제3자 메시징 서비스 사이버 공격으로 퀸즐랜드 정부 부처가 80만 9천 달러의 손실을 입었다. The Cyber Express의 보도에 따르면, CDSB는 2025년 7월 제3자 메시징 서비스가 금전적 이득을 위해 악용된 후 해당 금액을 잃었다. 이 사건은 조직의 보안이 의존하는 가장 취약한 서비스만큼만 강하다는 점을 상기시켜 주는 유용한 사례다. 해당 조직이 사이버 보안 분야에서 일하더라도 마찬가지다.
CDSB에서 무슨 일이 있었나
알려진 사실은 간략하다. 퀸즐랜드의 한 부처인 CDSB는 2025년 7월 사이버 공격 이후 80만 9천 달러를 잃었다. 공격자들은 부처 자체의 방어 체계를 정면으로 무력화할 필요가 없었다. 대신 부처가 사용하던 제3자 메시징 서비스가 금전적 이득을 위해 악용되었다.
출처 보도는 사용된 기법, 해당 활동이 얼마나 오래 탐지되지 않았는지, 또는 자금이 회수되었는지를 상세히 다루지 않는다. 우리는 이러한 점들에 대해 추측하지 않을 것이다. 해당 보고서가 확립하는 것은 사건의 윤곽이다: 외부 커뮤니케이션 도구, 금전적 동기, 그리고 여섯 자릿수의 손실.
제3자 메시징 서비스 사이버 공격은 어떻게 전개되는가
메시징 플랫폼은 민감한 위치에 있다. 이들은 지시, 승인, 알림, 때로는 인증 코드를 전달한다. 조직이 그러한 트래픽의 일부를 외부 제공업체에 넘기면, 신뢰 모델의 일부도 함께 넘기는 것이다. 제공업체의 통제가 취약하거나, 접근 권한을 획득한 누군가가 그 서비스를 악용할 수 있다면, 고객이 결국 금전적 피해를 떠안게 될 수 있다.
이는 CDSB의 사례에 대한 확인된 설명이라기보다 일반적인 패턴이다. 금전적 이득을 위한 메시징 서비스 악용은 원칙적으로 여러 형태를 취할 수 있다. 예를 들어 신뢰할 수 있는 발신자를 사칭하거나, 서비스의 접근 권한을 악용하여 사기성 요청을 밀어 넣는 것 등이다. 공개된 보고서는 이 중 어떤 것이 해당되었는지, 또는 해당되었는지를 밝히지 않는다. 핵심은 단순히 메시징 계층이 정당한 표적이며, 공격자들은 프로세스가 가장 덜 보호되는 곳으로 간다는 것이다.
악용이 제3자 서비스에 대한 것이었다는 점도 중요하다. 부처의 내부 시스템은 잘 방어되었을 수 있지만, 손실은 여전히 발생했다. 조직 자체의 경계에서 멈추는 보안 검토는 이러한 종류의 노출을 완전히 놓친다.
공급업체 및 공급망 위험이 계속 조직을 당황하게 만드는 이유
공급망 위험은 몇 가지 실질적인 이유로 관리하기 어렵다.
- 가시성이 제한적이다. 조직은 종종 자기가 비용을 지불하는 공급업체는 알지만, 직원들이 도입한 모든 도구나 각 공급업체가 정확히 어떻게 플랫폼을 보호하는지는 모른다.
- 신뢰는 상속된다. 메시징 서비스가 워크플로에 통합되면, 그 메시지들은 기본적으로 정당한 것으로 취급되는 경향이 있다.
- 책임이 모호하다. 문제가 발생했을 때, 고객과 제공업체 중 누가 이를 포착했어야 하는지 불분명할 수 있어 대응이 느려진다.
- 침해는 조용할 수 있다. 일부 침입은 장기간 숨겨지도록 설계된다. 루트킷과 같은 악성 소프트웨어는 사용자와 보안 도구로부터 자신을 숨기도록 설계되는데, 이는 눈에 보이는 경보가 없다고 해서 문제가 없다는 증거가 되지 않는다는 점을 상기시켜 준다.
다른 조직들도 외부 제공업체를 통해 유사한 압박 지점에 직면했다. 공통점은 고객 자체의 보안 프로그램이 아무리 성숙하더라도, 단일 공급업체 관계가 가장 저항이 적은 경로가 될 수 있다는 것이다.
이것이 당신에게 의미하는 것
이 이야기가 당신에게 적용되려면 정부 부처를 운영할 필요는 없다. 개인과 소규모 사업체는 매일 외부 메시징, SMS, 이메일, 채팅 서비스에 의존하며, 종종 비밀번호 재설정, 결제 확인, 고객 연락을 위해 이를 사용한다.
당신이 의존하는 서비스가 악용되면, 그 결과는 진짜처럼 보이는 사기성 메시지를 통해, 또는 신뢰할 수 있는 출처에서 온 것처럼 보이는 금전적 요청을 통해 당신에게 도달할 수 있다. 조직에게 교훈은 더 날카롭다: 공급업체의 약점이 당신의 금전적 손실이 될 수 있으며, 돈과 함께 당신의 평판도 타격을 입는다.
개인과 조직이 노출을 줄이기 위해 할 수 있는 일
제3자 위험을 제거할 방법은 없지만, 몇 가지 습관이 이를 상당히 줄여준다.
- 커뮤니케이션 도구를 목록화하라. 민감한 데이터나 재정적 승인에 닿는 모든 메시징, SMS, 채팅, 알림 서비스를 나열하라. 팀이 비공식적으로 도입한 것들도 포함해서.
- 공급업체에 직접 질문하라. 그들은 플랫폼에 대한 접근을 어떻게 통제하는가? 악용을 어떻게 탐지하는가? 사고 발생 시 고객에게 알리는 절차는 무엇인가?
- 이들을 통해 흐르는 것을 제한하라. 자격 증명, 전체 계정 세부 정보, 또는 결제 지시를 검증할 수 없는 채널을 통해 보내는 것을 피하라.
- 금전적 요청은 별도로 검증하라. 모든 결제 변경이나 긴급 이체는 이미 가지고 있는 번호로 전화하는 등 별도의 알려진 채널을 통해 확인하라.
- 최소 권한을 적용하라. 당신을 대신하여 메시지를 보낼 수 있는 계정과 통합을 제한하고, 그 목록을 정기적으로 검토하라.
- 모니터링하고 계획하라. 비정상적인 발송 패턴이나 예상치 못한 비용을 주시하고, 공급업체가 보고하거나 당신이 악용을 의심할 경우 누가 행동할지 미리 결정하라.
- 강력한 인증을 사용하라. 이러한 서비스에 연결된 모든 계정을 다중 인증으로 보호하고, 서비스가 허용하는 경우 앱 기반 또는 하드웨어 방식을 선호하라.
핵심 요점
CDSB에서의 80만 9천 달러 손실은 제3자 메시징 서비스 사이버 공격이 사이버 보안 분야에서 일하는 부처에게도 실질적인 재정적 피해를 초래할 수 있음을 보여준다. 지금까지 공개된 세부 사항은 제한적이므로, 가장 책임 있는 해석은 신중한 것이다: 공급업체 도구가 확립되어 있거나 편리하다는 이유만으로 안전하다고 가정하지 말라.
이번 주에 한 시간을 내어 어떤 제3자 메시징 및 커뮤니케이션 도구가 당신의 민감한 데이터를 다루는지 검토하라. 누가 접근 권한을 가지고 있는지 확인하고, 각 공급업체가 악용을 어떻게 처리하는지 확인하고, 돈과 관련된 모든 것에 두 번째 검증 단계를 추가하라. 이러한 작은 공급업체 심사 습관은 어렵게 알게 되는 비용보다 훨씬 저렴하다.


에서 해당 그룹은 책임을 주장하고 데이터를 유출했는데, 이는 시스템을 복원한 조직조차 여전히 노출에 직면할 수 있음을 상기시킨다. 탈취된 데이터는 [파라과이 시민 등록 데이터베이스 매물 의혹 사례](/en/paraguay-civil-registry-breach-exposes-5-million-records)에서처럼 판매용으로 나타날 수도 있다. 좋은 백업은 복구에 도움이 되지만, 유출된 데이터를 되돌려 놓지는 않는다.
## 실질적 방어: 백업, 분할, 대응 계획
이 중 어느 것도 공황을 요구하지 않는다. 몇 가지 습관만으로도 성공 가능성을 크게 높일 수 있다.
- **3-2-1 원칙을 따르라.** 중요한 데이터의 사본 세 개를, 두 가지 다른 유형의 저장 매체에 보관하고, 그중 하나는 오프사이트나 오프라인에 저장하라.
- **오프라인 또는 불변 백업을 사용하라.** 네트워크에 연결되지 않은 오프라인 사본, 또는 정해진 기간 동안 변경하거나 삭제할 수 없는 불변 사본은 공격자가 접근하기 훨씬 어렵다.
- **복원을 테스트하라.** 한 번도 복원해 본 적 없는 백업은 계획이 아니라 가정이다. 몇 개의 파일을 복구해 보고, 주기적으로 전체 시스템을 복구하여 작동하는지 확인하라.
- **네트워크를 분할하라.** 백업 시스템, 서버, 민감한 데이터를 일상적인 기기와 분리하여 한 기기의 감염이 모든 곳으로 쉽게 퍼지지 않도록 하라.
- **접근을 제한하라.** 백업 시스템과 관리자 계정에는 고유한 자격 증명과 다중 인증을 사용하고, 사람들에게 필요한 만큼만 접근 권한을 부여하라.
- **소프트웨어를 최신 상태로 유지하라.** 패치는 공격자가 들어오는 많은 문을 닫아준다.
- **대응 계획을 작성하라.** 누구에게 연락할지, 영향을 받은 기기를 어떻게 격리할지, 깨끗한 백업이 어디에 있는지, 누가 커뮤니케이션을 담당할지 미리 정하라. 사고 중에는 파일을 사용하지 못할 수 있으므로 사본을 인쇄해 두라.
## 이것이 당신에게 의미하는 것
사업을 운영한다면, 핵심은 탐지 도구와 백업을 별개의 중첩되는 안전장치로 취급해야 하며 둘 다 검증해야 한다는 것이다. 개인이라면, 백업이 컴퓨터에 영구적으로 연결되어 있지 않은지, 그리고 최소한 하나의 사본이 분리되어 있거나 변경으로부터 보호되는지 확인하라.
VPN은 전송 중인 트래픽을 보호하지만, 이미 기기에 침투한 랜섬웨어를 막지는 못한다. 백업 위생, 업데이트, 이메일 첨부 파일과 링크의 신중한 처리가 여기서 중요한 역할을 한다.
## 지금 복구 환경을 점검하라
Index Engines의 발표는 세부 사항이 아직 제한적이더라도 유용한 계기가 된다. 탐지와 복구를 회피하는 랜섬웨어는 대비할 수 있는 위험이다. 이번 주에 한 시간을 내어 백업이 어디에 있는지 검토하고, 최소한 하나의 사본이 오프라인 또는 불변인지 확인하고, 복원을 테스트하고, 네트워크 분할을 점검하고, 간단한 대응 계획을 적어 두라. 공격 후 어떤 일이 일어날 수 있는지 실제 사례로 보려면, [Stormous 랜섬웨어 사건과 10GB 데이터 유출](/en/stormous-ransomware-hits-dutch-church-network-leaks-10gb)에 관한 우리의 보고서를 읽어 보라.](/api/img?p=articles%2F7715%2Fimage-0.jpg&w=640)

