전화기 너머로 들려오는 목소리가 점점 절박해지기 시작했다.
“고객님, 구독을 해지해 드리기 위해 고객님의 컴퓨터에 보안 양식을 다운로드해야 합니다. “그게 유일한 방법입니다.”
그는 내가 한 번도 가입한 적 없는 Geek Squad 구독을 해지할 수 있도록, 내 컴퓨터에 원격 접속 권한을 주라고 나를 설득하려 했다.
그는 우르두어로 속삭이며, 내가 협조하지 않는다고 동료에게 털어놓았다.
“제발요,” 그가 다시 간청했다. “환불해 드리기 위해 귀하의 소중한 시간 중 5분에서 10 분만 내주셨으면 합니다.”
드디어 전화를 끊자마자, 그가 다시 전화를 걸어왔다—무려 여덟 번이나 연달아.
이는 전형적인 하이브리드 음성 피싱(“비싱”) 공격이었습니다. 이 모든 일은, 메시지 하단에 기재된 번호로 전화를 걸지 않으면 302,42 달러가 청구될 것이라고 주장하는 이메일을 받은 것에서 시작되었습니다. 만약 제가 순진한 사용자였다면, 컴퓨터가 해킹당하고 신용카드 정보가 도난당하는 사태로 끝났을 수도 있었을 것입니다. 그리고 만약 제가 대기업에서 일했다면, 그 여파는 훨씬 더 심각했을지도 모릅니다.
PhishLabs가 발표한 최신 ‘ ’ 분기별 위협 보고서( )에 따르면, 이와 같은 비싱(Vishing) 공격 건수는 2021 건에서 2022건으로 625% 증가했습니다. They are now the second most common “response-based” attack, trailing only the classic Nigerian Prince 419 scam. 두 경우 모두 사기꾼들은 심리적 조작을 통해 피해자로 하여금 기밀 정보를 누설하도록 유도하는 ‘사회공학적 기법’을 사용합니다.
기업을 대상으로 피싱 방지 교육을 제공하는 KnowBe4의 데이터 기반 방어 전도사인 로저 그라임스는 “사람들은 누군가와 대화를 나눌 때 경계를 늦추는 경향이 있기 때문에 음성 피싱이 더 효과적일 수 있다”고 말했다. “성공한 모든 데이터 유출 사건 중 80%에서 90%가 사회공학적 공격에 기인한다.”
적응하고 정복하라
조직들이 ‘ ’ 피싱 공격의 전형적인 징후를 파악하게 되자, 공격자들도 이에 맞춰 수법을 바꿔나가고 있다. 2021년 봄, 콘티 랜섬웨어 조직( )은 여러 그룹( )으로 분열되었으며, 새로운 전략을 채택하기 시작했습니다. “BazarCall”, 또는 “콜백 피싱”으로 알려진 새로운 공격 수법은 앞서 설명한 전형을 따랐는데, 전화 통화를 유도하도록 설계된 가짜 이메일을 보낸 뒤 원격 접속을 요청하는 방식이다. 가짜 고객 서비스 직원이 전화 건 사람과 대화를 나누는 동안, 원격 공격자가 해당 네트워크에 침투하여 정보를 훔치거나 악성코드를 심습니다.
“콜백 피싱은 현재의 위협 환경을 완전히 뒤바꿔 놓았습니다.”첨단 인텔리전스 솔루션
보안 연구 기업인 어드밴스드 인텔리전스 솔루션스(Advanced Intelligence Solutions)에 따르면, “콜백 피싱은 현재의 위협 환경을 완전히 뒤바꿔 놓았다”며, 다국적 무기 제조업체, 주요 IT 솔루션 제공업체, 수십억 달러 규모의 기술 기업, NBA 구단 등 광범위한 조직을 표적으로 삼고 있다고 밝혔다. 피해 기업의 거의 40%가 연간 매출액이 10억 달러를 초과합니다.
지난 8월, 시스코는 자사 직원 중 한 명의 개인 구글 계정을 대상으로 발생한 보이스피싱 공격에 대해 놀라울 정도로 상세한 설명을 내놓았다. 해당 직원이 브라우저 내에서 비밀번호 동기화 기능을 활성화해 두었기 때문에, 공격자들은 사용자의 시스코 로그인 정보에도 접근할 수 있게 되었습니다.
[관련 기사: 우크라이나 암호화폐 피싱 사기 급증으로 근로자들이 해고될 수 있다]
보고서에 따르면, 공격자는 이후 “다양한 신뢰할 수 있는 기관을 사칭하여 일련의 정교한 음성 피싱 공격을 감행했으며, 이를 통해 피해자가 공격자가 보낸 다단계 인증(MFA) 푸시 알림을 수락하도록 유도하려 했다.”
결국, MFA 보안 조치를 우회하려는 시도가 성공하면서, 공격자는 기업 VPN을 통해 로그인할 수 있게 되었다. 그 후 해커는 원격 접속 도구를 심고, 관리자 권한을 상승시키며, 네트워크 내에서 수평 이동을 통해 정보를 탈취하기 시작했다.
그동안 시스코의 보안 팀은 공격자를 주시하며 그가 사용한 기법을 면밀히 관찰하고 있었다. 시스코는 결국 기밀 정보에 대한 접근은 없었으며, 사업 운영이나 공급망 운영에도 차질이 없었다고 밝혔습니다. 공격자는 해당 회사로부터 금전을 갈취하려 했으나 실패한 뒤, 기밀성이 없는 파일 몇 개를 다크웹에 게시했다.
헛수고일까?
The average phishing data breach cost companies $4,7 million in 2021, IBM reports. 그러나 오스터만 리서치(Osterman Research)에 따르면, 직원의 86%가 매월 30 분 이하의 ‘’ 보안 인식 교육 을 받고 있는 것으로 나타났다. SANS의 최근 보고서에 따르면, 보안 인식 교육 전문가의 4분의 3은 업무 시간의 절반 미만을 실제로 보안 인식 교육( )에 할애하고 있는 것으로 나타났습니다..
KnowBe4’s 피싱 방지 교육은 직원들에게 에서 제공하는 모의 피싱 이메일을 보내고, 이메일 내 링크를 항상 클릭하는 최대 33%의 직원을 파악한 뒤, 다음 번에는 속지 않는 방법을 가르치는 방식으로 이루어집니다.
[함께 읽기: 직원들이 사이버 보안 정책을 위반하는 이유]
그라임스는 안타깝게도 대형 통신사들이 KnowBe4 과 같은 기업들이 직원의 동의 없이 무단으로 음성 통화를 걸도록 허용하지 않을 것이라고 지적한다. 따라서 피싱 방지 교육도 같은 방식으로 진행할 수는 없습니다. (보이스피싱 전화가 올 거라는 걸 미리 안다면, 그 목적이 무색해지죠.)
그는 때때로 장애물이 있기는 하지만, 교육이 피싱, 비싱, 또는 스미싱 (SMS 공격)에 대처하는 가장 효과적인 방법이라고 말합니다.
“예상치 못한 내용이고, 특정 발신자를 위해 평소와 다른 행동을 하도록 요구하는 두 가지 특징을 모두 갖춘 메시지에 대해서는 누구나 건전한 수준의 회의심을 갖도록 가르쳐야 합니다.”라고 그라임스는 말합니다. “[발신자가] 요청하는 어떤 행동을 취하기 전에, 그 메시지가 진짜인지 반드시 확인하십시오.”
군대 한 부대가 필요해
사이버 보안 위험 관리 업체인 Inversion6의 최고기술책임자(CTO) 크리스토퍼 프루잇은 “자사가 가장 취약할 수 있는 분야에 주의를 기울이는 것도 좋은 방법”이라고 말합니다.
“많은 기업들이 비즈니스에 가장 중요한 프로세스를 고려하지 않은 채 모든 것을 똑같이 보호하려고 합니다,”라고 그는 말합니다. “조직 내에서 자금은 어떻게 이동하나요? 누가 이에 접근할 수 있나요? 계좌 이체는 어떻게 처리하나요? If you’ve got $300 million in the company treasury, maybe you need to set up a staging account to pay your bills, so you only lose a limited amount of money if someone gets scammed.”
[관련 기사: 사이버에 정통한 기업 재무 담당자의 부상]
A lot of this is Security 101, he adds. 접근 권한을 제한하고, 비정상적인 행동을 식별하며, 네트워크에서 가장 민감한 부분을 분리하고, 제로 트러스트 프레임워크를 도입하는 것은 모두 공격이 성공했을 때 발생하는 피해를 최소화하는 데 도움이 될 것입니다. 하지만 영원한 경계를 대체할 수 있는 것은 아무것도 없다.
“ 8.000 명의 직원들 뒤에 서서 무엇을 클릭하지 말아야 하는지 일일이 지시할 수는 없다”고 프루윗은 말한다. “항상 경계를 늦추지 말아야 한다는 것을 이해하는 사람들로 구성된 군대가 필요하며, 그들과 협력 관계를 맺으려 노력해야 합니다.”

