정상 암호화 기능 뚫고 사내 프린터로 금전 압박
핵심 요약
비트로커로 기업 데이터를 암호화하고 사내 프린터로 랜섬노트를 출력하는 공격이 확인됐다. 콜롬비아에서는 8TB 스토리지 서버가, 멕시코에서는 설정이 미흡한 MS SQL 서버가 공격 대상이 됐다. 로그 중앙 관리와 비인가 접근 감시, EDR·XDR 등을 결합한 예방 중심 보안 체계가 요구된다.
윈도우 운영체제의 디스크 암호화 기능인 비트로커를 이용해 기업 데이터를 잠근 뒤 사내 프린터로 몸값 요구서를 출력하는 랜섬웨어 수법이 확인됐다. 카스퍼스키 시큐리티 서비스가 올해 5~6월 콜롬비아와 멕시코 기업의 피해를 조사한 결과, 공격자들은 인터넷에 노출된 원격 접속 서비스나 설정이 잘못된 시스템으로 내부망에 들어가 주요 드라이브를 암호화했다. 피해 기업은 탐색기에서 드라이브 옆에 자물쇠 아이콘이 생기고 파일을 열 수 없게 된 뒤 공격을 알아차렸다.
콜롬비아에서는 외부에 공개된 원격 접속 서비스가 침입 통로로 쓰였다. 공격자는 핵심 자료가 담긴 8TB 스토리지 서버에 들어간 뒤 사용자 계정 정보를 바꾸고 재무 데이터 드라이브에 비트로커를 적용했다. 이어 기업 내부 프린터로 랜섬노트를 출력해 비용 지급을 압박했다. 별도 악성 암호화 프로그램 대신 운영체제에 포함된 정상 관리 기능과 사내 장비를 공격 과정에 활용한 것이 이 사례의 특징이다.
멕시코 공격은 ‘XEntry Team’을 자처한 집단이 공개된 소스 코드에서 유출된 계정 정보를 확보하면서 시작됐다. 이들은 보안 설정이 미흡한 마이크로소프트 SQL 서버로 최초 침투한 뒤 웹 서버의 방어 설정을 약화하고 수개월간 내부망 접근 권한을 유지했다. 직원 PC에 ‘Hacked by XEntry Team’ 문구가 담긴 블루스크린이 나타나고 기존 계정으로 로그인할 수 없는 상태가 되면서 침해 사실이 드러났다.
카스퍼스키는 로그를 중앙에서 안전하게 관리하고 보안 경고와 비인가 접근 징후를 상시 점검하는 예방 중심 체계가 필요하다고 진단했다. 국내 기업에도 시스템 취약점과 설정 오류의 정기 점검, 조기 탐지·대응 체계 구축을 주문했다. 구체적인 방안으로 EDR·XDR 통합 보안 플랫폼, MDR·사고 대응 서비스, 원격 데스크톱 프로토콜 보안 강화, 애플리케이션 제어와 명령·제어 통신 모니터링을 결합한 다계층 방어를 제시했다.