손상된 로그인 랜섬웨어 트렌드, 공격자 전술의 변화를 알리다

수년 동안 랜섬웨어를 피하기 위한 표준 조언은 한 가지에 집중되었습니다. 바로 공격자가 취약점을 먼저 악용하기 전에 소프트웨어를 패치하라는 것입니다. 이 조언은 여전히 중요하지만, 더 이상 전체 이야기는 아닙니다. Sophos의 새로운 연구에 따르면, 피싱, 무차별 대입 공격 및 기타 신원 기반 위협이 이제 소프트웨어 취약점을 제치고 랜섬웨어 조직이 네트워크에 처음 발판을 마련하는 가장 큰 경로가 되었습니다.

이는 의미 있는 변화입니다. 훌륭한 패치 프로그램을 갖춘 조직이라도 직원의 비밀번호가 도난당하거나 추측되거나 오래된 데이터 유출로 재사용된 경우 여전히 취약할 수 있다는 것을 뜻합니다. 일반 인터넷 사용자에게 주는 메시지도 비슷합니다. 이제 공격자들의 십자선에는 소프트웨어뿐 아니라 여러분의 자격 증명도 놓여 있습니다.

신원 기반 공격이 승리하는 이유

소프트웨어 취약점을 악용하려면 공격자가 패치되지 않은 결함을 찾고, 익스플로잇을 개발하거나 구매한 다음, 대상이 아직 업데이트하지 않았기를 바라야 합니다. 여기에는 시간과 기술적 능력이 필요합니다. 반면 손상된 로그인은 관련 없는 유출로 인한 유출 데이터베이스에 종종 그대로 방치되어 있으며, 크리덴셜 스터핑을 통해 다른 서비스에 시도되기를 기다리고 있습니다. 피싱 이메일은 발송 비용이 저렴하고 단 한 사람만 속으면 됩니다. 무차별 대입 도구는 취약하거나 재사용된 비밀번호를 하루 종일 조용히 추측할 수 있습니다.

Sophos의 경고는 보안 업계 전반의 광범위한 추세를 반영합니다. 즉, 공격자들은 가장 저항이 적은 경로를 따르고 있으며, 현재 그 경로는 서버 코드가 아닌 인간의 자격 증명을 통과합니다. 이는 이미 압박을 받고 있는 분야에 특히 중요합니다. 예를 들어 금융 기관은 랜섬웨어 운영자들이 점점 더 벤더 생태계와 타사 소프트웨어 취약점을 표적으로 삼는 것을 목격해 왔으며, 신원 기반 침입은 이러한 노출 위에 또 다른 위험 계층을 더합니다. 공격자가 유효한 로그인 자격 증명을 확보하면 네트워크 내에서 합법적인 사용자처럼 움직일 수 있어, 명백한 익스플로잇 시도를 발견하는 것보다 탐지가 훨씬 더 어려워집니다.

비밀번호는 여전히 가장 취약한 고리

불편한 진실은 많은 랜섬웨어 사건이 정교한 해킹으로 시작되지 않는다는 점입니다. 여러 계정에 재사용된 비밀번호, 충분히 설득력 있게 보이는 피싱 이메일, 또는 이차 인증 수단으로 보호되지 않은 로그인에서 시작됩니다. 공격자는 단순히 로그인만 할 수 있다면 암호를 풀거나 커스텀 멀웨어를 작성할 필요가 없습니다.

이것이 바로 신원 위생이 소프트웨어 업데이트만큼 중요해진 이유입니다. 단 하나의 손상된 비밀번호, 특히 업무용과 개인 계정에서 재사용된 비밀번호는, 멀웨어나 익스플로잇 시도를 잡도록 설계된 많은 전통적인 보안 도구를 우회하는 정상적인 진입점을 공격자에게 제공할 수 있습니다.

이것이 여러분에게 의미하는 것

개인 사용자라면 랜섬웨어 진입점의 이러한 변화는 여러분의 개인 보안 습관이 외부로 파급된다는 점을 상기시켜 줍니다. 취약하거나 재사용된 비밀번호, 특히 업무 이메일이나 클라우드 계정에 연결된 비밀번호는 표적이 여러분 개인이든 연결된 조직이든 상관없이 공격자가 필요로 하는 통로가 될 수 있습니다.

좋은 소식은 신원 기반 공격에 대한 방어 수단이 잘 알려져 있고 누구나 접근 가능하다는 점입니다.

  • 비밀번호 관리자를 사용하여 모든 계정에 고유하고 복잡한 비밀번호를 생성하고 저장함으로써 자격 증명 재사용 위험을 제거하세요.
  • 가능한 모든 곳에서 다중 인증(MFA)을 활성화하세요. 비밀번호가 도난당해도 MFA가 공격자의 로그인을 막을 수 있습니다.
  • 신뢰할 수 있는 유출 모니터링 서비스를 사용하여 유출 노출 여부를 확인하여 비밀번호를 즉시 변경해야 할 때를 파악하세요.
  • 자격 증명을 확인하라는 예상치 못한 로그인 프롬프트나 이메일에 회의적인 태도를 취하세요. 이는 로그인 정보를 탈취하려는 피싱 시도의 전형적인 특징입니다.
  • 공용 또는 신뢰할 수 없는 네트워크를 사용할 때는 VPN을 고려하세요. 특히 자격 증명 탈취가 더 쉬운 보안되지 않은 Wi-Fi에서 로그인 트래픽이 가로채질 위험을 줄여줍니다.

위협에 한발 앞서 나가기

랜섬웨어 그룹은 빠르게 적응하며, 신원 기반 공격으로의 이동은 그들이 기술적으로 가장 인상적인 약점보다는 가장 쉽게 활용 가능한 약점을 표적으로 삼고 있음을 보여줍니다. 많은 경우 그 약점은 수년간 변경되지 않은 비밀번호나 MFA가 활성화되지 않은 계정입니다.

Sophos가 설명하는 변화가 소프트웨어 패치가 더 이상 중요하지 않다는 뜻은 아닙니다. 여전히 중요합니다. 그러나 이는 자격 증명 보안도 동등한 관심을 기울여야 함을 확인시켜 줍니다. 비밀번호 강화, MFA 활성화, 피싱 시도에 대한 경계는 더 이상 선택적 추가 사항이 아닙니다. 오늘날 랜섬웨어가 실제로 침투하는 가장 흔한 방법에 대항하는 핵심 방어 수단입니다.

유출 알림이 받은 편지함에 도착하기 전에 지금 이러한 조치를 취하는 것이, 점점 더 소프트웨어 결함보다 도난된 로그인에 베팅하는 공격자보다 한발 앞서 나가는 가장 효과적인 방법입니다.