마케팅 기술 기업에서 발생한 단 한 건의 침해 사고가 웹 공급망이 얼마나 취약한지를 다시 한번 보여주었다. PCMag의 보도에 따르면, 공격자들은 온라인 마케팅 업체인 Brevo를 침해하고 그 접근 권한을 이용해 하루 만에 수많은 웹사이트에 ClickFix 방식의 악성코드 공격을 감행했다. 이 사건은 ClickFix 악성코드 공격이 피해자를 직접 겨냥할 필요가 없다는 명확한 사례다. 신뢰할 수 있는 제3자 서비스를 통해 침투할 수 있기 때문이다.

Brevo 해킹이 문을 연 방식

Brevo는 많은 기업이 자사 웹사이트에 직접 삽입하는 마케팅 도구, 예컨대 이메일 가입 양식, 채팅 위젯, 추적 스크립트 등을 제공한다. 이와 같은 업체가 침해되면 공격자들은 단 하나의 사이트에만 접근하는 것이 아니다. 해당 업체의 코드를 통합한 모든 웹사이트에서 발판을 확보하게 된다. 이번 사례에서 Brevo의 침해는 공격자들이 ClickFix 방식의 공격을 동시에 광범위한 사이트에 주입할 수 있는 경로를 만들어주었고, 단일 실패 지점을 악성코드의 대규모 유포 채널로 전환시켰다.

이것이 바로 공급업체 측 침해가 프라이버시와 보안 관점에서 그토록 위험한 이유다. 사이트 소유자는 업체 측에서 이루어진 변경 사항을 거의 파악할 수 없고, 방문자는 익숙한 웹사이트의 백그라운드에서 실행되는 스크립트가 갑자기 악성으로 변했다는 사실을 알 방법이 없다.

ClickFix 공격이 실제로 하는 일

ClickFix는 점점 더 흔해지고 있는 사회공학적 기법이다. 브라우저나 운영체제의 기술적 취약점을 악용하는 대신, 키보드 앞에 앉아 있는 사람을 속이는 데 의존한다. 일반적으로 웹페이지에 가짜 프롬프트가 나타나는데, 흔히 CAPTCHA 확인, 오류 메시지, 또는 페이지의 문제를 해결하기 위한 단계로 위장한다. 이 프롬프트는 방문자에게 텍스트 한 조각을 복사해 자신의 컴퓨터에 있는 명령 창이나 실행 상자에 붙여넣으라고 지시한다.

붙여넣은 텍스트는 실제로 악성 명령어다. 일단 실행되면, 사용자가 전통적인 의미에서 파일을 다운로드하거나 명백한 링크를 클릭한 적이 없어도 악성코드를 설치할 수 있다. 이 공격은 소프트웨어 결함이 아닌 사용자 행동에 의존하기 때문에, 기존의 악성코드 전달 방식을 잡아내도록 설계된 많은 기술적 방어를 우회할 수 있다. 이것이 ClickFix가 다수의 기기를 신속하게 감염시키려는 공격자들에게 선호되는 전술이 된 이유 중 하나다.

공급망 침해의 확산되는 패턴

Brevo 사건은 공격자들이 최종 사용자나 개별 기업을 직접 공격하는 대신, 다른 기업들이 의존하는 도구와 플랫폼을 노리는 더 광범위한 패턴에 속한다. 이는 ShinyHunters가 10만 개 이상의 조직이 사용하는 비즈니스 분석 플랫폼인 Metabase 해킹을 주장하여 단일 침해로 수많은 다운스트림 사용자를 잠재적 위험에 빠뜨린 사건과 유사한 역학이다. 또한 GeoServer와 같이 널리 사용되는 플랫폼의 패치되지 않은 취약점을 둘러싸고 제기된 우려와도 맞닿아 있는데, 공유 인프라의 해결되지 않은 결함 하나가 여러 조직에서 동시에 악용될 수 있기 때문이다.

이 사건들은 공통된 실마리를 공유한다. 기업들이 제3자 스크립트, 플러그인, 플랫폼에 의존하면서 웹이 더욱 상호 연결될수록, 침해된 단일 업체가 광범위한 공격으로 확산될 가능성이 커진다는 것이다.

이것이 당신에게 의미하는 것

일상적인 인터넷 사용자에게 이번 ClickFix 악성코드 공격이 주는 교훈은 특정 웹사이트가 신뢰할 수 없다는 것이 아니다. 그것은 자신들이 의존하는 업체가 침해당했다는 이유만으로, 합법적이고 익숙한 웹사이트조차 자기 잘못 없이 일시적으로 무기화될 수 있다는 점이다. 여기서 진정한 방어는 ClickFix 패턴 자체를 인식하는 것으로 귀결된다. 어떤 합법적인 웹사이트도 당신이 인간임을 "확인"하거나 화면 표시 문제를 "해결"하기 위해 명령 프롬프트나 실행 상자를 열어 텍스트를 붙여넣으라고 요구하지 않는다. 그러한 지시는 어디에 나타나든 매번 위험 신호로 간주해야 한다.

실천 가능한 조치

컴퓨터에 명령어를 복사해 붙여넣으라고 요구하는 프롬프트를 마주치면, 지시를 따르지 말고 즉시 페이지를 닫아라. 운영체제와 브라우저를 최신 상태로 유지하라. 패치는 때때로 침투한 스크립트의 영향을 줄여줄 수 있다. 방문하는 웹페이지에서 의심스러운 스크립트 동작을 표시하는 브라우저 확장 프로그램이나 보안 도구 사용을 고려하라. 그리고 제3자 마케팅 또는 분석 도구에 의존하는 웹사이트를 운영한다면, 그러한 통합을 면밀히 모니터링하고 업체가 침해를 공개할 경우 신속히 연결을 해제할 준비를 하라. Brevo 해킹과 같은 사건은 경계심이 자신의 집 문 앞에서 멈춰서는 안 된다는 것을 상기시켜 준다. 매일 사용하는 사이트에 닿는 모든 업체와 스크립트로까지 확장되어야 한다.