Home > 전체기사
사이버 공격, 사용자가 앱 사용할 때와 온라인 상태일 때 이뤄졌다
  |  입력 : 2019-07-11 19:07
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
포티넷, 2019년 1분기 ‘글로벌 보안 위협 전망 보고서’ 발표

[보안뉴스 원병철 기자] 광범위하고 자동화된 통합 사이버보안 분야의 글로벌 리더인 포티넷코리아(조원균 대표)는 자사의 보안연구소인 포티가드랩이 발간한 ‘2019년 1분기 글로벌 위협 전망 보고서’를 발표했다. 보고서는 사이버 범죄자들이 특정 공격을 위한 맞춤형 코딩 및 맞춤형 랜섬웨어부터 인프라 공유 또는 ‘자급자족식 공격(Living off the Land)’에 이르기까지 공격 기회를 극대화하기 위해 공격 기법을 지속적으로 정교화하고 있다고 밝혔다.

[이미지=iclickart]


포티넷의 CISO 필 쿼드(Phil Quade)는 “불행히도 우리는 사이버범죄 커뮤니티가 국가주도(nation-state) 공격자의 전략과 방법론을 그대로 반영하고 있는 현실과 마주하고 있다. 또한, 그들이 타깃으로 삼고 있는 장치와 네트워크는 점점 진화를 거듭하고 있다. 기업들은 더 나은 미래 보장형(future proof) 보안 전략을 재수립하고, 사이버 리스크를 관리해야 한다. 첫 번째 중요한 단계는 방어를 위해 사이버공간의 기본요소인 속도와 연결성을 활용해야 한다. 기업들이 보안 및 마이크로/매크로 분할(segmentation)에 대한 패브릭 접근 방식을 채택하고, AI의 구성요소로서 머신러닝 및 자동화를 활용한다면 공격에 대항할 수 있는 엄청난 기회를 확보할 수 있을 것이다”라고 말했다.

‘2019년 1분기 글로벌 위협 전망 보고서’의 핵심 내용은 다음과 같다.

△사전 및 사후 공격 트래픽
위협 행위자가 여러 날에 걸쳐 공격 단계를 어떻게 이행하는지 조사한 결과를 보면 사이버범죄자들은 언제나 이익을 극대화할 기회를 노리고 있는 것으로 보인다. 평일과 주말 동안 두 개의 ‘사이버 킬 체인(Cyber kill chain)’ 단계에 대한 웹 필터링 양을 비교해보면 사전-공격 활동은 평일에 약 3배 더 많이 발생하는 것으로 조사되었다. 반면, 사후-공격 트래픽은 큰 차이를 보이지 않았다.

이 같은 주된 이유는 공격 활동이 누군가 피싱 이메일을 클릭하는 등의 특정 행위를 필요로 하기 때문이다. 이와 대조적으로, 명령 및 제어(command and control, C2) 활동에는 이 같은 행위가 필요 없기 때문에 상시적으로 발생된다. 사이버 범죄자들은 이 같은 상황을 잘 알고 있으며, 인터넷 활동이 가장 활발하게 일어나는 평일에 공격 기회를 극대화하려고 한다. 평일, 주말의 웹 필터링의 차이점을 식별하는 것은 다양한 공격의 킬 체인(kill chain)을 완벽하게 이해하는데 매우 중요하다.

△대다수의 위협이 인프라 공유
여러 위협들이 인프라를 서로 공유하는 정도는 중요한 트렌드를 보여주는 척도가 된다. 일부 위협은 고유 인프라 또는 전용 인프라보다 폭넓게 사용되는 인프라를 더 많이 활용한다. 최소 하나 이상의 도메인을 공유하는 위협의 약 60%가 이미 구축된 인프라를 활용한다. 멀웨어 아이스드ID(IcedID)는 이처럼 “빌릴 수 있는데 왜 사거나 구축하나(why buy or build when you can borrow)”라는 그들의 생각이 반영된 공격 예시이다. 또한 위협들이 인프라를 공유하는 경우, 킬 체인의 동일한 단계에서 그 같은 경향이 두드러진다. 위협이 도메인을 악용하고 그 후 C2 트래픽을 활용하는 경우는 드물었다. 이는 인프라가 악성 캠페인을 위해 사용될 때 특정 역할이나 기능을 한다는 사실을 보여준다. 위협이 인프라를 공유하는 것의 의미를 파악하고 공격 체인에 대해 정확히 이해한다면 향후 멀웨어나 봇넷의 잠재적인 진화를 예측하는데 유용할 것이다.

△공격기회 극대화를 위해 다음 기회 공략
보다 신속하게 공격 기회를 극대화하기 위해 사이버범죄자들은 공격에 성공한 취약점과 상승세를 타고 있는 기술을 활용해 클러스터 내에서 하나의 기회에서 다음 기회로 이동하는 경향이 있다. 최근 사이버범죄자들의 많은 주목을 받고 있는 새로운 기술의 예로 소비자와 기업들이 웹 프레즌스(web presence)를 용이하게 구축할 수 있도록 해주는 웹 플랫폼(Web platforms)을 들 수 있다. 사이버범죄자들은 관련된 써드파티 플러그인이 필요하다고 해도 타깃팅을 지속한다. 이는 즉시 패치를 적용하고 공격자들보다 우위를 점하기 위해 지속적으로 진화하는 익스플로잇의 세계를 이해하는 것이 매우 중요하다는 사실을 잘 보여준다.

△랜섬웨어는 사라지지 않아
이전에 높은 비율을 보였던 랜섬웨어는 보다 타깃화된 공격으로 대체되었을 뿐, 사라진 것은 결코 아니다. 대신 여러 공격들이 가치가 높은 타깃에 맞게 커스터마이즈되어, 공격자들에게 네트워크 액세스 권한을 부여하는 형태로 나타나고 있다.

로커고가(LockerGoga)는 여러 단계의 공격에서 진행되는 타깃화된 랜섬웨어의 한 종류다. 로커고가(LockerGoga)가 기능적 정교함이라는 측면에서 다른 랜섬웨어와 구분되는 것은 아니지만, 대부분의 랜섬웨어 도구들이 탐지를 피하기 위해 난독화(Obfuscation)를 사용하는 반면, 로커고가(LockerGoga)는 분석 시에 이에 대한 사용을 발견하지 못했다. 이는 공격의 타깃화된 특성과 멀웨어가 쉽게 발견되지 않을 것이라는 공격자들의 확신을 잘 보여준다.

또한, 대부분의 다른 랜섬웨어와 같이 아나토바(Anatova)의 주요 목적은 피해 시스템에서 가능한 많은 파일을 암호화하는 것이다. 그러나 아나토바(Anatova)는 멀웨어 분석이나 허니팟(HoneyPoT)으로 사용되는 것으로 보이는 컴퓨터는 우회한다. 이러한 랜섬웨어 변종들은 모두 보안 책임자가 랜섬웨어 방어를 위한 패칭이나 백업에 중점을 두어야 한다는 사실을 잘 보여준다. 타깃화된 위협과 고유한 공격 기법을 막기 위해서는 공격에 대한 맞춤형 방어가 필요하다.

△‘자급자족식 공격(Living off the Land)’을 위한 도구와 트릭
위협 행위자는 공격효과를 극대화하기 위해 공격대상자에게 사용했던 동일한 비즈니스 모델을 사용하기 때문에, 공격 기법은 초기 침투를 확보한 이후에도 지속적으로 진화한다. 그들은 타깃 시스템에 미리 설치되어 있는 도구를 활용하여 사이버공격을 실행한다. 이러한 ‘자급자족식 공격(Living off the Land)’ 기술을 통해 해커들은 합법적인 과정으로 자신의 행위를 숨길 수 있으며, 탐지를 더욱 어렵게 만든다. 또한, 이러한 도구들은 공격 속성을 더욱 강화한다.

안타깝게도 사이버공격자들은 그들의 목표를 달성하고 행위를 숨기기 위해 다양한 합법적 도구를 사용할 수 있다. 이에 기업들은 그들의 환경에서 사용되는 로그 정보와 승인된 관리 도구에 대한 액세스를 제한해야 한다.

역동적이고 주도적인 위협 인텔리전스의 필요성
기업들이 현재의 위협 전망에 적절히 대응하고 시간이 지남에 따라 점차 진화되는 공격과 자동화 기술에 대비하기 위해서는 분산 네트워크 전체에서 역동적이고 주도적이며 사용 가능한 위협 인텔리전스를 확보해야 한다.

이러한 인텔리전스는 디지털 공격 면을 타깃으로 점차 진화하고 있는 공격 기법의 트렌드를 파악할 수 있고, 위협 행위자가 어디를 공략하는지에 대한 정확한 정보를 토대로 사이버위생(cyber hygiene)의 우선순위를 정할 수 있다. 각 보안 장치에서 실시간 보안을 실행할 수 없다면, 위협 인텔리전스를 기반으로 하는 보안조치의 가치는 크게 저하될 것이다. 광범위하고 자동화된 통합 보안 패브릭만이 IoT에서 엣지, 네트워크 코어, 멀티 클라우드에 이르기까지 전체 네트워크 환경을 신속하게 보호할 수 있다고 보고서는 강조했다.
[원병철 기자(boanone@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기


  •  SNS에서도 보안뉴스를 받아보세요!! 
IBM 파워비즈 배너 2019년2월8일~2020년2월7일까지모니터랩 파워비즈 5월 31일까지파워비즈배너 시작 11월6일 20181105-20200131
설문조사
7월 1일부터 주 52시간 근무제가 확대 시행됩니다. 보안종사자로서 여러분의 근무시간은 어느 정도 되시나요?
주 32시간 이하
주 40시간
주 48시간
주 52시간
주 58시간
주 60시간 이상
기타(댓글로)
      

티제이원
PTZ 카메라

인콘
통합관제 / 소방방재

현대틸스
팬틸트 / 카메라

파나소닉코리아
Sevurity Camera / CCTV

시큐인포
CCTV / NVR

한화테크윈
CCTV 카메라 / 영상감시

비전정보통신
IP카메라 / VMS / 폴

대명코퍼레이션
DVR / IP카메라

쿠도커뮤니케이션
스마트 관제 솔루션

하이크비전 코리아
CCTV / IP / NVR

원우이엔지
줌카메라

AVIBILON
영상 보안 / 출입 통제

다후아 코리아
CCTV / DVR

씨앤비텍
통합보안솔루션

지케이테코
출입통제 / 얼굴인식

한국하니웰
CCTV / DVR

이화트론
DVR / IP / CCTV

경인씨엔에스
CCTV / 자동복구장치

테크스피어
손혈관 / 차량하부 검색기

한국씨텍
PTZ CCTV

슈프리마
출입통제 / 얼굴인식

트루엔
IP 카메라

디비시스
CCTV토탈솔루션

에스카
CCTV / 영상개선

엔토스정보통신
DVR / NVR / CCTV

씨오피코리아
CCTV 영상 전송장비

CCTV프랜즈
CCTV

티에스아이솔루션
출입 통제 솔루션

구네보코리아
보안게이트

옵티언스
IR 투광기

디케이솔루션
메트릭스 / 망전송시스템

지와이네트웍스
CCTV 영상분석

KPN
안티버그 카메라

베일리테크
랜섬웨어 방어솔루션

화이트박스로보틱스
CCTV / 카메라

신우테크
팬틸드 / 하우징

네이즈
VMS

케이제이테크
지문 / 얼굴 출입 통제기

혜인에스앤에스
통합보안시스템

셀링스시스템
IP 카메라 / 비디오 서버

사라다
지능형 객체 인식 시스템

두레옵트로닉스
카메라 렌즈

퍼시픽솔루션
IP 카메라 / DVR

이노뎁
VMS

새눈
CCTV 상태관리 솔루션

지에스티엔지니어링
게이트 / 스피드게이트

케이티앤씨
CCTV / 모듈 / 도어락

창우
폴대

수퍼락
출입통제 시스템

일산정밀
CCTV / 부품 / 윈도우

아이엔아이
울타리 침입 감지 시스템

에프에스네트웍스
스피드 돔 카메라

엔클라우드
VMS / 스위치

대산시큐리티
CCTV 폴 / 함체 / 랙

엘림광통신
광전송링크

싸이닉스시스템즈
스피드 돔 카메라

포커스에이치앤에스
지능형 / 카메라

휴컴스
PTZ 카메라 / 줌카메라

인사이트테크놀러지
방폭카메라

유진시스템코리아
팬틸트 / 하우징

카티스
출입통제 / 외곽경비

넷플로우
IP인터폰 / 방송시스템

글로넥스
카드리더 / 데드볼트

세환엠에스
시큐리티 게이트

화인박스
콘트롤박스 / 배전향