Huntress의 보안 연구원들이 Settra라는 새로운 랜섬웨어 변종을 확인했으며, 이는 소매 및 제조 부문의 조직들을 대상으로 한 최근 최소 두 건의 공격에 사용되었습니다. Infosecurity Magazine이 보도한 보고서에 자세히 설명된 이 발견은 공격자들이 피해자 네트워크 내부에 발판을 마련한 후 사용한 침해 후 기법(post-compromise techniques)을 개괄하며, 초기 침입 이후 랜섬웨어 작전이 실제로 어떻게 전개되는지에 대한 유용한 통찰을 제공합니다.

Settra 랜섬웨어 공격은 어떻게 전개되었나

연구원들에 따르면, 이 Settra 사건들의 배후 공격자들은 침입하기 위해 VPN 소프트웨어나 프로토콜의 결함에 의존하지 않았습니다. 대신 그들은 이미 도난당하거나 유출된 사용자 이름과 비밀번호, 즉 손상된 VPN 자격 증명을 사용하여 마치 합법적인 원격 근무자인 것처럼 기업 네트워크에 로그인했습니다. 이는 중요한 구분점입니다. VPN 자체가 기술적 취약점이 악용된다는 의미에서 "익스플로잇"된 것이 아니라, 공격자들은 열쇠가 도난당해 잠기지 않은 정문을 통해 걸어 들어가기 위해 취약한 자격 증명 관리(credential hygiene)를 이용했습니다.

일단 내부에 들어온 공격자들은 보안 전문가들이 침해 후 단계(post-compromise phase)라고 부르는 곳으로 이동했습니다. 이는 이미 접근 권한을 가진 침입자가 통제를 확장하고, 탐지를 회피하며, 궁극적으로 네트워크 전반에 랜섬웨어 페이로드를 배포하기 위해 활동하는 단계입니다. Huntress 연구원들은 특히 이러한 기법들을 문서화하는 데 집중했는데, 이는 방어자들에게 진행 중인 공격을 저지할 실제 기회가 어디에 있는지를, 흔히 암호화가 시작되기 훨씬 전에 보여준다는 점에서 중요합니다.

소매 및 제조업이 매력적인 표적인 이유

문서화된 두 건의 Settra 공격은 소매 및 제조 부문의 조직들을 강타했으며, 이 두 부문은 오랫동안 랜섬웨어 운영자들에게 인기 있는 표적이었습니다. 소매업체는 일반적으로 대량의 고객 결제 데이터를 처리하고 마진이 얇아, 암호화된 판매시점(POS) 또는 재고 시스템으로 인한 다운타임이 극도로 costly합니다. 한편 제조업체는 패치와 모니터링이 더 어려운 최신 IT 시스템과 구형 운영 기술(OT)을 혼합하여 운영하는 경우가 많으며, 생산 라인의 중단은 빠르게 공급망 지연으로 이어질 수 있습니다.

두 부문 모두 분산된 팀, 공급업체, 여러 물리적 위치를 지원하기 위해 VPN을 포함한 원격 접속 도구에 크게 의존하는 경향이 있습니다. 이러한 의존 자체가 약점은 아닙니다. 그러나 이는 해당 원격 접속과 연결된 자격 증명이 피싱, 자격 증명 스터핑(credential stuffing), 또는 이전 침해를 통해 도난당할 경우, 공격자들이 소프트웨어 취약점을 찾거나 익스플로잇할 필요 없이 네트워크로 들어가는 직관적인 경로를 얻게 된다는 것을 의미합니다.

랜섬웨어 그룹이 발판을 확보한 후 어떻게 작전을 수행하는지, 피해자에게 지불을 압박하기 위해 사용되는 이중 갈취 전술을 포함한 더 넓은 시각은, Settra 랜섬웨어 그룹의 갈취 캠페인에 대한 저희의 이전 보도에서 이러한 운영자들이 파일 암호화와 도난당한 데이터 유출 위협을 어떻게 결합하는지 분석한 내용을 확인하시기 바랍니다.

자격 증명 기반 랜섬웨어 공격으로부터 조직 보호하기

이러한 공격은 기술적 익스플로잇이 아닌 도난당한 자격 증명으로 시작되었기 때문에, 가장 효과적인 방어는 조직이 직접 통제할 수 있는 것들입니다. 모든 VPN 및 원격 접속 계정에 대한 다중 인증(MFA)은 여전히 가장 효과적인 단일 장벽 중 하나인데, 이는 도난당한 비밀번호만으로는 더 이상 로그인할 수 없음을 의미합니다. 자격 증명을 정기적으로 교체하고, 비정상적인 위치나 비정상적인 시간대의 로그인을 모니터링하며, 퇴사한 직원이나 사용하지 않는 계정의 접근 권한을 즉시 취소하는 것은 모두 공격자가 악용할 수 있는 자격 증명 풀을 줄여줍니다.

네트워크 분할(network segmentation)도 똑같이 중요합니다. 공격자가 초기 로그인을 통과하더라도, 해당 계정이 내부에서 접근할 수 있는 범위를 제한하면 랜섬웨어 운영자가 침해 후 단계에서 의존하는 측면 이동(lateral movement)을 늦추거나 차단할 수 있습니다. 오프라인에서 정기적으로 테스트되는 백업을 유지하면 암호화가 발생하더라도 조직이 몸값을 지불하지 않고도 복구할 수 있는 경로를 확보할 수 있습니다. 알려진 악성코드 시그니처에만 의존하지 않고 비정상적인 행동을 표시하는 엔드포인트 탐지 도구 역시 Settra와 같은 신종 또는 이전에 문서화되지 않은 변종이 광범위한 피해를 일으키기 전에 잡아내는 데 도움이 될 수 있습니다.

이것이 당신에게 의미하는 바

회사 VPN을 사용하여 원격 근무하는 직원들에게 이 보고서는 당신의 로그인 자격 증명이 단순한 관리적 세부사항이 아니라 진정한 표적이라는 점을 상기시켜 줍니다. 개인 계정과 업무 계정에서 비밀번호를 재사용하거나, 다중 인증 프롬프트를 무시하거나, VPN 로그인을 "확인"하라는 피싱 이메일을 클릭하는 것은 공격자에게 필요한 접근 권한을 정확히 넘겨주는 행위입니다. VPN 자격 증명을 실제 사무실 열쇠와 같은 주의로 다루십시오: 절대 공유하지 말고, 노출이 의심되면 변경하며, 의심스러운 것은 즉시 IT 또는 보안 팀에 보고하십시오.

비즈니스 소유자와 IT 리더에게 Settra 랜섬웨어 사례는 현대 랜섬웨어 공격이 실제로 어떻게 진행되는지에 대한 유용한 사례 연구입니다. 초기 접근 지점은 종종 당신의 기술에 대한 정교한 해킹이 아니라, 잘못된 링크를 클릭하거나 비밀번호를 재사용하는 사람입니다. 자격 증명 보안에 투자하고 공격의 침해 후 단계를 모니터링하는 것은 최신 탐지 소프트웨어에 투자하는 것만큼이나 가치 있을 수 있습니다.

핵심 요점

  • 예외 없이 모든 VPN 및 원격 접속 계정에 다중 인증을 활성화하십시오.
  • 자격 증명을 정기적으로 감사하고 교체하며, 퇴사한 직원이나 사용하지 않는 계정의 접근 권한을 즉시 비활성화하십시오.
  • 단일 손상된 로그인으로 민감한 시스템에 쉽게 접근할 수 없도록 네트워크를 분할하십시오.
  • 몸값 지불에 의존하지 않고 복구할 수 있도록 테스트된 오프라인 백업을 유지하십시오.
  • VPN 또는 원격 접속 자격 증명을 수집하려는 피싱 시도를 인식하도록 직원을 교육하십시오.

Settra 랜섬웨어의 등장은 랜섬웨어 환경 전반에서 보이는 패턴을 강조합니다: 공격자들은 기술적 익스플로잇보다 도난당한 자격 증명을 점점 더 선호하는데, 이는 획득하기 더 간단하면서도 똑같이 효과적이기 때문입니다. 오늘날 자격 증명 보안을 강화하는 것은 소매, 제조 또는 그 밖의 어떤 조직이든 다음에 등장할 랜섬웨어 변종에 대비해 취할 수 있는 가장 실용적인 조치 중 하나로 남아 있습니다.