마이크로소프트 위협 인텔리전스(Microsoft Threat Intelligence)는 NeedyMantis로 추적하는 중국 기반 위협 행위자가 다양한 산업 분야의 조직을 표적으로 삼았다고 경고했습니다. 보고서 보도에 따르면, 이 그룹은 NeedyMantis 멀웨어 지속적 네트워크 접근을 위해 제작된 멀웨어에 의존하고 있으며, 이는 목표가 신속한 침입과 탈취가 아니라 피해자 환경 내부에 장기간 머무는 것임을 의미합니다.

공개된 요약은 기술적 세부 사항이 부족하기 때문에, 이 글은 보도된 내용에 충실하고자 하며, 표적이 된 조직 내부에 데이터가 있는 사람들에게 이 패턴이 왜 중요한지 설명합니다.

마이크로소프트가 말하는 NeedyMantis의 활동

마이크로소프트 위협 인텔리전스는 NeedyMantis를 중국 출신의 위협 행위자로 설명합니다. 이 회사는 해당 그룹이 단일 분야가 아닌 다양한 산업 분야의 조직을 표적으로 삼았다고 밝혔습니다. 이 그룹과 연관된 멀웨어는 피해자 네트워크에 대한 지속적 접근을 가능하게 하는 것으로 설명됩니다.

지속적 접근은 핵심적인 표현입니다. 이는 침입자가 재부팅, 비밀번호 변경 또는 일상적인 정리 작업에도 살아남는 거점을 확보하여 원할 때 언제든 돌아올 수 있음을 의미합니다. 원본 자료에는 구체적인 피해자, 멀웨어 기능, 날짜 또는 기술적 지표가 나열되어 있지 않으며, 우리는 이를 추측하지 않을 것입니다. 이러한 세부 사항을 원하는 조직은 마이크로소프트의 자체 권고안을 직접 참조해야 합니다.

지속적 접근이 개인 데이터에 중요한 이유

네트워크 내부에 조용히 머무를 수 있는 공격자는 시간을 자기 편으로 가지고 있습니다. 첫날 이용 가능한 것을 빼가는 대신, 시스템이 어떻게 작동하는지 관찰하고 민감한 기록이 어디에 있는지 찾아내며 정보를 점진적으로 수집할 수 있습니다. 이러한 종류의 접근은 랜섬웨어나 웹사이트 변조와 연관된 요란한 증상을 유발하지 않을 수 있기 때문에 발견하기 어려울 수 있습니다.

개인에게 위험은 간접적입니다. 의심스러운 것을 설치하거나 나쁜 링크를 클릭한 적이 없더라도, 거래하는 고용주, 서비스 제공업체 또는 기관이 침해당했기 때문에 귀하의 정보가 여전히 노출될 수 있습니다. 연락처 정보, 계좌 정보 또는 고용 데이터와 같은 기록은 조직이 일상적으로 보유하는 종류의 자료이며, 장기간 침입자는 그러한 자료에 접근할 위치에 있을 수 있습니다.

보도 내용 중 이 캠페인에서 개인 데이터가 도난당했다고 밝힌 것은 없습니다. 요점은 구조적입니다. 국가 지원 행위자가 네트워크에 자리 잡으면, 그 네트워크 내부의 데이터에 접근할 수 있게 됩니다.

소비자 정보를 위험에 빠뜨리는 산업 분야

마이크로소프트는 NeedyMantis가 다양한 산업을 공격했다고 밝혔으며, 이는 무시해도 안전한 단일 범주가 없음을 시사합니다. 일반적으로 고객, 환자, 직원 또는 회원 정보를 저장하는 모든 조직은 개인 데이터의 잠재적 원천입니다. 대부분의 사람들이 정기적으로 상호작용하는 회사와 기관을 생각해 보십시오. 고용주, 서비스 제공업체, 전문 회사 및 더 큰 조직과 연결된 공급업체 등입니다.

원본이 영향을 받은 산업을 명시하지 않기 때문에, 특정 분야를 확인된 표적으로 지목하는 것은 부정확할 것입니다. 실용적인 교훈은 단순히 귀하의 정보를 보유한 조직이 잠재적 표적이라고 가정하고 그에 맞게 대비하는 것입니다.

이것이 귀하에게 의미하는 바

다른 사람의 네트워크를 패치할 수는 없지만, 다른 곳의 침해가 귀하에게 미치는 피해를 줄일 수는 있습니다. 현실적으로 할 수 있는 일은 다음과 같습니다:

  • 고유한 비밀번호와 비밀번호 관리자를 사용하십시오. 한 조직이 침해당하면, 재사용된 자격 증명을 통해 공격자가 다른 곳에서도 시도할 수 있습니다.
  • 이메일, 은행 및 업무 계정에 다중 인증을 활성화하십시오. SMS보다는 인증 앱이나 보안 키를 사용하는 것이 이상적입니다.
  • 덜 공유하십시오. 조직에는 정말로 필요한 개인 데이터만 제공하십시오. 수집되지 않은 데이터는 도난당할 수 없기 때문입니다.
  • 후속 피싱을 주의하십시오. 도난당한 세부 정보는 종종 실제 계정이나 고용주를 언급하는 설득력 있는 메시지의 재료가 됩니다.
  • 기기를 최신 상태로 유지하십시오. 그래야 귀하의 시스템이 쉬운 두 번째 진입점이 되지 않습니다.

소비자 도구의 한계를 명확히 하는 것도 도움이 됩니다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 이는 신뢰할 수 없는 네트워크에서 유용합니다. 그러나 조직이 자체 서버에 저장하는 데이터를 보호하지는 못하며, 이미 회사 네트워크 내부에 있는 침입자를 막을 수도 없습니다.

유사 사례: 국가 연계 행위자와 일상적인 네트워크

국가 연계 행위자가 일반 사용자를 노리는 것은 새로운 일이 아닙니다. 마이크로소프트는 이전에 공용 네트워크에서의 러시아 활동에 주목한 바 있으며, 마이크로소프트가 호텔 Wi-Fi 멀웨어 공격을 러시아의 APT29와 연결한 방법에 대한 우리의 보도는 여행자가 어떻게 표적이 될 수 있는지 보여줍니다. 우리는 또한 도난당한 Microsoft 365 자격 증명과 Windows PC에 푸시된 멀웨어를 포함한 호텔 Wi-Fi 네트워크에서의 러시아 해커에 대한 마이크로소프트의 경고에 대해서도 보도했습니다. 추가 경고는 여행자를 대상으로 한 Storm-2945 가짜 Wi-Fi 공격을 다루었습니다.

이러한 사례들은 암호화된 터널이 도움이 될 수 있는 곳을 보여줍니다. 공유되거나 신뢰할 수 없는 Wi-Fi에서 다른 사람들이 귀하의 트래픽을 엿보기 어렵게 만듭니다. 또한 부족한 부분도 보여줍니다. 설득력 있는 가짜 로그인 페이지에 자격 증명을 입력하거나 멀웨어를 설치하면, 전송 중 암호화가 귀하를 구해주지 못합니다.

핵심 요점

NeedyMantis 경고는 지속적 접근이 진정한 위협이라는 점을 상기시킵니다. 조용하고, 끈질기며, 탐지하기 어렵습니다. 귀하가 통제할 수 있는 것을 강화하십시오. 강력하고 고유한 비밀번호를 사용하고, 다중 인증을 활성화하며, 공용 네트워크에서 주의하고, Wi-Fi를 신뢰할 수 없을 때는 암호화된 연결을 사용하십시오. 이러한 습관을 예상치 못한 메시지에 대한 회의주의와 결합하면, 귀하의 데이터를 보유한 조직이 침해당하더라도 훨씬 더 나은 위치에 있게 될 것입니다.