2024.05.20 (월)

  • 흐림속초15.0℃
  • 흐림22.3℃
  • 흐림철원20.3℃
  • 흐림동두천20.6℃
  • 흐림파주21.3℃
  • 흐림대관령17.9℃
  • 흐림춘천22.7℃
  • 구름많음백령도15.1℃
  • 흐림북강릉15.4℃
  • 흐림강릉16.0℃
  • 흐림동해16.5℃
  • 흐림서울22.4℃
  • 흐림인천18.8℃
  • 흐림원주22.8℃
  • 구름많음울릉도17.8℃
  • 흐림수원22.4℃
  • 구름많음영월22.1℃
  • 구름많음충주23.1℃
  • 구름많음서산23.5℃
  • 흐림울진16.7℃
  • 구름많음청주24.1℃
  • 흐림대전24.4℃
  • 구름많음추풍령24.4℃
  • 맑음안동23.5℃
  • 구름많음상주24.7℃
  • 구름조금포항18.8℃
  • 구름조금군산23.6℃
  • 구름조금대구27.2℃
  • 맑음전주25.5℃
  • 구름조금울산25.1℃
  • 구름많음창원30.7℃
  • 구름조금광주28.2℃
  • 구름조금부산24.3℃
  • 구름조금통영25.0℃
  • 구름많음목포24.5℃
  • 구름조금여수28.5℃
  • 구름조금흑산도23.7℃
  • 구름많음완도29.3℃
  • 구름조금고창
  • 구름조금순천26.9℃
  • 구름많음홍성(예)23.5℃
  • 구름많음23.9℃
  • 흐림제주24.8℃
  • 구름많음고산21.8℃
  • 구름많음성산24.5℃
  • 흐림서귀포23.0℃
  • 구름조금진주29.4℃
  • 흐림강화18.3℃
  • 흐림양평22.1℃
  • 구름많음이천24.0℃
  • 흐림인제19.0℃
  • 흐림홍천22.0℃
  • 구름조금태백23.1℃
  • 흐림정선군23.3℃
  • 구름많음제천21.9℃
  • 구름조금보은23.6℃
  • 구름많음천안23.6℃
  • 구름조금보령25.0℃
  • 구름조금부여23.8℃
  • 맑음금산24.5℃
  • 구름많음23.8℃
  • 맑음부안24.9℃
  • 구름많음임실25.6℃
  • 구름많음정읍26.3℃
  • 구름많음남원27.3℃
  • 구름조금장수26.0℃
  • 구름조금고창군25.5℃
  • 구름조금영광군25.6℃
  • 구름조금김해시30.7℃
  • 구름조금순창군27.6℃
  • 구름조금북창원30.6℃
  • 구름조금양산시31.4℃
  • 구름많음보성군29.6℃
  • 구름조금강진군29.8℃
  • 구름조금장흥28.2℃
  • 구름많음해남27.7℃
  • 구름많음고흥28.8℃
  • 구름조금의령군31.3℃
  • 구름많음함양군29.1℃
  • 구름조금광양시29.9℃
  • 구름많음진도군25.7℃
  • 구름조금봉화23.2℃
  • 구름조금영주24.0℃
  • 구름조금문경23.4℃
  • 구름조금청송군25.2℃
  • 흐림영덕16.0℃
  • 구름조금의성26.1℃
  • 구름많음구미25.8℃
  • 맑음영천28.1℃
  • 맑음경주시27.8℃
  • 구름많음거창26.7℃
  • 구름많음합천29.9℃
  • 구름조금밀양30.1℃
  • 구름많음산청30.5℃
  • 구름조금거제28.9℃
  • 구름조금남해28.7℃
  • 구름조금31.1℃
기상청 제공
맨디언트, 2023 M-트렌드 보고서 발표 [보고서 포함]
  • 해당된 기사를 공유합니다

맨디언트, 2023 M-트렌드 보고서 발표 [보고서 포함]

사이버 보안 최전선에서 관찰한 주요 위협 인텔리전스 공유

제목을-입력해주세요_-001 (12).jpg


보안 기업 맨디언트가 4월 18일(현지 시각) 사이버 보안 최전선에서 관찰한 주요 위협 인텔리전스를 담은 ‘2023 M-트렌드 보고서(M-Trends 2023)’를 공개했다. 


올해 14회를 맞은 맨디언트의 연례보고서 M-트렌드는 전 세계적으로 큰 영향을 미친 사이버 공격에 대한 맨디언트의 위협 최전선 조사와 복구 경험을 기반으로 끝없이 진화하는 위협 환경에 대해 시의성 높은 데이터 및 전문가 분석을 제공한다. 2023 M-트렌드는 점점 고도화되는 공격자를 막기 위한 사이버 방어를 강화하는데 있어 전 세계 조직들이 이룬 발전을 조명한다. 


구글 클라우드 맨디언트 컨설팅 부사장 위르겐 커스처(Jurgen Kutscher) 부사장은 “2023 M-트렌드는 업계의 사이버 보안 수준이 개선되고 있지만 우리가 상대하는 공격자는 진화를 거듭하며 고도화되고 있다는 점을 명백히 시사한다. 국가 주도 공격자의 사이버 스파이 활동뿐만 아니라 신종 멀웨어 계열 증가 등 2021년에 관찰된 일부 트렌드가 2022년에도 이어지고 있다. 따라서 조직들은 근면하게 현대적 사이버 방어 역량으로 사이버 보안 태세를 꾸준히 강화해야 한다. 최근의 위협에 대한 사이버 레질리언스(cyber resilience; 사이버 복원력)의 지속적 검증과 전반적인 대응 역량에 대한 평가 역시도 중요하다"고 강조했다.



글로벌 공격 지속 시간 중앙값, 2주 수준으로 감소


2023 M-트렌드 보고서에 따르면 공격자가 탐지되기 전 표적의 환경에서 머무는 시간의 중앙값으로 산출되는 전 세계 공격 지속 시간 중앙값은 전년대비 연속 하락하여 2022년 16일을 기록했다. 이는 M-트렌드의 전체 보고 기간 동안 기록된 전 세계 공격 지속 시간 중앙값 중 가장 낮은 수준으로 2021년 중앙값은 21일이었다. 


위협 탐지 경로를 비교해보면 과거 혹은 현재 진행 중인 보안 침해에 대해 외부 기관을 통해 경보(alert)를 받는 조직의 수가 전반적으로 증가한 것으로 관찰됐다. 미주에 본사를 둔 조직들의 경우 2022년 사고 중 55%에 대해 외부 기관으로부터 경보를 받은 것으로 나타나며 2021년 40%를 상회했다. 이는 지난 6년간 미주 지역에서 기록된 외부 기관 통지 비중 중 가장 높은 수준이다. 마찬가지로, 유럽·중동·아프리카(이하 EMEA)의 경우, 2022년 조사 중 74%에 대해 외부에서 침입 경보를 받으며 2021년 62% 보다 높은 수준을 보였다. 


맨디언트 전문가들은 2021년과 2022년 사이 전 세계적으로 랜섬웨어 관련 조사의 비중은 감소했다고 밝혔다. 2022년 랜섬웨어 관련 조사의 비중은 2021년 23% 대비 18%에 그쳤다. 이는 2020년 이후 맨디언트가 실시한 랜섬웨어 관련 조사 중 가장 낮은 수준이다.


구글 클라우드 맨디언트 인텔리전스 부사장 산드라 조이스(Sandra Joyce)는 “관찰된 랜섬웨어 관련 공격이 소폭 감소한 데에 원인이 단 하나라는 데이터는 없다. 다만, 운영 환경 상의 여러 변화가 이처럼 낮은 수치에 기여한 것으로 보인다. 관련 요인으로는 랜섬웨어 서비스 제공업자 및 개인을 저지하기 위한 정부와 법 집행 당국의 끈질긴 노력으로 인해 공격자가 툴 정비나 새로운 파트너십 개발을 해야 하는 상황, 우크라이나 전쟁 발발, 매크로가 디폴트로 비활성화되어 가는 세계에서 공격자가 초기 접근 공작을 수정해야 할 필요성, 조직들의 랜섬웨어 탐지 및 예방 능력 강화 혹은 사고 후 더 빠른 회복력 등이 있다"고 설명했다.



사이버 스파이 활동과 멀웨어 계열, 전 세계적으로 증가


맨디언트는 2022년 2월 24일 러시아의 우크라이나 침공 직전과 그 후 광범위한 사이버 스파이 활동과 첩보 공작을 확인했다. 특히, 러시아의 우크라이나 침공 이전 UNC2589과 APT28의 활동이 포착됐고 직전 8년 대비 2022년 첫 4개월 동안 우크라이나를 표적으로 한 보다 파괴적인 사이버 공격이 관찰됐다.


맨디언트는 2022년, 신종 멀웨어 계열 588개를 추적하기 시작, 공격자들이 어떻게 툴셋을 확장해 나가는지 밝혔다. 추적된 신종 멀웨어 계열 중 5대 카테고리는 백도어(34%), 다운로더(14%), 드로퍼(11%), 랜섬웨어(7%), 런처(5%)였다. 멀웨어 카테고리는 수년 동안 변함없이 유지됐으며, 이 중 백도어의 비중은 새로 추적된 멀웨어 계열에서도 3분의 1을 넘었다.  


이번 맨디언트의 조사에서 포착된 가장 흔한 멀웨어 계열은 다기능 백도어인 비컨(BEACON)으로 지난 수년 간의 동향과 일치했다. 비컨은 2022년 맨디언트가 조사한 모든 침투 중 15%에서 포착됐고 모든 지역에 걸쳐 가장 많이 발견됐다. 비컨은 중국, 러시아, 이란과 연계된 국가 지원 위협 그룹뿐만 아니라 금전적 목적의 위협 그룹, 700여개의 UNC 그룹 등 맨디언트가 추적한 광범위한 위협 그룹에서 사용하고 있다. 보고서에 따르면 이러한 편재성은 비컨의 일반적 접근성, 높은 사용자 정의 가능성, 사용 용이성에 기인한다. 


구글 클라우드 맨디언트 컨설팅 최고기술책임자(CTO) 찰스 카마칼(Charles Carmakal)은 "새로운 공격자들이 점점 고도화되고 효과적으로 진화하는 가운데 맨디언트는 이들이 수행한 공격 중 일부를 조사했다. 공격자들은 지하 사이버 범죄 시장에서 유래된 데이터를 활용하고, 음성 통화 및 문자 메시지를 통해 교묘한 사회공학 기법을 동원하고, 네트워크 액세스 권한을 얻기 위해 직원 매수까지 시도한다”며, “이러한 기술은 방어가 어렵기 때문에 강건한 보안 프로그램을 갖춘 조직에도 상당한 위험이 된다. 조직은 계속해서 보안 팀, 인프라, 역량을 구축해 나가며, 설계 목표에 이러한 공격자들에 대한 방어를 포함시켜야 한다"고 덧붙였다.


인텔리전스 실행


M-트렌드 보고서는 최전선에서 직접 관찰한 최신 공격자의 동향에 대한 인사이트를 제공하고, 실행 가능한 인텔리전스를 바탕으로 계속해서 진화하는 위협 환경 내에서 조직의 보안 태세 개선을 목표로 한다. 특히, 가장 왕성하게 활동하는 공격자 중 일부와 점점 확대되는 그들의 TTPs(전술, 기법 및 절차)에 대한 인사이트를 제공한다.  


이러한 목표를 보다 철저하게 지원하기 위해 맨디언트는 마이터 어택 프레임워크(MITRE ATT&CK) 업데이트에 맨디언트 기술 150개를 추가로 매핑해 총 2,300개 이상의 맨디언트 기술과 ATT&CK 프레임워크와 연관된 후속 연구 결과를 확보했다. 조직들은 침입 발생 시 특정 기술이 사용될 가능성에 따라 도입할 보안 조치의 우선순위를 정해야 한다. 


그 외 2023 M-트렌드 보고서의 주요 내용은 다음과 같다.


• 감염 벡터: 취약점 공격(이하 익스플로잇)은 3년 연속 공격자가 가장 많이 활용한 초기 감염 벡터이며 확인된 침투 중 32%를 차지했다. 익스플로잇은 2021년 37% 대비 2022년에 소폭 감소했으나 여전히 공격자가 표적을 향해 사용하는 주요 도구이다. 피싱은 가장 많이 사용된 벡터 2위 자리를 지켰으며 2021년 12% 대비 2022년에는 22%를 차지했다.’


• 공격 표적 산업: 정부 관련 기관 대응이 2021년 9% 대비, 2022년 전체 조사의 25%를 차지했다. 이는 우크라이나를 표적으로 한 사이버 위협 활동에 대한 맨디언트의 조사 지원이 주를 이룬다. 그 외 2022년 가장 많이 표적이 된 4대 산업은 맨디언트 전문가가 2021년에 관찰한 바와 대동소이하며, 비즈니스/전문 서비스, 금융, 하이테크, 의료 순이다. 이들 산업은 금전적 목적, 첩보 활동을 동기로 한 공격자들에게 여전히 가장 매력적인 표적이 되고 있다. 


• 자격증명 도용: 맨디언트 조사에 따르면 과거에 비해 2022년 광범위한 정보 탈취 멀웨어 사용과 자격증명 거래가 모두 증가한 것으로 나타났다. 많은 경우 암호 재사용, 업무용 기기에서 개인 계정을 사용하는 등 자격 증명이 조직 환경 외부에서 도난 된 후 조직을 표적으로 악용되었을 가능성이 높은 것으로 확인됐다. 


• 데이터 도난: 맨디언트 전문가는 2022년 40%의 침입 사례에서 공격자가 데이터 탈취를 우선시한 것으로 확인했다. 맨디언트 보안담당자에 따르면 2022년에는 공격자의 데이터 도난 미수 또는 성공적인 데이터 탈취가 과거에 비해 더욱 빈번하게 관찰되었다.


• 북한의 암호화폐 활용: 2022년 북한 공격자들은 전통적인 인텔리전스 수집 작전, 와해성 공격과 더불어 암호화폐 탈취와 사용에 더 많은 관심을 보였다. 이들 공작은 매우 수익성이 높아 2023년 내내 줄어들지 않을 것으로 보인다. 맨디언트는 북한 공격자가 어떻게 사이버 범죄를 스파이 활동을 위한 자금원으로 활용하는지에 대해서 APT43 보고서에서 자세히 소개한 바 있다. 


 

..

관련기사

첨부파일 다운로드