[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Ŭ·Ó(Clop)À̶ó´Â ¾Ç¸í ³ôÀº ·£¼¶¿þ¾î °»´ÜÀÌ ¶Ç ÇÑ ¹ø Å« »ç°í¸¦ ÃÆ´Ù. ¹«ºêÀÕ(MOVEit)À̶ó´Â ÆÄÀÏ Àü¼Û ÇÁ·Î±×·¥À» ħÇØÇÑ °ÍÀÌ´Ù. ÀÌ ¶§¹®¿¡ ¹«ºêÀÕÀ» »ç¿ëÇÏ°í ÀÖ´ø ¼ö¸¹Àº ±â¾÷µé¿¡¼ Á¤º¸°¡ ´ë·®À¸·Î À¯ÃâµÆ´Ù. °ø°ÝÀº ¸Å¿ì ¼º°øÀûÀ̾úÀ¸¸ç, ½ÇÇà ¹æ¹ýÀÌ °£´ÜÇϱâ±îÁö Çß´Ù. ¾ÕÀ¸·Îµµ ÇØÄ¿µéÀÌ ºñ½ÁÇÑ ¼º°øÀ» ¾ó¸¶µçÁö ´õ °ÅµÑ ¼ö ÀÖ´Ù´Â ¶æÀÌ µÈ´Ù.
[À̹ÌÁö = gettyimagesbank]
óÀ½ ¹«ºêÀÕ Ä§ÇØ »ç°ÇÀÌ ¹ß»ýÇßÀ» ¶§ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(Microsoft)ÀÇ º¸¾È Àü¹®°¡µéÀº ¹èÈÄ ¼¼·ÂÀ» ·¹À̽ºÅÛÇǽºÆ®(Lace Tempest)¶ó°í À̸§ ºÙ¿´´Ù. ±×·¯¸é¼ ¡°Å¬·Ó ·£¼¶¿þ¾î Áý´ÜÀÌ »ç¿ëÇÏ´Â Çù¹Ú¿ë À¥»çÀÌÆ®¸¦ ÀÌ¿ëÇÏ´Â ±×·ì¡±À̶ó°í ¼³¸íÇß´Ù. ÀÌ°ÍÀÌ 6¿ù 4ÀÏÀÇ ÀÏÀ̾ú°í, ÀÌƲ µÚÀÎ 6ÀÏ Å¬·Ó ·£¼¶¿þ¾î °ø°ÝÀÚµéÀÌ Á÷Á¢ ¡°¿ì¸®µéÀÇ ¼ÒÇàÀÌ ¸Â´Ù¡±°í ¹àÇû´Ù. ¡°¹«ºêÀÕ Á¦Ç°À» »ç¿ëÇÏ´Â ±â¾÷µéÀÌ¿©, ¿ì¸®°¡ ´ç½ÅµéÀÌ µ¥ÀÌÅ͸¦ ´ë·®À¸·Î °¡Á®°¬À½À» ¾Ë¸°´Ù¡±°í ±×µéÀº ½è´Ù.
¶Ç ´Ù¸¥ º¸¾È ¾÷üÀÎ ¼Ä¡¶óÀÌÆ®»çÀ̹ö(Searchlight Cyber)ÀÇ À§Çù øº¸ ºÐ¼®°¡ ºí¶óµå ¹Ì·Î³×½ºÄí(Vlad Mironescu)´Â ¡°À̹øÀÇ ´ëÇü »ç°ÇÀÌ Å¬·Ó°ú °ü·ÃÀÌ ÀÖ´Ù´Â »ç½Ç ÀÚü´Â ±×¸® ³î¶øÁö ¾Ê´Ù¡±°í ¸»ÇÑ´Ù. ¡°Å¬·ÓÀº ÀÌÀüºÎÅÍ ÆÄÀÏ Àü¼Û ¼Ö·ç¼ÇµéÀ» °è¼ÓÇؼ °ø·«ÇØ ¿Ô¾ú½À´Ï´Ù. ¾×¼¿¸®¿Â(Accellion), ¼Ö¶óÀ©Áî(SolwarWinds), °í¾Ö´Ï¿þ¾î(GoAnywhere), ÆäÀÌÆÛÄÆ(PaperCut) µîÀÌ ÀüºÎ Ŭ·Ó¿¡ ´çÇß¾úÁÒ. ±×¸®°í ±× ÆÄÀÏ Àü¼Û ÇÁ·Î±×·¥À» ÅëÇØ °í°´»çµéÀ» ÇÑ Â÷·Ê Åаí¿ä. Ŭ·ÓÀº ÀÌ·± ½ÄÀÇ °ø°Ý¿¡ ÀÖ¾î ´ë°¡¶ó°í ºÒ·Áµµ µË´Ï´Ù.¡±
º¸¾È ¾÷ü ÇåÆ®·¹½º(Huntress)ÀÇ ¼ö¼® ¿¬±¸¿øÀÎ Á¸ Çϸóµå(John Hammond)´Â ¡°ÀÌ·± ½ÄÀÇ °ø°ÝÀÌ ÀÚ²Ù¸¸ ¼º°øÇÑ´Ù´Â °Íµµ ³î¶øÁö¸¸ ±× ¹«¾ùº¸´Ù À̹ø °ø°ÝÀÌ ³Ê¹«³ª °£´ÜÈ÷ ½ÇÇàµÆ´Ù´Â °Ô ´õ °æ¾Ç½º·´´Ù¡±°í ¸»ÇÑ´Ù.
¹«ºêÀÕ Ä§ÇØ »ç°Ç, ¾î¶»°Ô ¹ú¾îÁ³³ª
Ŭ·ÓÀÌ ÀͽºÇ÷ÎÀÕ ÇÑ ¹«ºêÀÕÀÇ Ãë¾àÁ¡Àº CVE-2023-34362ÀÌ´Ù. Çϸóµå´Â ¼öÀÏ µ¿¾È ºÐ¼®ÇÏ¿© Ŭ·Ó ·£¼¶¿þ¾îÀÇ ÀͽºÇ÷ÎÀÕ ±â¹ýÀ» ¾Ë¾Æ³Â´Ù°í ÇÑ´Ù. ¡°¸ÕÀú ¹«ºêÀÕ È¯°æÀ» ÅëÇØ Æ¯Á¤ ÆÄÀÏÀ» ¾÷·Îµå ÇÏ·Á ÇÑ´Ù°í ÇßÀ» ¶§ °ø°ÝÀÚ°¡ Á¦ÀÏ ¸ÕÀú È®ÀÎÇÏ´Â °Ç SQL ÁÖÀÔ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇϳĴ °Ì´Ï´Ù. ÀÖ´Ù¸é À̸¦ ÀͽºÇ÷ÎÀÕ Çؼ °ø°ÝÀÚ°¡ ¿øÇÏ´Â ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼ö ÀÖ½À´Ï´Ù.¡±
ÀÌ·¸°Ô ºÐ¸íÇÑ ¸ñÀûÀÌ ÀÖ´Ù¸é °ø°ÝÀÚ´Â ±× µ¿¾È ¹«ºêÀÕÀÇ °³¹ß»çÀÎ ÇÁ·Î±×·¹½º ¼ÒÇÁÆ®¿þ¾î(Progress Software)ÀÇ ÆÐÄ¡ ³ëÆ®³ª Ãë¾àÁ¡ Á¤º¸¸¦ »ìÇÇ°Ô µÈ´Ù. SQL ÁÖÀÔ Ãë¾àÁ¡ÀÌ ÀÖ¾ú´ÂÁö È®ÀÎÇÏ´Â °ÍÀÌ´Ù. ¡°±×·¸°Ô Çؼ Ãë¾àÇÑ ¹öÀüÀ» ã¾Ò´Ù¸é ÀÔ¼öÇÏ°í, ±× ´ÙÀ½ ÆÐÄ¡°¡ Àû¿ëµÈ ¹öÀüÀ» ÀÔ¼öÇÏ°í ºñ±³ÇÏ¸é ¾îµð¼ ¾î¶² Â÷ÀÌ°¡ ÀÖ´ÂÁö, °³¹ß»ç Ãø¿¡¼ ¾î¶² º¯È¸¦ ÁÖ¾ú´ÂÁö¸¦ ÆľÇÇÒ ¼ö ÀÖ½À´Ï´Ù. ƯÈ÷ ¹¹°¡ ¾ø¾îÁ³´ÂÁö¸¦ ¾Ë¾Æ³»´Â °Ô Áß¿äÇÕ´Ï´Ù.¡±
±×·± ÀÛ¾÷À» °ÅÄ£ ÈÄ¿¡´Â ã¾Æ³½ °ÍµéÀ» ¹ÙÅÁÀ¸·Î ÀͽºÇ÷ÎÀÕÀ» ½Ç½ÃÇÑ´Ù. ¡°Å¬·ÓÀº À̹ø¿¡ Ãë¾àÁ¡À» ÅëÇØ API ÅäÅ«À» ÈÉÄ¡°í ÆÄÀϵéÀ» ¾÷·ÎµåÇß½À´Ï´Ù. ƯÈ÷ À¥¼ÐÀ» ¾÷·Îµå ÇÔÀ¸·Î½á °ø°ÝÀÇ Áö¼Ó¼ºÀ» È®º¸Çϱ⵵ ÇßÁö¿ä. À¥¼ÐÀÇ À̸§Àº ¸®¸Ó·í(LEMURLOOT)À̸ç, human2.aspx¶ó´Â ÆÄÀÏ À̸§À¸·Î ÀúÀåµÆ½À´Ï´Ù. ÀÌ ÆÄÀÏ À̸§ÀÌ À̹ø ¹«ºêÀÕ »çÅÂÀÇ Ã¹ ¹ø° ħÇØÁöÇ¥¶ó°í ÇÒ ¼ö ÀÖ½À´Ï´Ù.¡±
°á±¹ °ø°ÝÀÚµéÀÌ ½Ç½ÃÇÑ °Ç ¸Å¿ì °£´ÜÇÑ SQL ÁÖÀÔ °ø°ÝÀ̶ó´Â °ÍÀÌ´Ù. ¡°SQL ÁÖÀÔ °ø°ÝÀ» ÅëÇØ Å¬·Ó °ø°ÝÀÚµéÀº °Ô½ºÆ® »ç¿ëÀÚÀÎ °Íó·³ ½º½º·Î¸¦ À§ÀåÇÒ ¼ö ÀÖ¾ú½À´Ï´Ù. ±×¸®°í ±× »ç¿ëÀڷμ ÆÄÀÏÀ» ¿ÜºÎ·Î »©µ¹¸®°í ¸Ö¿þ¾î¸¦ ¾÷·Îµå ÇÒ ¼ö ÀÖ¾ú½À´Ï´Ù. ±× ¿Ü¿¡µµ ¹«ºêÀÕ È¯°æ¿¡¼ °Ô½ºÆ® »ç¿ëÀÚ°¡ ÇÒ ¼ö ÀÖ´Â ¸ðµç °ÍµéÀ» Çß°ÚÁÒ. ÀÌ·¸°Ô Ŭ·ÓÀº ¹«ºêÀÕÀÌ ¼³Ä¡µÈ ȯ°æµéÀ» ã¾Æ³» ÀÌ·± Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕ ÇàÀ§¸¦ ¹Ýº¹Çß½À´Ï´Ù.¡±
´ÙÀ½Àº ¹«¾ùÀΰ¡?
ÀÌ¹Ì ÀÌ ¹«ºêÀÕ »çÅ¿¡ ´ëÇÑ ¼Ò¹®Àº ³Î¸® ÆÛÁö°í ÀÖ´Ù. ´ÙÅ©À¥¿¡¼´Â ¿©·¯ »çÀ̹ö ¹üÁËÀÚ³ª Á¶Á÷µéÀÌ Å¬·Ó ¸â¹öµé¿¡°Ô³ª ´Ù¸¥ »çÀ̹ö ¹üÁËÀڵ鿡°Ô ¹«ºêÀÕ ÀͽºÇ÷ÎÀÕÀ» ¾î¶»°Ô ÇÏ´ÂÁö, À̹ø¿¡ Ŭ·ÓÀÌ ÈÉÄ£ µ¥ÀÌÅ͸¦ ±¸ÇÒ ¼ö ÀÖ´ÂÁö È°¹ßÈ÷ ¹¯°í ÀÖ´Ù°í ÇÑ´Ù.
¡°¿ö³« ¸¹Àº ±â¾÷µé, ƯÈ÷ À¯¸íÇÑ ±â¾÷µéÀÌ À̹ø¿¡ ´çÇß½À´Ï´Ù. Ŭ·Óµµ À̸¦ ºÎ°¢½ÃÅ°°í ÀÖ°í¿ä. ±×·¯´Ï Ŭ·ÓÀÌ ÈÉÃij´ٰí ÇÏ´Â µ¥ÀÌÅÍ¿¡ ¸¹Àº À̵éÀÌ °ü½ÉÀ» °¡Áú ¼ö¹Û¿¡ ¾ø½À´Ï´Ù. ±×·¯³ª ¾ÆÁ÷ Ŭ·ÓÀº À̸¦ ÆǸÅÇÏ°í ÀÖÁö´Â ¾Ê½À´Ï´Ù. ÀڽŵéÀÌ º¸À¯ÇÏ°í ÀÖ´Ù°í ÇÏ´Â ±× µ¥ÀÌÅÍ¿¡ °¡°ÝÇ¥¸¦ ºÙÀÌÁö ¾ÊÀº °ÍÀÔ´Ï´Ù. ÇÏÁö¸¸ ÀÌ·± ±Ã±ÝÁõµéÀÌ °è¼ÓÇؼ ²¿¸®¿¡ ²¿¸®¸¦ ¹°´Ùº¸¸é ¾î´À ¼ø°£ ¹«ºêÀÕ ÀͽºÇ÷ÎÀÕ ¹æ¹ýÀ» ±ú´Ý°Ô µÉ °ÍÀÌ°í, ±× Áö½ÄÀÌ ³Î¸® ÆÛÁú °Ì´Ï´Ù. ±×·± »óȲÀ̶ó¸é ¹«ºêÀÕÀ» ÃÖ½ÅÈ ÇÏÁö ¾Ê°í »ç¿ëÇÏ´Â °Ô ¹«Ã´ À§ÇèÇÑ °ÍÀÌ µÇ°ÚÁÒ.¡± ¹Ì·Î³×½ºÄíÀÇ ¼³¸íÀÌ´Ù.
ÇÏÁö¸¸ Ŭ·ÓÀº ¡°ÀÌ·± °ø°ÝÀ» ÇÒ ¼ö ÀÖ´Â °Ç ¿ì¸® »Ó¡±À̶ó°í ÀÚºÎÇÏ°í ÀÖÀ¸¸ç, ³ëÇϿ츦 Àü¼öÇÏÁö ¾Ê°í ÀÖ´Â °ÍÀ¸·Î º¸ÀδÙ. ÀڽŵéÀÌ ½Ç½ÃÇÑ °ø°ÝÀ» °¡Áö°í ¹» ÇÏ·Á°í ÇÏ´ÂÁöµµ ¾ÆÁ÷Àº ºÐ¸íÇÏÁö ¾Ê´Ù. ´Ù¸¸ 6¿ù 14ÀÏ¿¡ Çù»ó¿¡ ½ÇÆÐÇÑ ±â¾÷µéÀÇ À̸§À» °ø°³ÇÒ ¿¹Á¤À̶ó°í ÇÏ´Ï, ±× ¶§¿¡ °¡¼¾ß Ŭ·ÓÀÇ Àǵµ°¡ ºÐ¸íÇØÁú °ÍÀ¸·Î º¸ÀδÙ.
3ÁÙ ¿ä¾à
1. ±â¾÷µé °£ »ç¿ëµÇ´Â ¹«ºêÀÕ ÇÁ·Î±×·¥, Ŭ·ÓÀÌ ÀͽºÇ÷ÎÀÕ ÇÔ.
2. ÀͽºÇ÷ÎÀÕ ÀÚü´Â °£´ÜÇÑ SQL ÁÖÀÔ ±â¹ýÀÎ °ÍÀ¸·Î º¸ÀÓ.
3. ¼¼°èÀûÀ¸·Î À¯¸íÇÑ ±â¾÷µéµµ À̹ø °ø°Ý¿¡ ´çÇÑ °ÍÀ¸·Î º¸ÀÓ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>