인간이 반응할 수 있는 속도보다 빠르게 움직인 클라우드 공격

마이크로소프트 연구진이 최근 클라우드 인프라를 운영하는 모든 조직이 주목해야 할 사건을 공개했다: 자동화된 AI 기반 공격이 약 7분 만에 100개 Azure 계정의 리소스를 파괴한 것이다. 오타가 아니다. 7분은 보안 분석가가 경보를 읽기에도 빠듯한 시간이며, 조사하고 대응하기에는 더욱 부족하다. 그러나 그 짧은 시간 안에 공격자는 인간이 주도하는 작전이라면 통상 몇 시간에서 며칠이 걸렸을 규모의 클라우드 자산을 삭제하는 데 성공했다.

마이크로소프트는 몸값 요구가 있었는지, 데이터가 실제로 탈취되었는지에 대해서는 확인을 하지 않았다. 영향을 받은 어떤 계정에서도 몸값 요구서는 발견되지 않았다. 그러나 연구진이 관찰한 행동 패턴은 보안팀이 일반적으로 랜섬웨어 및 갈취 캠페인과 연관 짓는 것과 일치한다: 리소스의 대량 파괴, 백업 시스템에 대한 의도적 방해, 그리고 여러 계정에 걸친 신속하고 조직적인 동시 행동이다. 다시 말해, 지불을 요구하는 서한이 없었음에도 이 공격은 은밀함보다 속도를 위해 설계된 랜섬웨어처럼 보였고 행동했다.

사전 구성된 잠금이 생존과 전면 손실을 가른 이유

이 사건에서 가장 눈에 띄는 세부 사항은 피해가 더 퍼지는 것을 실제로 막은 것이다: 사전에 리소스 잠금을 구성해 둔 계정은 살아남았다. Azure 리소스 잠금은 관리자가 중요 리소스를 보호 대상으로 표시할 수 있게 하는 내장 기능으로, 그렇지 않으면 광범위한 권한을 가진 계정에 의한 경우에도 실수나 무단 삭제 또는 수정을 방지한다. 이번 사례에서는 흔히 간과되는 이 단순한 구성 설정이 정상 작동하는 클라우드 환경과 초토화된 환경 사이에서 유일하게 버티는 방어선이었다.

이는 공격 속도가 종종 대응 속도를 앞지른다는 사실을 강렬히 상기시킨다. 전통적인 사고 대응은 침입을 탐지하고, 경보를 상향하고, 심각한 피해가 발생하기 전에 개입할 시간이 있다고 가정한다. 공격이 7분 만에 100개 계정을 파괴할 수 있다면 그 가정은 무너진다. 이번에 중요했던 유일한 방어책은 공격이 시작되기 전에 이미 켜져 있던 것들이었다. 보안팀이 실시간으로 분투한 것이 아니라, 사전에 설정된 잠금, 권한, 백업 구성이 보호를 수행했다.

자동화되고 AI로 가속화된 공격으로의 더 넓은 전환의 일부

이 사건은 보안 연구자들이 한동안 추적해 온 패턴에 들어맞는다: 위협 행위자들이 점점 자동화와 AI 도구를 사용해 초기 접근과 최대 피해 사이의 시간을 압축하고 있다. 랜섬웨어 그룹들은 이미 AI 코딩 어시스턴트와 맞춤 도구를 무기화하여 악성 페이로드의 개발과 배포를 가속화하고, 과거에는 공격자를 느리게 만들던 수작업을 줄이는 것이 문서화되었다.

더 넓은 위험 환경도 이를 뒷받침한다. 최근 몇 주 동안 악용된 소프트웨어 결함, 국가 지원 해킹 캠페인, 그리고 실제 재정적 결과와 연결된 갈취 마감 시한에 관한 이야기가 꾸준히 이어졌다. 이는 활성 익스플로잇과 고위험 유출 마감 시한에 관한 보도에서도 드러난다. 종합하면 이러한 사건들은 일관된 그림을 그린다: 공격자는 더 빨라지고, 더 자동화되며, 과거에는 방어자에게 반응할 여지를 주던 수동 정찰에 덜 의존하게 되고 있다.

이것이 당신에게 의미하는 것

이 사이트의 대부분 독자는 기업용 Azure 테넌트를 운영하지 않지만, 여기서 얻을 교훈은 대규모 조직을 훨씬 넘어선다. 비즈니스 클라우드 계정, 개인 백업 서비스, 또는 단순히 온라인에 민감한 파일을 저장하는 경우든 핵심 요점은 같다: 사전에 구성된 보안 설정만이 공격이 이미 진행 중일 때 안정적으로 작동하는 유일한 보호다.

어떤 클라우드 환경이든, 작은 규모라도 관리한다면, 제공자가 리소스 잠금, 삭제 방지 또는 유사한 안전장치를 제공하는지 확인하고, 사고 후가 아니라 지금 켜라. 계정에 대한 관리자 접근 권한이 누구에게 있는지, 그 접근이 정말 필요한지 검토하라. 계정 접근 권한을 가진 공격자가 접근해 삭제할 수 없는 곳에 백업이 저장되어 있는지 확인하라. 이 공격에서 관찰된 패턴의 일부가 백업 방해였기 때문이다. 이러한 단계 중 어느 것도 고급 기술을 요구하지 않으며, 위기가 문제를 강제하기 전에 구성에 몇 분을 투자하려는 의지만 필요하다.

핵심 요점

이 사건은 클라우드 보안이 반응 시간보다 준비가 더 중요한 모델로 이동하고 있다는 명확한 신호다. 7분 만에 100개 Azure 계정을 삭제하는 AI 랜섬웨어 공격은 일단 시작되면 수동 개입의 현실적인 여지를 남기지 않는다. 전면 손실을 피한 조직은 사전에 중요 리소스를 잠가 둔 곳이었다.

클라우드 인프라를 관리하는 모든 사람, 개인이든 업무든, 실행 가능한 단계는 간단하다: 오늘 리소스 잠금 또는 동등한 보호를 활성화하고, 계정 권한을 정기적으로 감사하며, 백업이 공격자가 침해할 수 있는 동일한 접근 제어로부터 격리되어 있는지 확인하라. 공격이 이렇게 빠르게 움직일 수 있을 때 경보가 울릴 때까지 기다리는 것은 더 이상 실행 가능한 전략이 아니다.