중견 기업이라 할지라도 소프트웨어 공급망 내의 종속 관계를 파악하는 일은 막막한 과제가 될 수 있습니다. 그러나 효과적인 리스크 관리를 위해서는 가시성을 높이는 것이 점점 더 중요해지고 있다. 지난주 발생한 또 다른 공급망 사이버 공격은 그 이유를 다시금 상기시켜 주었는데, 이번 공격으로 최대 1.500 개 기관이 랜섬웨어에 감염된 것으로 추정된다. 다행히도 Tanium 고객들은 위협에 신속하게 대응하고 이를 차단하는 데 필요한 도구를 갖추고 있습니다.
이 동영상을 통해 Tanium Threat Response 가 3분도 채 걸리지 않아 Kaseya의 취약점을 어떻게 관리하는지 확인해 보세요:
https://youtu.be/tYYg6M9upMg
카세야에서는 무슨 일이 있었나요?
이번 공격은 휴일 연휴를 앞두고 지난 금요일( 7월 2일)에 발생했다. 이는 IT 보안 팀의 경계를 풀게 하려는 의도적인 계략이었을 가능성이 높다. 이번 공격은 약 40.000 개의 관리형 서비스 제공업체(MSP)가 사용하는 패치 및 취약점 관리 플랫폼인 Kaseya VSA를 겨냥한 것이었다.
이 위협 행위자들은 플랫폼의 제로데이 취약점(CVE-2021–3011)을 악용했으며, 이 취약점으로 인해 VSA의 웹 인터페이스에서 인증 우회가 가능했던 것으로 추정됩니다( ). 공격자들은 인증된 세션을 이용해 REvil 랜섬웨어 페이로드를 업로드하고, SQL 인젝션을 통해 명령을 실행할 수 있었습니다.
알려진 바에 따르면, 이 랜섬웨어는 ‘Kaseya VSA Agent Hot-fix’라는 가짜 소프트웨어 업데이트를 통해 관리 대상 시스템 전체에 자동으로 배포된 것으로 보인다. Kaseya( 에 따르면, 이번 공격은 온프레미스 VSA 고객에게만 영향을 미쳤으며, “영향을 받은 MSP 고객은 60” 명 미만”이라고 에서 밝혔습니다. 그러나 이러한 MSP 각각은 다수의 하위 고객을 보유하고 있어, 전 세계적인 영향이 크게 확대되고 있다.
공격 직후, 카세야(Kaseya)는 MSP 고객들에게 VSA 서버를 오프라인 상태로 전환하고 패치가 출시될 때까지 기다릴 것을 권고했으며, 해당 패치는 현재 7월 11일에서 공개될 예정입니다. 랜섬웨어에 감염된 하류 고객들에게는, 협박범들이 보낸 메시지에는 악성 링크가 포함되어 있을 수 있으므로 절대 클릭하지 말 것을 당부했다고 전해졌다.
Tanium이 어떻게 도움이 될 수 있는지
이런 상황에서는 — 단 몇 초가 결정적입니다. 조직은 자사가 해당 위협에 노출되었는지 신속하게 확인하고, 사이버 위험을 최소화하기 위해 가능한 한 빨리 문제를 해결해야 합니다.
다행히도 Tanium을 사용하면 고객은 수많은 엔드포인트 전반에 걸쳐 Kaseya VSA 소프트웨어의 설치 여부를 신속하게 확인할 수 있습니다. 또한 이러한 조직들이 새로운 공급업체 정보가 등장함에 따라 기술 운영 매뉴얼을 수정하고, 이를 신속하고 대규모로 실행할 수 있도록 지원합니다. 이와 같이 상황이 급변하는 경우, 이는 매우 중요합니다.
요약하자면, Tanium은 귀사의 조직에 다음과 같은 도움을 드릴 것입니다:
문제를 찾아보세요
Tanium Interact 를 통해 고객은 자사의 엔드포인트에 질문을 하고 실시간으로 답변을 받아, 해당 엔드포인트에서 Kaseya VSA가 실행 중인지 확인할 수 있습니다.
Tanium Index 는 Tanium Asset, Tanium Integrity Monitor 및 Tanium Threat Response의 구성 요소입니다. 이 도구를 사용하면 REvil/Sodinokibi 랜섬웨어와 같은 악성 프로그램의 설치 여부를 확인할 수 있습니다. Tanium은 시스템을 미리 색인화하고 파일 데이터베이스를 최신 상태로 유지함으로써, 엔드포인트의 어느 곳에서든 파일 이름, 부분 이름, 해시 등을 통해 모든 파일을 빠르게 검색할 수 있게 해줍니다.
Tanium Asset 을 사용하면 위의 쿼리를 기반으로 보고서를 생성할 수 있으며, 필요한 경우 최근에 사용이 중단된 호스트를 제외할 수도 있습니다.
Tanium Trends( )를 활용하면 Interact 질문을 통해 해당 문제를 시각적으로 추적할 수 있습니다.
문제를 해결하십시오
Tanium을 사용하면 VSA 서버에 종료 명령을 내리거나, Tanium Quarantine을 통해 서버를 온라인 상태로 유지하면서도 보안을 유지할 수 있습니다.
Tanium Threat Response 는 IoC 및 위협 인텔리전스를 활용하여 실시간 위협 탐지 및 식별을 지원합니다. 위협이 확인될 경우, Tanium Quarantine 또는 Tanium Enforce를 통해 추가 조치를 취할 수 있습니다.
공급망에 대한 위협은 수년 동안 우리 곁에 있어 왔습니다. 하지만 이번 사건을 통해 알 수 있듯이, 위협 행위자들은 표적을 선정하는 방식에서 점점 더 대담해지고 교묘해지고 있다. 이러한 맥락에서 가장 효과적인 선제적 위험 관리 방식은, 를 통해 엔드포인트에 대한 지속적인 가시성 을 확보하고, 중요한 순간에 신속하게 대응할 수 있는 통제력을 갖추는 것입니다.
여러분의 네트워크 상태가 궁금하신가요? 지금 바로 의 무료 위험 평가에 등록하세요.

