PAYLOAD 랜섬웨어란 무엇이며 어떻게 그룹 정책을 탈취하는가
PAYLOAD로 추적되는 랜섬웨어 작전이 보안 연구원들에게 불안한 사실을 보여주었다. 단 하나의 파일도 암호화하지 않고서 조직을 무릎 꿇릴 수 있다는 것이다. 해당 작전에 관한 보도에 따르면, PAYLOAD의 운영자들은 공격자들이 마이크로소프트 액티브 디렉터리 그룹 정책 개체(GPO)를 무기화하여 엔드포인트 랜섬웨어를 배포하거나 데이터를 전혀 암호화하지 않고도 전체 Windows 도메인을 마비시킬 수 있음을 입증했다.
그룹 정책은 Windows Server 환경에 내장된 핵심 관리 기능이다. IT 부서는 이를 사용하여 도메인에 연결된 모든 컴퓨터와 사용자 계정에 설정, 보안 규칙, 소프트웨어 구성을 푸시한다. GPO가 이처럼 근본적인 수준에 위치하기 때문에, 이를 통제하는 자는 사실상 네트워크상의 모든 머신이 어떻게 동작하는지를 통제한다. PAYLOAD의 접근 방식은 reportedly 이러한 정책 개체를 직접 조작하여, 합법적인 Windows 관리 기능을 사용해 조직 전반에 걸쳐 광범위한 서비스 중단, 사용자 잠금, 또는 시스템 기능 저하를 일으키는 것을 포함한다. 그 결과는 랜섬웨어 공격처럼 보이고 느껴진다. 시스템이 작동을 멈추고 운영이 중단되지만, 암호화된 파일도, 디스크에 놓인 몸값 요구 페이로드도, 범인으로 지목할 전통적인 악성코드 바이너리도 없다.
이것이 보안 연구원들이 암호화 없는 랜섬웨어 액티브 디렉터리 공격이라고 부르는 것이다. 갈취의 지렛대는 파일을 복호화 키 뒤에 잠그는 것이 아니라 운영 중단과 데이터 노출 위협에서 나온다.
전통적인 랜섬웨어 방어가 이 공격을 놓치는 이유
엔드포인트 탐지 및 대응(EDR) 플랫폼과 안티바이러스 소프트웨어를 포함한 대부분의 기업 보안 도구는 특정 행위를 잡도록 조정되어 있다. 파일 암호화 루틴, 의심스러운 바이너리 실행, 비정상적인 프로세스 트리, 또는 알려진 랜섬웨어 시그니처 등이다. 공격자가 이 모든 것을 건너뛰고 그룹 정책과 같은 내장 관리 기능을 악용할 때, 그러한 도구들이 표시할 것이 종종 아무것도 없다. 해당 활동은 진행 중인 공격이 아니라 일상적인 IT 관리처럼 보일 수 있다.
이것이 바로 PAYLOAD 작전이 중요한 이유다. 이는 갈취 전술의 더 광범위한 추세를 부각한다. 위협 행위자들은 암호화 기반 공격을 잡기 위해 특별히 만들어진 탐지 트리거를 피하면서, 고전적인 랜섬웨어와 동일한 비즈니스 중단과 지렛대를 달성할 방법을 점점 더 많이 찾고 있다. 안티바이러스가 알려진 암호화 도구를 탐지할 수 있는지만으로 랜섬웨어 대비 태세를 측정하는 조직은 신원 인프라와 관리 도구 악용에 대한 위험한 사각지대를 가지고 있을 수 있다.
도메인이 마비될 때 직원 및 고객 데이터의 위험
마비된 액티브 디렉터리 환경은 단순한 불편이 아니다. 그룹 정책이 도메인 루트에서 탈취되면 인증, 접근 제어, 그리고 개인 데이터를 저장하거나 처리하는 시스템의 가용성에 영향을 미칠 수 있다. HR 기록부터 고객 데이터베이스까지 모든 것이 해당된다. 공격자가 이러한 종류의 접근을 이용해 중단 전이나 중단 중에 데이터를 유출한다면, 그 여파는 단 하나의 파일도 암호화되지 않은 채 기존 데이터 유출에서 볼 수 있는 것과 동일한 종류의 민감 정보 노출을 포함할 수 있다.
이는 소비자에게도 중요하다. 갈취는 더 이상 공격자가 IT 팀이 이름을 붙이고 격리할 수 있는 악성코드를 배포할 것을 요구하지 않는다. 다른 최근 사건들에서 볼 수 있듯이, 예를 들어 AnMed 페이스북 탈취에서는 의료 시스템의 소셜 미디어 계정이 장악되어 악성코드가 전혀 개입되지 않은 채 몸값 요구에 사용되었으며, 공격자들은 조직에 압력을 가하는 창의적이고 흔적이 적은 방법을 찾고 있다. 두 사례는 공통된 실마리를 공유한다. 명백한 악성 코드의 배포가 아니라, 도메인 컨트롤러든 소셜 계정이든 신뢰받는 인프라의 침해이다.
IT 팀을 위한 실질적 완화 조치와 사용자가 주의해야 할 점
조직은 액티브 디렉터리와 그룹 정책 관리를 엔드포인트 보안과 동일한 수준의 조사를 받을 가치가 있는 고가치 표적으로 취급해야 한다. 즉, GPO를 생성하거나 수정할 권한이 있는 사람을 감사하고, 그룹 정책 변경에 대한 상세 로깅을 활성화하며, PAYLOAD가 활동한 것으로 보고된 도메인 루트 수준에서 특히 예상치 못한 정책 수정을 모니터링해야 한다. 관리 계정에 대한 다중 인증과 특권 접근 권한의 정기적 검토도 공격자가 애초에 그룹 정책에 도달하는 데 필요한 발판을 얻을 가능성을 줄일 수 있다.
일상적인 사용자와 직원에게 핵심은 더 간단하다. 조직 전반에 걸친 갑작스럽고 설명되지 않는 시스템 중단, 로그인 실패, 또는 계정 잠금은 일상적인 IT 문제로 치부해서는 안 되며, 특히 비정상적인 커뮤니케이션이나 몸값 스타일의 메시지와 함께 발생할 경우 더욱 그렇다.
이것이 당신에게 의미하는 바
IT 관리자이든, 단순히 자신의 개인 데이터가 회사 시스템에 저장되어 있는 사람이든, PAYLOAD 사례는 랜섬웨어가 더 이상 항상 랜섬웨어처럼 보이지 않는다는 것을 상기시킨다. 암호화 없는 랜섬웨어 액티브 디렉터리 공격은 어제의 위협을 위해 만들어진 방어를 빠져나가면서 전통적인 암호화 기반 침해만큼이나 많은 운영 혼란과 데이터 위험을 초래할 수 있다.
핵심 요점
- 그룹 정책 개체를 수정할 수 있는 사람을 감사하고 제한하라, 특히 도메인 루트에서.
- 신원 인프라 악용을 잡기 위해 안티바이러스나 EDR 도구에만 의존하지 말라. 전용 액티브 디렉터리 모니터링을 추가하라.
- 설명되지 않는 광범위한 시스템 중단을 단순한 IT 결함이 아닌 잠재적 보안 사고로 취급하라.
- 이 사례와 AnMed 페이스북 탈취 같은 악성코드 없는 사건 모두에서 보았듯이, 갈취 전술이 암호화를 넘어 진화하고 있음을 인식하라.
이러한 진화하는 전술에 대해 계속 정보를 파악하는 것이 가능한 최선의 방어 중 하나다. 공격자들이 고전적인 악성코드를 배포하지 않고 중단을 일으키는 새로운 방법을 계속 찾아내는 만큼, 이러한 공격이 실제로 어떻게 전개되는지에 대한 인식이 조직과 개인이 더 빠르고 현명하게 대응하도록 도울 것이다.




