최근 기억에 남는 가장 파괴적인 기업 침해 사건 중 하나를 일으킨 해킹 그룹이 다시 활동을 재개한 것으로 보인다. 2023년 라스베이거스 스트립에 대한 전례 없는 공격으로 헤드라인을 장식했던 느슨하게 조직된 사이버범죄 집단 '흩어진 거미(Scattered Spider)'가 또 다른 피해자를 주장했으며, 이번에도 공격 뒤에는 최첨단 익스플로잇이 아닌 몇십 년 전부터 존재해 온 속임수, 바로 사회공학이 있었다.
최근 몇 년간 가장 화제가 된 침해 사건 중 일부와 연관된 그룹치고는 그 방식이 너무 단순해서 거의 충격적이다. 정교한 악성코드나 제로데이 취약점에 의존하기보다, 흩어진 거미는 시스템뿐 아니라 사람을 조종하는 데 명성을 쌓아 왔다. 2023년 라스베이거스 카지노 공격이 그토록 주목받은 이유도 바로 여기에 있다. 이 그룹은 여러 겹의 기업 보안 소프트웨어를 뚫을 필요가 없었다. 그저 적절한 헬프 데스크의 적절한 담당자에게 자신이 다른 누군가라고 확신시키기만 하면 됐다.
흩어진 거미는 누구이며, 이것이 중요한 이유
흩어진 거미는 고정된 멤버를 가진 단일 해킹 조직이 아니다. 주로 젊고 영어를 구사하는 사이버범죄자들의 느슨한 네트워크로 이해하는 편이 더 정확하며, 이들은 대규모 조직을 상대로 한 사회공학에 놀라울 정도로 효과적임을 입증해 왔다. 2023년 라스베이거스 스트립 공격은 관련된 표적의 규모와 가시성, 그리고 침해 방법이 초래한 피해에 비해 지나치게 로우테크였기 때문에 광범위하게 보도되었다.
이것이 이 그룹의 초기 작업과 최신 피해자 주장을 연결하는 공통된 맥락이다. 도구는 현대적일 수 있다. 전화기, 헬프 데스크 소프트웨어, 기업 내부 연락처 등이지만, 근본적인 전술은 보안 전문가들이 수년간 경고해 온 바로 그것, 즉 인간을 설득해 자발적으로 접근 권한을 넘겨주도록 하는 것이다. 아무리 뛰어난 방화벽도 잘 준비된 전화 한 통을 막을 수는 없다.
몇십 년이 지나도 여전히 통하는 오래된 속임수
사회공학은 현대 사이버 보안이 하나의 분야로 존재하기 훨씬 이전부터 침입 기술의 주요 수단이었다. 기본 전제는 변하지 않았다. 공격자는 신뢰받는 직원, 협력업체 또는 IT 담당자를 사칭한 뒤, 그렇게 조작된 신뢰를 이용해 비밀번호 재설정, 다중 요소 인증 우회 또는 내부 시스템 접근 권한을 얻어낸다. 이것이 통하는 이유는 조직이 기술적 방어에 아무리 많은 투자를 해도, 결국 사람이 시간적 압박 속에서 판단을 내리는 데 의존하기 때문이다.
이 접근 방식이 봇넷이 수행하는 대규모 자동화 공격과 같은 다른 사이버범죄 방법과 구별되는 점은 바로 인간 요소다. 봇넷은 탈취한 자격 증명으로 몇 분 만에 수천 개의 계정을 두드릴 수 있지만, 의심 많은 지원 기술자를 말로 설득하지는 못한다. 사회공학은 인내심, 조사, 그리고 확신을 통해 성공하며, 무차별적인 컴퓨팅 파워로 작동하지 않는다. 이것이 처음 위협으로 확인된 지 수십 년이 지난 지금도 이 기술이 여전히 유효한 이유 중 하나다. 어떤 소프트웨어 패치로도 완전히 막을 수 없는 취약점을 노리기 때문이다.
이것이 여러분께 의미하는 바
대부분의 독자는 주요 카지노 운영사 경영진이나 포춘 500대 기업 임원이 아니지만, 이런 종류의 공격이 갖는 의미는 직접적인 기업 피해자를 훨씬 넘어선다. 사회공학으로 기업이 침해당하면, 그 여파에는 노출된 고객 데이터, 손상된 로열티 프로그램 계정, 그리고 경우에 따라 공격 자체와 전혀 무관한 실제 개인과 연결된 금융 정보가 포함되곤 한다.
여기에는 더 넓은 개인정보보호 교훈도 담겨 있다. 이러한 사건은 모든 보안 사슬에서 가장 취약한 고리가 소프트웨어가 아니라 신원 확인 절차임을 상기시킨다. 회사 자체 직원이 속아서 접근 권한을 부여할 수 있다면, 그 조직이 보유한 고객의 개인 데이터는 내부 검증 절차만큼만 안전할 뿐이다. 소비자에게는 일반적으로 가시성도, 통제권도 없는 요소이기 때문에, 흩어진 거미처럼 과거 이력이 있는 그룹이 새로운 표적을 주장할 때 주목할 가치가 있는 이유가 바로 여기에 있다.
사회공학 위험에 앞서 나가기
개인이 기업의 침해를 막을 수는 없지만, 이러한 사건이 발생했을 때 개인적 노출을 줄이는 조치들은 있다. 자신의 계정에 다중 요소 인증을 활성화하고, 여러 서비스에서 고유한 비밀번호를 사용하며, 예상치 못한 비밀번호 재설정 이메일에 주의를 기울이는 것은 모두 기본적이지만 효과적인 습관이다. 또한 거래하는 회사와 연결된 계정이 침해의 영향을 받았는지 정기적으로 확인할 가치가 있는데, 통지가 항상 신속하게 도착하는 것은 아니기 때문이다.
흩어진 거미의 지속적인 활동은 사이버 보안이 단지 기술의 문제만이 아니라 인간의 문제임을 상기시킨다. 이 이야기가 전개되고 그룹의 최신 표적에 대한 더 많은 세부 정보가 드러날수록, 단순한 진실이 더욱 분명해진다. 아무리 진보한 디지털 인프라도 구식 사기 수법에 무너질 수 있으며, 정보를 제대로 아는 것이 일반 사용자에게 가능한 최선의 방어 수단 중 하나라는 사실 말이다.




