랜섬웨어는 좀처럼 단 한 번의 부주의한 클릭으로 시작되지 않는다. Adaptive Security의 새로운 분석 자료는 20가지 침입 경로를 정리하고, 침입이 최초 발판에서 암호화 및 갈취로 어떻게 이동하는지 설명한다. 가장 흔한 통로는 피싱, 탈취된 자격 증명, 인터넷에 노출된 애플리케이션 악용, 비밀번호 스프레이 공격, 노출된 원격 서비스다. 랜섬웨어 감염 경로와 방어책을 이해하는 것이 가정이나 원격 근무 환경에서 그러한 통로를 닫는 첫걸음이다.
랜섬웨어는 어떻게 침투하는가: 가장 흔한 침입 경로
보고서에 따르면, 최초 발판은 보통 다음 다섯 가지 경로 중 하나에서 비롯된다:
- 피싱: 누군가가 파일, 링크 또는 로그인 페이지를 열도록 속이는 이메일이나 메시지.
- 탈취된 자격 증명: 공격자가 다른 곳에서 확보한 유효한 사용자 이름과 비밀번호.
- 인터넷에 노출된 애플리케이션 악용: 인터넷에서 접근 가능한 패치되지 않은 소프트웨어나 기기.
- 비밀번호 스프레이 공격: 다수의 계정에 몇 가지 흔한 비밀번호를 시도하는 행위.
- 노출된 원격 서비스: 인터넷에 열린 채로 방치된 원격 접속 도구.
그런 다음 침입은 실행, 권한 상승, 지속성 확보, 측면 이동, 데이터 탈취, 암호화, 갈취 단계로 진행된다. 암호화 단계는 첫 단계가 아니라 마지막 단계다. 이 점이 중요한 이유는, 방어자가 파일이 잠기기 전에 공격을 발견하고 저지할 기회를 여러 번 가질 수 있다는 뜻이기 때문이다.
탈취된 로그인 정보는 특별한 주의가 필요하다. 탈취된 로그인 정보가 어떻게 공격을 부추기는지에 관한 인포스틸러 악성코드 기사에서는 감염된 기기 하나에서 수집된 자격 증명이 나중에 정문을 통과하는 데 어떻게 사용될 수 있는지 설명한다. 이메일 외 경로에 대한 더 넓은 시각은 랜섬웨어가 피싱 이메일을 넘어 어떻게 확산되는지 기사에서 확인할 수 있다.
파일이 암호화되기 전 나타나는 조기 경고 신호
공격이 단계적으로 전개되기 때문에, 징후는 몸값 요구서보다 훨씬 전에 나타나는 경우가 많다. 출처에서 설명하는 단계들은 무엇을 주시해야 하는지 시사한다:
- 예상치 못한 로그인 또는 계정 잠금: 반복된 로그인 실패나 낯선 위치에서의 경고는 비밀번호 스프레이 공격이나 자격 증명 재사용을 가리킬 수 있다.
- 새 계정 또는 변경된 권한: 권한 상승과 지속성 확보는 종종 계정 생성이나 수정을 수반한다.
- 낯선 원격 접속 도구 또는 설정: 본인이 활성화하지 않은 원격 서비스는 위험 신호다.
- 보안 소프트웨어 비활성화: 공격자는 암호화 전에 보호 기능을 끄려고 시도하는 경우가 흔하다.
- 비정상적인 네트워크 활동: 대규모 외부 전송은 갈취에 앞선 데이터 탈취를 나타낼 수 있다.
단일 징후만으로 공격이라고 단정할 수는 없지만, 여러 징후가 함께 나타나면 즉각적인 조치가 정당화된다: 비밀번호를 변경하고, 영향을 받은 기기의 연결을 끊고, 본인이 하지 않은 변경 사항이 계정에 있는지 확인하라.
VPN과 원격 접속 설정이 도움이 되는 경우와 그렇지 않은 경우
VPN은 흔히 보안의 만능 해결책으로 묘사된다. 그렇지 않으며, 그 역할을 정확히 따져볼 가치가 있다.
VPN이 도움이 될 수 있는 경우:
- 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 트래픽을 암호화하여 가로채기 가능성을 줄인다.
- 원격 근무 자원으로 가는 게이트웨이로 사용하면 내부 서비스를 개방형 인터넷에서 숨길 수 있다. 강력한 인증을 갖춘 제대로 구성된 VPN 뒤에 원격 서비스를 두는 것이 일반적으로 직접 노출하는 것보다 안전하다.
VPN이 도움이 되지 않는 경우:
- 피싱 이메일이 악성코드를 전달하는 것을 막지 못한다.
- 이미 탈취된 비밀번호를 보호하지 못한다. 공격자가 유효한 자격 증명을 가지고 있다면, VPN은 그 사용을 차단하는 데 아무런 역할도 하지 못한다.
- 취약한 소프트웨어를 패치하지 않는다. 실제로 VPN 게이트웨이와 다른 엣지 기기들은 그 자체로 인터넷에 노출되어 있으므로, 패치되지 않은 하나가 침입 지점이 될 수 있다.
핵심은 원격 접속 도구가 당신의 공격 표면의 일부라는 점이다. 의존하는 VPN은 다른 인터넷 연결 시스템과 동일한 주의가 필요하다: 최신 업데이트, 강력하고 고유한 비밀번호, 다중 인증.
PC, 라우터 및 가정 네트워크를 강화하는 실용적 단계
다음 단계들은 전문 기술 없이도 위의 침입 경로들을 다룬다.
- 고유한 비밀번호와 비밀번호 관리자를 사용하라. 이는 하나의 로그인이 탈취됐을 때 피해를 제한한다.
- 이메일, 클라우드 저장소, 원격 접속, 금융 계정에 다중 인증을 켜라.
- 신속히 패치하라. 운영체제, 브라우저, 앱, 라우터 펌웨어에 자동 업데이트를 활성화하라.
- 사용하지 않는 것은 닫아라. 정말로 필요하지 않다면 원격 데스크톱과 라우터 원격 관리 기능을 비활성화하라. 정말로 필요하다면 직접 노출하는 대신 VPN이나 다른 보호된 게이트웨이 뒤에 두어라.
- 라우터의 기본 자격 증명을 변경하고 강력한 Wi-Fi 암호화를 사용하라.
- 신뢰할 수 있는 엔드포인트 보호를 계속 실행하고, 소프트웨어를 설치하기 위해 이를 비활성화하지 마라.
- 중요한 파일을 백업하되 오프라인으로, 또는 주 기기에서 덮어쓸 수 없는 형태로 백업하고, 복원할 수 있는지 테스트하라.
- 가능하면 기기를 분리하라. 예를 들어 업무 장비를 스마트홈 기기와 같은 네트워크 세그먼트에 두지 않는 것이다.
이것이 당신에게 의미하는 것
재택근무를 한다면, 라우터, 원격 접속 설정, 계정 로그인이 공격자가 시험하는 경계를 이룬다. 피싱 인식은 여전히 중요하지만, 그것은 여러 통로 중 하나일 뿐이다. 다른 대부분의 경로는 결국 두 가지 습관으로 귀결된다: 소프트웨어를 최신으로 유지하는 것과 자격 증명을 보호하는 것. VPN은 유용한 계층이 될 수 있으며 특히 공용 네트워크에서 그렇지만, 패치, 다중 인증, 좋은 비밀번호 위생을 대체할 수는 없다.
핵심 요약
- 인터넷에서 접근 가능한 것을 점검하라: 원격 데스크톱, 라우터 관리 페이지, 모든 원격 접속 도구.
- 자격 증명 위생을 점검하라: 고유한 비밀번호, 모든 곳에서의 MFA, 업무와 개인 계정 간 재사용 금지.
- 노트북뿐 아니라 라우터와 다른 엣지 기기도 업데이트하라.
- 몸값 지불에 복구가 의존하지 않도록 테스트된 백업을 유지하라.
탈취된 로그인 정보가 이러한 공격을 어떻게 가능하게 하는지 이해하려면 인포스틸러 악성코드 가이드를 읽고, 이메일 외 침입 경로에 대한 더 깊은 내용은 랜섬웨어가 피싱 이메일을 넘어 어떻게 확산되는지를 참고하라. 랜섬웨어 감염 경로와 방어책을 알면 공격자가 시도하기 전에 가장 가능성 높은 통로들을 닫을 수 있다.




