보도에 따르면, 지난 9월 해커들이 라스베이거스의 몇몇 주요 카지노 컴퓨터 시스템에 침입하는 데 필요한 것은 단 10분간의 매우 설득력 있는 전화 통화 하나뿐이었다고 한다. 하지만 이는 기업들이 사이버 보안 체인에서 취약한 연결 고리를 악용해 파괴적인 랜섬웨어 공격을 감행한 수많은 방법 중 하나에 불과하다.
사기꾼들은 처음에 가장 오래된 수법 중 하나를 이용해 MGM 리조트, 시저스 엔터테인먼트 및 기타 카지노 네트워크에 침투했는데, 바로 IT 헬프데스크 직원들에게 자신이 로그인 정보를 분실해 새 로그인 정보가 필요한 사내 직원인 것처럼 가장한 것이었다.
이 사건은 라스베이거스 스트립의 거대 기업들을 대상으로 했을 뿐만 아니라 천문학적인 금액이 걸려 있었기 때문에 몇 주 동안 헤드라인을 장식했다. For instance, The Wall Street Journal reported Caesars paid an estimated $15 million ransom to regain control of its systems. MGM, meantime, rejected a payout and instead swallowed more than $100 million in operating losses during the time some slot machines, sports-betting kiosks, digital hotel room keys, online reservations, and credit-card systems were inactive.
확실히 꽤 섹시한 내용이에요. 하지만 이번 공격에 대한 보도 속에서 거의 묻혀버린, 더 불길한 사실이 하나 드러났다. 바로 주요 랜섬웨어-어-서비스(RaaS) 그룹이 대리인들에게 이러한 공격을 감행하는 데 필요한 모든 도구를 제공했을 가능성이 높다는 점이다.
실제로, BlackCat으로도 알려진 ALPHV라는 RaaS 조직이 ‘Scattered Spider’ 또는 ‘ UNC3944’로 불리는 해킹 작전을 지원해 카지노들로부터 돈을 뜯어내는 데 일조한 것으로 알려졌으며, 그 대가로 전리금의 일부를 챙긴 것으로 전해진다. RaaS(‘라스’라고 발음함)는 대개 다음과 같은 방식으로 운영됩니다. 범죄자들은 의 ‘모든 것을 서비스로(Everything-as-a-Service, XaaS)’ 모델을 활용하여, 다크웹에서 월 정액 요금이나 수익의 일정 비율을 대가로 사용하기 쉬운 해킹 도구와 서비스를 제공합니다.
신원 및 접근 관리 기업인 옥타(Okta)의 최고정보보안책임자(CISO) 데이비드 브래드버리에 따르면, 이러한 수법은 이 사이버 범죄자들에게서 흔히 볼 수 있는 방식이다. 브래드버리는 로이터 통신과의 인터뷰에서 “그들을 비즈니스 파트너나 제휴사로 보는 편이 더 낫다”고 말했다.
적어도 2016년부터 사용되어 온 이 ‘ ’ 랜섬웨어( )의 비즈니스 모델은, 와튼 스쿨 교수도 감탄할 만한 정밀성과 맞춤형 서비스(일부 RaaS 패키지에는 고객 지원, 리뷰, 기능 업데이트, 할인 혜택 등이 포함되어 있음)를 바탕으로 사업을 운영하는 사이버 범죄 조직들에 의해 채택되었습니다. 그 결과, RaaS는 놀라울 정도로 높은 수익성을 거두게 되었다.
고통을 가중시키는 요인 – ‘서비스형 랜섬웨어(RaaS)’란 무엇이며, 왜 그렇게 효과적인가?
의 제로 트러스트 플랫폼인 Zscaler가 발표한 ‘ ’ 보고서( )에 따르면, 이러한 종류의 불법적인 거래는 급증했을 뿐만 아니라, 지난 1년 동안 전 세계 랜섬웨어 공격이 거의 40% 증가한 데에도 핵심적인 역할을 한 것으로 드러났다.
“사이버 범죄를 저지르려는 이들은 RaaS를 이용해, 스스로는 감당하기 어려웠을 공격을 수행합니다.”딥 뎁센 데사이, Zscaler 글로벌 CISO 겸 보안 연구 책임자
Zscaler의 글로벌 CISO이자 보안 연구 책임자인 디펜 데사이(Deepen Desai)는 “사이버 범죄를 저지르려는 자들은 RaaS를 이용해, 그렇지 않았다면 스스로는 감행할 수 없었을 공격을 수행한다”고 말했다. “대다수의 랜섬웨어 조직은 RaaS를 활용하고 있으며, 이는 효과가 입증됨에 따라 매년 공격 건수가 증가하고 있다.”
BlackCat은 가장 규모가 크고 악명 높은 RaaS 조직 중 하나로 꼽히지만, 구성원들은 대부분 십 대 또는 20s 초반의 Z세대인 것으로 알려져 있습니다. 하지만 최근 몇 년간 다른 유명 선수들 역시 구단에 타격을 입혔는데, 그 중에는 다음과 같은 선수들이 포함된다:
- 지난 6월 BankCard USA를 대상으로 한 막대한 피해를 입힌 랜섬웨어 공격의 배후로 지목된 BlackBasta
- Clop, the ransomware gang that recently took advantage of MOVEit file transfer software vulnerabilities to launch attacks affecting more than 40 million people and at least 600 public and private organizations
- 카라쿠르트(Karakurt)는 지난 1년 동안 의료 기관 을 표적으로 삼아 환자 기밀 기록을 유출하겠다고 위협해 온 악명 높은 콘티(Conti) 갱단의 분파로,
- LockBit, which the U.S. government says has extorted roughly $91 million from U.S. businesses since 2020. 현재 이 단체는 세계 최대 규모의 리셀러 중 하나인 CDW에 몸값을 요구하고 있다.
RaaS 조직들은 꽤 오랫동안 활동해 왔기 때문에, 가장 악명 높은 조직들 중 상당수는 이미 소탕되었다. In January, for example, the Hive RaaS group, which allegedly stole more than $100 million from 1.500 victims in 80 countries between 2021 and 2023, was infiltrated and taken down by FBI agents. 그리고 지난해, 미국 당국이 동부 해안에서 휘발유 사재기 사태를 촉발한 콜로니얼 파이프라인 공격을 자행했다고 지목한, 다수의 공격을 벌여온 해킹 집단 ‘REvil’의 구성원들이 러시아에서 체포되었다.
[관련 기사: CTI 종합 소식 – FBI와 CISA, ‘Snatch RaaS’에 대한 공동 권고문 발표]
그러나 이러한 단속에도 불구하고, 범죄용 RaaS 관련 활동은 계속해서 확대되고 있으며, 교육, 건설 , 정부, 의료, 미디어, 소매 , 에너지, , 운송, 금융 서비스 등 다양한 산업 분야의 조직 IT 시스템에 영향을 미칠 위협이 되고 있습니다. 따라서 업계 전문가들은 이 문제가 당분간 사라지지 않을 것이므로, 경계를 늦추지 말고 예방 조치를 취하며 상황에 적응해 나가는 것이 중요하다고 말합니다.
사이버 보안 인식 교육 컨설팅 업체인 사이버매니악스(Cybermaniacs)의 CEO 캐서린 골드만은 “제 생각에는 이번 사건도 악의적인 행위자들이 저지른 또 하나의 대표적인 사례인 것 같습니다”라고 말했다. “이 상태가 계속될지, 아니면 변할지, 나는 모르겠다.” “하지만 상황이 점점 더 나빠지고 있는 것 같으니, 우리는 이에 대응해야 합니다.”
피할 수 없는 상황에 대비하기 – 랜섬웨어-어-서비스(RaaS)를 무력화하려면 직원들을 교육(및 재교육)하십시오
골드만은 라스베이거스의 호텔 카지노들이 겪었던 것과 같은 운명을 피하기 위해, 직원들이 문제의 심각성을 인식할 수 있도록 하는 문화적 변화부터 시작할 것을 제안한다. 바로 어제, 마이크로소프트는 위협 인텔리전스 보고서 를 발표했는데, 이 보고서는 헬프데스크 직원과 기술 관리자를 표적으로 삼는 영어 원어민으로 구성된 사이버 범죄 집단을 다룬 내용입니다. 이 집단은 방언과 말투의 특징을 놀라울 정도로 정확하게 흉내 내어 신입 사원으로 위장한 뒤, 보안 담당자들을 설득해 비밀번호를 재설정하게 하고 다단계 인증(MFA) 방식을 변경하도록 유도합니다.
직원들은 전 세계에 있는 모든 RaaS 조직을 외우거나 심지어 알 필요조차 없습니다. 특히 관련 주체들이 끊임없이 바뀌고 있기 때문입니다. 골드만은 더 효과적인 대처 방안은, 요즘 공격자들이 사람들의 심리나 감정을 이용해 링크를 클릭하거나 전화로 정보를 제공하도록 유도하는 방식에 대해 그들에게 교육하는 것이라고 말합니다. 이와 같은 사회공학 기법을 통해 RaaS 공격자들은 네트워크에 침입하여 자산을 탈취하거나, 몸값을 요구하기 위해 네트워크를 마비시킬 수 있습니다.
“여러분이 목표로 하는 것은 모든 구성원을 조직을 위한 능동적인 방어 주체로 성장시키는 것입니다.”캐서린 골드만, 사이버매니아크스 대표이사
골드만은 “여러분이 목표로 하는 것은 모든 구성원을 으로 이끌어, 조직을 위한 반응형 방어 요원으로 만드는 것”이라고 말합니다. “RaaS의 경우, 랜섬웨어 공격은 순식간에 발생하기 때문에 위험의 기술적 측면에 집중하는 것보다 대응 준비에 대한 마음가짐을 바꾸는 것이 더 중요합니다.”
즉, 시간을 내어 직원들에게 피싱 이메일이나 보이스피싱 전화를 식별하고 신고하는 방법을 교육하고, 정기적인 보안 역량 평가를 마련하여 실시해야 합니다.
[관련 기사: 해커의 표적이 되었을 때 스스로를 지켜낼 수 있다고 생각하시나요? [우리 기자가 ‘비싱’ 전화의 피해자가 되었을 때 벌어진 일]
여기서 핵심 단어는 “정기적”입니다. 교육과 테스트는 한 번만 수행하면 끝나는 작업이 아니라, 매년 또는 반년마다 반복되는 전사적(즉, 우편실부터 이사회실까지) 운영 활동입니다.
디지털 보안 강화 – 랜섬웨어-어-서비스(RaaS) 위험을 줄이는 방법
데사이(Desai)는 문화적 변화와 교육 외에도, RaaS 기반 사이버 공격을 방지하려는 조직은 역할 기반 접근 제어(RBAC)를 철저히 관리해야 한다고 말합니다. RBAC는 직책에 따라 사용자가 네트워크에서 어떤 자원에 접근할 수 있고 없는지를 결정하는 디지털 안전장치입니다. 동시에 그는 기업들이 우리가 전송하는 데이터를 암호화하여 제3자의 눈을 피할 수 있게 해주는 TLS(전송 계층 보안)를 지속적으로 점검해야 한다고 말합니다.
그는 또한 보안 강화와 공격 표면 축소를 위해 개별 사용자와 특정 앱 간의 접근을 제어하는 ‘사용자-애플리케이션 간 세분화( )’의 구현을 우선시하는 것이 중요하다고 덧붙였습니다.
“이는 의 측면 위협 이동 이 귀사의 핵심 애플리케이션에 도달하는 것을 막고, 피해 범위를 억제할 수 있는 효과적인 방법을 제공합니다.”
[함께 읽어보세요: 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]
데사이 씨는 또 다른 팁으로, 사이버 보안 팀이 모든 암호화된 트래픽을 검사할 수 있도록 해야 한다고 말합니다. 그는 공격의 85% 이상이 암호화된 채널을 이용하며, 이러한 채널은 대개 검사 대상이 되지 않는다고 말합니다. 이로 인해 어느 정도 숙련된 공격자라도 보안 통제 조치를 우회하고 데이터를 탈취하기가 쉬워집니다.
데사이 씨는 이어, 사용자가 어디에 있든 상관없이 일관된 보안 정책을 유지하고 엄격히 적용하는 것이 필수적이라고 말합니다. 여기에는 인라인 위협 검사(보안 장치나 게이트웨이를 통과하는 네트워크 트래픽을 실시간으로 분석하여 악성 콘텐츠나 보안 위험 요소를 탐지하는 것), 샌드박싱(신뢰할 수 없거나 잠재적으로 위협이 될 수 있는 프로그램을 디지털 격리 공간 내에 격리하는 기술), 강력한 다단계 인증( , FIDO 기반 MFA)은 물론 정기적인 보안 업데이트 등이 포함됩니다.
원격 근무가 확산됨에 따라, 클라우드에 저장된 중요한 파일과 애플리케이션에 자주 접근하는 분산된 인력을 지원하기 위해서는 이러한 보안 조치가 무엇보다 중요합니다.
마지막으로 골드만은, 사이버 공격에 가장 취약한 조직 내 부서를 파악하고, 해당 부서의 보안 침해 사고가 조직 전체에 미칠 영향을 예측하기 위해 감사 시스템을 구축해 두는 것도 유용하다고 말합니다.
“CISO들이 다양한 시나리오를 제대로 파악할 수 있는 한 가지 방법은 잠재적인 영향을 측정하여 위험이 어느 정도일지 미리 파악하고, 이를 적절한 관점에서 바라볼 수 있도록 하는 것입니다.”라고 그녀는 말합니다. “공격에 대응할 때는 목표가 명확하고 상황에 맞춘 접근 방식을 취해야 하며, 이는 데이터를 통해서만 가능합니다.”

