랜섬웨어 침해사고 76%는 근무시간 외에 발생했다

2020-03-20 16:09
  • 카카오톡
  • 네이버 블로그
  • url
침해 사고 중 75%는 악성 활동 최초 감지부터 랜섬웨어 배포까지 최소 3일이 걸린 것으로 나타나
파이어아이 랜섬웨어 배포 트렌드 리포트 발표


[보안뉴스 원병철 기자] 랜섬웨어를 이용해 사이버 공격을 펼치는 공격그룹들이 대부분 근무시간을 피하고, 밤 시간에 활동하는 것으로 조사됐다. 인텔리전스 기반 보안 솔루션을 제공하는 파이어아이는 ‘랜섬웨어 배포 트렌드 리포트’를 통해 이와 같이 발표했다.


▲랜섬웨어 배포시간[자료=파이어아이]

파이어아이 맨디언트 인텔리전스(Mandiant Intelligence)팀은 2017년부터 2019 년까지 수십 건에 이르는 랜섬웨어 침해 사고 대응 사례를 조사했고, 그 결과 다음과 같은 내용을 확인했다.

△초기 침입 벡터, 체류시간 및 랜섬웨어 배포에 걸리는 기간에 공통점 발견
△공격그룹이 이익을 극대화하기 위한 공격 전술 진화
△북미, 유럽, 아시아 태평양 및 중동 지역의 금융, 화학, 법률, 헬스케어를 포함한 전문 서비스 영역 뿐 아니라 공공기관까지 거의 모든 산업을 대상으로 공격 활동 펼침
△FIN6와 TEMP.MixMaster 같은 공격 그룹이 금전 탈취의 목적을 띄고 침입한 사례 발견
△파이어아이 맨디언트가 조사한 랜섬웨어 건수는 2017년부터 2019년까지 860% 증가했고 이 중 대다수의 사례는 사전 공격으로 인해 사용자의 시스템을 먼저 감염시킨 후 랜섬웨어를 배포하는 전술로, 이와 같은 치밀한 공격으로 공격자들은 금전적 이익 극대화


일반적 초기 공격 벡터
파이어아이는 여러 랜섬웨어 침해사고에서 몇 가지 공통적인 초기 공격 벡터를 발견했다. 원격 데스크톱 프로토콜(RDP: Remote Desktop Protocol)과 악성 링크 또는 첨부파일을 통한 피싱이 여기에 해당된다. 피해자가 멀웨어를 다운로드 하도록 유도해 후속 공격 활동을 이어간 것이다. RDP는 상대적으로 2017년에 빈번히 발견됐으며, 2018년과 2019년에는 감소했다. 이러한 초기 공격 벡터는 랜섬웨어가 사용자와 접촉하지 않고도 다양한 방법으로 피해자의 환경에 진입할 수 있다는 점을 시사한다.

대부분의 랜섬웨어 배포, 초기감염 3~4일 후 이루어져
악성 활동이 감지된 최초의 시기부터 랜섬웨어 배포까지 걸린 시간은 0~299일 사이로 나타났다. 침해사고 중 75%에서 악성 활동 최초 감지부터 랜섬웨어 배포까지 최소 3일이 걸린 것으로 나타났다. 침해사고를 초기에 탐지 및 차단하고 신속하게 조치한다면, 많은 조직이 랜섬웨어 감염으로 인한 심각한 피해와 그에 따른 금전적인 손실을 피할 수 있음을 보여준다.

대부분의 랜섬웨어 배포는 근무시간 외 발생
파이어아이가 검토한 랜섬웨어 침해사고 중 76%가 근무시간 외에 일어났다. 예를 들어, 공격 대상이 위치한 시간대를 고려해 직원이 근무하지 않는 주말 혹은 평일 오전 8시 이전, 오후 6시 이후에 공격을 실행한 것이다.

랜섬웨어 공격에 따른 피해자가 감당해야 할 손실과 비용이 크고, 최근 몇 년간 사이버 공격 그룹이 진화하며 랜섬웨어 감염을 통한 피해를 지속적으로 증가시키고 있다. 파이어아이는 금전 탈취 목적을 띈 공격 그룹이 랜섬웨어를 통한 수익을 극대화하기 위해 공격 전술을 계속해서 발전시킬 것으로 예상하고 있다. 랜섬웨어 감염 후에 따르는 피해가 증가할 것으로 보이며, 공격자는 랜섬웨어를 통해 데이터 도용 및 탈취, 주요 시스템을 표적한 공격에 지속적으로 이용할 것으로 전망된다.

긍정적인 시사점도 있다. 사전 공격으로 시스템 감염 후 랜섬웨어를 배포하게 되면 최초 공격 시도와 랜섬웨어 배포 사이에 어느 정도 시간차가 존재한다. 이 때문에 파이어아이는 네트워크 보안 담당자가 초기 공격을 신속하게 탐지하고 적절한 방어조치를 할 수 있다면, 랜섬웨어 감염으로 인해 심각한 피해를 줄일 수 있을 것이라고 조언했다.
[원병철 기자(boanone@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 가시

    • 인콘

    • 엔텍디바이스코리아

    • 이노뎁

    • 다봄씨엔에스

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 비엔비상사

    • 원우이엔지
      줌카메라

    • 지인테크

    • 그린아이티코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 렉스젠

    • 슈프리마

    • 혜성테크윈

    • 시큐인포

    • 미래정보기술(주)

    • 효성인포메이션시스템

    • 비전정보통신

    • 경인씨엔에스

    • 지오멕스소프트

    • 성현시스템

    • 디비시스

    • 다후아테크놀로지코리아

    • 동양유니텍

    • 이앤엠솔루션

    • 세연테크

    • 트루엔

    • 위트콘

    • 투윈스컴

    • 이에스티씨

    • (주)우경정보기술

    • 주식회사 에스카

    • 이오씨

    • 넥스트림

    • 넷앤드

    • 에스지앤

    • 베스핀글로벌

    • 체크막스

    • 프렌트리

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 앤디코

    • 케이제이테크

    • 알에프코리아

    • 사라다

    • 아이엔아이

    • 포엠아이텍

    • 새눈

    • 창성에이스산업

    • 한국씨텍

    • 태정이엔지

    • 네티마시스템

    • 에이앤티코리아

    • 유투에스알

    • 구네보코리아주식회사

    • (주)일산정밀

    • 이스트컨트롤

    • 에스에스티랩

    • 에이앤티글로벌

    • 주식회사 알씨

    • 현대틸스
      팬틸트 / 카메라

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 유에치디프로

    • 두레옵트로닉스

    • 엘림광통신

    • 티에스아이솔루션

    • 포커스에이치앤에스

    • 보문테크닉스

    • 휴젠

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 신화시스템

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

PC버전

닫기