Proofpoint 주도 연구에서 밝혀진 내용
Proofpoint, Google Threat Intelligence Group, Microsoft Threat Intelligence Center, Volexity의 공동 조사에서 연구자들이 좀처럼 이렇게 명확하게 문서화된 것을 보기 힘든 사실이 드러났습니다: 여러 국가 정렬 해킹 그룹이 며칠 안에 서로 동일한 미공개 제로데이 익스플로잇을 사용하기 시작한 것입니다. 전 세계 위협 인텔리전스 가시성의 상당 부분을 함께 포괄하는 이 네 조직은 findings를 공유하여 이것이 우연이나 모방 활동의 느린 확산이 아니라는 점을 확인했습니다. 그것은 서로 별개이고 무관한 국가 지원 그룹들 사이에서 거의 동시에 채택된 것이었습니다.
이런 종류의 상호 교차 검증 연구가 중요한 이유는 각 회사가 일반적으로 위협 환경의 서로 다른 부분을 추적하기 때문입니다: Proofpoint는 이메일 기반 침입과 피싱 인프라에 집중하고, Google과 Microsoft는 수십억 개의 엔드포인트와 클라우드 신호를 모니터링하며, Volexity는 고가치 표적에 대한 사고 대응을 전문으로 합니다. 네 회사 모두 독립적으로 동일한 익스플로잇이 무관한 캠페인에서 거의 동시에 나타나는 것을 포착했다면, 이는 각 그룹이 스스로 발견한 것이 아니라 익스플로잇이 여러 행위자에게 동시에 제공되는 방식에 무언가 변화가 생겼다는 강한 신호입니다.
여러 국가 행위자들이 그 익스플로잇을 그토록 빠르게 채택한 이유
역사적으로 새로 발견된 제로데이는 더 광범위한 채택이 일어나기 전까지 수주 또는 수개월 동안 단일 그룹, 또는 작고 엄격하게 통제된 범위의 손에 남아 있는 경향이 있습니다. 이런 지연은 보통 제로데이가 개발 비용이 많이 들고, 과도한 사용으로 노출되면 위험하며, 바로 희귀하기 때문에 가치가 있다는 점 때문에 발생합니다. 여러 국가 지원 그룹이 며칠 안에 동일한 익스플로잇을 받아들이는 것은 그 패턴을 깨며, 몇 가지 가능한 설명을 가리킵니다: 그 익스플로잇이 여러 정부 정렬 고객에게 서비스를 제공하는 브로커 네트워크를 통해 판매되거나 공유되었을 수 있고, 공유 개발 파이프라인에서 유출되었을 수 있으며, 초기 공격이 다른 정교한 행위자들이 알아차리고 리버스 엔지니어링할 만큼 시끄러워진 뒤 독립적으로 재발견되었을 수 있습니다.
이 시나리오 중 어느 하나만으로도 주목할 만하지만, 함께 놓고 보면 “결함이 존재한다”와 “여러 정부가 이를 익스플로잇한다” 사이의 창이 줄어들고 있는 위협 환경을 설명합니다. 그 압축이 바로 여기서 진짜 핵심이며, 또 하나의 제로데이 존재 자체가 아닙니다. 이는 보안 커뮤니티가 문서화해 온 더 넓은 추세와도 맞닿아 있으며, 여기에는 매우 다른 유형의 인프라 전반에서 신속한 분류가 필요했던 Siemens ROX II 결함과 Linux CVE 물결에 대한 보도도 포함됩니다.
누가 위험에 처해 있으며 어떤 시스템이 표적인가
관련 연구자들은 영향을 받은 모든 조직을 공개적으로 상세히 밝히지는 않았지만, Volexity의 참여와 Google 및 Microsoft의 기업 규모 가시성을 고려하면 이 익스플로잇이 고가치 표적에 도달할 수 있음을 시사합니다: 정부 네트워크, 대기업, 그리고 널리 배포된 소프트웨어 스택에 의존하는 조직입니다. 국가 정렬 그룹은 일반적으로 가치가 낮은 표적에 값비싼 제로데이를 소모하지 않으므로, 여러 행위자에 걸친 사용은 기반 취약점이 광범위하게 배포되어 있고 노출 위험을 감수할 가치가 있는 무언가에 존재한다는 뜻입니다.
일반 사용자에게 직접적인 위험은 보통 간접적입니다. 대부분의 사람은 국가 지원 첩보 활동의 주요 표적이 아니지만, 그들이 사용하는 소프트웨어와 서비스, 즉 이메일 제공업체, 클라우드 플랫폼, 기업 도구는 종종 표적이 됩니다. 이런 제로데이가 유포되면 그 여파는 결국 공급망, 서비스 제공업체, 또는 데이터가 영향을 받은 시스템을 통과하는 모든 사람에게 닿을 수 있습니다.
지금 당장 노출을 줄이기 위한 실질적 조치
제로데이에 대해 완벽한 정보를 기다린 뒤 행동하는 것은 패배하는 전략입니다. 실질적 대응은 보안 팀이 수년간 반복해 온 것과 같으며, 특정 익스플로잇의 모든 세부 사항을 알 필요가 없다는 바로 그 이유 때문에 여전히 효과적입니다:
- 벤더가 보안 패치를 출시하는 즉시 적용하고, 인터넷에 노출되어 있거나 민감한 데이터를 처리하는 시스템을 우선시하십시오.
- 활성 제로데이 익스플로잇이 확인된 기간에는 벤더 권고와 위협 인텔리전스 요약을 면밀히 모니터링하십시오. 최근 Chrome V8 제로데이 패치에 요구되었던 빠른 대응과 유사합니다.
- 단일 통제에 의존하지 말고 방어를 계층화하십시오. VPN은 전송 중 데이터를 보호하고 신뢰할 수 없는 네트워크에서 노출을 줄이는 데 도움이 될 수 있지만, 취약한 애플리케이션을 직접 겨냥한 익스플로잇을 막지는 못하므로 엔드포인트 보호, 네트워크 분할, 강력한 접근 제어와 함께 사용해야 합니다.
- 정기적인 보안 요약을 통해 정보를 계속 파악하십시오. 익스플로잇 공개와 패치 일정은 빠르게 움직이고 종종 뉴스 주기 속에 묻히기 때문입니다. Certighost 및 기타 제로데이 공개에 관한 주간 요약 같은 지속적인 보도에서 볼 수 있듯이 말입니다.
이것이 당신에게 의미하는 바
대부분의 독자는 국가 지원 해킹 그룹의 직접 표적이 되지 않겠지만, 모두가 의존하는 소프트웨어와 서비스는 여전히 그 교차 사격에 휘말릴 수 있습니다. 이 연구의 진짜 교훈은 국가 지원 해커의 제로데이 익스플로잇 이야기가 하나 더 존재한다는 것이 아니라, 그 익스플로잇이 얼마나 빠르게 여러 독립적 국가 행위자에게 퍼졌는가입니다. 그 속도는 조직, 그리고 그에 따라 그들의 사용자가 결함이 광범위하게 무기화되기 전에 패치할 시간이 그 어느 때보다도 적다는 것을 의미합니다. 모든 중요 패치 알림을 진지하게 받아들이고, 며칠의 지연이 무해하다고 가정하지 마십시오.
핵심 요점
Proofpoint 주도 연구는 제로데이 익스플로잇이 일단 표면화되면 더 이상 오래 독점적으로 유지되지 않는다는 점을 상기시킵니다. 개인에게 이는 소프트웨어를 지체 없이 최신 상태로 유지하고, 보안 권고에 주의를 기울이며, 좋은 패치 습관을 대체하는 것이 아니라 그와 함께 VPN 같은 계층화된 보호를 사용하는 것을 의미합니다. 조직에게는 벤더 간 위협 인텔리전스 공유의 가치를 다시금 강조합니다. Proofpoint, Google, Microsoft, Volexity 사이의 바로 그런 협업이 이 패턴이 더 오래 unnoticed 상태로 남기 전에 드러나게 했기 때문입니다. 보안 요약과 패치 릴리스에 대한 최신 정보를 유지하는 것이 국가 지원 사이버 작전에서 부수적 피해가 되는 것을 피하는 가장 단순하고 효과적인 방법으로 남아 있습니다.




