Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

코그니즌트(Cognizant) 메이즈 랜섬웨어 공격, 반드시 알아야 할 모든 것

중요한 업무용 이메일을 작성하던 중 갑자기 모든 데이터에 접근할 수 없게 된다면 어떨까요? 아니면 컴퓨터를 복호화하려면 비트코인을 지불하라는 악성 오류 메시지를 받는다면? 상황은 다양할 수 있지만, 모든 랜섬웨어 공격에는 공통점이 있습니다. 바로 공격자가 데이터 접근 권한을 되찾는 방법을 안내해 준다는 것입니다. 물론 그 전에 막대한 몸값을 먼저 지불해야 한다는 조건이 붙습니다.

사이버 보안 업계에서 '메이즈(Maze)'라 불리는 파괴적인 랜섬웨어가 큰 위협으로 떠오르고 있습니다. 코그니즌트(Cognizant) 메이즈 랜섬웨어 공격에 대해 반드시 알아두어야 할 내용을 정리했습니다.

메이즈 랜섬웨어란 무엇인가?

메이즈 랜섬웨어는 윈도우(Windows) 기반의 악성코드로, 주로 스팸 이메일과 익스플로잇 킷(exploit kit)을 통해 유포됩니다. 감염된 시스템에서 탈취한 데이터를 복구하려면 막대한 금액의 비트코인이나 가상화폐를 지불하라고 요구하는 방식입니다.

공격 이메일은 "Verizon 청구서가 발급되었습니다" 또는 "택배 배송이 누락되었습니다"처럼 무해해 보이는 제목으로 전송되지만, 실제로는 악성 도메인에서 발송됩니다. 메이즈는 개발자 네트워크가 기업 네트워크 침입 그룹들과 수익을 나누는 제휴(affiliate) 기반 랜섬웨어로 알려져 있습니다.

유사한 공격으로부터 보호하고 피해 범위를 최소화하기 위해서는 코그니즌트 사례를 되짚어보는 것이 중요합니다.

코그니즌트 메이즈 랜섬웨어 공격 사례

2020년 4월, 포춘(Fortune) 500대 기업이자 세계 최대 IT 서비스 제공업체 중 하나인 코그니즌트가 메이즈 공격의 표적이 되면서 전반적인 서비스 마비라는 심각한 피해를 입었습니다.

이번 공격으로 내부 디렉터리가 삭제되면서 여러 직원들이 의사소통 장애를 겪었고, 영업팀은 고객과 연락할 수 없는 상황에 놓였습니다.

특히 코로나19 팬데믹으로 직원들이 재택근무로 전환되던 시기에 데이터 유출 사건이 발생했기 때문에 대응이 더욱 어려웠습니다. CRN 보도에 따르면, 직원들은 이메일 접근 권한을 잃으면서 동료에게 연락하기 위해 다른 수단을 찾아야 했습니다.

"랜섬웨어 공격을 당하고 싶은 사람은 없습니다." 코그니즌트 CEO 브라이언 험프리스(Brian Humphries)는 말했습니다. "개인적으로 누구도 완벽하게 안전하다고 생각하지 않습니다. 차이는 어떻게 관리하느냐에 있으며, 우리는 전문적이고 성숙하게 대응하려 노력했습니다."

회사는 신속하게 최고 수준의 사이버 보안 전문가와 내부 IT 보안팀의 지원을 받아 상황을 안정화했습니다. 이번 사이버 공격은 법 집행 기관에도 신고되었으며, 코그니즌트 고객들에게는 침해 지표(IoC, Indicators of Compromise)에 대한 지속적인 업데이트가 제공되었습니다.

하지만 회사는 이번 공격으로 인해 약 5,000만~7,000만 달러에 달하는 매출 손실이라는 상당한 재정적 피해를 입었습니다.

메이즈 랜섬웨어가 '이중 위협'인 이유

랜섬웨어에 감염되는 것만으로도 충분히 고통스러운 일인데, 메이즈 공격의 개발자들은 피해자에게 추가적인 압박까지 가합니다. 바로 '이중 협박(double extortion)'이라 불리는 악의적인 전술입니다. 피해자가 요구 사항을 거부하거나 몸값을 지불하지 않으면 유출된 데이터를 공개하겠다고 위협하는 방식입니다.

이 악명 높은 랜섬웨어가 '이중 위협'이라 불리는 이유는 명확합니다. 직원들의 네트워크 접근을 차단하는 것뿐만 아니라, 전체 네트워크 데이터의 복제본을 만들어 이를 활용해 피해자에게 몸값을 지불하도록 유혹하기 때문입니다.

문제는 여기서 끝나지 않습니다. 최근 연구에 따르면 메이즈 랜섬웨어 배후 조직인 TA2101은 협조하지 않는 피해자들을 나열하는 전용 웹사이트를 운영하며, 처벌의 일환으로 탈취한 데이터 샘플을 정기적으로 공개하고 있는 것으로 밝혀졌습니다.

메이즈 랜섬웨어 피해를 예방하는 방법

랜섬웨어의 위험을 완화하고 제거하는 것은 다면적인 과정입니다. 사용자 환경과 조직의 위험 프로필에 따라 다양한 전략을 조합하고 맞춤화해야 합니다. 메이즈 공격을 초기 단계에서 차단하는 데 도움이 되는 가장 효과적인 전략들을 소개합니다.

애플리케이션 화이트리스트 적용

애플리케이션 화이트리스트는 사전 승인된 프로그램이나 소프트웨어만 실행을 허용하고, 나머지는 기본적으로 차단하는 선제적 위협 완화 기법입니다.

이 기법은 악성 코드 실행 시도를 조기에 식별하고 무단 설치를 방지하는 데 큰 도움이 됩니다.

애플리케이션 및 보안 취약점 패치

보안 취약점은 공격자의 악용을 막기 위해 발견 즉시 패치해야 합니다. 취약점 심각도에 따른 권장 패치 적용 기간은 다음과 같습니다.

  • 극심한 위험: 패치 출시 후 48시간 이내
  • 높은 위험: 패치 출시 후 2주 이내
  • 중간 또는 낮은 위험: 패치 출시 후 1개월 이내

마이크로소프트 오피스 매크로 설정 구성

매크로는 반복 업무를 자동화하는 데 유용하지만, 활성화된 상태에서는 악성 코드를 시스템에 침투시키는 통로가 될 수 있습니다. 가능하면 매크로를 비활성화하거나, 사용 전에 반드시 검토와 평가를 거치는 것이 좋습니다.

애플리케이션 하드닝 적용

애플리케이션 하드닝(Application Hardening)은 애플리케이션을 보호하고 추가 보안 계층을 적용하여 데이터 탈취를 막는 방법입니다. 특히 자바(Java) 애플리케이션은 보안 취약점에 노출되기 쉬워 위협 행위자의 진입 경로로 악용될 수 있습니다. 애플리케이션 수준에서 이 방법론을 적용해 네트워크를 보호하는 것이 필수적입니다.

관리자 권한 제한

관리자 계정은 모든 자원에 접근할 수 있으므로 관리자 권한은 각별히 신중하게 다뤄야 합니다. 접근 권한을 설정할 때는 항상 최소 권한 원칙(POLP, Principle of Least Privilege)을 적용하세요. 이는 메이즈 랜섬웨어를 비롯한 모든 사이버 공격을 완화하는 데 핵심적인 요소입니다.

운영체제 패치

기본 원칙으로, 극심한 위험 등급의 취약점이 있는 애플리케이션, 컴퓨터, 네트워크 장비는 48시간 이내에 패치해야 합니다. 또한 최신 버전의 운영체제만 사용하고, 지원이 종료된 버전은 어떤 경우에도 사용하지 않는 것이 중요합니다.

다단계 인증(MFA) 도입

다단계 인증(MFA)은 여러 인증 장치를 요구함으로써 추가 보안 계층을 제공합니다. 온라인 뱅킹이나 민감한 정보를 다루는 권한 작업 등 원격 접속 솔루션 로그인 시 특히 효과적입니다.

브라우저 보안 강화

브라우저를 항상 최신 버전으로 유지하고, 팝업 광고를 차단하며, 알 수 없는 확장 프로그램 설치를 차단하도록 설정하는 것이 중요합니다.

방문하는 웹사이트의 신뢰성은 주소창을 통해 확인하세요. HTTPS는 안전하지만 HTTP는 상대적으로 덜 안전하다는 점을 기억하시기 바랍니다.

이메일 보안 적용

메이즈 랜섬웨어의 주요 침투 경로는 이메일입니다.

다단계 인증을 도입해 보안을 한층 강화하고, 비밀번호에 만료일을 설정하세요. 또한 본인과 직원들이 출처를 알 수 없는 이메일을 열지 않도록 교육하고, 최소한 의심스러운 첨부파일은 절대 다운로드하지 않도록 해야 합니다. 이메일 보호 솔루션에 투자하면 이메일의 안전한 전송을 보장할 수 있습니다.

정기적인 백업 수행

데이터 백업은 재해 복구 계획의 핵심 요소입니다. 공격을 당했더라도 성공적으로 백업된 데이터를 복원하면 해커가 암호화한 원본 데이터를 쉽게 되찾을 수 있습니다. 자동 백업을 설정하고 직원들에게 고유하고 복잡한 비밀번호를 부여하는 것이 좋습니다.

감염된 엔드포인트와 자격 증명 점검

마지막으로, 네트워크 엔드포인트가 메이즈 랜섬웨어에 감염되었다면 해당 장비에서 사용된 모든 자격 증명을 신속히 확인해야 합니다. 항상 모든 엔드포인트가 해커에게 노출되었거나 침해되었을 가능성을 염두에 두세요. Windows 이벤트 로그는 침해 후 로그온 분석에 유용하게 활용됩니다.

코그니즌트 메이즈 공격, 무엇을 배워야 할까?

코그니즌트 침해 사건은 IT 솔루션 기업에게 막대한 재정적·데이터 손실을 안겼지만, 최고 수준의 사이버 보안 전문가들의 도움으로 빠르게 복구할 수 있었습니다.

이 사건은 랜섬웨어 공격이 얼마나 위험할 수 있는지를 잘 보여주었습니다.

메이즈 외에도 매일 수많은 랜섬웨어 공격이 악의적인 위협 행위자들에 의해 저질러지고 있습니다. 다행인 점은, 철저한 사전 점검과 엄격한 보안 관행만 갖춘다면 어떤 기업이든 공격이 발생하기 전에 충분히 예방할 수 있다는 것입니다.