메인 콘텐츠로 건너뛰기
협업 소프트웨어가 해커들의 다음 표적이 되는 이유
비즈니스 혁신

협업 소프트웨어가 해커들의 다음 표적이 되는 이유

Slack, Zoom, Teams와 같은 하이브리드 업무 환경 도구를 통한 사이버 공격이 기업 네트워크에 큰 혼란을 야기하고 있다. 보안 담당 임원들은 역량을 한층 더 강화해야 한다.

게임 업계의 거물인 일렉트로닉 아츠(EA)에서 780 기가바이트 분량의 비디오 게임 소스 코드가 유출된 해킹 사건은, 겉보기에는 별일 아닌 것처럼 슬랙(Slack)에서 시작되었다. 마더보드(Motherboard) 가 인터뷰한 해커 ‘’에 따르면, EA 측도 이를 확인한 것으로 알려졌는데, 한 해킹 그룹이 로그인 자격 증명이 포함된 도난당한 쿠키를 개당 10 달러에 구매한 뒤 이를 이용해 해당 회사의 슬랙(Slack) 채널에 침입했다고 한다.

일단 내부로 침투한 공격자들은 EA 직원인 척하며—이는 사이버 범죄자들이 점점 더 자주 사용하는 수법이다—IT 부서에 파티에서 휴대폰을 분실해 기업 네트워크에 로그인하는 데 필요한 다단계 인증 정보를 입력할 수 없다고 메시지를 보냈다. 한 IT 관리자가 이에 속아 접근 권한을 부여했고, 해커들은 이를 통해 개발자 파일 디렉터리로 침투할 수 있게 되었다. 그곳에서 그들은 비디오 게임 회사의 왕국에서 가장 귀중한 보물인, 게임과 관련된 귀중한 소스 코드와 도구들을 훔쳐 달아났다.

이제는 또 다른 인기 협업 플랫폼인 줌(Zoom)의 보안 취약점에 대해 누구나 잘 알고 있을 것입니다. In April, Zoom agreed to pay $85 million to litigants who had been victimized by racist, sexist, and generally uncouth “Zoombombers.” 이 악당들은 팬데믹 기간 동안 ‘줌 학교’ 에서 재택 수업을 받던 아이들, 온라인 성경 공부 모임에 참여한 신도들, 그리고 폭력과 차별에 맞서기 위해 온라인으로 모인 아시아계 미국인들 등을 다양한 방식으로 괴롭혔습니다.

이러한 괴롭힘이 너무나 만연해져서, ‘줌봄빙(Zoombombing)’은 이제 에 명시된 연방 범죄가 되었습니다.. 하지만 인기 있는 협업 플랫폼을 사용하는 사람들이 우려해야 할 사이버 보안 문제는 이것뿐만이 아닙니다. FBI에 따르면, 해커들은 “딥페이크” 영상 및 기타 수단을 이용해 협업 도구를 통해 기업 임원 을 사칭함으로써, 회사 자금과 데이터를 탈취하고 있다.

실제로, 팬데믹 기간 동안 보안 수준이 크게 향상되었음에도 불구하고, 해커들이 엔드포인트 기기를 은밀히 장악하고 잠재적으로 치명적인 제로데이 공격을 감행할 수 있게 하는 취약점들이 계속해서 드러나고 있다. 예를 들어, 작년 구글 프로젝트 제로( ) 는 줌(Zoom) 클라이언트와 멀티미디어 라우터(MMR) 서버에 영향을 미치는 두 가지 취약점을 발견했는데, 이 취약점을 악용하면 해커가 사용자 가 피싱 링크를 단 한 번도 클릭하지 않아도 컴퓨터 및 기타 플랫폼과 기기에 백도어를 통해 접근할 수 있게 될 수 있습니다. 또한 , Microsoft Teams, , Cisco Webex 및 Slack에서도 여러 가지 취약점이 발견된 것으로 알려졌습니다.

Slack, Zoom, Teams 및 기타 협업 앱이 어떻게 ‘비디오 해킹’에 영감을 주는가

취약점은 어느 정도는 모든 가상 커뮤니케이션 및 협업 플랫폼에 걸쳐 존재합니다. 그리고 이러한 도구들은 사이버 범죄의 차세대 주요 표적 중 하나로 떠오르고 있습니다.

“ 2022년에는 여러 지역에서 협업 도구를 사용하는 직원들이 포위당한 듯한 상황에 처하게 될 것입니다.”
올리버 크론크, 타늄(Tanium) EMEA 지역 최고 IT 아키텍트

“해커들은 새로운 하이브리드 근무 모델과 관련된 취약점을 계속해서 찾아낼 것이며, 향후 2022 년에는 여러 지역에서 협업 도구를 사용하는 직원들이 공격에 시달리게 될 것으로 예상됩니다.” 타늄(Tanium)의 EMEA 지역 최고 IT 아키텍트인 올리버 크론크(Oliver Cronk)는 ‘’의 최근 기사()에서 이같이 전망했습니다.

이러한 도구를 표적으로 삼는 동기는 다양하지만, 엔드포인트 기기를 겨냥한 공격과 유사한 점이 있습니다. 많은 경우, 사이버 범죄자, 국가 기관 또는 기업 스파이는 협업 도구를 통해 기업, 개인 및 금융 데이터를 열람하고 잠재적으로 탈취할 수 있는 지름길로 활용합니다. 다른 경우에는 이러한 도구가 랜섬웨어 공격을 감행하는 또 다른 수단이 되기도 합니다. 또한 연구진은 에서, 의 크립토재커들 이 비트코인 및 기타 디지털 화폐를 생성하기 위해 컴퓨팅 파워를 훔치는 데 이를 이용했다는 증거 를 발견했다.

협업 도구는 다양한 접근 경로를 제공합니다

해커들이 협업 도구를 악용하는 방식은, 비록 내부적으로는 정교할지라도 겉으로 보기에는 종종 단순해 보입니다. 대부분의 경우, 목표는 HTML, 자바스크립트 또는 브라우저 코드에 일종의 악성코드를 숨겨 엔드포인트를 침해하고 사용자의 인증 정보를 탈취하는 것입니다. 해커들은 이를 발판으로 네트워크를 가로질러 수평적으로 이동하며 데이터를 훔치고 추가 공격을 감행할 수 있습니다.

알고 보니, 협업 도구를 이용해 악성 코드를 유포하는 것은 그리 어렵지 않은 것으로 드러났다. 사이버 보안 기업 사이블(Cyble)에 따르면, 해커들은 줌(Zoom) 로그인 정보를 개당 0,002 달러라는 저렴한 가격에 쉽게 구입할 수 있는 것으로 나타났으며, 이 회사는 해당 로그인 정보가 진짜인지 확인하기 위해 50만 건을 직접 구매한 것으로 알려졌다. 해커들은 아마도 ‘크리덴셜 스터핑(credential stuffing)’을 통해 사용자 이름, 비밀번호, 등록된 이메일 주소, 호스트 키, 개인 회의 URL 등을 탈취한 것으로 보입니다. 이 기법은 사이버 범죄자들이 다크웹에서 로그인 정보와 비밀번호를 구매한 뒤, 봇을 이용해 로그인 화면에서 하나씩 시도해 보다가 맞는 것이 나올 때까지 계속 시도하는 방식입니다.

Not surprisingly, compromised credentials are the most common means of cyberattack, accounting for 20% of breaches, with an average cost of $4,37 million, according to IBM’s Cost of a Data Breach Report 2021.

[함께 읽어보세요: 하이브리드 근무 환경에서 보안 운영 팀이 성공할 수 있는 4 가지 간단한 방법]

인공지능 기반 사이버 보안 소프트웨어 기업인 딥 인스팅트(Deep Instinct)의 사이버 보안 옹호 담당 이사 척 에버렛은 “재택근무로 인해 이러한 도구들이 이제 이메일보다 더 쉬운 공격 경로가 되었다”고 말했다. “우리가 확인한 공격의 약 80%는 Teams나 Slack에서 특정 사용자를 사칭하는 방식으로 이루어졌는데, 이는 매우 쉽게 할 수 있는 일입니다.”

협업 소프트웨어 보안은 사소한 예방 조치에서 시작됩니다.

전문가들은 협업 도구에 대한 공격을 완전히 막는 것은 불가능하다고 말합니다. 이는 다른 모든 연결된 기기의 경우와 마찬가지로 말입니다. 하지만 상식을 발휘하면 이러한 현상의 발생 빈도와 심각성을 줄일 수 있습니다.

타늄(Tanium)의 EMEA 지역 사이버 보안 수석 이사인 잭 워렌(Zac Warren)은 조직이 취할 수 있는 가장 중요한 조치로 다단계 인증을 도입하는 것—이는 사이버 보험사들이 고객들에게 점점 더 많이 요구하고 있는 관행—과 최신 버전의 하드웨어 및 소프트웨어를 사용하는 것이라고 말합니다.

“재택근무로 인해 이러한 도구들은 이제 이메일보다 더 쉬운 공격 경로가 되었습니다.”
딥 인스팅트(Deep Instinct)의 사이버 보안 옹호 담당 이사 척 에버렛

사이버보안 및 인프라 보안국(CISA)은 2021년 8월에 게시된 “부적절한 관행” 목록에
, , single-use authentication,,  을 추가했습니다. 워렌은 다단계 인증 대신 비밀번호에만 의존하는 기업들은 협업 도구가 해킹당할 위험이 훨씬 더 크다고 말합니다.

그는 또한 패치가 적용되지 않았거나, 구버전인, 혹은 “문제가 있는 노트북”들이 해커들에게 가장 매력적인 표적 중 하나라고 덧붙입니다. 기업이 이러한 협업 도구의 구버전에만 의존하고 있다면, 최근에 도입된 중요한 보안 개선 사항을 놓치게 됩니다. 의 효과적인 패치 관리 는 필수적입니다. 특히 최근 랜섬웨어 와 알려진 취약점을 노린 국가 차원의 공격이 잇따르고 있는 상황을 고려할 때 더욱 그렇습니다.

또한 조직은 선택한 화상회의 및 협업 도구의 기본 사이버 보안 정책에도 세심한 주의를 기울여야 합니다. 이러한 제품들은 종종 출시 초기부터 완전히 오픈소스 형태로 제공되며 보안성이 다소 취약한 경우가 많습니다.

워렌은 또한 신원 및 접근 관리에 있어 ‘ ’ 제로 트러스트 접근 방식 을 채택할 것을 권장하는데, 이 방식에서는 사용자가 기업 네트워크에 접속했다는 이유만으로 자동으로 신뢰받지 않습니다. 그는 조직이 가상 회의 및 협업 시스템을 구축할 때 “내부 관계자와 외부 관계자를 명확히 구분”해야 한다고 말하며, 이를 통해 내부 구성원은 외부에서 들어오는 정보를 파악할 수 있고, 외부인은 조직 내부를 가로질러 접근할 수 없도록 해야 한다고 강조했다.

[함께 읽어보세요: 미래는 비밀번호 없는 세상]

딥 인스팅트의 에버렛은 또한 각 조직이 화상 회의나 가상 협업 공간에서 주의해야 할 사항에 대해 직원들을 더 철저히 교육할 것을 촉구한다. 그는 종종 이메일에서 피싱 징후를 주의 깊게 살피는 사람들도 Teams, Slack, Zoom, Webex에서는 안전하다고 생각하기 때문에 경계를 늦추곤 한다고 지적한다.

그는 실제로 피싱 시도가 협업 도구 내에서도 다른 디지털 환경과 마찬가지로 흔히 발생하지만, 때로는 그 양상이 약간 다를 수 있다고 지적한다. 경우에 따라 해커들은 화상 채팅에서 GIF 이미지를 통해 악성코드를 주입하기도 합니다. 사용자는 이미지를 보기만 해도 자신의 인증 정보가 디지털 세계로 유출될 수 있습니다.

에버렛은 “사람들은 화상 회의 중에 피싱 공격을 당할 것이라고 예상하지 못하는데, 이는 어떤 점에 주의해야 하는지에 대한 교육을 받지 못했기 때문”이라고 말합니다. “인적 오류는 모든 보안 체계에서 가장 큰 취약점이며, 위협 행위자들은 사람들이 저지를 수 있는 그 어떤 실수라도 기꺼이 악용할 준비가 되어 있고 그럴 능력이 있습니다.”