해커 단 한 명의 습격, “240개 취약점 동원해 세계 인프라 지형도 그렸다”

2026-01-12 15:24
  • 카카오톡
  • 네이버 블로그
  • url
개인 해커에 의한 세계 인터넷 시스템 취약점 정찰 작전 벌어져
랜섬웨어 그룹에 취약점 판매하는 브로커 역할


[보안뉴스 김형근 기자] 지난해 12월 25-28일(현지시간) 사이 단 한 명의 공격자가 인터넷에 노출된 세계 시스템을 대상으로 대규모 정찰 활동을 벌이며 240개 이상의 취약점을 테스트한 사실이 드러났다.

이 캠페인은 단순히 시스템을 파괴하려는 목적이 아니라, 취약점을 찾아 향후 랜섬웨어 그룹에 판매할 초기접근권한 목록을 구축하기 위해 설계된 고도의 산업적 목적 정찰이었다.


▲해커 정찰 공격에 쓰인 IP 활동 사항 [출처: 그레이노이즈]

공격자는 홍콩 기반 호스팅 기업 CTG서버(CTG Server) 소유 IP 주소를 거점으로 삼아 활동했다. 이 회사는 과거에도 피싱 도메인을 호스팅하는 등 사이버 위협에 자주 악용되는 곳으로 알려졌다.

보안 인력이 부족한 연휴 기간을 틈타 시스템당 1-5초 간격으로 11가지 유형의 취약점을 번갈아 테스트하며 치밀하게 침투 경로를 탐색했다.

보안 기업 그레이노이즈(Greynoise)는 5만7000개 이상의 고유한 OAST 서브도메인을 감지해 이들의 행적을 포착했다. OAST(Out-of-Band Application Security Testing)는 외부 서버를 활용해 대역 외 채널을 통해 대상 애플리케이션과 상호 작용함으로써 웹 애플리케이션 보안을 평가하는 기술이다.

분석 결과 이들은 오픈소스 도구 뉴클리아이(Nuclei)를 대규모로 개조해 사용한 것으로 확인됐다.

네트워크 핑거프린트와 머신 ID를 분석한 결과, 이 대규모 작전은 조직적 집단이 아니라 단 한 명의 공격자에 의해 수행된 것으로 나타났다.

현대 사이버 위협의 파괴력과 규모는 갈수록 커지는 반면, 공격 주체는 기술 발달로 오히려 개인화되고 있음을 보여준다.

이번 정찰 활동을 통해 확보된 방대한 데이터는 올해 수많은 기업을 향한 표적 공격의 기초 자산이 될 수 있어 심각한 위협이 되리란 평가다.

공격자는 취약점이 확인된 시스템의 정보를 암시장에서 거래함으로써 직접적 해킹 없이도 수익을 창출하려는 전략을 취했다. 랜섬웨어 공격을 하고자 하는 범죄 조직에 침투 가능한 경로를 알려주는 브로커 노릇을 하는 것이다.

기업과 조직은 문제가 된 기간 로그를 전수 조사해 134.122.136.119 등 의심스러운 IP 연결 흔적을 찾아내야 한다. 특정 OAST 도메인에 대한 DNS 질의 기록이 남아 있다면, 이미 그 조직의 보안 결함이 해커의 ‘판매용 카탈로그’에 등록됐음을 의미한다.

전문가들은 이번 사태가 단순 해킹 시도를 넘어 사이버 범죄가 상품화되는 과정을 적나라하게 보여준다고 경고했다.

[김형근 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 디앤에스테크놀로지

    • 인콘

    • 엔텍디바이스

    • 이노뎁

    • 아이비젼

    • 아이디스

    • 인피닉

    • 웹게이트

    • 판빌코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 씨게이트코리아

    • 원우이엔지

    • 지인테크

    • 에스엠시스템즈

    • 이화트론

    • 다후아테크놀로지코리아

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 홍석

    • 시큐인포

    • 미래정보기술(주)

    • 엔토스정보통신

    • 티비티

    • 지오멕스소프트

    • 경인씨엔에스

    • 동양유니텍

    • 성현시스템

    • 렉스젠

    • 세연테크

    • 제이더블유씨네트웍스

    • 씨엠아이텍

    • 진명아이앤씨

    • 프로브디지털

    • HS효성인포메이션시스템

    • 한국표준보안

    • 트루엔

    • 포엠아이텍

    • 지엠케이정보통신

    • 스마트시티코리아

    • 네오아이앤아이

    • 안랩

    • 넷앤드

    • 위즈코리아

    • 마크애니

    • 슈프리마

    • 세연테크

    • 사이버아크

    • 펜타시큐리티

    • 크랜베리

    • 에프에스네트워크

    • 케비스전자

    • 케이제이테크

    • 알에프코리아

    • 이지에이아이

    • 세이프네트워크

    • 네티마시스템

    • 아이엔아이

    • 제네텍

    • 인더스비젼

    • 혜성테크원

    • 주식회사 에스카

    • 솔디아

    • 새눈

    • 미래시그널

    • 일산정밀

    • 아이에스앤로드테크

    • 가우테크닉스

    • 넥스트림

    • 한국씨텍

    • 구네보코리아

    • 현대틸스
      팬틸트 / 카메라

    • 티에스아이솔루션

    • 이스트컨트롤

    • 미래시그널

    • 스마컴

    • 창성에이스산업

    • 엘림광통신

    • 태양테크

    • 동곡기정

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 신화시스템

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온바이오메트릭스

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

회원가입

Passwordless 설정

PC버전

닫기