보안 연구원들이 Akira 랜섬웨어 조직을 탐지하기 특히 어렵게 만드는 전술에 대해 경고를 울리고 있습니다: 합법적인 원격 모니터링 및 관리(RMM) 소프트웨어의 악용입니다. Akira 관련 조직들은 맞춤형 악성코드에만 의존하는 대신, TeamViewer 및 AnyDesk와 같은 널리 신뢰받는 도구를 점점 더 활용하여 침해된 네트워크 내부에 발판을 유지하면서 엔드포인트 탐지 및 대응(EDR) 시스템을 빠져나가고 있습니다.

이는 사이버 범죄 세계에서 새로운 개념은 아니지만, Akira가 이를 지속적으로 정교하게 사용한다는 것은 더 광범위한 문제를 강조합니다: 조직이 합법적인 IT 지원을 위해 의존하는 소프트웨어가 공격자에게 쉽게 백도어가 될 수 있으며, 전통적인 보안 도구는 종종 그 차이를 구분하도록 설계되지 않았다는 점입니다.

합법적인 원격 액세스 도구가 완벽한 공격 벡터가 되는 이유

RMM 도구는 타당한 이유로 존재합니다. IT 부서와 관리형 서비스 제공업체는 매일 이를 사용하여 기기를 문제 해결하고, 업데이트를 배포하며, 원격 직원을 지원합니다. 그 합법성이 바로 랜섬웨어 운영자에게 이들을 그토록 가치 있게 만드는 이유입니다.

Akira 관련 조직들이 피해자 네트워크에 TeamViewer 및 AnyDesk와 같은 도구를 설치하거나 탈취하면, 그 결과로 생성되는 연결은 악의적인 명령 및 제어 트래픽이 아닌 정상적인 관리 활동처럼 보이는 경우가 많습니다. 알 수 없는 실행 파일이나 비정상적인 네트워크 비콘을 플래그하는 보안 소프트웨어는 이러한 연결을 그냥 통과시킬 수 있습니다. 도구 자체가 디지털 서명되어 있고, 널리 배포되었으며, 기업 정책에 의해 완전히 차단되는 경우가 드물기 때문입니다.

이러한 접근 방식은 때때로 "living off the land" 기법이라고 불리지만, 이 경우 공격자는 시스템에 이미 존재하는 도구만 사용하는 것이 아닙니다. 그들은 정상적인 비즈니스 운영에 섞여들기 위해 신뢰받는 타사 소프트웨어를 적극적으로 배포하여, 초기 침입이 발견되고 부분적으로 해결된 후에도 네트워크로 돌아올 수 있는 지속적이고 가시성이 낮은 채널을 확보합니다.

초기 액세스만이 아닌 지속성

이 추세가 특히 우려되는 이유는 지속성 측면입니다. 랜섬웨어 그룹은 항상 초기 침해에서 암호화로 즉시 이동하지 않습니다. Akira 관련 조직들은 여러 개의 발판을 구축하는 패턴을 보여주었으며, RMM 도구는 하나의 진입점이 차단되더라도 시간이 지남에 따라 액세스를 유지할 수 있는 신뢰할 수 있는 방법을 제공합니다.

이는 조직의 침해 대응 계산을 바꾸기 때문에 중요합니다. 공격자가 서버나 워크스테이션에 조용히 남아 재활성화될 준비가 된 합법적으로 보이는 원격 액세스 도구를 여전히 가지고 있다면, 알려진 악성코드를 단순히 제거하는 것만으로는 충분하지 않습니다. 보안 팀은 예상치 못한 또는 승인되지 않은 원격 액세스 소프트웨어 설치를 사소한 정책 위반이 아닌 심각한 위험 신호로 취급해야 합니다.

이 그룹의 탐지 회피에 대한 기술적 정교함은 이전에 문서화된 바 있습니다. EDR 우회 시도로 자체 공격이 중단된 Akira 관련 조직에 대한 보고에서 Huntress의 연구원들은 공격자의 엔드포인트 보호 비활성화 시도가 역효과를 내어 수행하려던 공격 자체를 우연히 방해했다는 것을 발견했습니다. 이 사건은 Akira의 방법이 고도화되었지만 무적은 아니며, 면밀히 모니터링하는 수비수들이 공격자가 가는 길에 저지르는 실수를 잡아낼 수 있다는 것을 상기시켜 줍니다.

개인과 기업을 위한 개인정보 보호의 중요성

Akira 랜섬웨어는 주로 개인 소비자가 아닌 조직을 대상으로 하지만, 그 하위 개인정보 보호 영향은 상당합니다. Akira가 기업의 데이터를 성공적으로 암호화하고 유출하면, 그 데이터에는 침해에 직접적인 역할을 하지 않은 사람들에게 속한 고객 기록, 직원 정보, 금융 세부 정보 및 기타 개인 데이터가 포함되는 경우가 많습니다.

Akira와 같은 랜섬웨어 그룹은 점점 더 암호화와 데이터 도난을 결합하여 몸값을 지불하지 않으면 유출된 파일을 공개하겠다고 위협합니다. 이는 침해된 조직의 시스템에 개인 정보가 있는 사람이라면 누구든지, 고객, 환자 또는 직원으로서, 자신의 개인 보안 습관이 아무리 강력하더라도 결국 개인 데이터가 노출될 수 있음을 의미합니다.

이것이 당신에게 의미하는 바

IT 또는 보안 운영 분야에서 일한다면, 이 개발은 네트워크에서 승인된 원격 액세스 도구를 감사하고 TeamViewer 또는 AnyDesk와 같은 소프트웨어의 승인되지 않은 설치를 모니터링하라는 직접적인 요청입니다. 엔드포인트에 나타나는 설명할 수 없는 원격 액세스 도구는 알 수 없는 악성코드와 동일한 수준의 조사를 촉발해야 합니다.

일반 사용자와 소비자의 경우, 그 시사점은 더 간접적이지만 여전히 중요합니다. Akira 랜섬웨어 공격이 상호 작용하는 기업이 보유한 개인 데이터를 노출시킬 수 있으므로, 거래하는 회사의 침해 알림에 주의를 기울이고 정보가 관련된 경우 신속하게 조치하는 것이 좋습니다.

실행 가능한 시사점

조직은 네트워크에서 허용되는 원격 액세스 도구를 제한하고 다른 모든 도구에 대해 경고해야 합니다. 승인된 IT 워크플로우 외부에 설치된 RMM 소프트웨어를 모니터링하는 것이 중요합니다. 공격자는 이러한 도구가 정상 트래픽에 섞이는 것을 활용하기 때문입니다. 원격 액세스 계정에 대한 다단계 인증, 설치된 소프트웨어의 정기적인 감사, 비정상적인 아웃바운드 연결의 면밀한 검토는 모두 Akira 랜섬웨어 또는 유사한 그룹이 조용히 액세스를 유지할 위험을 줄이는 데 도움이 됩니다. 개인의 경우, 침해 알림에 주의를 기울이고 계정 전반에 고유한 비밀번호를 사용하는 것은 의존하는 회사가 표적이 될 때 피해를 제한하는 가장 간단한 방법 중 하나로 남아 있습니다.