약 1,800개 수도 시설이 인포스틸러 멀웨어에 노출된 것으로 드러나
보안 업체 SpyCloud의 새 보고서에 따르면 미국 환경보호청(EPA)에 등록된 약 1,800개 수도 시스템 및 시설 전반에서 활성 인포스틸러 멀웨어 노출이 확인되었습니다. CyberScoop이 단독 보도한 이번 발견은 미국 수도 인프라의 사이버 보안에 대한 오랜 우려에 새로운 차원을 더합니다. 그것은 노후화된 산업 제어 시스템이 아니라, 범죄 시장에서 조용히 유통되는 탈취된 직원 및 협력업체 자격 증명에 뿌리를 두고 있습니다.
인포스틸러 멀웨어는 사용자가 악성 링크를 클릭하거나 감염된 파일을 다운로드한 후 흔히 기기에 상주하며, 저장된 비밀번호, 브라우저 쿠키, 자동 완성 데이터, 인증 토큰을 빼내도록 설계되었습니다. 그렇게 탈취된 정보는 포장되어 사이버 범죄자들 사이에서 판매되거나 거래됩니다. SpyCloud의 분석에 따르면 수도 시설 전반의 노출 규모는 몇 건의 고립된 사건이라기보다 체계적인 공급망 위험을 시사할 만큼 광범위합니다.
인포스틸러 노출이 보안 문제만이 아니라 프라이버시 문제인 이유
수도 시스템 사이버 보안에 관한 대부분의 보도는 운영 위험, 즉 해커가 펌프, 밸브 또는 처리 화학물질을 조작할 가능성에 초점을 맞춥니다. 그 위험은 실재하며 잘 문서화되어 있습니다. 그러나 SpyCloud의 발견은 더 조용하면서도 똑같이 심각한 문제, 즉 이 시스템을 운영하는 직원과 계약자의 개인 프라이버시 노출을 부각합니다.
인포스틸러 로그는 일반적으로 기업 로그인 자격 증명보다 훨씬 많은 것을 포착합니다. 여기에는 개인 이메일 비밀번호, 은행 세션 쿠키, 개인의 가정용 컴퓨터와 연결된 브라우징 기록이 포함될 수 있으며, 특히 직원이 원격 접속에 개인 기기를 사용하거나 같은 기기에서 업무와 개인 브라우징을 혼용할 때 더욱 그렇습니다. 그 데이터가 범죄 시장에 흘러들어가면 위험에 처하는 것은 수도 시설의 네트워크만이 아닙니다. 직원의 개인 신원, 재정 및 기타 온라인 계정도 함께 노출됩니다.
이 점에서 인포스틸러 노출은 전형적인 데이터 유출과 다릅니다. 유출은 보통 단일 기업의 시스템이 직접 침해되는 것을 포함합니다. 반면 인포스틸러 감염은 종종 개인의 기기에서 시작되며, 때로는 고용주의 네트워크 보안과 전혀 무관합니다. 그러나 자격 증명이 탈취되면 기업 시스템, 협력업체 포털 또는 수도 부문 전반에서 사용되는 제3자 소프트웨어로 침투하는 데 재사용될 수 있습니다. 이러한 역학은 SpyCloud가 이를 공급망 문제로 규정하는 이유를 설명해 줍니다. 계약자나 협력업체 직원 소유의 감염된 노트북 한 대가 여러 수도 시설에 파급되는 발판을 만들 수 있기 때문입니다.
이미 면밀한 조사를 받고 있는 부문
수도 시설은 최근 몇 년간 노출된 산업 제어 장비에 대한 연방 경고부터 전국의 음용수 시스템에서 고위험 결함을 지적한 감찰관 평가에 이르기까지 증가하는 사이버 보안 관심에 직면해 왔습니다. 인포스틸러 멀웨어는 2024년에 광범위하게 급증했으며, 보안 연구원들은 수천만 대의 감염된 호스트와 범죄 포럼 전반에 유통되는 수십억 개의 탈취된 자격 증명을 추적했습니다. 제한된 IT 인력과 예산을 가진 소규모 지방 자치 운영이 많은 수도 시설도 이러한 광범위한 추세에서 자유롭지 않습니다.
수도 부문을 특히 민감하게 만드는 것은 핵심 인프라 지위와 자원 제약의 결합입니다. 대형 수도 시설은 자격 증명 유출을 모니터링하는 전담 보안팀을 둘 수 있지만, 개별 타운과 카운티에 서비스를 제공하는 수천 개의 소규모 시스템은 그러한 역량이 전혀 없는 경우가 많습니다. SpyCloud의 보고서는 인포스틸러 노출이 몇몇 대형 표적에 집중된 것이 아니라 EPA가 감독하는 약 수만 개 수도 시스템의 상당 부분에 퍼져 있으며, 그중 많은 곳이 공통 실패 지점이 될 수 있는 공유 협력업체와 계약자에 의존한다는 것을 시사합니다.
이것이 당신에게 의미하는 것
수도 시설에서 일하거나 그와 계약 관계에 있거나, 단순히 그러한 시설이 서비스를 제공하는 지역사회에 살고 있다면, 이 보고서는 인프라 보안이 점점 더 제도적 IT 정책만이 아니라 개인의 디지털 위생에 달려 있다는 점을 상기시켜 줍니다. 인포스틸러 멀웨어는 일반적으로 피싱 이메일, 악성 광고, 크랙 소프트웨어, 가짜 브라우저 업데이트를 통해 확산되므로, 어떤 직원의 개인 기기든 핵심 시스템으로 들어가는 진입점이 될 수 있습니다.
일반 대중의 직접적 위험은 제한적입니다. 이 보고서는 어떤 상수도 공급이 변조되었다는 것을 나타내지 않습니다. 그러나 이는 프라이버시와 인프라 보안이 얼마나 상호 연결되었는지를 강조합니다. 개인을 겨냥한 자격 증명 탈취는 결국 지역사회 전체가 의존하는 공공 서비스에 영향을 미칠 수 있습니다.
앞으로 나아갈 실질적 조치
수도 시설과 협력업체는 자사 도메인과 연결된 노출된 자격 증명을 모니터링하고, 탈취된 비밀번호만으로는 접근하기에 충분하지 않도록 다중 인증을 시행하며, 가능한 한 개인 기기와 업무 기기 사용을 분리함으로써 이 위험을 줄일 수 있습니다. 핵심 인프라 부문에서 일하거나 그 주변에서 일하는 개인은 비밀번호 재사용과 관리되지 않는 개인 기기를 단순한 개인적 불편이 아니라 진정한 조직적 위험으로 다루어야 합니다.
SpyCloud의 발견이 핵심 인프라의 인포스틸러 노출에 관한 마지막 말은 아닐 것입니다. 멀웨어 서비스형(malware-as-a-service) 운영이 계속 확장됨에 따라, 앞으로 몇 달 안에 수도 시설뿐만 아니라 더 많은 부문이 자격 증명 기반 공급망 위험에 대한 유사한 조사에 직면하게 될 것으로 예상됩니다.




