보안

“이메일과 AD서버 노린 사이버 공격 경고”…SK인포섹 EQST그룹

편집부 | ITWorld 2019.07.18
SK인포섹(www.skinfosec.com)은 경기도 성남시 판교 본사에서 이큐스트(EQST)그룹 미디어 간담회를 열고, 이메일과 AD서버를 노린 사이버 공격의 위험성 문제에 대해 발표했다.

이날 발표에서 EQST는 자체 조사결과를 인용하며, 올해 상반기에 발생한 해킹 사고 중에서 이메일이 최초 침입 경로가 된 사례가 35%에 달한다고 밝혔다. 소프트웨어 및 서버의 보안 취약점, 보안 정책 미설정 등으로 인한 해킹사고는 각각 21%로 뒤를 이었다.

이메일 공격은 주로 ‘견적서’, ‘대금청구서’, ‘계약서’ 등 수신자의 메일 확인을 유도하는 단어를 활용했다. 또한 메일 제목에 일련번호처럼 숫자를 붙여서 보안 시스템을 우회하는 사례도 발견됐다. 

EQST 김성동 침해사고대응팀장은 “올해 상반기에 탐지된 악성 메일 건수가 17만 1,400건이며, 이는 작년 한해 동안 탐지한 16만 3,387건을 상회한다”며, “남은 하반기까지 고려하면 악성 메일 공격이 전년 대비 2배 이상으로 확대될 것”이라고 예측했다. 

이메일을 경로로 기업 시스템에 침투한 이후에는 랜섬웨어에 감염시키거나, 채굴형 악성코드를 심는 경우가 많았는데, 올해 들어서는 피해를 확산시키기 위해 AD(Active Directory) 서버를 장악하는 시도가 많아지고 있다고 밝혔다. 

AD는 윈도우 시스템 관리 도구를 말한다. AD를 이용하면 다수 시스템의 관리자 계정과 설정, 정책 배포 등을 효율적으로 관리할 수 있다.

반면에 AD서버가 공격자에게 장악될 경우에는 내부망 권한도 함께 넘겨주게 된다. 권한을 확보한 공격자는 윈도우 SMB(파일 공유 프로토콜) 기능을 이용해 악성파일을 여러 곳에 전파할 수 있다. 

김성동 팀장은 “최초 이메일로 침투해 AD서버를 장악하고, 윈도우SMB 기능을 통해 여러 시스템으로 악성파일을 전파하는 행위가 공식처럼 이뤄지고 있다”며, “AD서버가 장악되는 것은 마치 도둑에게 아파트 전 세대의 출입문 키를 통째로 넘겨주는 것과 같다”고 말했다.

그러면서 EQST가 실제 침해사고 조사를 맡았던 ‘CHAD’라는 공격에 대해서도 설명했다. CHAD는 공격자가 사용한 패스워드 ‘chapchap’의 앞 두 글자와 AD를 합한 단어이다. 지난해 처음 발견된 CHAD 공격은 이메일 침투, AD서버 장악, SMB 전파 등 대규모 공격의 공통 분모를 갖고 있으며, 올해 초까지 4개 기업에 연달아 피해를 입혔다고 밝혔다. 

김성동 팀장은 “회사에서 무심코 열어본 이메일이 큰 피해를 줄 수 있다”면서 “이메일 공격을 효과적으로 차단할 수 있는 전용 솔루션을 도입할 필요가 있으며, 회사 임직원들이 이메일 공격에 대한 경각심을 가질 수 있도록 지속적인 모의 훈련이 병행되어야 한다”라고 말했다.

한편, EQST그룹은 클라우드 보안 위협에 대해서도 발표했다. 클라우드에 여러 애플리케이션을 편리하게 배치하기 위해 사용하는 몇몇 컨테이너 기술의 보안 취약점을 설명하고, 이를 이용한 가상의 공격 시나리오를 시연했다.

실제 이 같은 공격 시나리오를 활용해 해커가 기업 클라우드에 침투하여 랜섬웨어를 감염시키거나, 채굴형 악성코드를 설치한 사례도 있다고 밝혔다. editor@itworld.co.kr
 Tags SK인포섹

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.