ShinyHunters, 이번에는 Metabase를 표적으로 또다시 공격
갈취 조직 ShinyHunters가 또 다른 유명 피해자를 주장하고 있다. 이번에는 널리 사용되는 비즈니스 분석 및 데이터 시각화 플랫폼인 Metabase를 해킹했다고 주장한다. 이 주장은 Metabase가 플랫폼에 연결된 데이터베이스를 노출한 것으로 알려진 치명적인 제로데이 취약점을 공개한 지 며칠 만에 나왔다. 이 결함은 10만 개가 넘는 조직의 데이터를 위험에 빠뜨릴 수 있다.
시점이 주목할 만하다. 한 회사가 심각한 보안 결함을 공개하면, 짧은 시간 안에 알려진 위협 행위자 그룹이 관련 취약점을 악용해 같은 플랫폼을 침해했다고 주장한다. 두 사건이 직접 연결됐는지 여부와 관계없이, 이러한 흐름은 취약점이 공개된 뒤 공격자가 얼마나 빠르게 움직일 수 있는지, 그리고 단일 플랫폼이 그토록 많은 조직의 데이터 파이프라인 중심에 있을 때 얼마나 많은 것이 걸려 있는지를 보여준다.
Metabase 침해가 그토록 중요한 이유
Metabase와 같은 플랫폼은 백엔드 데이터베이스에 연결되도록 만들어져 있으며, 기업이 대시보드, 보고서, 분석을 구축할 수 있도록 민감한 비즈니스 데이터를 끌어온다. 이러한 설계는 유용하지만, 플랫폼 자체의 단일 취약점이 수십 또는 수천 개의 다운스트림 데이터베이스로 가는 관문이 될 수 있다는 의미이기도 하다. ShinyHunters의 주장이 사실이라면, 노출은 Metabase 자체 시스템에만 국한되지 않을 것이다. 이 결함을 통해 접근할 수 있었던 모든 연결 데이터베이스에 저장된 고객 기록, 금융 데이터, 운영 정보로 확대될 수 있다.
이는 데이터가 풍부한 플랫폼을 노린 뒤 탈취했다고 주장하는 데이터를 공개하거나 판매하는 방식으로 명성을 쌓아온 ShinyHunters의 패턴 중 하나다. 이 그룹은 이전에 NVIDIA GeForce NOW 사용자 데이터, Baker Distributing의 26만 건 기록 노출, Exact Sciences와 관련된 건강 데이터 침해 사건 등의 책임을 주장한 바 있다. 이 사건들 모두 비슷한 전략을 따랐다. 민감한 시스템에 폭넓게 접근할 수 있는 플랫폼을 찾고, 그 데이터에 접근했다고 주장한 뒤, 그 노출을 지렛대로 활용하는 것이다.
더 큰 그림: 제로데이와 연쇄 위험
제로데이 취약점은 악용되거나 공개되기 전까지 알려지지 않기 때문에, 공격자가 행동하기 전에 조직이 패치할 시간적 여유가 없다는 점에서 특히 위험하다. 제로데이가 Metabase처럼 상호 연결성이 높은 플랫폼에 영향을 미치면 위험은 한곳에 머물지 않는다. 해당 도구에 의존하는 모든 조직으로 연쇄적으로 확산되며, 개별 조직이 자체 보안을 아무리 잘 관리하더라도 마찬가지다.
이는 현대 데이터 침해에서 반복되는 주제다. 가장 약한 고리는 종종 표적 조직 자체가 아니라, 뒤에서 조용히 자리 잡은 제3자 공급업체나 공유 플랫폼이다. Metabase와 같은 비즈니스 인텔리전스 도구이든, HVAC 및 출입 통제 시스템을 마비시킨 위니펙 병원 랜섬웨어 공격에서 나타난 핵심 건물 시스템이든, 연결된 인프라와 관련된 사건들은 공격자들이 각 표적을 직접 공격하기보다 한 번에 여러 시스템에 영향을 미치는 병목 지점을 점점 더 찾고 있음을 보여준다.
이것이 여러분에게 의미하는 바
조직에서 Metabase나 유사한 분석 플랫폼을 사용하고 있다면, 이번 사건은 보안 권고를 확인하고 사용 가능한 패치를 즉시 적용해야 한다는 경고다. 회사가 직접 지목되지 않았더라도, 연결된 데이터베이스는 플랫폼의 정상적인 기능만으로도 노출될 수 있다.
일반 소비자에게는 우려가 더 간접적이지만 여전히 실재한다. 거래하는 회사가 내부 분석 관리에 Metabase를 사용한다면, 개인 데이터가 위험에 처한 데이터베이스 중 하나에 있을 수 있다. 회사가 내부적으로 어떤 공급업체와 도구에 의존하는지 눈에 잘 보이지 않는 경우가 많으며, 이런 침해 사건을 예측하기 어려운 이유 중 하나도 여기에 있다.
실행 가능한 핵심 조치
Metabase를 운영하는 조직은 즉시 패치 상태를 확인하고 연결된 데이터베이스에 대한 비정상적인 접근이 있었는지 로그를 검토해야 한다. 보안 팀은 제3자 분석 또는 비즈니스 인텔리전스 도구를 단순한 내부 편의 수단이 아니라 잠재적 진입점으로 간주하고, 그러한 통합을 통해 어떤 데이터베이스가 노출되는지 감사해야 한다.
개인에게 최선의 방어는 여전히 일관된 좋은 습관이다. 강력하고 고유한 비밀번호를 사용하고, 가능한 모든 곳에서 다중 인증을 활성화하며, 특히 사용하는 서비스와 관련된 침해 알림을 받은 경우 계정의 비정상적인 활동을 모니터링하라. Metabase 해킹 관련 세부 내용이 계속 나오는 상황에서는 주장에만 반응하기보다 검증된 출처를 통해 정보를 확인하는 것이 확인된 위험과 추측을 구분하는 데 도움이 될 것이다.



에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
