메인 콘텐츠로 건너뛰기
Log4Shell 해킹은 2021가 아직 우리와 끝나지 않았음을 증명한다
관점

Log4Shell 해킹은 2021가 아직 우리와 끝나지 않았음을 증명한다

올해는 역사상 최악의 사이버 해킹 사건들이 잇달아 발생했습니다. 그들에게서 우리가 배워야 할 점은 다음과 같습니다.

이 사건은 역사상 최악의 인터넷 해킹 사건으로 불리고 있다.

9년 12월, 해커들이 널리 사용되는 온라인 소프트웨어 로깅 도구의 치명적인 취약점을 악용해 인기 게임 플랫폼인 ‘마인크래프트’를 호스팅하는 서버에 침입한 사실이 드러났다. ‘ Log4Shell (CVE-2021-44228)’로 알려진 이 취약점은 해커들이 비밀번호 없이도 컴퓨터 시스템과 서버에 침입할 수 있게 하기 때문에 전 세계적인 위협이 되고 있다.

이 취약점이 드러난 이후 며칠 동안, 사이버 보안 팀들은 이를 해결하기 위해 분주히 움직여 온 반면, 사이버 범죄자들은 이를 악용할 수 있는 도구를 개발하고 유포하기 위해 서두르고 있다. 이 문제가 해결되지 않는 한, 범죄자, 스파이, 국가 차원의 공격자들은 이 취약점을 악용해 기업 및 정부 네트워크에 침입하고, 악성코드를 심으며, 중요한 데이터를 탈취할 수 있습니다.

이 취약점은 오픈소스 자바 로깅 라이브러리에 존재하며, 타니움(Tanium)의 엔드포인트 보안 부문 부사장인 짐 켈리( , )가 언급한 바와 같이, “많은 기업용 애플리케이션과 오픈소스 소프트웨어에 통합되어 있을 뿐만 아니라, 다른 수많은 서비스의 의존성으로 사용될 가능성도 있다.” 보안 아키텍처 전문가인 켈리는 다음과 같이 덧붙입니다. “다양한 구성 및 설치 변수들로 인해 이 취약점을 식별하고 해결 대상으로 삼는 것이 매우 어렵습니다.”

2021년이 불과 며칠 남지 않은 지금, 노련한 사이버 보안 전문가들조차 이번 해킹 사건의 규모는 물론, 올해 사이버 범죄자들과 국가 차원의 공격 주체들이 자행한 엄청난 수의 공격 건수를 온전히 파악하기 어려워하고 있다.

[함께 읽어보세요: Log4J 이란 무엇이며, 우리 조직을 어떻게 보호할 수 있을까요?]

공격을 받은 주요 기업들의 명단은 오늘날의 사이버 유행병을 여실히 보여줍니다: Kaseya. 콜로니얼 파이프라인. JBS 육가공. Twitch. 그리고 물론, SolarWinds. (엄밀히 말하면 2020 단계 해킹 사례로, SolarWinds 해킹 사건은 정확히 1년 전에 드러났으며, 2021’s 단계 사이버 보안 사고의 상당 부분을 차지했고, 대통령 행정 명령의 발동을 촉발하기도 했다.)

사이버 공격자들이 노린 표적의 범위가 너무나 광범위했기 때문에(그 중에는 육류 가공업체, 에너지 공급업체, 맥주 제조업체, 그리고 여러 연방 기관이 포함되어 있었다), 누구도 안전하다고 말하기 어려웠다. “말 그대로 모든 산업과 분야가 영향을 받았습니다.”라고 Dechert LLP의 글로벌 개인정보 보호 및 사이버 보안 실무 그룹 파트너 겸 공동 의장이자 이 분야에서 전국적으로 인정받는 전문가인 브렌다 R. 샤튼은 말합니다. “2021 은 누구에게나 영향을 미친 사건이었습니다. “사이버 공격은 발생 빈도, 정교함의 수준, 그리고 물론 몸값 요구액에 이르기까지 전반적으로 기하급수적으로 증가했다.”

가장 많이 타깃이 된 부문

랜섬웨어 공격의 정확한 건수를 파악하기는 어렵다. 그러나 가장 빈번하게 표적이 된 분야는 가장 민감한 데이터를 보유한 분야(은행 및 기타 금융 서비스)와 사이버 보안 유지에 어려움을 겪어 온 분야(의료 및 교육)였다.

”2021 은 남녀노소 누구나 참여할 수 있는 행사였습니다. 사이버 공격은 전반적으로 기하급수적으로 증가했습니다.”
바바라 R. 샤튼, Dechert LLP 파트너 겸 공동 의장

예를 들어, 지난 3월 범죄자들이 미국 내 상업 보험사 중 7위인 CNA 파이낸셜을 공격해, 재택근무자들이 사용하는 컴퓨터를 포함해 약 15.000 대의 기기를 암호화했다. The insurer reportedly paid more than $40 million in ransom. 두 달 뒤, 해커들이 프랑스 보험사 악사(Axa)의 아시아 지원 부서를 공격했는데, 아마도 아바돈(Avaddon) 랜섬웨어를 사용한 것으로 보인다.

지난 5월, 해커들이 아일랜드 보건부 및 보건서비스집행국(HSE)을 대상으로 랜섬웨어 공격을 감행했습니다. In addition to releasing sensitive patient data online, the attackers’ software forced the cancellation of in-patient services and a delay in issuing birth and death certificates and the processing of Covid-19 tests.The University Medical Center of Southern Nevada was hit by an attack in the summer that affected the personal details of 1,3 million people. 도난당한 데이터 중 일부가 랜섬웨어 그룹 REvil의 다크넷 사이트에서 발견되었다.

[Read also: Ransomware 101—what is it and how do I prevent an attack]

소비자 보안 기업 컴파라테크(Comparitech)의 편집자이자 개인정보 보호 옹호자인 폴 비쇼프는 “의료 산업은 랜섬웨어 공격에 특히 취약하다”고 지적한다. 그 이유는 의료 시설에는 여러 가지 사이버 보안 취약점이 존재하기 때문인데, 여기에는 IT 전문가로 훈련받지 않은 채 과중한 업무에 시달리는 직원들이 보안 조치가 되지 않은 인터넷 연결 컴퓨터와 Wi-Fi 네트워크를 사용해야 하는 상황도 포함됩니다. 또한, 지역사회의 의료 서비스에 있어 핵심적인 역할을 하는 이러한 시설들은 팬데믹 기간 동안 원활하게 운영해야 한다는 압박을 받아왔다. 비쇼프는 “이로 인해 피해자들이 랜섬웨어 요구금을 지불할 가능성이 높아지므로, 결과적으로 해커들에게 더 수익성이 높은 표적이 된다”고 말한다.

쉽고 익명으로 얻을 수 있는 돈

While no one has yet tallied 2021’s overall cost for rectifying a ransomware attack on healthcare, Bischoff and others say it will probably top last year’s. In 2020, the average cyberattack cost—for downtime, ransom paid, repairs, and replacement of devices and networks—in the U.S. healthcare sector was $1,27 million, according to Health and Human Services Department figures. By comparison, the average in the financial services industry was $2,1 million. Meanwhile, the education sector reported the highest average bill, at $2,73 million.

“의료 산업은 랜섬웨어 공격에 특히 취약합니다.”
폴 비쇼프, 개인정보 보호 옹호자, Comparitech

올해는 그 금액이 훨씬 더 늘어날 것으로 예상됩니다. 샤튼은 “ 2020 년에는 7자리 수 중반대였던 몸값 요구액이 2021년에는 수천만 달러로 늘어났다”고 말했다.

업계 전문가들은 추적할 수 없는 암호화폐를 랜섬웨어 몸값 지불에 사용하는 사례가 늘어나면서 공격이 더욱 조장될 수 있다고 우려하고 있다. 전 세계적으로 암호화폐 규제가 제각각인 만큼, IT 협회 ISACA의 전문 실무 및 혁신 담당 이사인 존 브란트(Jon Brandt)는 암호화폐에 대한 “전 세계적인 규정의 모호성이 사이버 범죄자들을 더욱 대담하게 만들고 있을 것”이라고 보고 있다. 하지만 그렇다고 해서 이번 공격의 책임이 암호화폐 자체에 있다는 뜻은 아닙니다. 브란트는 “그건 마치 자동차가 발명되어 도주하기 쉬워졌기 때문에 은행 강도 사건이 늘었다고 말하는 것과 마찬가지”라고 말한다.

공급망 공격의 증가

코로나19는 모든 조직이 가진 가장 취약한 측면 중 하나, 즉 정교한 보안 체계가 갖춰지지 않은 외부 업체를 이용하는 관행을 드러냈다. 유럽연합 사이버보안청( )에 따르면, 올해 공급망 공격 이 최대 4배까지 증가했을 가능성이 있는 것으로 나타났다. ENISA에 따르면, 이러한 공격의 3분의 2에서 해커들은 주요 표적을 공략하기 위해 먼저 공급업체의 코드베이스를 표적으로 삼았다.

브란트는 “공급망은 전 세계에서 상품과 서비스를 조달하는 복잡한 구조로 되어 있으며, 이 모든 요소는 각기 다른 정도로 취약하다”고 말한다. “팬데믹으로 인해 많은 사람들이 클라우드 서비스를 이용하게 되었는데, 이로 인해 위험이 기하급수적으로 증가했다.”

공급망 침해의 대표적인 사례는 7월 초, IT 관리 및 안티바이러스 소프트웨어 제공업체인 Kaseya Ltd.가 REvil 그룹이 제작한 랜섬웨어를 사용한 동유럽 해커들에 의해 침해당한 사건입니다. Kaseya는 주로 중소기업을 대상으로 IT 관리를 대행하는 제3자 서비스 제공업체에 자사 제품을 판매합니다. 사이버 범죄자들은 카세야(Kaseya)의 소프트웨어를 표적으로 삼아 다양한 네트워크에 접근권을 확보했으며, 이로 인해 무려 1.500 개 기업이 피해를 입었습니다. The hackers demanded $70 million in ransom.

[관련 기사: 랜섬웨어 몸값 지불을 불법으로 규정해야 할까?]

샤튼은 공급업체와 벤더들이 점점 더 표적이 되고 있다고 말하며, 그 이유는 이들이 “정보 보안 팀에게는 쉽게 눈에 띄지 않을 수 있는 조직 환경으로 들어가는 뒷문을 제공할 수 있기 때문”이라고 설명한다.

피싱 수법이 점점 더 교묘해지고 있다

팬데믹 기간 동안 원격 근무로의 전환이 증가함에 따라, 교묘한 ‘ ’ 이메일 피싱 공격 이 잇따랐고, 보안이 취약한 네트워크 기기를 노린 해킹 사건도 발생했습니다.

“조직들이 간단한 조치조차 제대로 이행하지 않거나 아예 하지 않기 때문에, 지나치게 많은 사이버 공격이 발생하거나 확대되고 있습니다.”
ISACA 전문 실무 및 혁신 담당 이사 존 브란트

샤튼은 “가정용 와이파이, 새로운 동료들에 대한 생소함, 서로 다른 장소에서 시스템에 접속하는 직원들의 보안 취약점, 그리고 코로나19와 관련된 모든 것에 대한 순전한 두려움과 불확실성 등이 겹치면서 해커들이 이를 악용하려 들기에 안성맞춤인 상황이 만들어졌다”고 말했다. “ 1990s년 후반부터 지금까지 약 1.000 건의 데이터 유출 사고 조사를 담당해 왔습니다.” “매년 피싱 공격의 수법이 점점 더 정교해지는 것을 목격합니다.”

실제로, 국제 컨소시엄인 ‘안티피싱 워킹 그룹(Anti-Phishing Working Group)’에 따르면, 팬데믹 기간인 2020년 동안 보고된 피싱 공격 건수가 두 배로 증가했으며, 2021년에도 여전히 높은 수준을 유지했다. 올해 6월, APWG는 222.127 건의 공격을 확인했습니다.

흔히 발생하는 공격 중 하나는 ‘비즈니스 이메일 침해(BEC)’로, 사기꾼이 회사 동료나 기타 신뢰할 수 있는 인물로 위장하여, 대개 위조되거나 해킹당한 계정을 통해 피해자에게 이메일을 보내 직원을 속여 돈이나 금융 정보를 보내도록 유도하는 방식입니다. 소셜 미디어에 수많은 개인 정보가 공유되고 있는 만큼, 사기꾼들은 표적의 관심사와 취향을 세밀하게 파악하여 사용자의 취약점을 놀라울 정도로 정확하게 공략하는 피싱 캠페인을 기획하기가 꽤 쉽습니다.

[관련 기사: 사이버 보험이 사이버 공격에 대한 최선의 방어책은 아니다]

올해는 피싱 사기꾼들의 탐욕도 더욱 심해졌습니다. APWG에 따르면, BEC 공격에서 요청된 평균 송금액은 전년도의 48.000 달러에서 106.000달러로 증가했다.

보안의 만능 해결책: 기본적인 사이버 위생 수칙

조직이 해킹 피해를 입지 않기 위한 최선의 방어책은 기본적인 사이버 위생 수칙을 준수하는 것입니다. 먼저 가 네트워크에 연결된 모든 하드웨어 및 소프트웨어( )를 탐지하고 목록을 작성하는 것부터 시작됩니다. 이때 적용해야 할 원칙은 ‘ ’ 제로 트러스트(zero trust)로, 네트워크에 로그인을 시도하는 모든 기기를 잠재적 위협으로 간주하는 것입니다. 다단계 인증), 데이터 암호화, 정기적으로 테스트를 거치는 백업은 물론, 최소 권한 원칙과 알 필요가 있는 사람만 알 수 있도록 하는 원칙에 따라 권한을 부여하는 것이 핵심입니다.

“많은 조직이 시스템과 데이터에 대한 접근 권한을 제한하는 데 정말 서툴다.” 브란트는 “업무 수행에 필요한 것보다 훨씬 더 많은 접근 권한을 가진 직원이 너무 많다”고 말했다. 그는 간단히 말해, “조직들이 쉬운 조치조차 제대로 이행하지 않거나 아예 하지 않기 때문에, 지나치게 많은 사이버 공격이 발생하거나 사태가 악화되고 있다”고 덧붙인다.

[함께 읽어보세요: 증가하는 사이버 범죄로부터 조직을 보호하기 위한 6 가지 팁]

샤튼은 수년 전 공격의 몸값 요구액이 수천 달러 수준에서 시작했던 것과 비교해, 올해 “몸값 요구액이 수천만 달러에 달하는 것을 목격한 것”이 놀라운 점 중 하나였다고 말했다.

그녀는 “좋은 소식은, 위협 행위자들이 결국 너무 욕심을 부린 탓에, 이전에는 그들의 행적이 드러나지 않았지만 이제는 정부 차원에서 조직적인 대응 시도가 나타나고 있다는 점”이라고 말한다.