기기의 펌웨어와 하드웨어를 겨냥한 공격이 증가하고 있다. 이는 오늘날 기업이 직면한 가장 큰 위협 중 일부를 차지합니다. 원격 근무로의 전환으로 인해 노트북, PC, 태블릿, 프린터 등 엔드포인트 기기의 사용이 증가함에 따라, 공격 표면은 더욱 확대될 수밖에 없었다.
이번 주 공개된 바에 따르면, 레노버 노트북 수백만 대 에 펌웨어 수준의 취약점이 있는 것으로 밝혀졌습니다. 세 가지 취약점이 사이버 범죄자들에게 사이버 보안 도구를 우회하고, 하드 드라이브를 교체하거나 운영 체제를 재설치한 후에도 계속 남아 있을 수 있는 악성코드를 설치할 수 있는 편리한 수단을 제공해 왔다.
펌웨어는 본질적으로 엔드포인트의 하드웨어를 구동하고, 해당 하드웨어와 운영 체제 사이에서 트래픽을 조절하는 역할을 하기 때문에, 공격자들에게 기업의 소중한 자원에 대한 막대한 접근 권한을 부여하는 동시에 IT 부서의 감시를 피할 수 있는 은신처를 제공해 줍니다.
“모두가 클라우드에 주목하고 있는데, 이는 중요한 일이지만 누군가는 자사 조직의 펌웨어를 확보하여 분석해야 합니다.” 시스템 부팅 프로세스 보안 및 펌웨어 취약점을 전문으로 하는 보안 연구 기업 ‘톰슨 사이버 시큐리티 랩스(Thompson Cyber Security Labs)’의 설립자이자 CEO인 로저 톰슨( ,)은 ‘ Endpoint()’와의 인터뷰에서 이같이 말했다. “우리는 스택을 더 낮추기 위해 끊임없이 경쟁하고 있습니다,”라고 그는 덧붙입니다. “펌웨어 공격이 새로운 현상은 아니지만, 앞으로 악성코드의 가장 중요한 주요 전선 중 하나가 될 것이라고 생각합니다.”
펌웨어 공격자들의 활동이 활발해지고 있다. (마이크로소프트의 최근 ‘ ’ 설문조사()에 따르면, 기업의 약 83%가 지난 2년 동안 적어도 한 번 이상의 펌웨어 공격을 경험했다고 응답했다.) 게다가 그들이 선택할 만한 목표는 넘쳐납니다. 표준에 기반한 취약점 관리 데이터를 추적하는 정부의 국가 취약점 데이터베이스( National Vulnerability Database, , NVD)에는 작년 한 해 동안만 해도 펌웨어 관련 vulnerabilities—162 건이 산재해 있어, 해커들이 이를 악용하기만을 기다리고 있는 실정이다.
[관련 기사: 오늘날 CIO가 직면한 고충: 디지털 전환을 추진하면서 IT 공격 표면을 보호하기]
위협의 심각성과 확산 속도에도 불구하고, 이러한 위험을 관리하기 위한 지출은 아직 증가하지 않았다. 마이크로소프트의 설문조사에 따르면, 보안 예산 중 펌웨어 보호에 배정되는 비중은 29%에 불과한 것으로 나타났습니다.
펌웨어 공격 사례가 증가함에 따라, IT 및 보안 팀은 펌웨어 해커들이 어떤 방식으로 공격을 수행하는지, 이를 막기 위해 어떤 점을 주의 깊게 살펴야 하는지, 그리고 해커들이 이미 접근 권한을 획득한 후에는 어떻게 대응해야 하는지를 파악하는 것이 중요합니다.
펌웨어가 유력한 공격 대상이 되는 이유
마이크로소프트의 설문조사에 따르면, 펌웨어 보호에 할당된 예산이 부족한 것 외에도 펌웨어를 해킹의 온상으로 만드는 여러 가지 요인이 있는 것으로 나타났습니다:
- 보안 의사결정권자의 21%가 자사의 펌웨어 데이터가 모니터링되지 않고 있다고 인정했다.
- 반응형 대응 주기와 수동 프로세스는 보안 대응을 지체시킵니다. 의사결정권자의 약 82%는 수동적인 소프트웨어 패치 적용이나 하드웨어 업그레이드와 같은 수익성이 낮은 업무에 너무 많은 시간과 자원이 소모되고 있다고 답했습니다.
펌웨어 공격의 작동 원리
공격자들은 다른 소프트웨어를 노리는 것과 거의 동일한 방식으로 펌웨어를 표적으로 삼습니다. 그들은 루트킷, 악성코드 등을 유포 수단으로 이용합니다. 그들은 펌웨어 설정을 조작하고, 부실한 암호화 키 관리의 허점을 악용합니다. 그리고 일단 침투에 성공하면, 해커들은 대개 대부분의 소프트웨어 기반 공격 기법에서는 누릴 수 없는 은밀한 활동을 펼치곤 합니다. 작동 방식은 다음과 같습니다. 공격자:
- 장치의 운영 체제 아래에 있는 대상 코드를 공격하여 취약점을 악용합니다.
- 시스템에 악성 코드를 심는다.
- 운영 체제를 수정하십시오.
- 시스템의 소프트웨어로 시선을 돌려보자. 그곳에서 이들은 큰 혼란을 일으키면서도 종종 발각되지 않는다.
통합 확장 펌웨어 인터페이스(UEFI, ) 포럼은 펌웨어 보안을 강화하기 위해 노력하는 산업 표준 기구입니다. 이 인터페이스 표준은 기기 제조업체가 제공하는 펌웨어와 기기의 운영 체제 간의 통신을 정의합니다.
UEFI 포럼 이사회 위원인 딕 윌킨스( ,)는 ‘ Endpoint’()와의 인터뷰에서 “공격이 성공할 가능성은 언제나 존재한다”고 말했다. “우리는 어떤 백도어도 남기지 않도록 하고, UEFI가 최대한 안전하도록 만들기 위해 부단히 노력해 왔습니다.”
펌웨어 공격에 대처하는 방법
펌웨어를 노리는 공격자들은 보안 팀이 종종 뒷전으로 미루는 이 시스템 영역에 접근하기 위해 밤낮없이 노력해 왔다. 조직은 에서 소개된 바와 같이 올바른 사이버 위생 수칙을 실천하고 , 다음과 같은 몇 가지 핵심 조치를 취함으로써 이에 대응할 수 있습니다:
- 시스템에 대한 가시성을 높이고, 내부 및 공급망 전반에 걸쳐 탐지 능력을 강화하십시오.
- 엔드포인트 펌웨어를 업데이트하십시오.
- 보안 팀이 펌웨어 공격의 징후를 식별할 수 있도록 교육하십시오.
- 패치 적용과 같은 수동 프로세스를 자동화하여 보안 팀이 펌웨어에 잠재적으로 큰 영향을 미칠 수 있는 취약점이 있는지 평가할 시간을 확보할 수 있도록 합니다.
- 제품 구매 절차의 일환으로 펌웨어 보안 평가를 포함시키십시오.
보안 및 IT 팀은 알려진 펌웨어 취약점을 모니터링하는 것 외에도, 패치 관리를 자동화함으로써 시간과 자원을 절약할 수 있습니다. 옵티브 시큐리티(Optiv Security)의 선임 연구 과학자인 존 복( ,)은 엔드포인트(Endpoint,)와의 인터뷰에서 “각 기기가 정기적인 패치 및 업데이트 주기에 포함되도록 함으로써, 공격자가 실제로 접근에 성공하더라도 침해 발생 가능성을 최소화할 수 있다”고 말했다.
보크는 “그럴 때조차 해당 엔드포인트를 사용 불가 상태로 만들고 교체하는 것이 현명할 수 있다”고 말하며, “일반적인 경험칙은 대응 비용이 교체 비용보다 더 많이 든다면 그냥 교체하는 것이 낫다는 것이다”라고 덧붙였다.

