미국 금융기관에 발생한 랜섬웨어 공격
Check Point Research의 7월 6일 위협 인텔리전스 보고서는 충격적인 소식으로 시작됩니다. 미국 금융기관인 River Bank & Trust가 무단 침입자가 모회사의 네트워크에 접근한 후 랜섬웨어 피해를 입었습니다. 공개된 정보에 따르면 최초 접근은 6월 16일경 발생했으며, 이로 인해 공격자는 랜섬웨어 페이로드가 배포되기까지 네트워크 내에서 몇 주를 활동할 수 있었습니다. 최초 침해와 최종 영향 사이의 이러한 간격은 현대 랜섬웨어 캠페인에서 반복되는 주제이며, 금융 서비스 제공업체와 거래하거나 이에 의존하는 모든 이들이 주목해야 할 세부 사항입니다.
이 사건이 은행권을 넘어 특히 주목받는 이유는 공격 벡터로 알려진 구식 VPN 프로토콜입니다. Check Point의 게시판과 연결된 보도에 따르면, 랜섬웨어와 연관된 행위자들이 조직이 퇴역시키거나 패치하지 못한 레거시 VPN 구현을 악용한 것으로 나타났습니다. 이는 새로운 기법이 아닙니다. 구식 VPN 프로토콜은 오랫동안 공격자들에게 손쉬운 진입점이 되어 왔지만, 금융 서비스처럼 가치가 높은 환경에서 여전히 사용되고 있다는 사실은 대규모 조직이 위협이 요구하는 속도에 맞춰 보안 인프라를 현대화하는 것이 얼마나 어려운지를 보여줍니다.
왜 구식 VPN 프로토콜이 침해 보고서에 계속 등장하는가
VPN은 원래 보안 통제 수단이어야지, 취약점이 되어서는 안 됩니다. 하지만 현대 암호화 표준과 인증 관행이 등장하기 이전의 오래된 VPN 프로토콜 일부는 폐기되어야 할 시기가 한참 지났음에도 프로덕션 환경에 그대로 남아 있는 경우가 많습니다. 레거시 시스템이 유지되는 이유는 보안과는 무관한 경우가 대부분입니다. 벤더 계약, 구형 하드웨어와의 호환성, 혹은 단순히 “아직 작동하는” 시스템을 마이그레이션할 때 따르는 운영 위험 때문입니다.
문제는 공격자들이 이러한 취약점을 적극적으로 스캔한다는 점입니다. 구식 VPN 프로토콜은 다중 인증이나 강력한 세션 모니터링 같은 현대적 보호 장치가 결여된 경우 특히 조용히 기업 네트워크에 침투할 수 있는 경로를 제공합니다. River Bank & Trust 사례에서 그랬던 것으로 보이듯, 일단 내부에 들어오면 공격자는 경보를 울리기 전까지 몇 주 동안 수평 이동하고 권한을 상승시키며 랜섬웨어를 배포할 가장 파괴적인 지점을 파악할 수 있습니다.
금융기관이 여전히 고가치 표적이 되는 이유
은행과 금융 지주 회사는 계좌 번호, 거래 내역, 개인 식별 정보 등 방대한 민감 데이터를 보유하고 있으며, 모회사-자회사 관계를 통해 더 넓은 기업 네트워크에 상호 연결된 접근 권한을 함께 지니는 경우가 많습니다. 이번 사건에서는 침해가 River Bank & Trust의 시스템이 아닌 모회사 네트워크를 통해 시작되었다고 전해지므로, 이러한 상호 연결성에 주목할 필요가 있습니다. 랜섬웨어 운영자들은 금융기관이 규제와 평판 측면에서 사건을 신속히 해결해야 한다는 극심한 압박을 받으며, 그로 인해 장기간의 업무 중단 위험을 감수하기보다는 몸값을 지불하거나 빠르게 합의할 가능성이 높다는 사실을 잘 알고 있습니다.
이러한 패턴은 Check Point의 지속적인 인텔리전스 보고에서 다루는 더 넓은 추세를 반영합니다. 위협 행위자들은 제로데이 취약점을 쫓기보다, 조직이 “충분히 안전하다”고 여기는 인프라와 접근 지점을 표적으로 삼는 경향이 점점 더 강해지고 있습니다. 오래된 VPN 프로토콜, 패치되지 않은 원격 접근 도구, 방치된 네트워크 경계는 화려한 새 익스플로잇보다 꾸준히 더 생산적인 공격 표면이 되고 있습니다.
이것이 당신에게 의미하는 바
은행이나 금융기관의 고객이라면, 이번 사건은 여러분의 데이터 보안이 보이지 않는 곳에서, 그리고 여러분이 가시성이나 통제권을 전혀 갖지 못한 채 이루어지는 인프라 결정에 크게 의존한다는 사실을 상기시킵니다. 그렇다고 속수무책이라는 뜻은 아닙니다. 계좌에서 비정상적인 활동이 없는지 모니터링하고, 강력하고 고유한 비밀번호를 사용하며, 은행이 제공하는 모든 곳에서 다중 인증을 활성화하는 것은 여전히 여러분이 취할 수 있는 최선의 개인 방어 수단입니다.
조직의 IT나 보안을 관리하는 입장이라면, 특히 벤더 관계나 기업 구조를 통해 금융 서비스와 연결된 조직이라면 이번 사건은 사고 발생 이후가 아니라 지금 당장 VPN 인프라를 감사해야 하는 구체적인 근거가 됩니다. 위험은 가상의 시나리오가 아니며, 이번에 보고된 타임라인은 최초 접근 후 랜섬웨어 배포까지 수 주가 걸린 점을 통해 침해와 탐지 사이의 간극 동안 얼마나 많은 피해가 누적될 수 있는지 보여줍니다.
이와 같은 사건이 갖는 더 넓은 프라이버시 함의는 조직이 민감 데이터를 전반적으로 어떻게 처리하는지와도 연결됩니다. 최근 발표된 AI 관련 프라이버시 위험에 관한 GAO 보고서에서 자세히 설명되었듯, 조직이 개인 및 금융 데이터를 처리하기 위해 의존하는 시스템과 도구는 보안 통제 수단이 따라잡지 못하는 속도로 확장되고 있습니다. 레거시 VPN 프로토콜은 인프라가 위험을 따라가지 못하는 훨씬 더 큰 패턴의 한 부분일 뿐입니다.
실행 가능한 교훈
개인: 모든 금융 계정에 다중 인증을 활성화하고, 정기적으로 거래 내역을 확인하며, 예상치 못한 계좌 알림은 포함된 링크를 클릭하기보다 해당 금융기관에 직접 연락하여 활동을 확인하는 신호로 받아들이십시오.
조직: 구식 VPN 프로토콜을 목록화하고 폐기하며, 모든 원격 접근 지점에 현대적인 인증 표준을 적용하고, 모든 모회사-자회사 네트워크 연결은 가장 취약한 연결 고리만큼만 안전하다고 가정하십시오. River Bank & Trust에 영향을 미친 것과 같은 랜섬웨어 캠페인은 진입점이 거의 예외 없이 진부하다는 것을 보여줍니다. 대개 모두가 업데이트하는 것을 잊어버린 인프라가 진입점입니다.




