먼저, 중국이 배후로 지목되는 고도로 정교한 지속적 위협(APT) 행위자 ‘드래곤브리지(Dragonbridge)’가 최근 전개한 캠페인을 분석해 보겠습니다. 이 단체는 현재 중간선거를 앞두고 미국을 대상으로 집중적인 영향력 행사 캠페인을 벌이며 터무니없고 추악한 주장을 유포하고 있습니다. 다음으로는 소프트웨어 공급망 관리에 중점을 둔 구글의 새로운 오픈소스 보안 프로젝트에 대한 개요를 살펴보겠습니다. 또한, 업계 전문가들과 정책 입안자들은 비밀번호 유효기간 강제 설정이 비밀번호 보안에 도움이 되는지, 아니면 해가 되는지에 대해 의견을 제시합니다.
1. 미국 선거를 겨냥한 친중 허위정보 캠페인
선도적인 사이버 보안 및 위협 인텔리전스 기업인 맨디언트(Mandiant)는 지난주, ‘중국 인민공화국(PRC) 지지’ 성향의 ‘중국 해방군( )’ 이 주도한 영향력 행사 캠페인을 상세히 다룬 보고서를 발표했다. 이 보고서에서 맨디언트의 연구원들은 공격자들이 중간선거를 비롯한 미국의 국익을 겨냥한 공격적인 작전을 수행하기 위해 새로운 전술, 기법 및 절차(TTPs)를 활용하는 것을 관찰했다고 밝혔다.
맨디언트는 이번 공격을 자사가 ‘드래곤브리지’로 추적 중인 한 단체의 소행으로 지목했다. 보도에 따르면, 맨디언트(Mandiant)의 연구원들은 이 단체가 수년 동안 중국의 국가적 이익을 옹호해 온 것을 관찰해 왔으며, 주로 대만과 홍콩의 정치에 영향을 미치기 위해 가짜 시민 주도형 소셜 미디어 캠페인을 활용해 온 것으로 알려졌다.
이번에 드래곤브리지(Dragonbridge)는 미국 내 기관들을 대상으로, 터무니없는 허위 주장을 광범위하게 동원한 일련의 집중적인 영향력 행사 캠페인을 벌인 것으로 지목되고 있다.
드래곤브리지란 무엇인가요?
Cyware는 ‘ ’ 드래곤브리지(Dragonbridge)가 적어도 2019년부터 에서 활동해 왔다고 주장합니다. Cyware는 최근 게시물에서 이 단체를 중국(PRC)이 전략적으로 관심을 갖는 기관들을 표적으로 삼는 국가 지원 해커 집단으로 규정했다.
드래곤브리지의 영향력 행사 활동에는 중국이 미래에 세계적 지배적 지위를 확보할 수 있도록 돕기 위해 고안된 허위 정보를 유포하는 소셜 미디어 캠페인이 포함된다(중화인민공화국 정부의 구조상 고위직에 사실상 임기 제한이 없기 때문에, 국가의 성공적인 미래를 보장하기 위한 장기적인 작전이 흔히 이루어진다). 중국의 수많은 국가 후원 해커들은 이 목표를 달성하기 위해 미국인들 사이에서 터무니없는 주장을 유포하는 것을 포함해 필요한 모든 전술을 동원할 것이다.
와 마찬가지로, 중국과 연관된 많은 APT들처럼, 드래곤브리지의 활동도 오랫동안 지속되어 왔다(앞서 언급한 내용을 고려하면 그리 놀라운 일은 아니다). 그렇긴 하지만, 중국과 연관이 있는 많은 APT와 달리, 드래곤브리지(Dragonbridge)의 최근 선거 개입 활동은 이 그룹이 중국의 막대한 자원과 공통된 도구 세트를 활용할 수 있었음에도 불구하고, 와이어드(WIRED) 매거진의 윌리엄 윌리엄스( ) 에 의해 “놀라울 정도로 서툰” 것으로 묘사되었다.
이를 좀 더 잘 이해하기 위해, Mandiant가 제공한 자료를 바탕으로 최근 드래곤브릿지가 유포하고 있는 다소 터무니없는 주장과 허위 정보 몇 가지를 소개합니다:
- 의 ‘China-nexus’ 위협 그룹 APT41( )이 사실은 미국 정부가 지원하는 주체라는 주장이 제기되고 있다.
- 미국의 민주적 절차를 훼손하려는 공격적인 시도들, 특히 제 2022 회 미국 중간선거에서 미국인들의 투표를 저지하려는 시도들을 포함한다.
- 미국이 노르드 스트림 가스 파이프라인 폭발 사고의 책임이 있다는 의혹.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이 이야기에서 몇 가지 중요한 결론을 도출할 수 있습니다. “무엇보다 먼저, 드래곤브릿지의 기술적 정교함이 부족해 보이고 성과도 제한적이라는 점이 미국이 허위 정보와 외국의 영향력 행사 캠페인에 전혀 영향을 받지 않는다는 주장과 동일시되어서는 안 된다.”
“또한, 맨디언트(Mandiant)의 정보 분석 부사장인 존 홀트퀴스트( ,)와 존스홉킨스대학교 전략학 교수이자 허위정보 역사 관련 저서를 집필한 토마스 리드(Thomas Rid)는 모두, 현재 미국 사회 전반에 만연한 분열적인 분위기가 이 나라를 외국 세력의 영향력 행사 작전의 주요 표적으로 만들 수 있다고 주장한다.” 드래곤브릿지는 미국인들의 분열된 인식을 이용해 자신들의 주장을 관철할 뿐만 아니라, 미국이 돌이킬 수 없이 악의적인 파벌로 갈라진 국가라는 인식을 심어주기 위해 끊임없이 노력해 왔다. “드래곤브릿지는 (때때로) 예리한 통찰력을 보여주는 사례로, 현재 자국의 상황을 우려하는 모든 미국인들 마음속에 어느 정도 자리 잡고 있는 불안과 두려움을 파고들어, 미국을 사실상 자기 자신의 희화화된 모습으로 묘사하기 위해 상당한 노력을 기울였다.”
2. 구글, 소프트웨어 공급망 관련 ‘GUAC’ 오픈소스 프로젝트 발표
지난주 구글(Google)의 ‘ ’ 발표( )를 통해 소프트웨어 공급망 관리를 중심으로 한 새로운 오픈소스 보안 프로젝트가 공개되었습니다.
이 프로젝트는 ‘GUAC(Graph for Understanding Artifact Composition)’라고 불리며, 주로 소프트웨어의 빌드, 보안 및 종속성에 관한 데이터 세트를 생성하는 데 중점을 두고 있습니다. 간단히 말해, GUAC는 소프트웨어 보안 메타데이터를 대규모로 수집하고 종합하여, 이를 의미 있고 실행 가능한 정보로 만들어 줍니다.
GUAC 개요
GUAC는 다양한 출처의 소프트웨어 보안 메타데이터를 통합하기 위해 설계된 무료 오픈소스 도구 로, 소프트웨어 공급망 공격의 급증에 대응하기 위해 개발되었습니다.. 구글은 퍼듀 대학교, 씨티은행, 쿠사리와 협력하여 GUAC를 개발했으며, 이 프로젝트를 지원하기 위해 ‘ ’ 기술 자문단 을 구성했습니다.
GUAC은 아직 초기 단계에 있으며, 현재로서는 개념 증명(PoC) 단계에 그치고 있지만, 구글은 이 프로젝트가 업계가 소프트웨어 공급망을 이해하는 방식을 바꿀 것이라고 믿고 있다. 구글의 ‘전 세계 정보를 체계적으로 정리하여 누구나 쉽게 접근하고 유용하게 활용할 수 있도록 한다’는 사명에 발맞추어, GUAC의 목적은 보안 및 IT 예산을 확보한 조직뿐만 아니라 모든 조직이 보안 정보에 접근할 수 있도록 함으로써 보안 정보의 접근성을 대중화하는 데 있습니다.
GUAC는 어떤 문제를 해결하나요?
GUAC은 기본적으로 소프트웨어 보안 메타데이터를 집계하고 종합하여 보다 포괄적인 관점을 제시합니다. 또한, GUAC을 통해 사용자는 자사의 소프트웨어 공급망 생태계에서 가장 중요한 구성 요소를 파악하고, 해당 생태계 내의 보안 취약점 및 위험한 종속성을 파악할 수 있게 될 것입니다.
구글은 GUAC가 소프트웨어 공급망 보안의 세 가지 주요 영역, 즉 사전 예방 단계, 운영 단계, 사후 대응 단계에서 질문에 대한 해답을 제시하는 데 도움이 될 것이라고 밝혔습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“SolarWinds나 Log4Shell과 같은 사이버 공격 사례에서 알 수 있듯이, 공급망은 여전히 위협 행위자들에게 유리한 공격 경로로 남아 있습니다. 최근 뉴스에서 얼마나 많은 소프트웨어 공급망 공격 사례가 보도되었는지(오픈소스 플랫폼에서 제로데이 취약점이 발견될 때마다 업계가 들썩이는 현상은 말할 것도 없고) 고려할 때, GUAC과 같은 도구가 개발된 것은 시의적절한 일입니다.”
“타늄(Tanium)의 엔드포인트 보안 연구 책임자 멜리사 비쇼핑(Melissa Bischoping)에 따르면, 오픈소스 소프트웨어 ‘ ’ 가 기업용 툴링 및 맞춤형 프로젝트 전반에 걸쳐 공유 라이브러리, 종속성 및 통합 요소로 널리 사용되고 있는 상황은 ‘리포지토리 탈취(repo jacking)’ 공격을 유발할 수 있으며, 이러한 공격이 성공할 경우 급속도로 확산될 수 있다고 한다.” 비쇼핑(Bischoping)은 타사 제품 사용자들이 SBOM 솔루션( )을 통해 소프트웨어 구성 관리( )에 따른 정확한 재고 현황을 유지함으로써, 의존 관계와 위험 요소를 파악할 수 있도록 할 것을 권장합니다. “이러한 권고 사항들은 구글이 현재 진행 중인 GUAC 활동과 결합되어, 전 세계 모든 팀의 입지를 강화하고 역량을 높여줄 수 있을 것입니다.”
“이 소식이 전해진 시점은 오픈소스 OpenSSL 라이브러리에서 당초 ‘치명적(Critical)’으로 분류된 취약점이 발표된 시기와 일치하는데, 연구자들이 위험 정도와 잠재적 공격 표면의 규모를 파악하기 위해 분주히 움직이면서 업계에서 상당한 화제를 모았습니다. (OpenSSL은 약 일주일 후 해당 보안 문제의 기술적 세부 사항을 공개했는데, ‘Critical’ 등급의 결함은 버퍼 오버플로 결함인 ‘ CVE-2022-3786 ’과 ‘ CVE-2022-3602’로 밝혀졌으며, 이후 심각도가 ‘High’로 하향 조정되었다.)”
“업계 전문가들 사이에서 가장 큰 우려는 OpenSSL 라이브러리가 놀라울 정도로 널리 사용되고 있다는 점이었다. 이 라이브러리는 수많은 운영체제, 클라이언트 측 소프트웨어, 웹/이메일 소프트웨어, 네트워크 기기, ICS 등에 포함되어 있다.” “이 라이브러리를 활용하는 서비스와 리소스의 수를 고려할 때, 종속성 문제와 공급망에 대한 우려가 제기되었으며, 이에 따라 Tanium은 OpenSSL이 취약점의 존재를 발표한 시점부터 약 1주일 반 후 기술적 세부 사항과 CVE 번호가 공개되기까지의 짧은 기간 동안, 영향을 받은 시스템을 파악하고 이를 가능한 한 빨리 완화할 수 있도록 고객들에게 적절한 지침을 선제적으로 제공했습니다.”
3. 업계 전문가들은 다음과 같이 묻습니다. 비밀번호 유효기간 강제 설정은 비밀번호 보안에 도움이 될까요, 아니면 해가 될까요?
논란을 불러일으킬 것이 분명한 최근 동향으로, 미국 국립표준기술연구소(NIST)와 마이크로소프트( Microsoft )와 같은 신뢰받는 사이버보안 기관들이 보안 모범 사례로서 비밀번호 유효기간 강제 설정을 반대하는 입장을 적극적으로 표명하고 있다.
마이크로소프트의 비밀번호 정책 권장 사항에 따르면, 조직이 정기적인 비밀번호 만료 설정을 폐지해야 하는 주된 이유는 적어도 두 가지가 있습니다.
- 마이크로소프트는 이러한 요구 사항들이 악의적인 사이버 위협 행위자들이 피해자의 네트워크에 접근하는 것을 막는 데 별다른 효과가 없다고 주장한다. 이는 주로 사이버 범죄자들 사이에서, 부족할 틈이 없는 유출된 비밀번호를 즉시 활용하는 관행이 점점 더 보편화되고 있기 때문이다. The Account Takeover in 2022 report found more than 24 billion username and password combinations for sale on the dark web, up from 15 billion in 2020.
- 마이크로소프트는 또한 사용자에게 주기적으로 비밀번호를 변경하도록 강요하는 것이 오히려 예측 가능하고 보안성이 낮은 인증 정보를 생성하는 결과로 이어지는 경우가 많다고 주장한다. 예를 들어, 사용자는 인증 정보를 갱신하라는 안내를 받았을 때 기존 비밀번호에 새로운 숫자나 특수 문자를 추가하기만 하면 됩니다.
비밀번호 강제 만료에 대한 연구 결과
2009 연구에서 UNC 채플힐의 연구진은 전직 대학 학생, 교수진 및 교직원이 소유했던 10.000 개 이상의 폐쇄된 계정 비밀번호를 확보했다.. 사용자들은 해당 계정의 비밀번호를 3개월마다 변경해야 했습니다. UNC 연구진은 오프라인 공격에서 비밀번호 해독 도구를 사용하여 결국 비밀번호의 약 60%를 해독해 냈다. 연구진은 7.752 개의 계정에서, 사용자가 해당 계정에 대해 가장 최근에 설정한 비밀번호가 아닌 비밀번호 중 적어도 하나를 해독해 냈다. 연구진은 이 계정들의 비밀번호를 활용해 나머지 연구를 진행했는데, 이 연구는 사용자가 이전에 선택한 비밀번호를 바탕으로 추측을 도출하는 해킹 기법을 개발하는 것으로 이루어졌다.
최근 칼턴 대학교(Carleton University)의 연구진은 비밀번호 유효기간 정책이 미치는 영향을 정량적으로 측정하는 ‘비밀번호 유효기간 지수( )’를 개발한 연구 논문을 발표했습니다. 이 연구에서 칼턴 대학의 연구진은 공격자들이 성공할 때까지 가능한 모든 비밀번호를 체계적으로 추측해 볼 것이라고 가정하고 있다.
결국, 칼턴 대학의 연구진은 UNC 연구에서 도출된 결론과 유사한 몇 가지 결론을 도출해 냈다. 요컨대, 비밀번호를 자주 변경한다고 해도 이러한 공격자들을 막는 데는 별 도움이 되지 않으며, 사용자에게 주는 불편함을 상쇄하기에는 역부족일 가능성이 높습니다. 게다가, 이미 사용자의 비밀번호를 알고 있는 공격자는 비밀번호가 변경된다고 해서 공격을 저지당할 가능성은 거의 없습니다.
모든 사람이 확신하는 것은 아니다
비밀번호 강제 만료 정책 시행에 반대하는 타당한 논거가 명백히 많음에도 불구하고, 여전히 이를 납득하지 못하는 기관과 산업 분야가 존재합니다.
결제 카드 산업이 바로 그러한 분야 중 하나로, 신용카드 결제를 처리하는 모든 기관은 ‘결제 카드 산업 데이터 보안 표준( , , PCI DSS)’을 준수해야 합니다. PCI DSS는 신용카드, 직불카드 및 현금 카드 거래의 보안을 최적화하고, 카드 소지자의 개인정보가 악용되는 것을 방지하기 위해 마련된, 널리 인정받는 일련의 정책 및 절차입니다. PCI DSS 4,0 은 2024 년에 PCI DSS 버전 3,2,1 가 폐지되면 발효되며, 이에 따라 정기적인 비밀번호 변경이 의무화될 것입니다. PCI DSS 표준 의 4,0 버전은 에 명시된 바와 같이, 해당 조직이 (일부 예외를 제외하고) 길이가 최소 12 자 이상인 비밀번호를 사용해야 하며, 비밀번호의 유효 기간은 90 일마다 만료되도록 규정하고 있습니다.
앞으로 나아갈 최선의 길은 무엇일까요?
사이버 보안 업계에서는 비밀번호 유효기간 강제 적용에 대해 아직 합의에 이르지 못하고 있다.
특히, 사이버 보안 기업 스펙옵스( )의 기업용 비밀번호 정책 솔루션인 ‘ ’는 “길이에 기반한 비밀번호 유효기간 관리”라는 흥미로운 개념을 지원합니다. 이 전략을 통해 조직은 강력한 비밀번호를 설정하는 사용자에게 비밀번호 강제 변경 주기를 늘려주는 방식으로 접근 관리 체계를 구성할 수 있습니다.
언뜻 보기에는, 봉합이 필요한 문제에 대해 다소 임시방편적인 해결책처럼 보일 수도 있습니다. 결국, 강력한 비밀번호를 설정한 사용자라도 일정 기간이 지나면 비밀번호를 변경해야 하는데, 이러한 상황은 사용자가 완전히 새로운 강력한 비밀번호를 만드는 대신 기존 비밀번호를 변형하여 사용하는 방식을 택하게 만들 수도 있습니다.
이와 같은 해결책만으로는 이 딜레마를 해결하기에는 부족할 수 있지만, 다른 비밀번호 보안 기능과 함께 사용할 경우 특정 조합이 효과적인 것으로 입증될 수 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“마이크로소프트가 ‘비밀번호를 더 자주 재설정해야 하는 사용자들은 취약한 비밀번호를 사용할 가능성이 높으며, 이러한 취약한 비밀번호를 여러 계정에 걸쳐 재사용할 가능성이 높다’고 주장하는 것은 정확히 옳은 말이다.”
“다중 요소 인증 — 만능 해결책은 아니며 자체적인 한계와 보안 취약점이 존재하지만 — 공격자가 비밀번호를 알아냈더라도 사용자 계정을 보호하는 데 도움이 될 수 있습니다. 비밀번호 검토 기능은 사용자가 추측하기 어려운 강력한 비밀번호를 설정하는 데도 도움이 될 수 있습니다. NIST는 위의 모든 사항 외에도, 비밀번호 입력 실패 횟수에 제한을 두고 비밀번호에 솔트 처리 및 해싱을 적용할 것을 권장합니다. “총 NIST-800-63b개에 달하는 권고 사항 전체 목록은 여기에서 확인하실 수 있습니다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사를 참고해 주세요.

