새로운 랜섬웨어 전략의 등장
최근 랜섬웨어 환경 분석 보고서는 공격자 전략의 주목할 만한 변화를 설명합니다. 한 번에 한 회사만 정밀하게 노리는 대신, 일부 그룹은 이제 보고서가 '지역 제압'이라 부르는 방식을 시도하며, 상호 연결된 중소기업(SME) 집단 전체를 단일 캠페인으로 침해합니다. 이는 랜섬웨어 공급망 공격이 수행되는 방식에 있어 의미 있는 발전이며, 계층적 하도급 관계로 구축된 경제에서 특히 관련성이 깊습니다. 보고서는 일본의 위계적 비즈니스 구조가 특히 매력적인 사냥터라고 지적합니다.
지역 제압의 논리는 공격자 시각에서 보면 단순합니다. 잘 방어된 하나의 표적을 뚫기 위해 시간과 자원을 소비하기보다, 동일한 공급망에 연결된 더 작고 보호 수준이 낮은 비즈니스들의 연결망을 식별하고 가능한 한 많은 곳을 동시에 침해하는 것입니다. 추가 피해자 하나하나가 몸값 지불 가능성을 높이며, 하도급 네트워크의 상호 연결된 특성상 하나의 진입점이 수십 개의 하위 또는 상위 파트너 업체로 통하는 문을 열어줄 수 있습니다.
'지역 제압'이 상호 연결된 중소기업에 의미하는 것
전통적인 표적 랜섬웨어 캠페인에서 공격자는 특정 조직을 조사하고 방어 체계를 파악한 다음, 그 하나의 표적에 맞춘 침입 경로를 설계합니다. 지역 제압은 이 모델을 뒤집습니다. 공격자는 비즈니스 생태계를 매핑하여 대형 원청업체를 지원하는 소규모 회사들을 식별하고, 네트워크 전체를 단일 공격 표면으로 취급합니다.
이는 하도급 사슬에 속한 중소기업들이 대기업이 유지하는 전담 보안 인력, 예산, 모니터링 도구를 갖추지 못한 경우가 많기 때문에 중요합니다. 다수가 몇 년 전에 설정된 이후 거의 감사되지 않은 원격 접근 도구, 공유 자격 증명, 또는 VPN 구성에 의존합니다. 수백 개의 소규모 공급업체가 소수의 주요 계약업체에 연결된 위계적 비즈니스 구조에서는, 바로 이런 마찰이 적은 환경이 공격자들이 지금 최적화하고 있는 표적이 됩니다.
공격자가 하도급 업체 네트워크에서 수평 이동하는 방법
하도급 집단의 한 부분에 일단 침투하면, 공격자는 각각의 새로운 표적마다 접근 방식을 재창안할 필요가 없습니다. 공유된 공급업체 관계, 공통의 원격 접근 소프트웨어, 중첩되는 IT 지원 계약은 한 회사에서 확보한 자격 증명이나 거점을 다음 회사로 도달하기 위해 재사용하거나 변형할 수 있음을 의미합니다. 침해된 VPN 계정, 노출된 원격 데스크톱 서비스, 또는 하도급 업체와 모회사 간의 신뢰된 네트워크 연결 모두가 이동 거점이 될 수 있습니다.
이러한 수평 이동은 단일 침해를 도미노처럼 번지게 하는 연결 조직입니다. 이것이 초기 접근에서 완전한 침해로 어떻게 진행되는지 이해하려면 랜섬웨어 공격 생애주기 전체를 살펴보는 것이 더 쉽습니다. 이중 협박 설명자는 공격자가 일반적으로 초기 거점에서 데이터 절도, 암호화로 이동하는 과정을 분석하는데, 이 일련의 과정이 하나의 회사가 아닌 여러 연결된 회사에 걸쳐 펼쳐질 때 훨씬 더 큰 피해를 줍니다.
이중 협박과 EDR 회피가 연쇄 공격에 결합되는 방식
지역 제압 캠페인은 최근 몇 년간 랜섬웨어를 그토록 수익성 있게 만든 전술을 포기하지 않습니다. 데이터를 암호화하기 전에 훔쳐내고 몸값을 지불하지 않으면 유출하겠다고 위협하는 이중 협박은 여전히 적용되며, 동일 공급망 내 여러 회사가 동시에 피해를 입을 때 더욱 강력해집니다. 여러 연결된 비즈니스가 연루된 유출 사건은 개별 피해자뿐 아니라, 파트너의 보안 수준에 따라 평판과 계약이 달린 더 큰 원청업체에게도 압박을 가할 수 있습니다.
또한 현대의 랜섬웨어 작전은 최종 페이로드를 배포하기 전에 엔드포인트 탐지 및 대응(EDR) 도구를 무력화하거나 무차별하게 만드는 기술에 점점 더 의존하고 있습니다. EDR 무력화 랜섬웨어 프레임워크에 관한 글에서 설명했듯이, 공격자들은 보안 도구와 경쟁하기보다 계산된 첫 단계로 보안 도구를 무력화하는 쪽으로 전환했습니다. 지역 제압 시나리오에서는 이 회피 단계가 더욱 가치 있어지는데, 이를 통해 공격자는 여러 모니터링이 취약한 중소기업 네트워크를 더 낮은 조기 탐지 가능성으로 이동할 수 있기 때문입니다.
이것이 당신에게 의미하는 바
당신의 비즈니스가 하도급 업체, 공급업체, 원청업체 등 공급망의 일부로 운영된다면, 이제 당신은 공격자들이 적극적으로 매핑하는 네트워크의 한 노드입니다. 당신의 방어 강도는 이제 당신 자신만을 보호하지 않습니다. 그것은 당신에게 연결된 모든 파트너에게 영향을 미칩니다. 패치되지 않은 단 하나의 VPN 게이트웨이 또는 재사용되는 원격 접근 자격 증명이 당신의 시스템을 훨씬 넘어 확산되는 연쇄 공격의 진입점이 될 수 있습니다.
이는 자신의 회사가 '표적이 되기엔 너무 작다'고 생각하는 중소기업 오너에게 특히 관련이 깊습니다. 지역 제압 모델에서 작은 규모는 보호 수단이 아닙니다. 그 때문에 당신이 선택된 경우가 많습니다.
중소기업 오너가 지금 구현해야 할 실질적 방어책
몇 가지 구체적인 조치가 랜섬웨어 공급망 공격에 대한 노출을 의미 있게 줄일 수 있습니다.
- VPN, RDP, 타사 지원 도구 등 모든 원격 접근 지점을 감사하고, 오래된 것은 제거하거나 업데이트하십시오.
- 특히 공급업체나 계약업체와 공유되는 계정을 포함하여 모든 원격 접근 및 관리 계정에 다중 인증을 요구하십시오.
- 한 하도급 업체의 침해가 파트너 조직으로 자동 연결되는 경로를 만들지 못하도록 네트워크를 분할하십시오.
- 암호화만으로는 몸값 결정을 강요할 수 없도록, 오프라인에서 테스트된 백업을 유지하십시오.
- 이제 당신의 위험은 그들의 위험과 연결되어 있으므로, 비즈니스 파트너와 원청업체에게 그들 자신의 보안 관행에 대해 물어보십시오.
랜섬웨어 그룹은 비즈니스 생태계 전체를 하나씩 공략하는 대신 단일 표적으로 취급하며 접근 방식을 산업화할 의향이 있음을 보여주었습니다. 이러한 변화를 이해하고 위에서 설명한 기본적인 방어 조치를 취하는 것이, 중소기업이 전체 공급망을 무너뜨리는 취약한 고리가 되지 않는 가장 확실한 방법입니다.




