러시아 국가 해커, 표준 복구 절차를 무력화하는 악성코드 배포
새롭게 문서화된 OWAReaper라는 악성코드 변종은 보안 팀들이 '침해 사고 이후 정리 작업'이 실제로 무엇을 의미하는지 다시 생각하게 만듭니다. Laundry Bear로 알려진 러시아 국가 연계 그룹이 배포한 OWAReaper는 미국과 유럽의 정부 기관 및 주요 기반 시설 분야의 조직을 대상으로 사용되어 왔습니다. 주목할 만한 점은 단순히 대상이 누구인지가 아니라, 일단 내부에 침투한 후 손상된 시스템에 얼마나 집요하게 달라붙어 있는지 입니다.
대부분의 조직은 의심스러운 침해가 발생하면 자격 증명을 교체하고, 심각한 경우 영향을 받은 장치를 초기화하고 재이미징하는 방식으로 대응합니다. OWAReaper는 바로 이러한 두 단계를 무력화하도록 특별히 설계되었습니다. 이 악성코드에 대한 보고에 따르면, 공격자에게 Exchange Server 사서함에 대한 소유자 수준 액세스 권한을 부여하며, 이 권한은 비밀번호가 변경되고 시스템이 처음부터 다시 구축된 후에도 유지됩니다.
OWAReaper가 보안 방어를 무력화하는 방법
자격 증명 교체는 사고 대응 팀이 의심스러운 활동을 감지한 후 가장 먼저 수행하는 작업 중 하나입니다. 이는 도난당한 사용자 이름과 비밀번호를 무효화하여 공격자를 차단하기 위한 것입니다. OWAReaper는 액세스 권한이 특정 자격 증명 집합에 종속되지 않기 때문에 이러한 방식을 완전히 우회합니다. 대신 소유자 수준의 사서함 권한을 Exchange Server 환경에 직접 심어, 누구의 비밀번호가 변경되든 상관없이 작동하는 거점을 확보합니다.
재이미징은 장치를 초기화하고 깨끗한 운영 체제를 다시 설치하는 과정으로, 일반적으로 지속성 위협을 제거하기 위한 최후의 수단으로 간주됩니다. 완전히 새롭게 시작하는 것입니다. OWAReaper의 설계는 이러한 시나리오까지 고려하여, 임플란트의 액세스 권한이 재구축 후에도 살아남을 수 있게 합니다. 방어자에게 가장 충격적인 세부 사항은 바로 이것입니다. 많은 조직이 확실한 초기화로 여기던 도구가 이런 종류의 악성코드가 개입되면 더 이상 아무것도 보장하지 못한다는 점입니다.
이는 국가 후원 행위자가 지속성을 확보하는 방식에 의미 있는 변화를 의미합니다. 찾아서 삭제할 수 있는 악성코드나 취소할 수 있는 자격 증명에 의존하는 대신, Laundry Bear는 메일 서버 자체의 권한 구조를 표적으로 삼는 것으로 보입니다. 이는 단순히 악성 파일을 검색하거나 비밀번호를 재설정하는 대신, 조직이 구성 및 액세스 권한을 감사해야 하기 때문에 해결하기 훨씬 더 어려운 문제입니다.
주요 기반 시설 분야 대상이 특히 취약한 이유
정부 기관 및 주요 기반 시설 운영자는 국가 후원 그룹에게 매력적인 표적입니다. 바로 그들의 이메일 시스템에 민감한 통신, 정책 논의 및 운영 세부 정보가 포함되어 있기 때문입니다. 장기적인 소유자 수준의 사서함 액세스 권한을 부여하는 임플란트는 초기 침입이 통제되었을 수도 있는 시간이 한참 지난 후에도 공격자에게 해당 정보에 대한 조용하고 지속적인 창을 제공합니다.
러시아 연계 행위자가 인프라 및 엔터프라이즈 시스템을 표적으로 삼는 이러한 패턴은 고립된 사례가 아닙니다. 공격자가 Zimbra 메일 서버를 공격한 후 Stadler Rail이 수백만 달러의 몸값 요구를 거부한 사례를 포함한 다른 최근 사건들은 여러 부문과 국가에 걸쳐 국가 연계 범죄 그룹이 엔터프라이즈 이메일 인프라를 탐색하는 광범위한 추세를 보여줍니다. Exchange든 Zimbra든 메일 서버는 조직의 내부 커뮤니케이션 중심에 있고 종종 추가 액세스를 위한 열쇠를 쥐고 있기 때문에 지속적으로 매력적인 표적으로 남아 있습니다.
이것이 의미하는 바
정부 기관, 주요 기반 시설 조직 또는 온프레미스 Exchange Server를 운영하는 기업에서 근무하는 경우, OWAReaper는 표준적인 사고 대응 플레이북만으로는 충분하지 않을 수 있음을 상기시켜 줍니다. 비밀번호 교체와 시스템 재구축은 여전히 필요한 단계이지만, 이것이 침해가 완전히 해결되었다는 증거로 간주되어서는 안 됩니다.
IT 및 보안 팀에게 이는 Exchange Server 사서함 권한을 직접 감사하고, 특히 명시적으로 승인되지 않은 소유자 수준 액세스 권한 부여를 찾아야 함을 의미합니다. 여기서 네트워크 세분화도 중요합니다. OWAReaper와 같은 지속성 메커니즘이 존재하더라도 손상된 메일 서버에서 공격자가 측면 이동할 수 있는 범위를 제한하면 피해를 줄일 수 있습니다. 메일 인프라에 대한 원격 관리 액세스에 VPN을 사용하고 엄격한 액세스 제어를 결합하면 애초에 이러한 시스템에 도달하려는 공격자가 사용할 수 있는 경로가 좁아집니다.
일반 직원에게 실질적인 조언은 익숙하지만 여전히 중요합니다. 예상치 못한 이메일에 주의하고, 이상한 점이 있으면 즉시 IT 부서에 보고하며, 손상된 사서함이 계정 소유자뿐만 아니라 해당 사서함에서 메시지를 받는 동료와 파트너에게도 영향을 미칠 수 있다는 점을 이해해야 합니다.
실천 가능한 조치 사항
Exchange Server를 운영하는 조직, 특히 정부 또는 주요 기반 시설 환경의 조직은 자격 증명 교체와 재이미징을 의심스러운 침해에 대한 필수적이지만 충분하지 않은 대응으로 간주해야 합니다. 보안 팀은 깨끗한 재구축만으로 지속성이 해결될 것이라고 가정하지 말고, 사서함 소유자 권한을 구체적으로 감사해야 합니다. 네트워크 세분화와 VPN으로 보호되는 관리 액세스는 OWAReaper와 같은 임플란트가 초기 치료 후에도 살아남더라도 공격자의 이동 범위를 제한할 수 있습니다. 마지막으로 Laundry Bear와 같은 러시아 연계 그룹이 어떻게 전술을 진화시키고 있는지 정보를 입수하면, 보안 팀이 향후 캠페인에서 유사한 지속성 트릭을 사후 대응하는 대신 사전에 예측하는 데 도움이 됩니다.




