침해에서 랜섬웨어 접근 시장이 작동하는 방식

러시아어를 사용하는 한 해커가 전 세계 조직을 침해해 로그인 자격 증명을 훔친 뒤, 그 도난된 접근 권한을 랜섬웨어 그룹에 판매할 수 있도록 포장해 왔다고 새로운 보고서가 밝혔다. 같은 공격자는 우크라이나 군사 웹사이트를 지속적으로 감시하고 있었으며, 이는 금전적 이득을 노린 사이버 범죄와 현재 진행 중인 분쟁에 연계된 정보 수집 활동이 혼합된 모습을 보여준다.

이 사례는 현대 랜섬웨어 공격이 실제로 어떻게 시작되는지를 명확히 보여준다. 헤드라인은 대개 기업의 파일을 최종적으로 암호화하는 멀웨어에 초점을 맞추지만, 앞문을 여는 것은 대개 완전히 다른 누군가, 즉 초기 접근 브로커다. 이들은 한 가지 일을 잘하는 전문가다. 네트워크에 침입하고, 접근 권한이 제대로 작동하는지 확인한 뒤, 주로 지하 포럼에서 랜섬웨어 운영자에게 그 권한을 판매하고, 운영자는 갈취 단계를 담당한다. 이러한 분업화 덕분에 랜섬웨어 캠페인은 더 빨라지고, 확장성이 높아지며, 특정 단일 그룹으로 추적하기가 훨씬 어려워졌다.

침해에서 랜섬웨어로 이어지는 이 접근 시장은 단 하나의 훔친 비밀번호가 먼 길을 갈 수 있음을 의미한다. 비밀번호를 훔친 사람이 직접 랜섬웨어를 배포하지 않을 수도 있다. 대신, 공급자 역할을 하며, 병원 시스템의 마비, 제조업체의 운영 중단, 교육청 데이터의 암호화 같은 실제 피해는 완전히 다른 구매자가 하류에서 수행한다.

훔쳐지고 판매된 자격 증명과 네트워크 접근 권한

보고서에 따르면, 이 해커의 작전은 전 세계 조직에서 자격 증명을 수집하고 그 접근 권한을 재판매용으로 준비하는 데 집중되었다. 공격자는 침해된 각 시스템을 즉시 악용하기보다, 훔친 로그인 정보를 재고처럼 취급했다. 즉, 목록화하고, 유효성을 확인하며, 공격의 다음 단계를 전문으로 하는 구매자에게 넘기는 물품으로 본 것이다. 이 상업적 활동과 병행하여, 해커가 우크라이나 군사 웹사이트를 계속 주시하고 있었던 것으로 관찰되었는데, 이는 순수한 이익 추구를 넘어선 동기가 겹쳐 있음을 시사하는 세부 사항이다.

금전적 동기의 자격 증명 탈취가 지정학적 동기의 감시 활동과 병행되는 이 패턴은 러시아어를 사용하는 위협 행위자들 사이에서 점점 더 흔해지고 있다. 이는 또한 방어자들이 자격 증명 탈취 사건이 "단순한" 금융 범죄 문제라고 가정할 수 없는 이유를 강조한다. 랜섬웨어 조직에 판매될 용도로 탈취된 동일한 접근 권한이 간첩 행위에, 혹은 두 가지 모두에 똑같이 쉽게 사용될 수 있기 때문이다.

VPN 및 원격 접근 자격 증명이 접근 브로커에게 주요 표적이 되는 이유

접근 브로커는 가장 적은 노력으로 가장 넓은 영역을 열어젖히는 자격 증명에 끌린다. VPN 로그인, 원격 데스크톱 계정 및 기타 원격 접근 도구는 사용자를 외부 세계에서 바로 내부 네트워크로 진입시키도록 설계되었기 때문에 그 목록의 최상위에 위치한다. 유효한 VPN 자격 증명 하나만으로도 경계 방어를 완전히 우회하여 공격자에게 합법적으로 보이는 거점을 제공하며, 이는 전통적인 침입과 같은 경보를 울리지 않는다.

바로 그 때문에 VPN 제공업체와 그들이 보유한 자격 증명 데이터 자체가 매력적인 표적이 되었다. 위험은 기업용 VPN 게이트웨이에만 국한되지 않는다. 소비자 대상 VPN 서비스 또한 내부 데이터베이스가 노출된 사례가 있었으며, 이는 '무로그' 약속이 정밀 조사 하에 유지될지에 대한 불편한 질문을 제기한다. SplitVPN 유출 사건이 좋은 예다. 해당 제공업체와 연계된 것으로 추정되는 대규모 데이터베이스가 범죄 포럼에 등장하여, 회사의 프라이버시 주장을 약화시키고 사용자에게 VPN의 자체 보안 태세가 광고하는 암호화만큼 중요하다는 점을 일깨워 주었다.

VPN, 2FA 및 자격 증명 위생이 측면 이동 위험을 줄이는 방법

좋은 소식은, 일관된 몇 가지 조치를 취하려는 조직과 개인이라면 이 공격 파이프라인의 마찰을 대부분 다시 추가할 수 있다는 점이다. 다중 요소 인증은 훔친 자격 증명에 대한 가장 효과적인 단일 제어 수단이다. 비밀번호만으로는 두 번째 인증 단계와 결합할 수 없다면 구매자에게 쓸모가 훨씬 줄어들기 때문이다. 정기적으로 자격 증명을 교체하고, 여러 서비스에서 비밀번호 재사용을 피하며, 유출 알림 서비스에서 노출된 로그인을 모니터링하는 것은 모두 훔친 접근 권한이 브로커에게 가치 있게 유지되는 기간을 단축시킨다.

특히 원격 접근의 경우, 단순한 마케팅 주장이 아니라 검증 가능하고 감사된 무로그 정책을 갖춘 VPN 제공업체를 선택하면 자신의 자격 증명이 다음에 팔릴 데이터 세트가 될 가능성이 줄어든다. 모든 원격 접근 지점에 2FA를 결합하고, 단일 손상된 계정으로 모든 것에 도달할 수 없도록 네트워크를 분할하면, 설령 공격자가 침투하더라도 이동할 수 있는 범위가 제한된다.

이것이 당신에게 의미하는 바

비즈니스 IT를 관리하는 입장이라면, 이 사례는 초기 접근 브로커의 자격 증명 탈취가 랜섬웨어 자체가 아니라 랜섬웨어 사고의 실제 출발점인 경우가 많다는 점을 상기시켜 준다. 자격 증명 위생, MFA 및 원격 접근 모니터링에 투자하는 것이 랜섬웨어 공격을 막는 데 어떤 단일 안티 멀웨어 도구보다 효과적이다. 개인 사용자라면, 자신의 VPN 또는 원격 접근 제공업체가 자체 데이터를 보호한 실적이 있는지 확인하라는 신호다. 자신의 자격 증명은 그것을 저장하는 서비스만큼만 안전하기 때문이다.

실행 가능한 교훈:

  • 이메일뿐 아니라 모든 VPN, 원격 데스크톱, 관리자 계정에 다중 요소 인증을 활성화하라.
  • 서비스 간, 특히 원격 접근 도구에서 비밀번호 재사용을 피하라.
  • 무로그 주장을 신뢰하기 전에 VPN 제공업체의 보안 이력과 독립 감사 여부를 조사하라.
  • 유출 데이터베이스에 자신의 자격 증명이 나타나는지 모니터링하고 발견 즉시 교체하라.
  • 단일 훔친 자격 증명으로 광범위한 측면 접근이 가능하지 않도록 네트워크를 분할하라.