올림픽 조직위원회는 위협 행위자들이 이 주목받는 세계적 행사를 악용하려 들 것으로 예상됨에 따라, 다가오는 파리 올림픽 기간 동안 발생할 수 있는 사이버 공격에 대비해 온 상태다. 세계가 점점 더 밀접하게 연결되고 지정학적 긴장이 고조되는 가운데, 사이버 보안 전문가들은 “전례 없는” 수준의 공격이 발생할 것이라고 경고하고 있다.
올림픽 기간 동안 비밀 장소에서 활동하는 프랑스 국가정보시스템보안청(ANSSI)은 최고 수준의 경계 태세를 유지하고 있다. 빈센트 스트루벨 청장은 “우리는 모든 상황에 대비하고 있다”고 말했다( , ).
하지만 준비를 해야 하는 것은 주최 측과 후원사들뿐만이 아닙니다.
사이버 보안 전문가들은 개최 도시와 알리안츠, 딜로이트, 인텔, 오메가, P&G, 삼성, 비자 등 기업 파트너를 포함한 대회 관련 모든 기관 외에도, 온라인 공격이 이 행사와 직접적인 관련이 없는 기업들에게도 영향을 미칠 수 있다고 지적합니다.
보안 기업 레코디드 퓨처(Recorded Future, )는 이번 달 발표한 제 2024 회 올림픽 대회가 직면한 위협에 관한 새로운 보고서에서, 를 통해 교통 및 물류, 의료, 숙박, 공공 서비스 등 해당 행사를 간접적으로 지원하는 기업들도 공격의 영향을 받을 수 있다고 경고했다. 이 보고서는 올림픽을 앞두고 이들 기업이 더 큰 압박에 직면할 것이라고 경고하고 있다.
하지만 이 기간 동안 공격자들이 표적을 삼는 이유는 매우 다양할 수 있으므로, 올림픽과 직간접적으로 관련이 없는 기업들조차도 경계를 늦추지 말아야 합니다. 다음은 몇 가지 위험 요소입니다.
파리 올림픽을 노리는 주요 사이버 위협은 무엇일까요? 모든 것은 정치에서 시작된다…
7월 26일 부터 8월 11일까지 개최될 제 2024 회 파리 올림픽·패럴림픽은 프랑스 역사상 가장 큰 행사 로 주목받고 있다. 올림픽은 그 역사 전반에 걸쳐 정치적 분쟁을 겪어왔으며, 전문가들은 올해 전 세계 및 프랑스 내 여러 분쟁 지역에서 발생하는 불안 정세가 문제를 야기할 수 있다고 경고하고 있다. 프랑스에 불만을 품은 해커 활동가 단체나 국가들이 프랑스에 본사를 둔 기업들의 운영을 방해하려 할 수도 있다. 또한 전 세계적으로 지정학적 긴장이 사상 최고 수준에 달해 있다고, 컨버지드 엔드포인트 관리(XEM) 분야의 선도적인 공급업체이자 본 잡지의 발행사인 사이버보안 솔루션 기업 타늄(Tanium)의 기술 계정 관리 부사장 제롬 와로(Jérôme Warot)는 지적한다.
“올림픽과 관련된 IT 서비스 제공업체들이 표적이 되거나 어떤 식으로든 서비스가 중단된다면, 해당 업체의 다른 모든 고객들도 어느 정도 피해를 입게 될 가능성이 높습니다.”옴디아(Omdia)의 수석 사이버보안 분석가 조나단 옹
파리에 거주하는 와로트는 “이스라엘-팔레스타인 분쟁, 러시아-우크라이나 분쟁, 그리고 미국 대통령 선거가 있다”고 말했다. “게다가 현재 프랑스에서는 심각한 정치적 위기가 벌어지고 있습니다.” 극우 세력이 유럽의회 선거에서 마크롱 대통령의 정당을 압도적으로 이긴 이후입니다. 마크롱 대통령이 7월 조기 총선을 실시하겠다고 뜻밖의 발표를 하면서 개최국의 긴장이 고조되고 있다.
정치적 메시지를 전달하려는 악의적인 행위자는 올림픽을 절호의 기회로 여길 것이다. 여기에는 러시아와 같은 국가들도 포함된다. 마이크로소프트는 러시아의 우크라이나 침공 이후, 국제올림픽위원회(IOC)가 러시아 선수들이 자국 국기를 달고 올림픽에 출전하지 못하도록 결정한 것에 대해 러시아가 여전히 분개하고 있다고 밝혔으며, 러시아는 오랫동안 올림픽 행사와 관련해 사이버 공격 및 허위 정보 캠페인을 벌여왔다고 전했다. 올봄, 러시아 배우들은 파리 올림픽에서 테러에 대한 공포를 조장하기 위해 ‘ ’라는 온라인 허위정보 캠페인 을 전개했다. 2016년, 세계반도핑기구(WADA) 는 자사 시스템에 대한 공격 을 러시아의 APT 28 해킹 그룹의 소행으로 지목했는데, 이는 해당 기구가 그해 브라질에서 열리는 올림픽에서 러시아의 참가를 금지할 것을 촉구한 직후의 일이었다. 미국은 또한 여전히 자국 국기를 달고 출전할 수 없었던 러시아를 평창 동계올림픽에서 발생한 ‘ 2018 사건’의 배후로 지목했다.
리서치 기업 오므디아( , Omdia)의 수석 사이버보안 분석가 조나단 옹(Jonathan Ong)은 올림픽 기간 전후로 핵심 인프라 관련 기업들이 각별히 경계해야 한다고 경고했다. 전력 및 상수도망, 교통 및 통신, 금융 , 의료 시스템 등이 모두 위험에 처하게 될 것입니다. "이 기간 동안 이러한 핵심 시스템에 대한 의존도가 높아짐에 따라, 이 시스템들은 주요 표적이 되고 있다"고 그는 말한다.
[관련 기사: 연방 당국이 이미 상수도 시스템에 대한 해킹 물결을 경고한 바 있습니다 – 사이버 보안 서비스에 대한 당사의 종합 정리]
그는 올림픽과 관련된 단체나 프랑스의 단체를 대상으로 한 공격이 더 광범위한 파장을 일으킬 수 있다고 경고했다.
그는 “특정 공급업체가 표적이 된다면, 관련 여부와 상관없이 그 업체의 모든 고객에게 영향을 미칠 수 있다”고 덧붙였다. "올림픽과 관련된 IT 서비스 제공업체가 표적이 되거나 어떤 식으로든 서비스가 중단된다면, 해당 업체의 다른 모든 고객들도 어느 정도 피해를 입게 될 가능성이 높습니다."
옹은 공급망 에 미치는 이러한 영향이 우발적인 것보다는 특정 대상을 겨냥한 것일 수 있다고 경고한다. 그는 “이 분야들을 뒷받침하는 n차(4차, 5th…차) 공급망의 취약점이 집중적으로 조사될 가능성이 높다”고 말했다.
피싱 전문가들, 파리 올림픽에서 금메달을 노린다
옹 씨는 올림픽이 직원들이 대회에 대해 알고 싶어 하는 어떤 기업이든 해커들이 침입하기에 이상적인 기회이기도 하다고 지적한다.
“올림픽에 대한 관심이 고조되고 AI 도구의 대중화가 더해지면서, 인증 정보 탈취를 목적으로 한 피싱 공격이 증가할 수 있습니다.”옹
"무단 접근을 시도하는 방법 중 하나는 신원 기반 경로를 이용하는 것입니다. “이는 자격 증명 정보를 탈취하기 위한 ‘ ’ 피싱 공격이 증가할 수 있음을 의미합니다,”라고 그는 경고했다. "이는 올림픽에 대한 관심에 힘입어 더욱 가속화되고 있으며, 의 AI 도구의 대중화로 인해 그 효과가 배가되고 있습니다." “피싱 이메일은 이제 더욱 정교해지고 오류도 없어졌으며, 딥페이크의 등장으로 영상이나 음성 같은 기존에 비교적 안전하다고 여겨지던 신원 확인 방법들조차 신뢰성에 의문을 제기하게 되었다.”
이미 사이버 범죄자들이 올림픽과 관련이 있어 보이는 도메인 이름을 등록하고 있다는 보도가 나오는 가운데, 과거에 보아왔던 것처럼 소비자를 올림픽과 관련이 있는 것처럼 위장한 사기성 온라인 사이트로 유도하거나, 올림픽을 미끼로 삼아 악성 첨부 파일을 유포하는 이메일이 쇄도할 것으로 예상됩니다. 피싱 공격자들 은 가짜 웹사이트를 이용해 2020 도쿄 올림픽 기간 동안 티켓 소지자들의 정보를 탈취했습니다.
[관련 기사: CISO 성공 사례 – LA 카운티가 피싱에 대응하기 위해 직원들을 교육(및 재교육)하는 방법]
정보 보안 포럼() 연구팀의 수석 분석가인 리처드 압살롬은 “당국은 티켓 구매, 오시는 길 및 기타 정보와 관련해 시민들이 공식 웹사이트를 이용할 수 있도록 매우 명확하게 안내해야 한다”고 말했다.
기업 활동은 비즈니스 이메일 침해 사고를 유발한다
스피어 피싱 사기의 자연스러운 진화 형태는 비즈니스 이메일 침해(BEC)입니다. 압살롬은 올림픽을 앞두고 활발히 전개되는 기업 활동들이 이러한 공격에 안성맞춤인 온상이 되고 있으며, 범죄자들은 이를 통해 표적 조직 내 고위 인사로 위장한다고 경고한다. 올림픽을 직접 주최하지 않는 기업들조차 마케팅 활동부터 경영진의 올림픽 출장까지 다양한 올림픽 관련 활동을 조율하고 있을 수 있으며, 이들 모두가 내부적으로 원활하게 소통하는 것은 아닐 것입니다. 이로 인해 범죄자들이 가짜 청구서나 심지어 사기성 티켓 요청을 통해 악용할 수 있는 허점이 생겨납니다.
“여행을 기획하는 사람도 있고, 티켓 예매를 담당하는 사람도 있으며, 교통 및 질서 유지를 책임지는 사람도 있고, VIP들이 자리에 무사히 도착하도록 챙기는 사람도 있을 겁니다.”라고 그는 설명한다. “그들이나 그들을 돌보는 사람들을 흉내 낼 수 있나요?”
서비스 중단이 하류 단계에 영향을 미칠 때
공격자들은 피싱 공격이나 초기 접근 중개자(표적을 해킹한 뒤 접근 권한을 최고 입찰자에게 판매하는 범죄 집단)로부터 입수한 인증 정보를 통해 기업의 네트워크에 접근함으로써, 기업에 다양한 공격을 가할 수 있습니다. 이러한 기술적 공격에는 랜섬웨어()가 포함되며, 이는 하류 고객들에게 상당한 영향을 미칠 수 있습니다.
“이로 인해 수급 불균형이 발생했습니다.”타늄(Tanium)의 기술 계정 관리 부사장 제롬 와로(Jérôme Warot)가 올림픽 관련 리스크에 주력하는 대기업들이 IT 및 사이버 보안 서비스 기업들을 어떻게 독점하고 있는지에 대해 논의하고 있다.
예를 들어, 미국에 본사를 둔 네트워크 관리 기업 케이세야(Kaseya, ) 를 겨냥한 랜섬웨어(2021년 7월 ) 공격으로 인해 스웨덴의 수백 개 식료품점이 서비스를 중단했다. 한 기업에 대한 공격이 지구 반대편에 있는 다른 기업들에게도 피해를 줄 수 있다는 사실을 보여주는 더 명확한 사례는 없다.
피해자의 네트워크 내에 발판을 마련하지 않아도 큰 혼란을 일으킬 수 있다. 간단한 서비스 거부 공격은 봇넷(악성코드에 감염된 컴퓨터로 구성된 네트워크)을 통해, 전 세계의 여러 해커 활동가들이 참여하여, 또는 반사 공격을 이용해 대량의 인터넷 트래픽을 유발함으로써 온라인 서비스를 마비시킬 수 있습니다. 이는 해외 고객에 대한 서비스에도 차질을 빚을 수 있습니다. 서비스 거부 공격은 대회 개최 수개월 전부터 2016 리우데자네이루 올림픽 관련 기관들의 웹사이트를 표적으로 삼았다.
구식 사이버 위협 – 기업 간첩 활동
이와 관련된 또 다른 위험은 간첩 활동입니다. 레코티드 퓨처(Recorded Future)는 특정 국가가 올림픽에 참가하는 민감하거나 고위급 인사들에 대한 정보를 얻기 위해 피해자들의 네트워크를 파헤칠 가능성을 제기했다. 이러한 공격은 올림픽 관련 여행을 기획하는 여행사를 표적으로 삼을 수 있다.
파리 올림픽의 사이버 위협에 어떻게 대비해야 할까?
올림픽 경기장 바로 인근에 있든, 좀 더 멀리 떨어져 있든, 기업들은 이러한 위험에 어떻게 대비해야 할까요? 와롯은 자원 부족으로 인해 어려움이 따를 수 있다고 경고한다. 그는 IT 및 사이버 보안 서비스 기업들이 올림픽 관련 위험을 우려하는 대기업들을 지원하느라 이미 과중한 업무 부담을 안고 있다고 말한다.
“이로 인해 수급 불균형이 발생했다”고 와롯은 경고한다. 그 결과, 중소기업들은 자사의 보안 태세를 강화하는 데 도움을 줄 외부 전문가를 확보하는 데 어려움을 겪고 있다.
“주요 핵심 공급업체(특히 프랑스에 기반을 둔 업체)와 이들이 그 외에 어떤 업체들과 거래하고 있는지 면밀히 조사해 보십시오. 올림픽과 관련해 그들이 어떤 식으로든 노출되고 있나요?”리처드 압살롬, 정보보안포럼 수석 분석가
그럼에도 불구하고, 몇 가지 모범 사례가 있습니다. 기업들은 올림픽으로 인한 위협을 위험 관리 활동의 일환으로 간주하고, 가장 큰 위험 요소를 우선순위로 삼아 보유한 자원을 이를 완화하는 데 집중해야 한다.
“주요 핵심 공급업체들(특히 프랑스에 기반을 둔 업체들)을 면밀히 조사하고, 그들이 또 어떤 업체들과 거래를 하고 있는지 파악하십시오,”라고 압살롬은 말합니다. "올림픽과 관련해 그들이 어떤 식으로든 노출되어 있나요?"
옹은 기술적 차원의 리스크 관리란 또한 가장 중요한 시스템에서 가장 취약한 결함에 대해 패치 의 우선순위를 정하는 것을 의미한다고 덧붙였습니다. 또한 그는 기업들에게 다중 인증, 접근 제어 검토, 그리고 비밀번호 관리상의 취약점을 보완하는 등의 조치를 통해 시스템 보안을 강화할 것을 권고합니다.
[함께 읽어보세요: MITRE ATT&CK 프레임워크를 활용하여 위협 행위자들이 사용하는 최신 전술, 기법 및 절차를 알아보세요]
그는 또한 조직들이 직원들을 가능한 한 철저히 준비시켜야 한다고 조언한다. 여기에는 위험 증가에 대한 인식 제고와 피싱과 같은 일반적인 공격 수법에 대한 교육, ‘ ’ 사고 대응 매뉴얼() 업데이트, 테이블톱 훈련 실시, 나아가 침해 및 공격 시뮬레이션 수행까지 포함됩니다.
옹은 “최종 내부 방어 단계는 탐지”라고 말합니다. 여기에는 의 위협 인텔리전스( )를 활용하여 과거 스포츠 관련 공격에서 사용된 도구, 기법 및 절차(TTP)를 파악하고, 최신 산업별 위협을 식별하는 작업이 포함됩니다. 기업은 보안 도구 공급업체와 협력하여 탐지 엔진을 적절히 조정해야 합니다.
모든 전문가들은 올림픽과 같은 대규모 행사가 열릴 때 위협 인텔리전스 및 공격 시도와 관련된 정보를 공유하는 것이 매우 유익한 관행이라는 데 의견을 같이하고 있으며, 와롯(Warot)은 이미 올림픽을 앞두고 사이버 보안 커뮤니티 내에서 공격 활동 증가에 대한 보고 등 지식 공유가 활발해지고 있다고 전하고 있다.
세계적인 사건들에는 점점 더 전 세계적인(또는 적어도 협력적인) 대응이 요구되고 있다. 그리고 이는 올해 파리의 긴장감 넘치는 현장에 가장 가까이 있는 사람들뿐만 아니라 지구 반대편에 있는 사람들에게도 마찬가지일 것입니다.

