마이크로소프트가 전 세계적인 호텔 와이파이 공격 캠페인을 러시아 국가 연계 위협 행위자인 '미드나잇 블리자드'(Midnight Blizzard, APT29로도 알려짐)의 소행으로 공식 지목했습니다. 이번 공격 귀속은 보안 연구원들이 수 주간 의심해 온 사실을 확인시켜 줍니다. 즉, 출장자, 외교관, 임원들이 사용하는 호스피탈리티 네트워크가 Microsoft 365 계정에 접근하려는 공격자들의 의도적인 침입 경로가 되었다는 것입니다.

이 캠페인은 이미 마이크로소프트 자체 권고에 문서화되었으며, 러시아 해커들이 M365 토큰을 훔치기 위해 호텔 와이파이를 탈취하는 방법에 대한 이전 보도에서 다루어진 바 있습니다. 여기서 새로운 점은 미드나잇 블리자드와의 공식적인 연결입니다. 이 그룹은 정부 기관, 싱크탱크, 기업을 대상으로 한 스파이 활동 중심의 침해에서 오랜 이력을 가지고 있습니다. 이 활동을 알려지고 자원이 풍부한 행위자와 연결 지으면서, 조직들이 이 위험을 얼마나 심각하게 받아들여야 하는지가 달라지며, 공용 네트워크에 대해 누구도 신뢰를 가질 수 있느냐는 새로운 질문을 제기합니다.

호텔 와이파이 공격의 작동 방식

이 캠페인의 핵심에는 단순하지만 효과적인 아이디어가 있습니다. 공격 대상의 집이나 사무실 네트워크를 공격하는 대신, 여행자들이 별생각 없이 연결하는 공유 와이파이 인프라를 손상시키는 것입니다. 호텔 및 컨퍼런스 네트워크는 일반적으로 제3자에 의해 관리되고, 면밀히 모니터링되는 경우가 드물며, 미드나잇 블리자드 같은 국가 연계 그룹이 노리는 고위험 대상(임원, 공무원, 언론인)에게 정확히 사용됩니다.

마이크로소프트의 조사 결과에 따르면, 공격자들은 세션을 가로채고 여행자들을 가짜 Microsoft 365 로그인 플로우로 유도하여 궁극적으로 인증 토큰과 자격 증명을 수집하기 위해 맞춤 제작된 멀웨어를 사용했습니다. Microsoft 365는 많은 조직에서 이메일, 파일 저장, 싱글 사인온의 중심에 있기 때문에, 단 하나의 계정이 침해되면 훨씬 더 광범위한 내부 시스템으로 가는 문이 열릴 수 있습니다. 이는 마이크로소프트가 호텔 와이파이 네트워크의 러시아 해커에 대해 경고하는 보도에서 설명된 것과 동일한 핵심 메커니즘이며, 호스피탈리티 부문이 왜 자격 증명 탈취를 위한 매력적인 발판이 되었는지 강조합니다.

APT29 공격 귀속이 중요한 이유

보안 팀은 종종 기회주의적 사이버 범죄와 표적화된 국가 후원 스파이 활동을 구분하며, 이 구분은 방어가 구축되는 방식을 결정합니다. '미드나잇 블리자드'(APT29로도 추적되며 러시아 정보 기관의 지원을 받아 운영되는 것으로 널리 믿어짐)는 일회성 절도 작전이 아닙니다. 역사적으로 이 그룹은 빠른 금전적 이득보다 장기적인 접근, 은밀한 잠복, 정보 가치를 우선시합니다.

이러한 맥락은 호텔 와이파이 공격이 자신과 관련이 있는지 고민하는 모든 사람에게 중요합니다. 여러분의 조직이 민감한 커뮤니케이션을 취급하거나, 정부 계약을 다루거나, 국방, 정책, 에너지, 언론 분야에서 활동하거나, 단순히 국제적으로 출장을 다니는 임원이 있다면, 이 캠페인은 공용 및 준공용 네트워크가 수동적인 편의 시설이 아니라 활발한 격전지라는 사실을 직접적으로 상기시켜 줍니다. 여행자를 표적으로 하는 공격과 다른 최신 위협을 함께 다루는 더 넓은 패턴은, 호텔 와이파이 공격과 Zimbra 제로데이를 다룬 최근 정리 기사에서도 지적되었으며, 이 기사는 여행 관련 인프라가 이제 주요 취약점과 함께 주간 위협 요약에 얼마나 자주 등장하는지 언급했습니다.

이것이 여러분께 의미하는 바

업무상 여행 중이고 호텔이나 컨퍼런스 와이파이에 연결한다면, 이 캠페인은 사고가 발생한 후가 아니라 지금 습관을 바꾸라는 신호입니다. 위험은 명백히 의심스러운 네트워크에만 국한되지 않습니다. 이 공격의 전체 전제는 평범하고 예상되는 호텔 와이파이가 눈에 보이는 경고 신호 없이 은밀하게 손상될 수 있다는 것입니다. 마이크로소프트의 지침은 이 캠페인에 대한 여러 보고서에서 반복되었으며, 호텔 및 컨퍼런스 와이파이를 기본적으로 신뢰할 수 없는 것으로 간주하고, 업무 계정과 연결된 어떤 작업을 처리할 때는 개인 셀룰러 데이터 또는 관리되고 조직이 승인한 연결을 선호하라는 것입니다.

IT 및 보안 팀에게는 Microsoft 365 인증이 어떻게 보호되고 있는지 검토해야 할 좋은 시점이기도 합니다. 다요소 인증은 도움이 되지만, 토큰 탈취 기술은 세션 토큰 자체가 캡처될 경우 때때로 MFA를 우회할 수 있습니다. 조건부 액세스 정책, 디바이스 규정 준수 확인, 예상치 못한 위치나 디바이스에서의 로그인 모니터링은 이러한 종류의 공격에 대해 의미 있는 장벽을 추가합니다. 자격 증명 및 포털 기반 공격이 대규모 사용자 집단에 걸쳐 빠르게 확장된다는 동일한 교훈은, 포털 액세스 자체가 실패 지점이 되었던 Hartford HUSKY Medicaid 침해 사건에 대한 보고에 상세히 설명된 노출을 포함하여 최근의 다른 사건들에서도 나타났습니다.

실행 가능한 조치 사항

호텔, 공항, 컨퍼런스 와이파이는 로그인 포털이 아무리 공식적으로 보이더라도 신뢰할 수 없는 네트워크로 취급하십시오. 가능한 경우, 업무 계정과 관련된 모든 작업에는 공유 와이파이 대신 개인 또는 회사 지급 모바일 핫스팟을 사용하십시오. 모든 Microsoft 365 계정에 다요소 인증이 활성화되어 있는지 확인하고, IT 팀에 익숙하지 않은 디바이스나 위치에서의 로그인을 식별하기 위한 조건부 액세스 정책이 마련되어 있는지 문의하십시오. 마지막으로, 여러분이나 여러분의 조직이 속한 산업, 역할, 또는 민감한 데이터에 대한 접근성으로 인해 더 높은 가치의 표적이 될 것으로 예상되는 경우, 여행 보안 인식을 사후 고려 사항으로 취급하지 말고 일상적인 교육에 포함시키십시오. 미드나잇 블리자드의 호텔 와이파이 캠페인은 보안 사슬의 가장 약한 고리가 항상 사무실 네트워크 내부에 있는 것은 아니라는 것을 명확하게 보여줍니다. 때때로 그 고리는 호텔 룸 키 카드에 인쇄된 와이파이 비밀번호입니다.