이란 해커들은 장기전을 벌이고 있다

그린빌 포스트(The Greanville Post)가 조명한 최근 보고서는 대부분의 사람들이 국가가 후원하는 해킹과 연관 짓는 것과는 다른, 더 조용하고 인내심 있는 스타일의 사이버 공격을 설명합니다. 방화벽을 명백한 악성코드로 부수는 대신, 이란 이슬람 혁명수비대(IRGC)와 연계된 이란 해커들이 수년간 미국 네트워크 내부에 스며들어 존재를 알리지 않고 기다리며 관찰해 온 것으로 알려졌습니다.

보고서에서 언급된 그룹인 사이버 어벤저스(Cyber Av3ngers)와 민트 샌드스톰(Mint Sandstorm)은 보안 연구원들이 흔히 '생존 기법(living off the land)'이라고 부르는 기술의 전문가로 묘사됩니다. 안티바이러스 소프트웨어가 플래그를 표시할 수 있는 맞춤형 악성 코드를 작성하는 대신, 이 그룹들은 공격 대상 시스템에 이미 존재하는 합법적이고 내장된 네트워크 관리 도구에 의존하는 것으로 알려져 있습니다. 이러한 접근 방식은 그들의 활동을 일반적인 IT 작업과 구별하기 훨씬 어렵게 만드는데, 그것이 바로 핵심입니다.

침묵이 진짜 위협인 이유

대부분의 헤드라인을 장식하는 침해 사고는 랜섬웨어 메모, 유출된 데이터베이스 또는 공개 협박 요구를 포함합니다. 그러한 사건들은 파괴적이지만 거의 즉시 눈에 띕니다. 이 보고서에서 설명된 패턴은 다릅니다. IRGC와 연계된 사이버 그룹들은 즉각적인 피해를 입히는 대신 장기간 숨어 지내면서 접근 권한을 유지하고, 정보를 수집하거나, 향후 행동을 위한 위치를 확보하는 것을 우선시하는 것으로 알려져 있습니다.

이것이 중요한 이유는 비정상적이거나 악의적인 소프트웨어를 탐지하도록 구축된 탐지 도구가, 원래 있어야 하는 도구를 사용하는 침입자에게는 훨씬 덜 효과적이기 때문입니다. 일상적인 진단을 실행하는 시스템 관리자나 예정된 유지보수를 수행하는 자동화된 스크립트는, 공격자가 동일한 내장 유틸리티를 사용하도록 학습했다면 네트워크를 이동하는 공격자와 동일하게 보일 수 있습니다. 명백한 경고 신호가 없다는 것 자체가 전략의 일부입니다.

더 넓은 사이버 보안 세계는 이미 너무 오랫동안 눈에 띄지 않았던 인프라에서 얼마나 많은 피해가 발생할 수 있는지 목격했습니다. 최근 네덜란드가 방탄 호스팅 운영과 관련된 800대 서버를 압수한 사건과 같은 범죄 호스팅 운영에 대한 조사는 모든 종류의 공격자들이 일반적인 인터넷 트래픽에 섞여드는 인프라에서 이점을 얻는다는 것을 보여줍니다. 목표가 금융 사기든 국가 차원의 간첩 행위든, 근본적인 교훈은 동일합니다. 조용하고 인내심 있는 침투는 시끄럽고 명백한 공격보다 훨씬 더 위험할 때가 많다는 것입니다.

일반 사용자를 위한 프라이버시 영향

이런 종류의 보고서를 정부 기관이나 대기업에만 관련된 것으로 보기는 쉽습니다. 그러나 프라이버시 영향은 더 멀리까지 확장됩니다. 장기간 조용히 침투된 네트워크는 누구도 문제를 인지하기 훨씬 전에 개인 데이터, 내부 통신 및 계정 자격 증명을 노출할 수 있습니다. 즉각적인 알림을 촉발하는 강도식 침해와 달리, 느리고 신중한 침투는 공격자가 무엇을 가져갈 가치가 있는지 결정하는 동안 탐지되지 않은 채 남아 있을 수 있습니다.

이것은 카니발 코퍼레이션 데이터 침해 사고에서 약 600만 고객에게 영향을 미친 사건과 같은 대규모 침해 사고가 종종 공개 공개 훨씬 이전에 존재했던 접근 권한으로 거슬러 올라가는 이유의 일부입니다. 초기 침투와 대중의 인식 사이의 간격은 개인 데이터가 영향을 받은 개인에게 통보되기 훨씬 전에 복사, 판매 또는 오용될 수 있기 때문에 실제 프라이버시 피해가 누적되는 경향이 있는 곳입니다.

이것이 당신에게 의미하는 바

당신은 IRGC 사이버 작전의 주요 표적이 아닐 수 있지만, 유틸리티부터 의료 서비스 제공자, 금융 기관에 이르기까지 당신이 의존하는 인프라는 표적이 될 수 있습니다. 이란 해커나 유사한 국가 연계 그룹이 조직의 네트워크 내부에 성공적으로 침투하면, 그 조직이 당신에 대해 보유한 개인 데이터는 공격자와 직접 상호작용하지 않더라도 노출의 일부가 됩니다.

실질적인 교훈은 당황하지 말라는 것이 아니라, 인내심과 은밀함이 이제 현대 해킹의 핵심 특징이며 예외가 아니라는 점을 인식하라는 것입니다. 조직들은 점점 더 악성코드 서명뿐만 아니라 합법적인 도구 사용의 비정상적인 패턴을 모니터링하도록 권고받고 있습니다. 개인의 경우, 이러한 변화는 당신이 사용하는 모든 계정이나 서비스가 공개되기 전까지는 결코 예측하지 못할 침해 사고의 영향을 결국 받을 수 있다고 가정하는 것의 가치를 강화합니다.

독자를 위한 핵심 요점

  • 의료부터 여행, 숙박까지 당신의 데이터를 보유한 모든 조직이 명백한 공격보다는 장기적이고 탐지되지 않은 네트워크 침투의 영향을 받을 수 있다고 가정하십시오.
  • 제공되는 모든 곳에서 다단계 인증을 활성화하십시오. 조용한 침해에서 도난당한 자격 증명은 공개 훨씬 전에 사용되는 경우가 많기 때문입니다.
  • 침해 알림을 기다리지 말고 계정 활동과 신용 보고서를 정기적으로 모니터링하십시오. 조용한 침투는 공개 공개보다 몇 달 또는 몇 년 앞설 수 있기 때문입니다.
  • 국가 연계 해킹 그룹에 대한 보도를 계속 확인하십시오. 그들의 방법을 이해하면 일부 침해 사고가 표면화되는 데 왜 그렇게 오래 걸리는지 설명하는 데 도움이 되기 때문입니다.

미국 네트워크 내부에서 조용히 활동하는 이란 해커들의 이야기는 가장 위험한 침투가 종종 아무도 즉시 알아차리지 못하는 침투라는 사실을 상기시켜 줍니다. 이러한 패턴에 대한 정보를 유지하고 기본적인 개인 보안 예방 조치를 진지하게 받아들이는 것은 침묵이 결국 깨졌을 때 피해를 제한하는 가장 효과적인 방법 중 하나로 남아 있습니다.