해커들이 TrueConf의 소프트웨어 배포를 침해하다

화상 회의 플랫폼인 TrueConf가 공급망 침해의 최신 희생양이 되었습니다. BleepingComputer의 보도에 따르면, 공격자들은 TrueConf의 인프라를 뚫고 회사의 클라이언트 설치 프로그램에 백도어를 심도록 수정했으며, 이는 사용자들이 정품 회의 소프트웨어라고 믿고 다운로드한 파일과 함께 악성코드를 모르게 설치했을 수 있음을 의미합니다.

이런 유형의 사고는 사용자들이 신뢰하도록 교육받은 단 한 가지, 즉 실제 벤더가 제공하는 공식 다운로드 링크를 악용하기 때문에 특히 우려스럽습니다. 설치 프로그램이 배포 지점에서 트로이목마화되면, "공식 사이트에서만 다운로드하라"는 표준적인 조언으로는 더 이상 안전을 보장할 수 없습니다. 악성 코드는 정상 애플리케이션에 편승하며, 종종 실제 파일과 거의 구분되지 않도록 서명되거나 패키징되어 즉각적인 의심을 피합니다.

트로이목마화된 설치 프로그램이 점점 더 큰 문제가 되는 이유

TrueConf가 유일한 사례는 아닙니다. 최종 사용자를 직접 공격하는 대신 신뢰할 수 있는 배포 채널을 침해하는 소프트웨어 공급망 공격은, 한 번의 침해로 잠재적으로 수천 명의 하위 피해자에게 동시에 도달할 수 있기 때문에 위협 행위자들이 선호하는 전술이 되었습니다. Daemon Tools 공식 설치 프로그램 백도어 사건은 동일한 패턴의 최근 사례입니다. 널리 사용되는 소프트웨어가 배포 수준에서 조작되어 일상적인 다운로드가 악성코드 전달 메커니즘으로 바뀐 것입니다.

이러한 공격은 신뢰 사슬의 가장 강력한 고리가 아니라 가장 취약한 고리를 노리기 때문에 정확히 효과를 발휘합니다. vpn.social이 공급망 공격이 실제로 무엇인지 분석한 글에서 설명했듯이, 공격자들은 신뢰할 수 있는 단일 소스를 침해하는 것이 개별 대상을 하나씩 공격하는 것보다 훨씬 효율적일 수 있기 때문에 서드파티 벤더, 빌드 파이프라인, 업데이트 메커니즘을 자주 노립니다. 화상 회의 도구는 기업, 정부 기관, 원격 근무 팀이 매일 사용하는 만큼 광범위하게 배포되므로 특히 매력적인 표적입니다.

TrueConf 침해가 어떻게 발생했는지, 누가 배후인지, 영향을 받은 사용자 규모 등의 구체적인 내용은 초기 보도에서 완전히 상세히 밝혀지지 않았습니다. 분명한 것은 공격 수법입니다. 공격자들은 사용자가 악성코드를 별도로 실행하도록 피싱이나 사회공학에 의존하는 대신, 설치 프로그램 자체를 변조할 수 있을 정도의 접근 권한을 확보했습니다.

이것이 여러분에게 의미하는 바

여러분이나 귀사가 TrueConf를 사용한다면 실질적인 우려는 단순합니다. 침해가 발생한 기간 동안 다운로드된 모든 설치 프로그램은 백도어를 포함하고 있을 수 있으며, 이로 인해 공격자가 감염된 시스템에 지속적으로 접근할 수 있게 될 가능성이 있습니다. 이러한 종류의 백도어는 데이터 도용, 추가 악성코드 배포, 더 넓은 네트워크로의 측면 이동에 사용될 수 있어, 민감하거나 기밀 사항을 논의하기 위해 화상 회의 도구를 사용하는 기업에 특히 우려되는 부분입니다.

이번 사건은 유명하고 신뢰할 수 있는 벤더라 할지라도 소프트웨어 무결성 검사가 중요하다는 것을 상기시켜 줍니다. 또한 엔드포인트 격리와 네트워크 세분화가 가치 있는 방어 계층인 이유도 부각시킵니다. 국가 또는 조직적인 위협 행위자와 관련된 정교한 공격을 포함해, 명백한 피싱 미끼보다 신뢰할 수 있는 소프트웨어를 침해하는 데 점점 더 의존하는 추세는 vpn.social의 국가 연계 사이버 공격에 관한 싱가포르 APT 경고 보도에서도 논의되었습니다. VPN과 같은 도구는 네트워크 트래픽을 제어하고 모니터링하여 위험 노출을 제한하는 데 도움이 될 수 있지만, 애초에 설치하는 소프트웨어를 검증하는 것을 대체할 수는 없습니다.

실천 가능한 핵심 조치

TrueConf든 다른 소프트웨어 벤더든 트로이목마화된 설치 프로그램이 걱정된다면, 몇 가지 습관만으로도 위험을 의미 있게 줄일 수 있습니다.

  • 실행 파일을 실행하기 전에 별도의 신뢰할 수 있는 채널을 통해 벤더가 게시한 설치 파일의 체크섬 또는 디지털 서명을 확인하세요.
  • 벤더가 어떤 버전이 영향을 받았는지 확인하고 정리된 검증된 다운로드를 제공할 때까지 침해 사실 공개 직후에는 소프트웨어를 설치하거나 업데이트하지 마세요.
  • 특히 민감한 비즈니스 데이터에 접근하는 시스템에서는 새 설치 프로그램이나 업데이트된 설치 프로그램을 먼저 샌드박스 또는 격리된 환경에서 실행하세요.
  • 화상 회의 또는 협업 소프트웨어를 설치한 후 아웃바운드 네트워크 연결을 모니터링하세요. 예상치 못한 트래픽은 백도어 활동의 초기 징후일 수 있습니다.
  • 엔드포인트 탐지 도구를 최신 상태로 유지하여 일반적으로 문제없이 실행되는 애플리케이션의 비정상적인 동작을 표시할 수 있도록 하세요.

이와 같은 공급망 공격은 소프트웨어 벤더에 대한 신뢰에 반드시 검증이 수반되어야 함을 일깨워 줍니다. 소프트웨어를 다운로드하는 위치와 방법에 주의를 기울이고, 일상적인 업데이트조차 건강한 수준의 세심함으로 대하는 것이, 다음번 트로이목마화된 설치 프로그램 사고에서 부수적 피해자가 되는 것을 피하는 가장 효과적인 방법 중 하나로 남아 있습니다.