보안

[업데이트] 랜섬웨어 공격에 당한 올스크립트의 복구 방식, "로그인 제거 후 재설정"

Steve Ragan | CSO 2018.01.22
미국 시카고에 본사를 두고 있는 10억 달러 규모의 EHR(Electronic Health Record) 업체인 올스크립트(Allscripts)는 지난 1월 18일 노스캐롤라이나 주에 있는 데이터센터가 삼삼(SamSam) 랜섬웨어 변종에 감염된 후, 이를 복구하기 위해 여러 애플리케이션을 오프라인으로 전환했다고 밝혔다. 

올스크립트 정보보안 책임자 제레미 멕스웰은 20일 고객과의 컨퍼런스 콜에서 "자사의 PRO HER과 EPCS(Electronic Controlled Prescriptions for Controlled Substances) 서비스가 랜섬웨어 공격에 가장 큰 타격을 입었다"고 말했다. 

다른 서비스도 가용성 문제가 발생했지만 1:1 메시징이나 일부 CCDA 기능과 같은 서비스는 복원됐다. 20일 기준으로 EPCS도 복원됐으며, PRO EHR을 온라인 상태로 돌리기 위해 노력하고 있다고 전했다. 

그러나 올스크립트는 21일 전화를 통해 제공업체에게 22일까지 계속해서 오프라인인 채로 준비할 것을 지시했다. 이 복구는 백업과 대체 접속 방법을 통해 데이터를 복원하는데 중점을 뒀다. 올스크립트 개인정보보호 보안 고문인 로빈 이켈링은 "올스크립트는 월요일 아침까지 하루 24시간 모든 사람이 노력하고 있다. 그러나 신중을 기해 월요일에도 계속해서 오프라인을 유지하는 것이 좋다는 결론을 내렸다"고 말했다.

이번 랜섬웨어 공격은 1월 18일 목요일 오전 2시(미국 동부 표준시)에 시작됐으며, 오전 6시까지 진행됐다. 이번 사건은 마이크로소프트와 시스코의 사고 대응팀에 도움을 요청한 전형적인 랜섬웨어 사건이었다. 22일 올스크립트는 감염 경로를 조사하는 맨디언트가 수사에 착수할 때에도 적극 협조했다.

백업 시스템은 랜섬웨어의 영향을 받지 않아 올스크립트가 백업에서 시스템을 하나씩 복원할 수 있었다. 전체 백업은 금요일에 이뤄졌으며, 증분 백업은 야간 오후 10시에 수행됐다. 시스템이 복원되면 최소한의 데이터 손실이 발생할 것으로 예상된다.

올스크립트를 감염시킨 삼삼의 변종은 미국 인디아나 주 그린필드에 있는 핸콕 건강 병원(Hancock Health Hospital)의 시스템을 감염시킨 삼삼 버전과는 관련이 없는 새로운 변종이다. 이는 마이크로소프트 및 시스코 팀뿐만 아니라 FBI에서도 확인한 사항이다. 지난 20일 올스크립트는 전화를 통해 나타난 모든 징후는 범용 악성코드였고 자사가 직접적인 표적이 아니라고 말했다.

1월 초, 핸콕 병원은 중요한 파일이 삼삼에 의해 암호화된 후, 4BTC를 지불했다. 지불 결정은 백업에서 수작업으로 복원하는 비용과 비교해 결정한 것이다. 이 병원에서 백업을 사용해 복구하는 동안 이 프로세스는 수일에서 수주일이 걸릴 수 있었으며, 복구 비용은 지불 몸값보다 높을 수 있었다. 병원 측은 이런 점에서 비용을 지불하는 것은 사업상의 결정이었다고 전했다.

핸콕 병원 CEO 스티브 롱은 지역신문과의 인터뷰에서 "이 범죄자들은 흥미로운 비즈니스 모델을 갖고 있었다. 그들은 몸값을 지불하기에 충분히 쉽고 가격도 적당했다"고 말했다.

올스크립트에 따르면, 그들의 고객은 약 4만 5,000개의 외래 환자 시설, 2,500개의 병원 및 1만 7,000개의 의료기관에 종사하는 18만 명의 의사들이 포함하고 있다.

미 동부 현지시각 1월 23일 업데이트 
올스크립트 고객들은 회사로부터 다음과 같은 통지를 받았다. 

- 미동부, 중부, 마운틴, 태평양 지역의 올스크립트 EHR 시스템은 모두 온라인이 재개됐습니다. 현재 모든 사용자 권한을 복원하기 위해 노력하고 있습니다. 일단 권한이 복원되면 사용자는 핵심 애플리케이션에 접속할 수 있습니다. 인터페이스 복원 작업은 계속 진행되고 있습니다. 

지난 23일 전화 컨퍼런스에서 올스크립트는 통지를 확인하고 몇 가지 세부 정보를 추가했다. 올스크립트 수석 개인정보보호 및 보안고문인 로빈 이켈링은 "기본 기능은 온라인이 재개됐지만 일부 사용자는 여전히 로그인을 할 수 없다"고 말했다. 

이켈링은 "보안 절차의 일환으로 올스크립트는 시스템을 닫고 로그인 접속을 제거했다. 현재 로그인을 체계적으로 재설정하는 과정에 있다. 접속 권한을 요청하면 재설정하기 때문에 현재와 같은 상황이 발생하고 있다"고 설명했다. 

많은 사용자가 프로 모바일 서비스를 통해 데이터에 접속할 수 있다. 프로 모바일에 대한 접속은 모든 이에게 개방되어 있지만 이는 애플 기기에서만 작동한다. editor@itworld.co.kr 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.