활동한 지 1년 된 중국계 위협 행위자가 현재 Warlock 랜섬웨어로 스페인과 포르투갈의 대형 조직을 공격하고 있으며, 전형적인 사이버 범죄 집단처럼 행동하지 않고 있다. Dark Reading의 보도에 따르면, 이 그룹은 범죄 조직처럼 보이지만 국가 연계형 지능형 지속 위협(APT)처럼 행동하며, 예상치 못한 곳에 위치한 조직을 공격한다. 보안 팀에게 Warlock 랜섬웨어 스페인 포르투갈 방어는 이제 이론적인 문제가 아니라 실질적인 문제다.

이 글에서는 보도된 내용, 이 그룹의 프로필이 분석가들을 우려하게 만드는 이유, 그리고 단호한 공격자가 침투했을 때 피해를 제한하는 기본 통제 방안을 살펴본다.

Warlock이 스페인과 포르투갈에서 노리는 대상

이 캠페인은 스페인어권 및 포르투갈어권 국가의 대형 조직을 겨냥하고 있다. 이 그룹을 추적하는 다른 보안 업체들은 더 광범위한 패턴을 설명한다. The Record와 SC Media가 요약한 Symantec의 위협 헌터 보고서에 따르면, 이 그룹은 물 및 통신 사업자를 포함한 핵심 인프라를 표적으로 삼았다. 또한 ToolShell 익스플로잇 체인을 포함한 Microsoft SharePoint 취약점을 악용하여 초기 접근 권한을 획득한다고 밝혔다.

눈에 띄는 것은 지리적 위치다. 랜섬웨어 운영자들은 일반적으로 지불 압박과 사이버 보험금 지급이 확립된 영어권 시장에 집중한다. 대형 스페인어권 및 포르투갈어권 조직을 노리는 그룹은 표적화의 의도적인 전환 또는 노출된 미패치 시스템에 대한 기회주의를 시사한다. 가용한 보도는 어느 쪽인지 결론을 내리지 못하며, 방어자는 자신의 국가나 언어가 공격 범위 밖에 있다고 가정해서는 안 된다.

Warlock이 조직처럼 보이지만 APT처럼 행동하는 이유

핵심 발견은 하이브리드 프로필이다. 표면적으로 Warlock은 랜섬웨어 플레이북을 사용한다: 시스템을 암호화하고, 피해자에게 압박을 가하며, 접근 권한을 수익화한다. 그러나 그 행동은 보도에 따르면 국가 연계형 APT의 행동과 유사하다. 연구자들은 SharePoint 결함을 계속 악용하고 순전히 이익 중심 패턴에 맞지 않는 곳의 표적을 선택하는 중국 연계 그룹을 설명한다.

이는 두 모델이 서로 다른 방어적 가정을 요구하기 때문에 중요하다:

  • 범죄 집단은 일반적으로 속도와 규모를 선호하며, 침입하기 가장 쉬운 대상을 공격한다.
  • APT 스타일 행위자는 더 인내심이 있고, 더 선택적이며, 행동하기 전에 접근 권한을 유지할 가능성이更高다.

하나의 그룹이 둘을 혼합할 때, 침해는 먼저 조용한 지속성을 포함하고 나중에 암호화가 이루어질 수 있다. 몸값 요구서는 더 긴 작전의 마지막 단계일 수 있으며, 문제의 첫 징후가 아닐 수 있다. 랜섬웨어 경보를 단지 "정리" 이벤트로 취급하면 공격자가 상당 기간 내부에 있었다는 사실을 놓칠 위험이 있다.

공격이 중국계 위협 행위자의 랜섬웨어 트렌드에 대해 드러내는 것

Warlock은 분석가들이 주시해 온 트렌드를 보여준다: 첩보 스타일 작전과 금전적 동기 기반 갈취 사이의 경계가 흐려지고 있다. 한 그룹이 랜섬웨어를 수익원으로, 주의 분산으로, 또는 혼란을 야기하는 방법으로 사용할 수 있으며, 외부에서는 이러한 목표를 구분하기 어려울 수 있다.

보도에서 두 가지 실질적인 교훈이 따른다:

  1. 초기 접근은 여전히 알려진 약점에서 비롯된다. SharePoint 취약점을 악용한다는 것은 인터넷에 노출된 협업 서버가 주요 진입점이라는 뜻이다. 이러한 시스템의 패치 상태는 최전선 통제다.
  2. 귀속은 느리지만, 방어는 기다릴 수 없다. Warlock이 갱단인지, 국가 연계 부대인지, 아니면 그 중간인지에 관계없이 방어 단계는 대체로 동일하다.

또한 공개된 세부 사항이 아직 진화하고 있다는 점도 주목할 가치가 있다. 여러 업체가 자체 조사 결과를 발표했으며, 팀은 지표 및 패치 지침에 대해 보안 제공업체의 최신 권고를 참조해야 한다.

조직이 노출을 제한하는 방법: 탐지, 분할 및 암호화된 백업

단일 통제로 유능한 침입자를 막을 수는 없지만, 계층화된 기본 사항은 피해 범위를 크게 줄인다.

패치 및 노출 감소. 인터넷에 노출된 Microsoft SharePoint 서버를 우선시하라. 서버가 공용 인터넷에서 접근 가능할 필요가 없다면, 제거하라.

조기 탐지. 엔드포인트 탐지 및 모니터링은 암호화가 시작되기 전에 비정상적인 행동을 발견할 최선의 기회를 제공한다. 서버의 예상치 못한 프로세스, 새로운 관리자 계정, 비정상적인 측면 이동을 주시하라.

네트워크 분할. 공격자가 한 서버에 침투하면, 분할은 그들이 다른 모든 것에 도달하는 것을 막는다. 운영 기술 및 백업 인프라와 같은 핵심 시스템을 일반 기업 네트워크와 분리하라.

오프라인, 암호화, 테스트된 백업 유지. 메인 네트워크에서 접근 가능한 백업은 다른 모든 것과 함께 암호화되거나 삭제될 수 있다. 암호화로 보호된 오프라인 또는 불변 사본은 복구 경로를 제공한다. 마찬가지로 중요하게, 정기적으로 복원을 테스트하여 압박 상황에서도 작동하는지 확인하라.

이것이 당신에게 의미하는 것

중견 또는 대형 조직의 보안을 담당하고 있다면, 특히 인터넷에 SharePoint가 노출되어 있거나 스페인어권 및 포르투갈어권 지역에서 운영하는 경우, 이 캠페인을 자신의 태세를 점검하라는 신호로 받아들여라. 개인이라면 직접적인 위험은 낮지만, 관리하는 모든 것에 동일한 논리가 적용된다: 소프트웨어를 최신 상태로 유지하고, 다중 인증과 함께 고유한 비밀번호를 사용하며, 중요한 파일의 오프라인 사본을 유지하라.

영향을 받는 유형의 조직에 근무하는 직원이라면, 비정상적인 IT 공지나 요청에 주의하고, 이상한 점을 신속히 보고하라. 조기 보고가 종종 억제된 사건과 대규모 중단 사이의 차이를 만든다.

핵심 요점 및 다음 단계

Warlock 랜섬웨어 스페인 포르투갈 방어 그림은 일관되게 적용되는 기본 사항으로 귀결된다:

  • 인터넷에 노출된 Microsoft SharePoint 시스템을 먼저 패치하라.
  • 침입의 조기 징후를 위해 엔드포인트와 서버를 모니터링하라.
  • 하나의 침해가 전체가 되지 않도록 네트워크를 분할하라.
  • 오프라인 암호화 백업을 유지하고 복원을 테스트하라.

이번 주에 한 시간을 내어 랜섬웨어 대비 태세를 검토하라: 분할된 네트워크, 테스트된 오프라인 암호화 백업, 엔드포인트 모니터링. 공격이 발생한 후 랜섬웨어 그룹이 피해자를 얼마나 빠르게 명명하고 나열하는지 알아보려면, Warwick Fabrics에 대한 Kairos 랜섬웨어 주장에 대한 우리의 보도를 참조하라.