Microsoft, 새로운 가짜 Wi-Fi 공격 캠페인에 주목
Microsoft는 7월 31일 Storm-2945라는 해킹 그룹에 대해 경고했습니다. 이 그룹은 오랜 기간 국가 지원 사이버 작전을 펼쳐온 러시아 연계 위협 행위자 Midnight Blizzard의 하위 그룹으로, 현재 전 세계 출장자를 표적으로 가짜 Wi-Fi 로그인 페이지를 사용하는 공격 캠페인을 진행 중입니다.
Microsoft의 공개 내용은 아직 진행 중이지만 핵심은 분명합니다. 공격자들은 출장자가 공용 또는 호텔 Wi-Fi 네트워크에 연결하는 순간을 노려 속임수 로그인 포털을 통해 기기를 감염시키거나 자격 증명을 탈취한다는 점입니다. Microsoft가 러시아 연계 그룹의 침투를 지목한 것은 이번이 처음이 아닙니다. Thialf 아이스 스타디움 랜섬웨어 공격도 별도의 위협 그룹 소행으로 추적한 바 있으며, 이는 Microsoft 위협 인텔리전스 팀이 현재 이러한 행위자들을 공개적으로 얼마나 자주 지목하고 추적하고 있는지 잘 보여줍니다.
가짜 Wi-Fi 로그인 공격의 일반적인 작동 방식
때로 '이블 트윈' 공격이나 악의적 캡티브 포털로 불리는 가짜 Wi-Fi 로그인 페이지는 단순한 속임수를 사용합니다. 공항 라운지, 호텔, 컨퍼런스 장소에서 출장자가 접속하리라 예상하는 정상적인 로그인 화면을 그대로 모방하는 것입니다. 피해자의 기기는 실제 네트워크 대신 공격자가 제어하는 네트워크에 연결되거나, 실제와 똑같이 보이도록 조작된 가짜 포털을 통해 리디렉션됩니다.
이 지점에서 공격자는 가짜 페이지에 입력된 로그인 자격 증명을 수집하거나, 암호화되지 않은 트래픽을 가로채거나, 연결된 기기에 악성 소프트웨어를 푸시할 수 있습니다. 출장자는 종종 이메일을 확인하거나 통화에 참여하기 위해 신속하게 인터넷에 접속해야 하므로, 이러한 가짜 포털은 주변과 잘 어울려 의심을 사지 않도록 설계됩니다. 이 전술은 정교한 멀웨어나 소프트웨어 취약점을 필요로 하지 않으며, 익숙하고 일상적인 절차에 대한 신뢰를 악용합니다.
Midnight Blizzard 배후 조직과 같은 국가 지원 작전과 연계된 위협 그룹이 이 접근 방식에 계속 투자하는 이유 중 하나입니다. 이 방법은 저비용이고 확장성이 뛰어나며, 신뢰할 수 없는 네트워크를 자주 오가며 기업 시스템, 내부 커뮤니케이션, 민감한 프로젝트에 대한 소중한 접근 권한을 가진 출장자 집단을 상대로 효과적입니다.
출장자가 주요 표적인 이유
출장자는 여러 이유로 매력적인 표적입니다. 자신이 통제할 수 없고 확인할 수 없는 네트워크에 자주 연결하며, 여러 기기와 계정을 동시에 관리하느라 바쁘고, 시간에 쫓겨 로그인 페이지를 꼼꼼히 살피지 않을 가능성이 높습니다. 첩보나 정보 수집에 초점을 맞춘 러시아 연계 그룹의 경우, 여행 중인 임원, 외교관, 연구원의 기기를 장악하면 초기 침해 대상이 궁극적인 목표가 아니더라도 조직의 더 넓은 네트워크에 발판을 마련할 수 있습니다.
이 캠페인은 또한 더 광범위한 추세를 반영합니다. 위협 행위자들은 점점 더 전통적인 네트워크 방어를 완전히 우회하는 초기 접근 방식을 선호합니다. Windows VPN 서비스에 영향을 미치는 IKE 취약점 사례처럼 기업 소프트웨어나 VPN 클라이언트의 결함을 악용하는 대신, 이번 공격은 낯선 네트워크에서 '연결'을 클릭하는 인간의 결정을 표적으로 삼습니다. 따라서 기술적 패치만큼이나 인식과 기본적인 운용 위생이 중요합니다.
이것이 의미하는 바
업무상 출장을 간다면, 가끔일지라도 이번 경고는 공항, 호텔, 컨퍼런스 센터의 공용 Wi-Fi 네트워크를 본질적으로 신뢰할 수 없는 것으로 취급해야 한다는 사실을 상기시킵니다. 유명 인사가 아니어도 이런 캠페인에 휘말릴 수 있습니다. 특정 장소에서 광범위하게 그물을 던지는 공격자는 연결하는 누구라도 감염시킨 후, 이후에 가치 있는 대상을 가려냅니다.
다행히 이런 공격에 대한 방어는 간단하며 특별한 보안 도구가 필요하지 않습니다. 현장 직원에게 직접 네트워크 이름을 확인하고, 로그인 시 비정상적인 개인 정보를 요구하는 네트워크를 피하며, 공용 네트워크에서는 평판이 좋은 VPN을 사용해 트래픽을 암호화하는 것 모두 위험을 의미 있게 줄이는 실용적인 조치입니다. 정기적으로 직원을 출장 보내는 조직은 이런 종류의 사회공학이 오래된 소프트웨어나 패치되지 않은 시스템에 의존하지 않기 때문에, 기본적인 Wi-Fi 안전 지침을 정규 보안 교육의 일부로 강화하는 것도 고려해야 합니다.
실천 가능한 조치
다음 출장 전에 기기의 Wi-Fi 목록에 표시되는 네트워크를 무턱대고 신뢰하지 말고 호텔이나 행사 직원에게 공식 Wi-Fi 네트워크 이름을 확인하세요. 조금이라도 낯설게 보이는 캡티브 포털 페이지에 민감한 자격 증명을 입력하지 말고, 통제할 수 없는 네트워크에 연결할 때는 기본적으로 VPN 사용을 고려하세요. 소속 조직에 출장 보안 정책이 있다면 출발 전에 검토하고, 의심스러운 점은 즉시 IT 또는 보안 팀에 보고하세요. Microsoft의 Storm-2945 경고는 일상적인 가짜 Wi-Fi 공격조차 훨씬 더 큰 침투의 시작 단계가 될 수 있으며, 로그인 화면에서 몇 분만 주의를 기울이면 이를 예방할 수 있음을 상기시켜 줍니다.




