금융 서비스 기업을 겨냥한 2022—distributed 건의 서비스 거부(DDoS) 공격, 랜섬웨어, 기업 이메일 침해(BEC) 사기 등 수많은 위협 중에서, 금융 서비스 부문에 영향을 미치는 사이버 범죄에 대한 최근 분석에 따르면 공급망 보안 취약성이 향후 1년간 가장 시급한 위험 요소 1위로 꼽혔다.
이는 ‘ : Navigating Cyber 2023’ 보고서의 주요 결론으로, 이 연례 보고서는 금융 서비스 정보 공유 및 분석 센터(FS-ISAC)에서 발간한 것이다. FS-ISAC은 은행, 증권사, 보험사, 신용협동조합 등 약 5.200 개 회원 기관으로 구성된 사이버 정보 공유 비영리 단체로, 75 개국에 걸쳐 총 100 조 달러 규모의 자산을 관리하고 있다.
금융 서비스 기업들은 일반적으로 자금력이 탄탄하고 최상의 보안 도구를 도입할 수 있음에도 불구하고, 여전히 사이버 범죄자들의 주요 표적이 되고 있다.
FS-ISAC에 따르면, 회원사들은 2022 년 한 해 동안 ‘’ BEC 공격 이 전년 대비 300% 증가했다고 보고했다. 같은 기간 동안 유럽의 금융 기업을 대상으로 한 분산 서비스 거부(DDoS) 공격은 73% 증가했으며, 이는 해당 지역 전체 DDoS 공격의 절반을 차지했다. 보고서에 따르면, 암호화폐 를 통한 랜섬웨어 공격자들에 대한 지불이 관련 제재로 인해 2022—likely 년에 다소 감소했을지 모르지만, FS-ISAC 회원사들은 여전히 “끊임없는” 공격이 이어지고 있음을 확인했다고 한다.
리버티 뮤추얼 보험의 공격적 보안 담당 이사인 크리스 블로우는 “보고서에 나열된 바와 같이, 업계 전반에서 해마다 비슷한 유형의 공격이 많이 발생하고 있다”고 말했다.
이 보고서는 2022 년에 금융 서비스 기업을 대상으로 발생한 가장 중대한 위협들을 다루고 있으며, FS-ISAC 분석가들이 2023년 남은 기간 동안 가장 큰 위험 요인이 될 것으로 전망하는 사항들을 살펴보고 있습니다. 스포일러: 기술의 발전 덕분에, 작년에 목격했던 위협의 대부분이 더욱 심해질 가능성이 높습니다.
지정학적 갈등과 MFA 우회 공격이 주목받는 이슈로 부상
2022년, 금융 서비스 분야의 사이버 위험에 가장 큰 영향을 미친 요인은 지정학적 갈등의 고조로 밝혀졌다. 보고서는 “러시아의 우크라이나 침공( )으로 인해 악화된 기존 긴장( )이 해커 활동가들의 활동()이 쇄도하는 계기가 되었으며, 이러한 활동은 여전히 쉼 없이 이어지고 있다( )”고 밝혔다. “대만 통일이라는 목표를 추구하는 중국과, 이념적 동기에 기반해 서방 금융 기관을 공격하는 이란은 지정학적 사이버 위협 환경에 한몫하고 있다.”
”소프트웨어 공급망 위협이 2022대 위협 목록에서 1위를 차지하지 않은 것이 놀라웠습니다. 이것이 2023년 위협 순위에서 1위를 차지한 것을 보고도 별로 놀랍지 않습니다.”리버티 뮤추얼 보험의 공격적 보안 담당 이사 크리스 블로우
금융 서비스 보안 팀들은 향후 1년 동안, 특히 러시아·우크라이나, 중국·대만, 이란과 같은 분쟁 지역과 정치적 동기를 가진 해커 활동가들 사이에서 벌어지는 지정학적 긴장 상황을 계속해서 주시할 것입니다. 분쟁에 휘말린 국가들과 긴밀한 관계를 맺고 있는 대형 금융 서비스 기업들은 자사가 표적이 될 것이라고 예상해야 한다.
의 다단계 인증(MFA) 시스템인 을 겨냥한 공격 역시 지난해 금융 서비스 보안 팀들을 바쁘게 만들었습니다. 2022년 중반, FS-ISAC 회원사들은 Office 365 고객사를 대상으로 한 자격 증명 탈취 및 피싱 공격이 증가하는 현상을 겪었습니다. MFA에 대한 이러한 유형의 공격은 일반적으로 “중간자(AitM)” 공격으로, 사용자와 사용자가 접속하려는 서비스 사이에 시스템을 삽입하여 세션 쿠키와 같은 인증 정보를 탈취하는 방식입니다.
[관련 기사: 다중 인증(MFA)은 기대에 부응하고 있을까?]
공격자들은 탈취한 인증 정보를 이용해 보호된 리소스에 접근합니다. 이러한 AitM 방식은 미국, 영국, 뉴질랜드, 호주의 금융 기관을 대상으로 사용되었습니다.
랜섬웨어가 뉴스 헤드라인을 장식하지만, BEC 사기가 (훨씬) 더 큰 손실을 초래한다
보고서에 따르면, 랜섬웨어 ‘ ’ 공격은 여전히 막대한 위협으로 남아 있으며, “그 어느 때보다 더 나은 비즈니스 모델”임이 입증되고 있다고 한다.
FS-ISAC 분석가들에 따르면, 2022 년 동안 랜섬웨어 공격을 가장 많이 받은 상위 두 산업 분야는 제조업과 전문·과학·기술 서비스 부문이었으며, 금융 및 보험사가 그 뒤를 이어 3위를 차지했다. 아쉽게도, 핀서브(finserv)의 제3자 공급업체 및 벤더 대부분이 전문·과학·기술 서비스 부문에 속해 있다는 점을 감안할 때, 3위를 차지했다고 해서 별다른 위안이 되지 않는다.
이로 인해 금융 기관들은 직접적인 공격을 받지 않더라도 위험에 처하게 됩니다. 작년에 금융 부문의 제3자 공급업체를 대상으로 발생한 랜섬웨어 공격 사례로는 아일랜드의 은행용 소프트웨어 기업 CR2, 디지털 보안 소프트웨어 업체 엔트러스트(Entrust), 그리고 재무·회계 솔루션 제공업체 엑셀라(Exela) 등이 포함된다.
사이버 범죄 조직들이 공격을 확산하기 위해 랜섬웨어-어-서비스(RaaS) 제공업체를 계속해서 이용하고 있는 한편, BEC 사기 역시 만연해 있다. 보고서는 “BEC는 전 세계 기업들에 영향을 미치는 가장 흔하고 막대한 손실을 초래하는 사기 수법 중 하나가 되었다”고 밝히고 있다. BEC는 여러 형태로 나타날 수 있지만, FS-ISAC에 가장 많이 신고되는 사례는 사칭 사기나 공급업체 사기의 일환으로 발생하는 급여 유용 요청이나 허위 지급 요청입니다.
[관련 기사: 기업 이메일 해킹 집단, 전 세계로 활동 영역을 넓히며 다국어 대응에 나서다]
그리고 이러한 공격들은 하나하나 쌓여갑니다. According to the FBI’s Internet Crime Complaint Center, the FBI received BEC complaints totaling $2,4 billion. That’s considerably more than the $49,2 million in damages reported from ransomware complaints.
소프트웨어 공급망과 AI 관련 리스크가 올해의 주요 이슈가 될 전망이다
작년에 발생한 소프트웨어 공급망 관련 위협들은 점점 더 디지털화되는 비즈니스 환경을 표적으로 삼았으며, 이러한 디지털화 추세는 사그라들 기미를 보이지 않고 있다. 2022년, FS-ISAC 회원사들이 보고한 가장 흔한 공급망 공격 은 소프트웨어 업데이트 탈취, 사기성 코드 서명, 그리고 오픈소스 코드의 침해였다.
“AI와 같은 새로운 도구들 덕분에 기술 수준이 낮은 공격자들도 더 쉽게 효과를 거둘 수 있게 되었습니다.”일격
‘서비스형 악성코드(Malware-as-a-Service)’의 이용 가능성이 높아지고, 모바일 뱅킹 앱과 오픈 뱅킹의 인기가 급증하고 있는 점을 고려할 때, 이러한 전략은 앞으로 더욱 늘어날 것으로 예상됩니다. 2018년에 광범위하게 도입된 오픈 뱅킹은 금융 데이터에 신속하게 접근할 수 있게 해주는 애플리케이션 프로그래밍 인터페이스(API)를 기반으로 하여, 소비자들이 경쟁 은행 서비스를 쉽게 비교·평가할 수 있도록 합니다. 의 한 보고서()에 따르면, 작년 API를 대상으로 한 공격 건수가 681% 급증했다.
“소프트웨어 공급망 위협이 ‘ 2022’ 목록에서 1위를 차지하지 않은 것이 놀라웠다”고 블로우는 말했다. “이것이 ‘ 2023’의 위협 순위에서 1위를 차지한 것을 보고도 놀랍지 않다”고 그는 덧붙였다.
해커티비스트들은 물론, 일반적인 사이버 범죄자나 사적인 원한을 품은 아마추어들까지 모두 인공지능(AI) 기술의 발전으로부터 도움을 받게 될 것이며, 이는 올해뿐만 아니라 향후 수십 년에 걸쳐 판도를 바꿀 수 있는 요인이 될 것으로 보인다.
[함께 읽어보세요: AI를 실제로 일시 정지할 수 있을까? 1.100] 전문가들—그리고 물론, 일론 머스크도—는 그렇다고 말합니다]
AI 기반의 생성형 텍스트 챗봇 ‘ (ChatGPT)’( )는 지난 11월에 출시된 지 얼마 되지 않았음에도 불구하고, 이미 이 도구를 이용해 악성 코드와 설득력 있는 피싱 이메일을 제작하는 사례가 발생하고 있다. 생성형 언어 모델은 정보 탈취 악성코드, 암호화 도구 등도 만들어 냈습니다. 이와 같은 위협들로 인해 최전선에서 근무하는 보안 전문가들은 끊임없이 경계를 늦추지 않을 것입니다.
“조직 범죄와 신생 해커 집단이 걱정된다”고 블로우는 말했다. “AI와 같은 새로운 도구들 덕분에, 기술 수준이 낮은 공격자들도 더 쉽게 효과를 거둘 수 있게 되었습니다.”
AI를 활용한 공격이 쇄도할 것으로 예상되지만, FS-ISAC 분석가들은 AI 기반 방어 체계가 효과적일 것이라고 여전히 낙관하고 있다. 또한 이들은 자동화 솔루션 을 통해 취약점 및 패치 관리에 대한 투자를 확대할 계획입니다. 그럼에도 불구하고, 그들은 금융 서비스 보안팀에서 근무하는 직원들에게 전폭적인 신뢰를 보내고 있다.
이 보고서는 “가까운 미래에는 자동화가 숙련된 전문가들의 판단력과 전문성을 대체하지는 못할 것”이라고 결론지었다.

