탈취된 VPN 자격 증명이 어떻게 랜섬웨어와 와이퍼의 진입점이 되었는가
카스퍼스키가 러시아 기업들을 표적으로 한 세 가지 뚜렷한 위협 클러스터를 식별한 새로운 연구 결과를 발표했으며, 이들 모두를 관통하는 공통점은 그 단순함이 불안할 정도입니다: 바로 침해된 VPN 자격 증명입니다. 이러한 캠페인을 벌인 공격자들은 제로데이 익스플로잇이나 복잡한 악성코드 개발에만 의존하기보다, 탈취되거나 오용된 VPN 로그인 정보를 이용해 기업 네트워크의 정문을 통해 걸어 들어간 것으로 알려졌습니다. 그런 다음 백도어, 랜섬웨어, 파괴적인 와이퍼 악성코드를 혼합하여 배포했습니다.
이러한 패턴은 보안 연구자들이 업계 전반에서 계속 지적해 온 더 광범위한 추세를 반영합니다. 침해된 VPN 자격 증명 공격은 새로운 익스플로잇의 정교함을 필요로 하지 않습니다. 피싱, 크리덴셜 스터핑, 또는 지하 시장에서의 구매를 통해 얻은 유효한 사용자 이름과 비밀번호 하나만 있으면 됩니다. 공격자가 그 접근 권한을 확보하면, 외부인을 차단하도록 설계된 VPN이 오히려 합법적인 원격 근무 직원의 트래픽과 구별할 수 없는 신뢰할 수 있는 네트워크 직통 터널이 됩니다.
세 가지 위협 클러스터가 기업 VPN 보안 격차에 대해 보여주는 것
카스퍼스키의 연구 결과에 따르면, 세 클러스터 각각은 지속적인 백도어 접근 확보부터 몸값을 위한 데이터 암호화, 그리고 금전적 이득보다는 순전히 시스템 파괴를 목적으로 설계된 와이퍼 배포에 이르기까지 서로 다른 최종 목표를 추구했습니다. 이들을 하나로 묶는 것은 공유된 도구나 단일 그룹으로의 귀속이 아니라, 외부인이 절대 사용할 수 없었어야 할 VPN 자격 증명이라는 공유된 초기 접근 방식입니다.
이러한 중복은 중요합니다. 이는 러시아 기업들이 다른 지역의 조직들과 마찬가지로 동일한 구조적 취약점을 다루고 있음을 시사합니다: VPN 접근이 지속적으로 모니터링되는 신뢰 관계가 아니라 일회성 인증 이벤트로 취급되는 경우가 많다는 점입니다. 한 번 자격 증명 세트가 유효하면, 많은 VPN 구성이 추가적인 검증, 세분화, 또는 행위 모니터링 없이 광범위한 네트워크 접근을 허용합니다. 이 격차를 악용하는 공격자들은 전통적인 의미에서 방화벽을 뚫을 필요가 없습니다. 그저 교체되거나 플래그 지정되지 않았거나 다중 인증으로 보호되지 않은 비밀번호 하나만 있으면 됩니다.
이러한 종류의 자격 증명 기반 침입은 헤드라인을 장식하는 침해 사고에 비해 종종 레이더망 아래로 지나갑니다. 최근 러시아 Zimbra 스파이 활동 및 Stadler Rail 갈취 사건 정리에서 다룬 것처럼, 가장 중대한 공격 중 상당수는 카스퍼스키 보고서에서 나타난 것과 동일한 인프라 수준의 취약점에 의존함에도 불구하고 결코 첫 페이지 뉴스가 되지 않습니다. 자격 증명 및 접근 기반 공격은 단일한 극적인 익스플로잇의 드라마가 부족하다는 바로 그 이유로 자주 과소 보고되지만, 그 피해는 마찬가지로 큽니다.
VPN 기반 침해를 예방하는 자격 증명 위생 관행
좋은 소식은 조직이 VPN 접근을 다른 모든 권한 있는 시스템과 동일한 엄격함으로 다룬다면, 침해된 VPN 자격 증명 공격은 예방 가능한 침입 범주 중 하나라는 점입니다. 몇 가지 관행이 이러한 위험을 일관되게 줄여줍니다:
- 관리자 계정뿐만 아니라 모든 VPN 로그인에 다중 인증을 적용
- 자격 증명을 정기적으로, 그리고 피싱 사고가 의심되는 즉시 교체
- 일반적인 직원 행동에서 벗어난 특이한 위치, 기기 또는 시간대의 로그인을 VPN 로그에서 모니터링
- 단일 VPN 로그인이 내부 시스템 전반에 걸쳐 광범위하고 제한 없는 이동을 허용하지 않도록 네트워크 접근을 세분화
- 사용하지 않거나 휴면 상태인 VPN 계정을 신속하게 폐기 — 잊힌 자격 증명이 공격자가 악용하기 가장 쉬운 대상인 경우가 많기 때문
이러한 조치 중 어느 것도 이례적이지 않습니다. 이는 많은 조직이 이미 알고 있지만 특히 최근 몇 년간 VPN 사용이 급격히 확대된 원격 근무 환경 전반에서 일관되게 시행하지 못하는 표준적인 ID 및 접근 관리 관행입니다.
이것이 당신에게 의미하는 바
이 사이트의 대부분의 독자는 기업용 VPN 인프라를 운영하지 않지만, 카스퍼스키 연구의 교훈은 개인 VPN 사용에도 똑같이 직접적으로 적용됩니다. 여러 서비스에 걸쳐 비밀번호를 재사용하거나, 다중 인증을 건너뛰거나, 더 이상 사용하지 않는 오래된 VPN 계정을 그대로 보유하고 있다면, 이 세 가지 위협 클러스터를 러시아 기업 네트워크에 들여보낸 것과 동일한 근본적 취약점에 노출되어 있는 것입니다. VPN은 이를 보호하는 자격 증명만큼만 안전합니다.
기업에게 이 보고서는 VPN 보안이 "설정하고 잊어버리는" 도구가 아니라는 점을 상기시켜 줍니다. 특히 원격 및 하이브리드 근무가 일상 운영을 위해 VPN 접근에 계속 크게 의존함에 따라, 적극적인 자격 증명 관리, 모니터링, 주기적 검토가 필요합니다.
실행 가능한 핵심 사항
- 개인용이든 업무용이든 사용하는 모든 VPN 계정에 다중 인증을 활성화
- 여러 서비스에 걸쳐 VPN 자격 증명을 재사용하지 않도록 비밀번호 관리자 사용
- 더 이상 사용하지 않는 VPN 계정이나 기기를 정기적으로 감사하고 제거
- 기업 시스템을 관리한다면, VPN 로그인 이상 징후를 다른 모든 침입 경보만큼 심각하게 취급
- 침해된 VPN 자격 증명 공격이 정교한 익스플로잇만큼이나 큰 피해를 훨씬 적은 주목 속에 초래하는 경우가 많으므로, 자격 증명 기반 공격 동향에 대한 정보를 지속적으로 파악




