사이버보안 기업 시그니아(Sygnia)는 중국과 연계된 위협 행위자를 '파이어 앤트(Fire Ant)'로 명명하고, 이들이 신뢰되는 인프라를 표적으로 삼아 왔다고 밝히는 새로운 연구를 발표했다. 이번 발견은 시그니아의 침해 대응 작업에서 나온 결과로, 이전에 다른 주목할 만한 위협 그룹들을 표면화했던 동일한 포렌식 조사 과정에서 비롯됐다. 파이어 앤트의 구체적인 공격 기법에 대한 세부 정보는 시그니아의 공개 자료에서 제한적으로만 확인되지만, 새로운 국가 연계 행위자를 명명하고 추적한다는 사실은 제3자 시스템과 공유 인프라에 의존해 운영을 수행하는 조직들에게 중요한 의미를 갖는다.

파이어 앤트는 누구이며, 왜 중요한가?

시그니아는 파이어 앤트를 중국과 연계된 위협 행위자로 설명하며, 이들이 신뢰되는 인프라를 표적으로 삼아 왔다고 밝힌다. 사이버보안 용어에서 '신뢰되는 인프라'란 일반적으로 조직이 의존하고 기본적으로 안전하다고 가정하는 시스템, 네트워크, 제3자 서비스를 의미하며, 여기에는 인증 시스템, 네트워크 관리 도구 또는 공유 서비스 제공업체 등이 포함된다. 공격자가 개별 기업의 정문이 아닌 이러한 인프라를 공략하면, 한 번에 여러 하위 피해자에게 영향력이 확장될 수 있는 발판을 확보할 가능성이 있다.

이러한 패턴은 연구자들이 수년간 추적해 온 더 광범위한 추세와 일치한다. 국가 연계 그룹들은 각 표적을 직접 공격하는 것보다 공급망 및 인프라 수준의 침해가 더 효율적인 접근을 제공하기 때문에 이를 점점 더 선호하고 있다. 시그니아의 파이어 앤트 식별은 공유 및 제3자 시스템에 대한 노출을 감사할 때 보안 팀이 주시해야 하는 그룹 목록에 또 하나의 명명된 행위자를 추가한 것이다.

시그니아의 광범위한 위협 연구: 바이스 소사이어티와 루나 모스

파이어 앤트는 시그니아의 침해 대응 팀이 조사 중인 유일한 위협 행위자가 아니다. 동일한 포렌식 작업의 일환으로 이중 갈취 공격으로 알려진 랜섬웨어 그룹인 바이스 소사이어티(Vice Society)도 이전에 조사된 바 있다. 이중 갈취 공격에서 공격자는 피해자의 데이터를 암호화하고, 몸값이 지불되지 않으면 훔친 파일을 유출하겠다고 협박한다. 시그니아의 조사자들은 바이스 소사이어티 운영자들이 피해자 환경을 어떻게 이동하고 데이터를 외부로 유출했는지 파고들었으며, 이러한 발견은 바이스 소사이어티 랜섬웨어가 OneDrive를 데이터 도난에 악용한 방법에 대한 희귀한 현장 수준의 통찰을 제공했다. 이 연구는 공격자들이 기업이 이미 신뢰하는 일상적인 클라우드 저장 도구를 민감한 기업 데이터를 훔치는 파이프라인으로 전환할 수 있는 방법을 보여주었다.

시그니아의 팀은 또한 '루나 모스(Luna Moth)'라는 그룹을 식별했으며, 이 그룹은 가짜 구독 사기범처럼 보이지만 궁극적으로 기업 데이터 탈취에 초점을 맞추고 있다고 회사는 설명한다. 종합적으로 볼 때, 이러한 조사들은 이중 갈취 수법을 운영하는 랜섬웨어 조직부터 합법적인 서비스로 위장한 사회공학 기반 그룹까지 다양한 공격자가 모두 귀중한 기업 정보 확보라는 동일한 목표를 향해 수렴하는 위협 환경을 보여준다.

공급망 및 신뢰되는 인프라 문제

시그니아의 연구에서 파이어 앤트, 바이스 소사이어티, 루나 모스를 연결하는 것은 공유된 도구가 아니라 공유된 전략적 논리다. 이들 각 행위자는 서로 다른 방식으로 조직이 매일 의존하는 시스템과 서비스, 즉 클라우드 저장 플랫폼, 구독 서비스 또는 핵심 네트워크 인프라에 두는 신뢰를 악용한다. 수비자 입장에서 이는 단일 조직의 경계를 보호하는 것만으로는 더 이상 충분하지 않다는 것을 의미한다. 보안 팀은 제3자 도구와 인프라 제공업체가 진입점이 될 수 있는 방법을 파악할 수 있는 가시성이 필요하며, 자신의 직접적인 통제 범위 밖에서 발생하는 공격을 대비한 침해 대응 계획도 필요하다.

이것은 관리형 서비스 제공업체, 클라우드 플랫폼, 그리고 기술 스택의 상당 부분을 외부에 위탁하는 모든 기업 등 공유 인프라에 크게 의존하는 분야의 조직에게 특히 관련이 깊다. 인프라 수준의 침해는 공격자와 직접 상호작용한 적이 없는 많은 조직에까지 파급될 수 있다.

이것이 당신에게 의미하는 바

귀하의 조직이 클라우드 저장소, 제3자 IT 관리 도구를 사용하거나 관리형 서비스 제공업체에 의존한다면, 시그니아의 연구는 네트워크 경계 너머를 바라보라는 상기시키는 신호다. 벤더와 서비스 제공업체에 어떤 모니터링 및 접근 통제를 갖추고 있는지 질문하고, 자체 팀이 신뢰하는 플랫폼 안팎으로 데이터가 어떻게 이동하는지에 대한 가시성을 확보하십시오. 시그니아가 추적해 온 이중 갈취 랜섬웨어와 데이터 탈취 중심 그룹들은 귀하가 이미 신뢰하는 인프라를 침해할 수 있다면 시스템을 직접 뚫을 필요가 없다.

개별 직원들을 위한 실질적인 조언은 일관되게 유지된다. 예상치 못한 구독 또는 청구 프롬프트에 주의하고, 공식 채널을 통해 비정상적인 계정 활동을 확인하며, 의심스러운 것은 IT 또는 보안 팀에 신속히 보고하라.

주요 시사점

시그니아의 파이어 앤트 식별은 신뢰되는 인프라를 표적으로 삼는 위협 행위자 목록에 중국과 연계된 새로운 이름을 추가한 것이며, 이는 바이스 소사이어티와 루나 모스 같은 그룹이 신뢰되는 플랫폼과 서비스를 악용하여 기업 데이터를 탈취하는 방식을 폭로하는 회사의 지속적인 작업과 함께 이루어졌다. 조직은 제3자 인프라에 대한 노출을 검토하고, 클라우드 저장소 및 공유 서비스 주변의 모니터링을 강화하며, 연구자들이 이러한 그룹의 운영 방식에 대한 세부 정보를 계속 공개함에 따라 정보를 지속적으로 파악해야 한다. 신뢰되는 인프라는 바로 그 '신뢰' 때문에 공격자를 계속 끌어들일 것이며, 따라서 지속적인 경계는 선택이 아닌 필수 요소가 된다.