 스미싱(SMS와 피싱의 합성어) 및 AI 도구를 조합하여 일선 직원들을 속이고 있습니다.

“공격자들은 설득력 있는 이야기를 꾸며냅니다. 예를 들어, 누군가 휴대폰을 분실해 다단계 인증(MFA)을 재설정해야 한다고 주장하는 식이죠. 그러자 도움을 주려는 헬프데스크 직원이 결국 접근 권한을 넘겨주게 됩니다.”
에롤 와이스, Health-ISAC(정보 공유 및 분석 센터) 최고보안책임자(CSO)

그 전술은 효과가 있다. 작년 한 해 동안 ‘Scattered Spider’라는 그룹만으로도 소매, 보험, 항공 업계의 직원들을 표적으로 삼은, 상당한 파장을 일으킨 보이스피싱 캠페인을 최소 6건이나 주도한 것으로 밝혀졌다. 이 단체의 수법은 공격적이며 끊임없이 진화하고 있다.

시작점은 평범하다. 그로 인한 결과는 막대할 수 있다. The Marks & Spencer attack, for example, will cost the retailer an estimated $400 million. Around 6,5 million people had their data stolen in the Co-op attack. 또한 해로즈는 일주일 동안 온라인 의류 및 홈 주문 을 접수할 수 없었습니다. 재정적 영향에 대해서는 밝히지 않았다. (영국 국가범죄청(NCA)은 이번 일련의 사이버 범죄와 관련해 20세 여성 1명과 17 세에서 19—in 세 사이의 남성 청소년 3명 등 용의자 4명을 체포했다고 발표했다.)

[함께 읽어보세요: 신원 및 접근 관리란 무엇인가?]

일단 내부에 침투하면, 공격자들은 랜섬웨어를 설치하거나 은밀하게 민감한 데이터를 빼내갑니다. 점점 더 후자의 경우가 많아지고 있다. 공격자가 데이터를 훔친 뒤 이를 공개하지 않겠다고 협박하며 금전을 요구하는 ‘암호화 없는 갈취’는 더 빠르고, 더 은밀하며, 수익성도 더 높습니다. 인프라 공격을 전문으로 하는 사이버 보안 기업 드라고스(Dragos)는, 《 》의 보도( )에 따르면, 이러한 “순수한 데이터 갈취” 모델이 특히 유럽 전역에서 빠르게 확산되고 있다고 전했다.

헬프데스크 공격: 다음 타깃은 어떤 업계일까?

올해 소매업체와 보험사들이 주요 표적이 되어 왔다. 하지만 ‘스캐터드 스파이더’에는 일정한 패턴이 있다. 한 산업을 강타한 뒤, 다른 곳으로 이동하는 것이다.

이 공격은 비싱(vishing)을 이용해 기업 시스템에 침입하고 랜섬웨어를 유포한 MGM 리조트 인터내셔널과 시저스 엔터테인먼트에 대한 2023 건의 사이버 공격의 배후로 널리 알려져 있습니다. 당국 은 이 단체 가 올여름 항공사들을 대상으로 발생한 일련의 사이버 공격의 배후라고 의심하고 있다. 이 단체는 ‘ ’가 이번 달 재규어 랜드로버를 대상으로 자행한 파괴적인 사이버 공격에 대한 책임을 주장한 세 단체 중 하나이며, 이 공격으로 전 세계 생산이 중단되고 수억 달러에 달하는 손실이 발생한 것으로 추정된다. 또한, 의 위협 분석 전문 기관인 ReliaQuest가 최근 발표한 ‘ ’ 보고서( )에 따르면, 금융 서비스 및 기술 부문 이 다음 표적이 될 가능성이 높은 것으로 나타났습니다.

[관련 기사: 최근 유럽에서 발생한 사이버 공격 물결로 인해 전문가들은 이 (거의 논의되지 않는) 분야에 대해 우려하고 있다]

EclecticIQ의 수석 사이버 위협 정보 분석가 아르다 부유크카야는 “특정 산업은 더 큰 위험에 노출되어 있다”고 말했다. “소매업( ), 의료 분야() 및 이와 유사한 산업 분야는 대개 대규모 헬프데스크 운영 체계를 갖추고 있으며, 업무 속도가 빠르고 신원 확인 절차가 유연해 공격자들이 이를 더 쉽게 악용할 수 있기 때문에 특히 취약합니다.”

현대적인 수법 — 헬프데스크 공격의 작동 원리는 다음과 같습니다

사이버 범죄자들은 링크드인, 소셜 미디어, 그리고 해킹 자료(도난당한 사용자 이름, 비밀번호 및 기타 개인 정보가 담긴 데이터베이스)를 파헤쳐 상세한 직원 프로필을 작성합니다. 그런 다음 그들은 헬프데스크에 보이스피싱 전화를 걸며, 대개 휴대폰과 이메일 접속이 불가능해진 출장 중인 임원인 척합니다. 그들은 믿을 만하게 들리도록 딱 적당한 정도의 업계 용어와 긴박감을 섞어 쓴다. 심지어 일부는 해당 회사의 실제 전화번호를 사칭하거나 “vpn-yourcompany-helpdesk.com”과 같은 피싱 도메인을 등록하기도 합니다.

“헬프데스크는 직원들이 문제를 신속하게 해결하도록 훈련받았기 때문에 매력적이면서도 취약한 표적이 됩니다.”
EclecticIQ의 수석 사이버 위협 정보 분석가 아르다 부유크카야

“헬프데스크는 직원들이 문제를 신속하게 해결하도록 훈련받았기 때문에 매력적이면서도 취약한 표적이 됩니다. 공격자들은 이를 악용해 긴급하고 감정적인 상황을 연출함으로써 직원들이 보안 프로토콜을 무시하도록 압박합니다,”라고 부유크카야는 말합니다. “또한, 헬프데스크는 비밀번호 재설정이나 다단계 인증과 같은 높은 권한이 필요한 기능을 처리할 수 있는 경우가 많아, 핵심 통제 지점이 됩니다.”

그 접근 권한이 항상 혼란을 일으키는 데 사용되는 것은 아닙니다. 점점 더 은밀하게 사용하는 경우가 늘고 있다.

“비싱은 공격자가 악성코드나 암호화를 사용하지 않고도 시스템에 은밀하게 접근할 수 있게 함으로써 순수한 갈취를 가능하게 합니다,”라고 부유크카야는 말합니다. “대신, 이들은 의 민감한 데이터를 에서 훔친 뒤, 몸값을 지불하지 않으면 해당 정보를 유출하겠다고 협박합니다.” “이 방법은 공격자에게 위험이 적고 실행이 빠르며, 대개 갈취 요구가 제기될 때까지는 발각되지 않는 경우가 많다.”

헬프데스크 공격에 대한 대응 방안 수립

그렇다면 기업들은 이에 대해 무엇을 할 수 있을까요?

“[근로자들이 무엇이든 이의를 제기할 수 있도록 권한을 부여해야 합니다] 만약 그들이 무언가 이상하다고 느끼거나, 전화가 정당하지 않다고 생각하거나, 말이 안 된다고 판단한다면 말이죠.”
크리스토퍼 하드나기, 소셜-엔지니어 CEO

“보안 팀은 신뢰할 수 있는 연락처 번호를 통해 항상 해당 개인에게 다시 전화를 걸거나, 전화 통화에만 의존하지 않고 다단계 인증 절차를 도입하거나, 비밀번호 재설정과 같은 높은 권한이 필요한 작업 시 비밀 암호 문구를 요구하는 등 즉각적인 조치를 취할 수 있습니다.”라고 부유크카야는 말합니다. “또한 웹캠을 통해 신원을 확인하거나, 민감한 조치의 경우 대면 확인을 요구해야 합니다.” “사회공학적 기법 시뮬레이션을 포함한 헬프데스크 직원에 대한 정기적인 교육과, 긴급하거나 고위험 요청을 차단하기 위한 명확한 규칙을 엄격히 적용하는 것 또한 매우 중요한 조치입니다.”

보안 컨설팅 및 교육 기업인 소셜-엔지니어(Social-Engineer)의 크리스토퍼 해드나기(Christopher Hadnagy) CEO는 최근 ‘ ’ 웨비나()에서 “가장 효과적인 방어 수단 중 하나는 헬프데스크 직원들에게 주의해야 할 사항을 교육하는 것”이라고 말했다. 익숙한 목소리는 믿고, 낯선 목소리나 억양이 있는 목소리는 경계해야 한다는 식의 옛날 경험칙은 더 이상 통하지 않습니다. 그는 “최신 딥페이크 기술 은 매우 사실적인 영상을 생성할 수 있으며, FraudGPT와 같은 AI 기반 도구를 사용하면 어떤 억양이라도 현지 억양처럼 들리게 만들 수도 있다”고 말했다.

[함께 읽어보세요: 딥페이크, AI 조작 등—정의부터 최선의 방어 전략까지, 허위 정보에 대한 종합 가이드]

부유크카야는 이러한 교육의 일부로, 직원들에게 위험 신호에 대해 교육해야 한다고 말합니다. 여기에는 직원들에게 검증 단계를 생략하도록 압박하는 긴급 요청, 내부 시스템에 대해 해박한 지식을 가진 것처럼 보이는 발신자, 뒷받침할 증거 없이 비밀번호나 다단계 인증(MFA) 재설정을 요구하는 경우, 알 수 없는 번호나 스푸핑된 번호로 걸려오는 전화, 그리고 비정상적인 시간대나 평소와 다른 장소에서 이루어지는 문의 등이 포함됩니다.

헬프데스크를 활용하는 또 다른 ‘비법’ — 지원 요청에 대한 의심

교육은 또한 역량 강화에 초점을 맞춰야 합니다.

하드나기 씨는 웨비나에서 “헬프데스크 직원들은 ‘뭔가 이상하다고 진심으로 느끼거나, 전화가 정당한 것이 아니라고 생각하거나, 말이 안 된다고 판단될 경우’에는 상사나 CEO가 상대방이라 하더라도 주저 없이 이의를 제기하고, 통화를 종료하며, 이를 보고해도 아무런 불이익을 받지 않을 것”이라고 말했다.

하드나기는 페라리 임원이 베네데토 비냐 CEO를 사칭한 인물로부터 메시지와 심지어 딥페이크 전화까지 받은 사례를 2024 번 사례로 꼽았다. 의심을 품은 그 임원은 전화 상대방에게 비냐가 최근에 추천했던 책을 떠올려 보라고 요청했다. 사기꾼이 대답하지 못하자, 그 시도는 금세 물거품이 되고 말았다.

“그 한 마디 질문 덕분에 페라리는 대규모 정보 유출 사태를 모면할 수 있었다”고 하드나기는 말했다. “그게 왜요? 그 임원은 만약 자신이 진짜 CEO에게 실제로 의문을 제기했다면 견책이나 꾸지람을 듣거나 망신을 당했을 것이라는 두려움이 없었기 때문이다. “그는 전화로 그 남자에게 따질 수 있는 권한이 자신에게 있다는 사실을 깨닫게 되었고, 그 덕분에 침해가 막아졌다.”

미국 및 영국 기업을 위한 정부 및 기타 전문가의 지침

영국의 정보·보안 기관인 정부통신본부(GCHQ) 산하 국가사이버보안센터(NCSC) 역시 영국 기업들이 헬프데스크 운영 절차를 검토하고 보안을 강화할 수 있도록 ‘ ’ 긴급 지침( )을 발표했습니다.

미국에서는 다양한 산업 분야의 ISAC들이 이와 유사한 유용한 지침을 발표해 왔습니다. 시티그룹의 사이버 인텔리전스 센터 구축을 도왔던 와이스는 금융권의 위협 정보 공유 모델이 소매 및 의료 업계의 본보기가 될 수 있다고 말한다.

“전략 수립부터 실시간 작전에 이르기까지 모든 과정에 위협 정보를 반영해 두었습니다,”라고 그는 말합니다. “그 정도의 통합 수준은 앞으로 닥칠 상황을 한 발 앞서 대비할 수 있게 해줍니다.”

의 생체 인식 기술이 신원 확인 수단으로서 인기를 잃어가고 있을지 모르지만( ), 와이스는 이 기술이 여전히 중요한 역할을 할 수 있다고 지적한다. “실시간으로 이상 징후를 감지할 수 있는 음성 인식 및 행동 인증 기술이 있습니다,”라고 그는 말한다. “Clear와 같은 솔루션들은 신원을 확인하기 위해 능동적인 생존 확인 방식을 모색하고 있습니다.” “그것이 해답의 일부일 수도 있습니다.”

[관련 기사: EU에서 새로운 분산형 사이버 방어 모델이 주목받고 있다]

하지만 그와 부유크카야는 가장 중요한 방어 수단이 ‘준비’라는 점에 의견을 같이한다.

“단 한 번만 훈련하고 그만두지 마세요,”라고 부유크카야는 말합니다. “훈련을 실시하라. 비밀 암호 구문을 필수로 설정하십시오. “그리고 어떤 긴급 요청이든 이는 경고 신호일 뿐, 절차를 생략할 구실이 아님을 분명히 하십시오.”

오늘날의 위협 환경에서, 가장 큰 취약점은 단지 도움을 주려는 선의의 직원일 수도 있습니다.

“우리는 기업들에게 늘 이렇게 말합니다.”라고 와이스는 말합니다. “헬프데스크를 선제적으로 테스트하고 대응 매뉴얼을 업데이트하지 않는다면, 이미 뒤처진 것입니다.”