젠틀맨(The Gentlemen)이라는 그룹이 수행한 새로 문서화된 랜섬웨어 침해 사례는 공격자가 단일 손상 장치를 어떻게 전체 Windows 네트워크의 완전한 제어권으로 전환하는지에 대한 상세한 통찰을 제공합니다. 보고서에 따르면, 공격자는 표준 계정을 도메인 관리자 상태로 승격시켜 초기 발판을 도메인 전체 접근 권한으로 전환한 뒤, 그 접근 권한을 이용해 보안 도구를 비활성화하고 랜섬웨어를 배포했습니다. 이는 초기 침입이 아닌 권한 상승이 현대 공격에서 가장 위험한 단계인 이유를 보여주는 사례 연구입니다.

단일 발판에서 도메인 전체 제어권까지

대부분의 랜섬웨어 침해에서 초기 접근 지점(피싱 이메일, 노출된 원격 서비스, 또는 손상된 소프트웨어)은 거의 최종 목표가 아닙니다. 그것은 단순히 진입점일 뿐입니다. 실제 피해는 그 이후에 발생하며, 공격자가 네트워크를 통해 측면 이동하며 더 높은 수준의 권한을 얻을 방법을 찾을 때 일어납니다.

이 사례에서 공격자는 표적의 Windows 환경 내부에 도메인 관리자 계정을 성공적으로 생성한 것으로 알려졌습니다. 도메인 관리자 계정은 본질적으로 조직의 IT 인프라에 대한 마스터 키입니다. 그 수준의 접근 권한을 가진 사람은 사용자 계정을 생성하거나 삭제하고, 연결된 모든 머신에 소프트웨어를 설치하고, 결정적으로 이를 탐지하고 차단하기 위한 보안 소프트웨어를 끌 수 있습니다.

마지막 단계인 보안 도구 비활성화는 제한된 사고와 본격적인 랜섬웨어 사건을 구분짓는 요소입니다. 방어자의 가시성이 차단되면 공격자는 자유롭게 이동하고, 파일을 암호화하고, 데이터를 유출하며, 훨씬 적은 저항으로 연결된 시스템 전체에 확산될 수 있습니다.

도메인 관리자 계정이 궁극적인 목표로 남는 이유

대부분의 기업과 대규모 조직이 사용자 계정과 권한을 관리하기 위해 의존하는 Active Directory 환경은 신뢰의 계층 구조를 중심으로 구축됩니다. 그 계층 구조의 최상위에는 도메인 관리자 그룹이 있습니다. 그 그룹의 단 하나의 계정을 손상시키는 것은 사실상 단일 감염 컴퓨터가 아닌 전체 네트워크에 대한 제어권을 공격자에게 넘겨주는 것입니다.

이것이 바로 랜섬웨어 운영자들이 권한 상승 기술을 집중적으로 표적으로 삼는 이유입니다. 공격자는 수백 대의 개별 머신을 한 번에 하나씩 손상시키려고 하기보다는 단일 상승 경로를 찾습니다: 잘못 구성된 권한, 제대로 보호되지 않은 서비스 계정, 또는 낮은 권한의 사용자가 관리자 권한을 얻을 수 있게 하는 취약점. 그 경로가 발견되면 네트워크의 나머지 부분은 종종 빠르게 무너집니다.

이번 사건은 또한 현대 침해에서 반복되는 주제를 강조합니다: 공격자는 가장 큰 피해를 입히기 위해 이국적인 악성코드를 가져올 필요가 없습니다. Windows 기본 관리 도구와 합법적인 계정 생성 프로세스도 동일하게 효과적으로 악용될 수 있으며, 너무 늦을 때까지 활동이 일상적인 IT 관리처럼 보일 수 있기 때문에 탐지가 더 어려워집니다. 이는 공격자가 명백한 악성코드에만 의존하기보다 신뢰받는 시스템과 합법적으로 보이는 프로세스를 악용하는 위협 환경 전반의 광범위한 패턴을 반영합니다. 유사한 역학이 Daemon Tools 공급망 공격에서도 발생했는데, 여기서는 의심스러운 파일이나 링크가 아닌 친숙한 소프트웨어에 대한 신뢰가 손상의 경로가 되었습니다.

이것이 당신에게 의미하는 바

vpn.social의 대부분의 독자는 엔터프라이즈 Active Directory 환경을 관리하는 시스템 관리자가 아니지만, 근본적인 교훈은 광범위하게 적용됩니다: 공격자는 지속적으로 가장 작은 이용 가능한 권한 격차를 찾아 총체적 제어권으로 확장합니다. 그것이 기업 네트워크 내부의 도메인 관리자 계정이든 개인 기기의 과도한 권한을 가진 앱이든, 상승의 패턴은 동일합니다.

조직에서 IT 결정을 관리하거나 영향력을 행사한다면, 이번 사건은 누가 실제로 관리자 권한을 가지고 있는지, 그리고 그 이유가 무엇인지 감사해야 한다는 것을 상기시킵니다. 도메인 관리자 권한은 가능한 한 적은 계정으로 제한하고, 면밀히 모니터링하며, 일상적인 작업에 절대 사용해서는 안 됩니다. 단일 승격 계정으로 비활성화할 수 있는 보안 도구는 공격자가 적극적으로 찾도록 훈련받는 단일 실패 지점을 나타냅니다.

일반 사용자에게 있어 핵심은 더 일반적이지만 그 이상으로 중요합니다: 자신의 계정 권한과 비밀번호의 강도, 그리고 소프트웨어와 접근 요청이 기기에 도달하는 방식에 대한 인식은 여전히 의미 있는 방어선입니다. 이와 같은 랜섬웨어 캠페인은 신뢰 체인에서 가장 약한 고리를 찾아냄으로써 성공합니다.

주요 시사점

  • 랜섬웨어 공격은 초기 접근보다 점점 더 권한 상승에 초점을 맞추고 있으며, 도메인 관리자 권한을 획득하면 공격자가 전체 네트워크의 방어 체계를 비활성화할 수 있기 때문입니다.
  • 조직은 도메인 관리자 또는 기타 상승된 권한을 가진 사람이 누구인지 정기적으로 검토하고, 해당 계정을 필요한 범위로만 제한해야 합니다.
  • 단일 손상 계정으로 끌 수 있는 보안 도구는 심각한 취약점을 만듭니다; 계층화되고 변조 방지된 모니터링이 필수적입니다.
  • 개인과 IT 팀 모두 악성코드 탐지뿐만 아니라 권한 상승을 향후 보안 전략의 핵심 부분으로 취급해야 합니다.

젠틀맨과 같은 랜섬웨어 그룹이 이러한 기술을 계속 정교화함에 따라, 도메인 관리자 손상이 어떻게 전개되는지에 대한 정보를 유지하는 것이 조직이 침해가 전면적인 유출 사고가 되기 전에 네트워크를 보호할 수 있는 가장 실용적인 단계 중 하나입니다.