랜섬웨어 그룹들은 방화벽을 해킹으로 뚫으려는 시도를 대부분 중단했다. 대신 그들은 로그인한다. Sophos의 새로운 보고서에 따르면 피싱, 악성 이메일, 탈취된 자격 증명, 무차별 대입 공격을 포함한 신원 기반 공격 기법이 교육 기관을 대상으로 한 랜섬웨어 공격의 85%를 차지했다. 이는 업계 전체 평균인 79%보다 눈에 띄게 높은 수치로, 학교와 대학이 이러한 유형의 공격에 가장 많이 노출된 부문임을 보여준다. 재정적 피해도 막대하다. Sophos는 랜섬웨어 사고로 인한 평균 복구 비용을 226만 달러로 추산한다.

교육이 신원 기반 공격의 최다 표적 부문인 이유

학교와 대학은 독특하게 어려운 보안 환경을 가지고 있다. 매년 대규모의 일시적인 학생, 교직원 집단이 네트워크를 순환하며, 각자 자신만의 자격 증명이 필요하다. IT 부서는 금융이나 의료 부문의 동료들에 비해 자금과 인력이 자주 부족하지만, 민감한 학생 기록, 연구 데이터, 재정 정보를 보유한 네트워크를 관리한다.

높은 사용자 이탈률, 낮은 보안 예산, 가치 있는 데이터의 조합은 작동하는 비밀번호만 얻을 수 있다면 정교한 악성코드가 필요 없는 공격자들에게 교육 부문을 매력적인 표적으로 만든다. Sophos가 기록한 85%의 신원 기반 공격 비율은 이러한 현실을 반영한다. 범죄자들은 부문의 기술적 약점이 아닌 구조적 약점을 악용하고 있는 것이다.

이러한 패턴은 대형 대학에만 국한되지 않는다. 전담 보안 팀이 없는 소규모 조직도 동일한 노출에 직면하는데, 이는 자이푸르의 소규모 전자상거래 업체가 단 하나의 탈취된 계정이 얼마나 빠르게 본격적인 랜섬웨어 사고로 확대될 수 있는지 직접 경험한 사례에서 확인할 수 있다.

자격 증명 탈취와 피싱이 전통적 방어를 우회하는 방법

전통적인 사이버보안 투자, 즉 방화벽, 백신 소프트웨어, 네트워크 분할은 악성코드를 탐지하고 무단 네트워크 침입을 차단하도록 구축되었다. 공격자가 단순히 도난당하거나 추측된 자격 증명으로 로그인할 때는 훨씬 덜 효과적인데, 그 로그인이 대부분의 모니터링 시스템에는 합법적으로 보이기 때문이다.

악성 이메일, 피싱, 탈취된 자격 증명, 무차별 대입 공격에 대한 Sophos의 분석은 이 범주의 위협이 왜 기술만으로는 막기 어려운지 보여준다. 직원이 비밀번호를 입력하도록 속이는 피싱 이메일은 악성코드 경보를 발생시키지 않는다. 취약하거나 재사용된 비밀번호를 사용한 무차별 대입 로그인은 공격자가 네트워크를 통해 이동하기 시작할 때까지 평범한 사용자 활동처럼 보인다. 일단 내부에 침입하면 공격자들은 종종 합법적인 직원과 동일한 접근 권한을 가지게 되어, 탐지가 경계 방어보다 행동 모니터링에 의존하게 된다.

이는 광범위한 업계 조사 결과와도 일치한다. 최근 50개 이상의 랜섬웨어 침해 사례를 분석한 결과, 공격자들이 명백한 취약점보다 합법적으로 보이는 접근에 점점 더 의존하고 있으며, 이러한 전술은 표적이 학군이든 중견 기업이든 동일하게 전개된다.

226만 달러의 복구 비용: 학교가 실제로 지불하는 것

Sophos가 보고한 평균 226만 달러의 복구 비용은 단순한 몸값 지불이 아니며, 그것이 가장 큰 항목인 경우도 드물다. 복구 비용에는 일반적으로 사고 대응 및 포렌식 조사, 시스템 재구축 또는 복원, 다운타임 동안의 생산성 손실, 법적 및 규제 의무, 등록이나 자금 지원에 영향을 미칠 수 있는 평판 손상이 포함된다.

자금이 부족한 학군과 공립 대학의 경우, 몸값을 지불하지 않더라도 이러한 비용은 치명적일 수 있다. 랜섬웨어 공격의 진정한 비용에 대한 보다 광범위한 분석에서 자세히 설명하듯이, 헤드라인에 나오는 몸값 요구는 조직이 공격 복구에 궁극적으로 지출하는 금액의 일부분에 불과한 경우가 많다. 일부 랜섬웨어 그룹은 또한 이중 갈취 전술로 전환하여 데이터를 암호화하기 전에 탈취하고 별도로 유출하거나 경매하겠다고 위협하는데, CMD 랜섬웨어 갱단이 탈취한 데이터를 경매하고 190만 달러를 요구한 사례에서 볼 수 있다. 이러한 추가 압박은 복구 비용을 더욱 높일 수 있다.

계층적 방어: MFA, 자격 증명 모니터링, 네트워크 수준 보호

교육 부문에서 랜섬웨어의 주요 진입점이 악성코드가 아닌 신원인 만큼, 가장 효과적인 방어는 네트워크 경계를 강화하는 것만이 아니라 자격 증명을 보호하고 모니터링하는 데 초점을 맞춘다. 다중 인증(MFA)은 탈취된 자격 증명에 대한 가장 간단하고 효과적인 장벽 중 하나로 남아 있는데, 도난당한 비밀번호만으로는 공격자에게 훨씬 덜 유용해지기 때문이다. 재사용되거나 유출된 비밀번호를 표시하는 자격 증명 모니터링 서비스와 고위험 계정에 대한 정기적인 비밀번호 재설정을 결합하면 악용되기 전에 노출을 잡아낼 수 있다.

네트워크 수준 보호도 여전히 중요하지만, 주요 방어가 아닌 두 번째 계층으로서 가장 잘 작동한다. 단일 탈취된 계정이 전체 시스템에 접근할 수 없도록 네트워크를 분할하고 강력한 엔드포인트 탐지를 함께 사용하면 공격자가 침입한 후 피해를 제한할 수 있다. 속도도 여기서 중요하다. 랜섬웨어 사고 대응에 대한 분석에서 설명하듯이, 초기 침해와 완전한 탐지 사이의 격차가 사고가 억제된 상태로 유지될지, 아니면 비용이 많이 드는 부문 전체의 혼란으로 발전할지를 종종 결정한다.

이것이 당신에게 의미하는 것

교육 부문의 기관에서 일하거나 자녀를 보내는 경우, 이 데이터는 대부분의 학교 네트워크에서 가장 취약한 지점이 오래된 소프트웨어가 아니라 로그인 자격 증명이라는 것을 상기시켜 준다. 피싱 이메일, 재사용된 비밀번호, 취약한 인증 관행은 랜섬웨어 그룹이 내부에 침입하는 가장 쉬운 방법으로 남아 있다. 학생, 학부모, 교직원, IT 관리자 누구든, 자격 증명을 민감한 자산으로 취급하고, 고유한 비밀번호를 사용하고, 제공되는 모든 곳에서 MFA를 활성화하고, 피싱 시도에 주의를 기울이는 것은 부문의 신원 기반 랜섬웨어 공격 노출을 실질적으로 줄여준다.

핵심 요점

  • Sophos에 따르면 피싱, 악성 이메일, 탈취된 자격 증명, 무차별 대입을 포함한 신원 기반 공격 기법이 교육 기관을 대상으로 한 랜섬웨어 공격의 85%를 유발했으며, 이는 업계 전체 평균 79%를 웃도는 수치이다.
  • 평균 랜섬웨어 복구 비용은 이제 226만 달러에 달하며, 몸값 자체보다 훨씬 많은 것을 포함한다.
  • 방화벽과 같은 전통적인 경계 방어는 유효한 도난 자격 증명으로 로그인하는 공격자를 막는 데 거의 도움이 되지 않는다.
  • 다중 인증과 자격 증명 모니터링은 학교가 신원 기반 랜섬웨어 공격에 대비해 배포할 수 있는 가장 효과적인 도구 중 하나이다.
  • 신속한 사고 탐지와 대응은 자격 증명이 탈취된 후의 재정적, 운영적 피해를 상당히 줄여준다.