2020년 7월에 따르면, 뉴욕에 본사를 둔 네트워크 기술 솔루션 제공업체인 보이스 테크놀로지스(Boyce Technologies)의 직원들이 컴퓨터에 로그인하여 파일을 열려고 했을 때, 경고를 알리는 메시지가 표시되었다. 그들의 데이터가 암호화되어 있었는데, 이는 사이버 범죄자들이 그들의 네트워크에 침입했다는 단서였다.
에 따르면, 공격자들은 수백 건의 문서를 탈취했으며, 이를 다크웹에 공개하겠다고 위협하고 있다고 HIPAA Journal()이 보도했다. 네트워크 접속을 복구하고 보이스 씨의 파일을 돌려주기 위해, 사이버 범죄자들은 몸값을 요구했다.
러시아에서 활동하는 것으로 추정되는 ‘ ’ 도펠페이머(DoppelPaymer) 해킹 조직의 일원인 공격자들은, 150명 규모의 이 회사가 매우 중요한 시기를 겪고 있다는 사실을 알고 있었다. 지난 봄, 뉴욕시가 코로나19의 진원지였던 당시, 보이스는 대중교통 통신 시스템 제조에서 코로나19 환자를 위한 저비용의 FDA 승인 인공호흡기 제조로 사업 방향을 전환했다.
“절박한 상황이 되면, 악당들[사이버 범죄자들]이 돈을 챙길 가능성이 더 높아집니다.”포네몬 연구소(Ponemon Institute)의 설립자 래리 포네몬
보이스는 몸값을 지불했는지 여부에 대해 공개적으로 언급한 바 없으며, 이 기사와 관련된 질문에도 답변을 거부했다. 하지만 공격이 발생했을 당시, 이 회사는 전국의 병원들에 하루에 수백 대씩 제품을 배송하고 있었다. 사이버 보안 및 개인정보 보호 연구 기관인 포네몬 인스티튜트(Ponemon Institute)의 설립자 래리 포네몬은, 그러한 상황에 처한 기업은 어려운 선택을 해야 한다고 말합니다. 그들은 대금을 지불하거나, 팬데믹 한복판에서 생명을 위협할 정도의 생산 지연을 감수해야만 한다.
“때로는 대금을 지불하지 않을 경우 그 대가가 너무 크다”고 포네몬은 말한다. “이건 최악의 시나리오였는데, 사람들이 목숨을 잃을 수도 있는 상황이었죠.” 그는 “절박한 상황이 되면 악당들이 돈을 챙길 가능성이 더 커진다”고 덧붙인다.
규모는 작지만, 더 큰 표적
대기업을 겨냥한 사이버 공격이 뉴스 헤드라인을 장식하고 있지만, 보이시(Boyce)와 같은 중소기업(SME)이 현재 가장 흔한 공격 대상이 되고 있다. 그러나 막대한 IT 예산을 보유하고 새로운 위협에 대해 항상 경계 태세를 유지하는 대기업들과 달리, 많은 중소 규모 조직들은 이러한 위협의 존재조차 인식하지 못하고 있는데, 바로 이 취약점을 사이버 범죄자들이 노리고 있다.
위스콘신에 본사를 둔 보안 컨설팅 업체 홀드 시큐리티(Hold Security)의 설립자 알렉스 홀든은 “많은 기업들이 피해를 입는 건 대기업들뿐이라고 생각한다”고 말했다. “공격을 당할 때마다 그들은 항상 놀라워하며 ‘왜 하필 우리일까?’라고 의아해한다.”
[관련 기사: IT 위생 — 이제 도구를 더 늘리는 것이 아니라 엔드포인트 가시성을 높여야 하는 이유]
사이버 범죄자들이 중소기업을 표적으로 삼는 또 다른 이유가 있습니다. 중소기업을 통해 해당 기업의 유명 고객사들에 쉽게 접근할 수 있기 때문인데, 이를 이른바 ‘ ’ 공급망 공격이라고 합니다.. 이 사이버 범죄 조직이 보이스(Boyce)의 시스템을 공격하기 몇 달 전, 덴버에 본사를 둔 제조업체이자 방위 산업체인 비서 프리시전(Visser Precision)에 침투해 고객 관련 기밀 데이터를 훔친 것으로 알려졌다. 테크크런치(TechCrunch)의 ‘ ’ 기사( )에 따르면, 이 목록에는 보잉, 록히드 마틴, 테슬라, 스페이스X 등이 포함되었다.
재택근무로 인해 중소기업이 겪는 문제가 더욱 악화되었다. 한때는 사무실에서 회사 소유의 기기를 사용하며 항상 네트워크에 연결되어 있던 직원들이 이제는 재택근무를 하고 있으며, 경우에 따라 VPN에 연결되지 않은 개인 기기를 사용하거나, 가족 구성원들이 함께 사용하는 기기 및 기타 수많은 보안이 취약한 가정용 기기를 함께 사용하는 경우도 있습니다. 사이버 범죄자들은 이 사실을 잘 알고 있어, 원격 근무자와 보안이 취약한 엔드포인트 기기를 점점 더 많이 표적으로 삼고 있습니다.. Malwarebytes()가 발표한 최근 보고서 ‘ ’에 따르면, 사이버 보안 책임자의 20%가 2020 년에 원격 근무자로 인해 발생한 보안 침해 사고를 겪었다고 응답했다.
피싱 시도를 막아라
많은 중소기업들이 사이버 보안 방어 체계를 강화하고 싶어 하지만, 팬데믹으로 인해 막대한 재정적 장벽에 부딪혔다고 말한다. 네트워크 보안 기업 언탱글(Untangle)이 실시한 ‘ 2020년 9월 ’ 설문조사 에 따르면, 중소기업의 3분의 1은 네트워크 보안을 유지하는 데 있어 가장 큰 어려움으로 충분한 IT 예산 부족을 꼽았으며, 응답자의 38%는 IT 보안에 1.000 달러 이하만을 배정하고 있다고 답했습니다. 그런 ‘눈앞의 이익만 쫓다 큰 손해를 보는’ 태도는 결국 큰 대가를 치르게 한다. 사이버 보안 전문가들은 해킹으로부터 조직을 보호하지 못할 경우, 나중에 훨씬 더 큰 대가를 치르게 될 수 있다고 경고합니다. 예를 들어, 2019년 기준 중소기업의 데이터 유출로 인한 평균 비용(작업 시간 손실 포함)은 150.000달러였다.
중소기업은 대기업의 사이버 보안 시스템을 결코 따라잡을 수는 없겠지만, 특히 직원 교육과 같은 모범 사례 중 일부는 비용 효율적으로 도입할 수 있습니다. 포네몬에 따르면, 가장 큰 영향을 미치는 단일 분야는 피싱 이메일 — 즉, 사용자를 속여 사용자 이름과 비밀번호를 확인하게 하거나 악성 링크를 클릭하도록 유도하는 가짜 메시지라고 합니다. 버라이즌(Verizon)에 따르면, 2019 년 발생한 모든 데이터 유출 사고의 32% 는 피싱 공격으로 인해 발생했으며, 범죄자들은 소프트웨어의 취약점이 아닌 인간의 취약점을 노렸습니다.
포네몬은 “예전에는 피싱이 정말 눈에 띄는 식이었죠. 회사 로고가 흐릿하거나, 철자가 틀리거나, 문법이 엉망인 식이었으니까요”라고 말합니다. “꽤 많이 달라졌어요.” 일부 사기 수법은 믿기 힘들 정도로 개인 맞춤형으로 이루어집니다. “그들은 당신을 알고, 당신이 어디에 사는지 알고 있어요.”
[함께 읽어보세요: 원격 근무가 보편화된 상황에서 소셜 엔지니어링 공격을 방어하는 방법]
포네몬조차도 최근 발생한 피싱 시도의 피해자가 되었습니다. 공격자들은 그의 이메일에 침입해 내용을 훔쳐본 뒤, 그가 평소 자주 연락을 주고받는 사람인 것처럼 보이는 메시지를 조작했다. 피싱 시도를 식별할 수 있도록 돕기 위해, 포네몬은 중소기업의 IT 책임자들이 직원들에게 사이버 범죄자들이 사용하는 수법에 대해 교육하고, 가짜 이메일을 활용한 모의 훈련을 정기적으로 실시할 것을 권고합니다.
비밀번호 보안 강화
사이버 보안 전문가들은 또한 직원들에게 로그인 시 다단계 인증의 중요성, 파일의 기본 암호화, 그리고 더 긴 비밀번호의 필요성을 이해하도록 교육할 것을 권장합니다. 이러한 비밀번호는 짧은 비밀번호보다 자동화된 ‘비밀번호 스프레이’ 공격( )을 견뎌낼 가능성이 훨씬 더 높습니다. 이는 사이버 범죄자들이 다른 비밀번호를 시도하기 전에 여러 계정에 동일한 비밀번호를 일일이 시도하는 공격 방식입니다.
“문자가 6~7개뿐이라면 대문자, 소문자, 특수 문자, 숫자 등 무엇이든 상관없습니다.” 신원 도용 정보 센터(Identity Theft Resource Center)의 제임스 리 최고운영책임자(COO)는 “이것을 해킹하는 데는 여전히 몇 초나 몇 분밖에 걸리지 않을 것”이라고 말했다. “하지만 12자짜리 비밀번호라면, 이를 해독하는 데 300 년이 걸릴 것입니다.” “당신의 비밀번호는 당신보다 더 오래 남을 것입니다.”
기업이 이 교육을 주도할 IT 인력을 확보할 여력이 없다면, 홀든은 “소방 책임자” 방식의 접근을 권장합니다. 많은 기업이 화재 발생 시 준수해야 할 절차를 감독하기 위해 소방 담당자를 두고 있는 것처럼, 중소기업도 조직 내 여러 직원을 지정하여 사이버 보안 모범 사례를 감독하도록 할 수 있습니다.
홀든은 “이제 보안 침해 사고가 일상적으로 발생하는 상황에서 사이버 보안을 무시하는 것은 마치 밀폐된 공간에서 모닥불을 피워도 괜찮다고 말하는 것과 같다”고 말했다. “사이버 보안에 대해서도 같은 수준의 관심과 행동 변화가 필요합니다.”

