몇 주 사이에 두 번째 폴란드 의료 소프트웨어 제공업체가 공격을 받았다. 공격자들은 SQL 인젝션 취약점을 이용해 QBUSoft가 의료 사무소와 클리닉에 판매하는 플랫폼인 Medyc에서 환자 데이터를 탈취했다. 폴란드의 Medyc 데이터 유출 PESEL 노출 사건은 8월에 발생한 훨씬 더 큰 규모의 사고에 이어 발생했으며, 두 사건을 함께 보면 기록을 보유한 환자가 아니라 클리닉 소프트웨어를 뒷받침하는 공급업체에 얼마나 큰 위험이 집중되어 있는지가 드러난다.
아래 세부 내용은 Help Net Security의 보도를 바탕으로 한다. 원문 요약의 일부가 잘려 나갔기 때문에, 이 글은 확인된 내용만 다룬다.
Medyc에서 무엇이 탈취되었나
Medyc는 의료 사무소와 클리닉이 환자 접수, 기록 및 처방을 관리하는 데 사용하는 플랫폼이다. 보도에 따르면 해커들은 SQL 인젝션 취약점을 악용해 제공업체로부터 환자 데이터를 탈취했다.
보도는 탈취된 정보에 연락처 정보와 폴란드에서 사용되는 국가 식별 번호인 PESEL 번호가 포함되어 있다고 밝히고 있다. 영향을 받은 환자 수를 포함한 Medyc 탈취 사건의 전체 규모는 제공된 발췌문에서 확인할 수 없었으므로, 우리는 수치를 추측하지 않겠다.
PESEL 번호가 중요한 이유는 장기간 유지되는 식별자이기 때문이다. 비밀번호와 달리 사람이 쉽게 변경할 수 없다. 이름 및 연락처 정보와 결합되면, 사칭 시도를 더욱 그럴듯하게 보이게 하는 데 사용될 수 있다.
MyDr 침해 사고가 어떻게 배경을 만들었나
Medyc 사고는 독립적으로 발생한 것이 아니다. 8월에 공격자들은 약 12,000개의 의료 시설에서 소프트웨어가 사용되는 바르샤바 소재 기업 MyDr로부터 거의 1,900만 명의 데이터를 탈취했다. 그곳에서 유출된 데이터베이스에도 PESEL 번호가 들어 있었다.
규모가 중요한 부분이다. 수천 개의 시설에 서비스를 제공하는 단일 공급업체가 한 국가 인구의 상당 부분에 대한 기록을 한 곳에 보관한다. 그 공급업체가 침해되면, 그것에 의존하는 모든 클리닉이 동시에 영향을 받으며, 환자들은 자신의 의사 사무실이 어떤 소프트웨어를 사용하는지 모르는 경우가 많다.
Medyc 사례는 두 번째 데이터 포인트를 추가한다. 두 개의 서로 다른 공급업체, 두 건의 침해 사고, 그리고 둘 다 동일한 종류의 민감한 식별자를 포함한다. 이러한 패턴은 공격자들이 의료 소프트웨어 제공업체를 효율적인 표적으로 간주한다는 것을 시사한다. 성공적인 침입 한 번으로 많은 클리닉의 기록을 얻을 수 있기 때문이다.
SQL 인젝션이 의료 업체를 계속 공격하는 이유
SQL 인젝션은 가장 오래되었고 가장 잘 이해된 웹 취약점 중 하나이다. 애플리케이션이 사용자가 제공한 입력을 데이터와 명령을 적절히 분리하지 않고 데이터베이스 쿼리에 전달할 때 발생한다. 그러면 공격자는 쿼리를 변경하여 데이터베이스가 반환해서는 안 되는 정보를 반환하도록 만드는 입력을 작성할 수 있다.
해결책은 잘 알려져 있다: 매개변수화된 쿼리, 입력 검증, 최소 권한 데이터베이스 계정 및 정기적인 테스트이다. 그럼에도 이 결함은 계속 나타나며, 특히 수년에 걸쳐 성장했거나 많은 통합을 처리하는 소프트웨어에서 그러하다. 의료 플랫폼은 웹에 노출된 구성 요소를 통해 접수 양식, 처방 및 기록 조회를 처리하기 때문에 종종 그런 설명에 부합한다.
동일한 취약점 유형은 의료 분야 밖에서도 나타난다. 공격자들이 패치되지 않은 GeoServer SQL 인젝션 제로데이를 악용하는 사례에 대한 우리의 보도는 한 가지 유형의 결함이 얼마나 다양한 플랫폼에 사용될 수 있는지를 보여준다. 교훈은 일관된다: 인터넷에 노출된 애플리케이션이 데이터베이스와 통신할 때, 안전하지 않은 쿼리는 심각한 위험이다.
이것이 당신에게 의미하는 것
폴란드의 환자라면, 자신의 클리닉이 Medyc, MyDr 또는 다른 시스템을 사용하는지 알기 어려울 것이다. 이것이 핵심 문제이다. 당신의 데이터는 당신이 선택하지 않은 제3자에게 있으며, 당신 자신의 보안 습관은 그 제3자가 코드를 작성하는 방식에 거의 영향을 미치지 못한다.
VPN은 기기와 서버 사이의 트래픽을 암호화한다. 공급업체가 저장하고 공격자가 공급업체 자체 애플리케이션의 결함을 통해 접근하는 데이터베이스를 보호하지는 않는다. 기기 암호화와 강력한 비밀번호도 마찬가지이다. 유용하지만 공급업체 측 침해를 막지는 못한다.
당신이 할 수 있는 일은 자신의 정보가 오용될 경우 피해를 줄이는 것이다:
- 건강, 처방 또는 PESEL을 언급하는 예상치 못한 전화, 문자 또는 이메일은 개인 정보를 알고 있는 것처럼 보이더라도 의심하라.
- 요청하지 않은 연락을 통해 PESEL이나 의료 정보를 공유하지 마라. 직접 찾은 번호로 클리닉에 연락하라.
- 자신의 데이터가 관련되었는지에 대해 클리닉이나 규제 기관에서 오는 공식 통지를 주시하라.
- 이메일과 금융 계정에 강력하고 고유한 비밀번호와 2단계 인증을 사용하라. 신원 데이터 유출 후 흔한 표적이 되기 때문이다.
- 자신의 금융 및 신용 관련 기록에서 인식하지 못하는 활동이 있는지 확인하라.
핵심 요약
거의 1,900만 명에게 영향을 미친 MyDr 유출에 이어 발생한 폴란드의 Medyc 데이터 유출 PESEL 노출 사건은 집중화된 의료 소프트웨어 공급업체가 단일 실패 지점임을 보여준다. VPN과 같은 개인 도구는 사생활 보호 브라우징에 사용할 가치가 있지만, 공급업체 데이터베이스 내부의 결함을 고칠 수는 없다. 그에 대한 책임은 SQL 인젝션과 같은 기본적인 문제를 해결해야 하는 제공업체와 그들을 감독하는 규제 기관에 있다.
독자들에게 실질적인 단계는 유출된 식별자를 사용하는 사칭과 피싱에 대한 경계이다. 동일한 결함 유형이 다른 곳에서 어떻게 악용되는지 보려면 GeoServer SQL 인젝션 제로데이에 대한 우리의 보고서를 읽어보라.



에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
