인기 있는 파일 전송 앱인 MOVEit의 결함이 발견되어 수정된 지 거의 3개월이 지났지만, MOVEit 보안 침해로 피해를 입은 기업 및 정부 기관의 목록은 계속해서 늘어나고 있다. 그리고 이 난동은 멈출 기미를 보이지 않고 있다.
일부 추산에 따르면, 지난 5월 말 공개된 MOVEit 제로데이 취약점으로 인해 현재까지 1억 40 만 명 및 최소 600 개의 공공 및 민간 기관이 영향을 받은 것으로 보입니다. 최근 가장 주목받는 피해 기업은 IBM으로, 는 지난주 를 통해 IBM이 MOVEit 애플리케이션을 사용한 결과 콜로라도주와 미주리주의 주 정부 기관이 보유한 수백만 명의 의료 기록이 유출되었을 가능성이 있다고 확인했다. 주로 러시아의 ‘ ’ 랜섬웨어 조직인 ‘Clop’에 의해 주도된 이러한 공격은 정부 기관의 모든 수준은 물론 대학, 병원, 은행, 연금 기금, 증권 거래업체, 기술 공급업체, 보험사, 회계법인, 그리고 한 온라인 도박 사이트까지 타격을 입혔습니다.
당연하게도, 이 사이버 사고와 관련된 법적 조치가 급증하고 있다. 에 따르면, MOVEit을 개발하는 프로그레스 소프트웨어(Progress Software Corp.)는 미국 전역의 여러 연방 법원에서 최소 13 건의 소송 에 직면해 있다고 월스트리트저널()이 보도했다. 또한 MOVEit 고객이 수십만 명에 달하기 때문에, 변호사들은 MOVEit 데이터 유출 통지서를 받은 사람들을 적극적으로 찾아다니며, 이들이 에 게시된 집단소송()에 참여할 의향이 있는지 확인하고 있습니다.
지난 몇 주 동안만 해도 로체스터 대학교, 교사 보험 및 연금 협회(Teachers Insurance and Annuity Association), 존스 홉킨스 대학교, 맥시머스 연방 서비스(Maximus Federal Services), 그리고 캘리포니아 주 공무원 퇴직 연금 제도(CalPERS)의 서비스 제공업체인 펜션 베네핏 인포메이션(Pension Benefit Information)이 모두 이번 정보 유출 사건과 관련해 소송을 당했다.
이는 아주 오래된 소프트웨어에 있어 아주 새로운 문제를 야기합니다. 파일 전송 시스템은 수십 년 동안 데이터를 전송해 왔으며, 상업 활동에 있어 필수적인 요소로 여겨지고 있습니다.
“파일 전송 프로그램은 처리하는 데이터가 대개 암호화되지 않은 상태이기 때문에 보안에 취약한 것으로 악명이 높습니다.”팀 모리스, 타늄(Tanium) 최고보안책임자(CSO)
“데이터는 대부분의 조직에 있어 생명선과도 같습니다.”라고 선도적인 사이버 보안 소프트웨어 기업이자 ‘Focal Point’의 발행사인 Tanium의 최고 보안 책임자(CSO) 팀 모리스는 말합니다. “하지만 파일 전송 프로그램들은 처리하는 데이터가 대개 암호화되지 않은 상태이기 때문에 보안상 문제가 있는 것으로 악명이 높습니다.” “여기에 MOVEit에서 발견된 것과 같은 취약점까지 더해지면, 사이버 범죄 조직들은 이를 악용해 마음껏 활개칠 것입니다.”
다행히도, 기업들이 이러한 대규모 데이터 유출 사고의 피해자가 되는 것을 막기 위해 취할 수 있는 조치들이 있습니다.
[함께 읽어보세요: 귀사의 보안 전략에 사이버 보안 분석이 빠져 있지는 않나요?]
MOVEit 보안 침해 사고가 왜 그토록 심각한 문제인가
문제가 발생하기 전에 미리 대비하려면, 그 원인을 파악하는 것이 도움이 됩니다. 5월 31일에서 Progress 는 를 통해, 해커가 입력 필드에 악성 코드를 삽입하여 네트워크에 접근하거나 제어권을 획득할 수 있는 MOVEit SQL 인젝션 취약점을 확인했다고 발표했습니다. Progress는 즉시 조사에 착수하고, MOVEit 고객들에게 이를 알리며, 대응 조치를 안내한 뒤 48 시간 만에 패치를 배포했습니다.
미국 사이버보안·인프라보안국(CISA)의 고위 관계자인 에릭 골드스타인은 로이터 통신과의 인터뷰에서 “사실 많은 기관들이 해당 취약점이 악용되기 전에 패치를 적용할 수 있었다”고 말했다.
다른 많은 취약점들이 있었다면, 이 패치만으로도 광범위한 문제를 막기에 충분했을지도 모릅니다. 하지만 이번 사건의 경우, Clop 해커들은 이미 MOVEit의 결함을 파악하고 있었는데, 이는 지난 1월 GoAnywhere MFT 에서 발견된 제로데이 취약점 과 유사한 것이었으며, Progress가 경고를 발령하기 전부터 공격을 개시한 상태였다.
다시 말해, 해커들이 한발 앞서 있었다. 또한 ‘Progress’의 분석에 따르면, 이러한 취약점과 더불어 Clop의 공격성, 그리고 디지털 세계에서 데이터, 소프트웨어, 공급망 이 점점 더 복잡하게 얽혀가는 현상이, 수많은 기관과 기업들이 여전히 MOVEit 침해 사고를 겪고 있음을 뒤늦게 깨닫게 되는 주된 이유라고 합니다.
[관련 기사: 공급망을 강화하기 위한 미국 정부의 대응 방안]
전문가들은 또 다른 이유로, 많은 기업들이 패치 적용의 필요성을 마땅히 그래야 할 만큼 심각하게 받아들이지 않았기 때문이라고 지적한다.
미루는 습관을 고치려면? 이것이 바로 MOVEit 문제의 진짜 원인일지도 모릅니다
그 말이 사실인지 아닌지는 판단하기 어렵다. 그러나 MOVEit 취약점을 악용하는 데 흔히 사용되는 공격 체인을 성공적으로 재현해 낸 Huntress와 같은 보안 연구원들은 Progress Software의 패치 “가 우리가 재현한 익스플로잇을 효과적으로 차단한다”고 밝혔습니다.
“It’s very Log4j-esque.”존 해먼드, 사이버 보안 연구원, 헌트리스
현재 상황을 보면, 많은 조직이 해당 위협을 충분히 심각하게 받아들이지 않았거나, 이를 신속하게 처리할 시간과 자원이 부족했기 때문에 패치를 설치하지 않았을 가능성이 높습니다. 또한, MOVEit은 공급망 전반에 걸쳐 사용되기 때문에, 일부 IT 조직은 자사나 파트너사가 이 파일 전송 제품을 사용하고 있다는 사실조차 몰랐을 가능성이 충분히 있습니다.
In that sense, “it’s very Log4j-esque,” says John Hammond, a cybersecurity researcher with Huntress, referring to the Apache vulnerability that’s been a persistent threat since its discovery in 2021년 11월. 일부 추정에 따르면, 72%의 조직 이 여전히 이에 취약한 것으로 나타났습니다.
MOVEit 보안 침해 사고의 위협을 최소화하는 방법
그렇다면, 아직 자체 보호 조치를 취하지 않은 조직은 어떻게 해야 할까요? 전문가들은 다음과 같은 예방 조치를 권장합니다:
1. 감사
귀사나 공급업체가 MOVEit을 보유하고 있는지, 그리고 이것이 귀사에 영향을 미칠 수 있는지 확인해야 합니다. 애플리케이션 및 자산 목록( )을 확인하여 기술 스택에 MOVEit 서버가 있는지 파악해 보세요. 또한 공급업체에 연락하여 그들이 사용하는 모든 기술의 보안에 대해 책임을 지도록 해야 합니다. 기술 기업 프리벌런트(Prevalent)는 ‘기술 전문가와의 대화 가이드( )’라는 유용한 질문 목록( )을 제공하고 있는데, 이 대화 중에 물어볼 만한 질문들이 담겨 있습니다. “비록 그들이 보유한 것이 여러분의 관할 범위에 속하지 않는다고 해도, 그것은 여전히 여러분의 운영 안전을 유지하는 데 영향을 미치는 요소입니다,”라고 해먼드는 말합니다.
2. 패치
당연한 말이지만, 에서 제공하는 모든 패치를에 설치하지 않는다면, 회사의 존립과 평판, 법적 지위를 위험에 빠뜨리는 셈입니다. 프로그레스는 앞으로 약 2개월마다 서비스 팩을 출시하겠다고 밝혔습니다. 그것들을 잘 살펴보세요. Bitsight 보고서에 따르면, 대부분의 조직은 업데이트의 필요성을 인식하고 있는 것으로 보이며, 이 문제를 해결하기 위해 일반적으로 소요되는 시간보다 21 배 더 빠르게 를 업데이트한 것으로 나타났습니다. 그 결과, 이 결함에 취약한 조직의 수가 somewhat—77% 감소했으며, 당초 영향을 받았던 조직 중 101%는 더 이상 취약하지 않은 것으로 나타났다고 Bitsight가 밝혔다. 물론, 이는 23%가 여전히 공격에 취약하다는 뜻입니다.
3. 비활성화
또한 Progress는 중요한 완화 조치로 MOVEit Transfer 환경으로 들어오는 모든 HTTP 및 HTTPS 트래픽을 비활성화할 것을 권장합니다. 좀 더 구체적으로 말하자면, 패치를 적용할 수 있을 때까지 포트 80 및 443 를 통해 MOVEit Transfer로 전송되는 HTTP 및 HTTPS 트래픽을 차단하도록 방화벽 규칙을 수정해야 합니다.
4. 세그먼트
타늄(Tanium)의 팀 모리스(Tim Morris)는 또한 데이터를 어디에 저장하고 있는지 세심하게 주의를 기울이고, 데이터가 MOVEit과 같은 장소에 장기간 보관되지 않도록 해야 한다고 권고합니다. 모리스는 “엣지에서 데이터를 가져와 더 안전한 곳으로 옮김으로써 ‘영향 범위’를 효과적으로 줄일 수 있다”고 말했다. “이를 통해 공격자가 훔쳐갈 수 있는 정보를 제한하고 버그의 영향을 최소화함으로써, MOVEit은 데이터를 신속하게 전송하되 저장하지 않는 프록시 역할을 수행합니다.”
5. 모니터
모리스는 또한 네트워크 포트, 프로토콜 및 서비스를 모니터링하고, 라우터나 방화벽과 같은 네트워크 인프라 장치의 보안 설정이 활성화되어 있는지 확인하는 것이 매우 중요하다고 말합니다.
6. 강화하다
전문가들은 또한 에서 소개된 상식적인 사이버 위생 수칙을 제안하고 있으며, 여기에는 다음이 포함됩니다:
- 신뢰할 수 있는 IP 주소에서만 MOVEit 인프라로 연결할 수 있도록 네트워크 방화벽 규칙 을 업데이트합니다.
- 무단 사용자의 계정을 검토하고 삭제하는 작업은 필수적인 업무임에도 불구하고, 조직의 보안 업무 목록에서 너무 자주 뒷전으로 밀려나곤 합니다.
- 네트워크를 통해 이미 인증을 완료한 사용자에게만 파일 접근 권한을 제한하고, 절대적으로 필요한 경우에만 관리자 권한을 부여합니다.
- 신뢰할 수 있는 IP 주소에서만 인바운드 연결이 허용되도록 원격 액세스 정책 을 업데이트합니다.
- 의 다단계 인증(MFA)을 활성화하여 , 인증되지 않은 사용자로부터 MOVEit 계정을 보호합니다.
- 전송되는 정보를 신속하게 암호화 및 복호화하는 데 도움이 되는 대칭 블록 암호인 AES(Advanced Encryption Standard)와 같은 실제 알고리즘을 사용하여 민감한 파일을 미리 암호화합니다( ). (AES를, 메시지를 오직 권한 있는 사람만이 이해할 수 있는 난해한 문자로 바꾸는 초고도의 보안 비밀 코드로 생각하면 됩니다.)
7. 관찰하다
할리우드 영화 제작자들과 마찬가지로, 해커들도 트렌드를 따릅니다. 연구자들이 특정 소프트웨어 분야에서 취약점을 발견하고, 랜섬웨어 조직들이 이를 악용해 막대한 이익을 얻게 되면, 유사한 결함과 사이버 공격이 잇따르는 경향이 있다.
현재 파일 전송 공격이 유행하고 있으며, MOVEit과 관련된 보안 취약점 악용 사례가 이번이 마지막은 아닐 수도 있습니다. 비록 법 집행 기관이 언젠가 Clop을 무력화하는 데 성공한다 하더라도, 악의적인 행위자들은 언제나 존재할 것이기 때문에 뉴스를 꾸준히 확인하고, 공급업체의 경고 및 안내문을 주시하며, 알려진 침해 징후를 철저히 점검하는 것이 여전히 매우 중요합니다. MOVEit Transfer 업데이트에 대한 정보는 에서를 확인해 주세요. MOVEit Cloud의 경우, 에 대한 정보는에서 확인하실 수 있습니다.
모리스는 “MOVEit 보안 침해 문제가 당초 예상했던 것보다 훨씬 더 오랫동안 골칫거리가 될 것 같고, 이로 인해 온갖 비용이 많이 드는 골칫거리들이 뒤따를 것 같다”고 말했다. “하지만 패치를 적용하고 합리적인 사이버 보안 수칙을 준수한다면, 이 문제로 인해 피해를 입을 가능성을 최소화할 수 있을 것입니다.”

