[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] À̹ø ÁÖ ¼Ö¶óÀ©Áî(SolarWinds)ÀÇ ¼ºêÀ¯(Serv-U) ¼Ö·ç¼Ç¿¡¼ ¹ß°ßµÈ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡°¡ Ã˱¸µÇ°í ÀÖ´Ù. Áß±¹ÀÇ °ø°ÝÀÚµéÀÌ ÀÌ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ÅëÇØ Á¤±³ÇÑ Ç¥Àû °ø°ÝÀ» ½Ç½ÃÇÏ°í Àֱ⠶§¹®ÀÌ´Ù. ÀÌ Ãë¾àÁ¡Àº CVE-2021-35211À¸·Î, MS°¡ Á¦ÀÏ ¸ÕÀú ¹ß°ßÇØ ¼Ö¶óÀ©Áî¿¡ ¸ÕÀú Á¦º¸Çß°í, ¼Ö¶óÀ©Áî´Â À̹ø ÁÖ À̸¦ ÆÐÄ¡Çß´Ù.
[À̹ÌÁö = utoimage]
MS´Â ÇöÀç ÀÌ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ°í ÀÖ´Â °ø°ÝÀڵ鿡 µ¥ºê-0322(DEV-0322)¶ó´Â À̸§À» ºÙÀÌ°í ÃßÀû Áß¿¡ ÀÖ´Ù. Àü¿¡´Â ¹Ì±¹ ±¹¹æ ºÐ¾ß¿¡ ¼ÓÇÑ ¼ÒÇÁÆ®¿þ¾î ±â¾÷µéÀ» °Ü³ÉÇÑ °ø°ÝÀ» ½Ç½ÃÇÑ ¹Ù ÀÖ´Ù°í ÇÑ´Ù. ¡°µ¥ºê-0322´Â VPNÀ̳ª ¼Òºñ¾Æ¿ë ¶ó¿ìÅ͵éÀ» ħÇØÇÏ´Â ¹æ¹ýÀ¸·Î ÇÇÇØÀÚµéÀ» ħÇØÇØ ¿Ô½À´Ï´Ù. Áö±ÝÀº ¼ºêÀ¯ Á¦·Îµ¥À̸¦ ÀͽºÇ÷ÎÀÕ ÇÏ°í ÀÖ°í¿ä. ¼Ö¶óÀ©Áî ¼ºêÀ¯ »ç¿ëÀÚµéÀº ½Ã±ÞÈ÷ Ãë¾àÁ¡À» ÆÐÄ¡ÇØ¾ß ÇÕ´Ï´Ù.¡±
CVE-2021-35211Àº ¸Þ¸ð¸® Å»ÃâÀ» °¡´ÉÇÏ°Ô ÇØ ÁÖ´Â Ãë¾àÁ¡À¸·Î ¼Ö¶óÀ©Áî ¼ºêÀ¯ ¸Å´ÏÁöµå ÆÄÀÏ Æ®·£½ºÆÛ(Managed File Transfer)¿Í ¼ºê¿À ½ÃÅ¥¾î FTP(Secure FTP)¿¡¼ ¹ß°ßµÆ´Ù. µÑ ´Ù ¾ÈÀüÇÏ°Ô ÆÄÀÏÀ» Àü¼ÛÇÒ ¼ö ÀÖµµ·Ï ¼³°èµÈ ¼Ö·ç¼ÇµéÀÌ´Ù. °ø°ÝÀÚµéÀº ¿ø°Ý¿¡¼ ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÔÀ¸·Î½á ½Ã½ºÅÛ ÃþÀ§ ±ÇÇÑÀ¸·Î ¾Ç¼º Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ¾Ç¼º ÆäÀ̷ε带 ¼³Ä¡Çϰųª, Ãß°¡ ¸Ö¿þ¾î¸¦ ¼³Ä¡ÇÏ°í, µ¥ÀÌÅ͸¦ ¿¶÷ ¹× Á¶ÀÛÇÏ´Â °Ô °¡´ÉÇÏ°Ô µÈ´Ù´Â °ÍÀÌ´Ù.
MS´Â °í°´ ³×Æ®¿öÅ©¿¡¼ ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ´Â ¼ö»óÇÑ ÇàÀ§µéÀ» ¹ß°ßÇÏ¿© ¼Ö¶óÀ©Áî¿¡ ¾Ë·È´Ù. ¼Ö¶óÀ©Áî´Â ÇÖÇȽº¸¦ °³¹ßÇß°í, È¿äÀϺÎÅÍ À̸¦ ¹èÆ÷Çϱ⠽ÃÀÛÇß´Ù. ¼Ö¶óÀ©Áî¿¡ µû¸£¸é ÇöÀç±îÁö ÇÇÇظ¦ ÀÔÀº ¼Ö¶óÀ©Áî °í°´µéÀº ¼Ò¼öÀÏ »ÓÀ̶ó°í ÇÑ´Ù. ÇÏÁö¸¸ ÇÇÇØ °í°´ÀÇ ½Å¿øÀº ¾ÆÁ÷ °ø°³µÇÁö ¾Ê°í ÀÖ´Ù. ±×·¯¸é¼ ¡°SSH ÇÁ·ÎÅäÄÝÀÌ ±¸ÃàµÇÁö ¾Ê¾Ò´Ù¸é CVE-2021-35211¿¡ ´ëÇÑ ÀͽºÇ÷ÎÀÕÀ» ¿°·ÁÇÏÁö ¾Ê¾Æµµ µÈ´Ù¡±°í ¹ßÇ¥Çϱ⵵ Çß´Ù.
À̹ø Á¦·Îµ¥ÀÌ °ø°ÝÀº Áö³ ÇغÎÅÍ ¿ÃÇØ ÃʱîÁö º¸¾È ¾÷°èÀÇ °¡Àå Å« ȵο´´ø ¼Ö¶óÀ©Áî °ø±Þ¸Á °ø°Ý°ú´Â ÀüÇô º°°³ÀÇ »ç°ÇÀÌ´Ù. ´ç½Ã °ø°ÝÀÚµéÀº ¿À¸®¿Â(Orion)À̶ó´Â ³×Æ®¿öÅ© °ü¸® ¼ÒÇÁÆ®¿þ¾îÀÇ ¾÷µ¥ÀÌÆ® ¼¹ö¸¦ °ø·«ÇÔÀ¸·Î½á, ¿À¸®¿Â »ç¿ë ±â¾÷ ¹× ±â°üµé ´Ù¼ö¿¡ ¼±¹ö½ºÆ®(Sunburst)¶ó´Â ¹éµµ¾î¸¦ ½É´Â µ¥ ¼º°øÇß¾ú´Ù. ÀÌ °ø°ÝÀº ·¯½Ã¾ÆÀÇ °ø°ÝÀÚµéÀÌ ÁøÇàÇÑ °ÍÀ¸·Î °øÀεǰí ÀÖ´Ù. ´Ù¸¸ 2¿ù¿¡ Áß±¹ ÇØÄ¿µéµµ ºñ½ÁÇÑ °ø°ÝÀ» ºñ½ÁÇÑ ½Ã±â¿¡ °¨ÇàÇÑ °ÍÀÌ ¹ß°ßµÇ±âµµ Çß¾ú´Ù.
¼Ö¶óÀ©Áî°¡ ÀÌó·³ ¿¬¼ÓÀûÀ¸·Î ÇØÄ¿µéÀÇ °ø°Ý ´ë»óÀÌ µÈ °Ç, ÃÖ±Ù °ø°ÝÀÚµé »çÀÌ¿¡¼ ³ªÅ¸³ª´Â Ä¿´Ù¶õ ¡®Æ®·»µå¡¯ ¶§¹®À̶ó°í Àü¹®°¡µéÀº ¼³¸íÇÑ´Ù. °ø°ÝÀÚµéÀº ÇÑ ¹ø¿¡ ´Ù¼öÀÇ ½Ã½ºÅÛÀ̳ª ³×Æ®¿öÅ©¸¦ °ø·«ÇÏ´Â ¹æ¹ýÀ» ÀÚ²Ù¸¸ °í¹ÎÇÏ°í °³¹ßÇÏ´Â ÁßÀ̶ó´Â °ÍÀÌ´Ù. ±×·¯¸é¼ ¸¹Àº Á¶Á÷µé¿¡¼ »ç¿ëÇÏ´Â ¼ÒÇÁÆ®¿þ¾îÀÇ °ø±Þ¸ÁÀ̳ª MSP¸¦ °ø·«ÇÏ´Â »ç°ÇµéÀÌ ¹ß»ýÇß´Ù. ÃÖ±ÙÀÇ Ä«¼¼¾ß(Kaseya) »çųª ¿ÃÇØ ÃÊÀÇ ¾×¼¿¸®¿Â(Accellion) »çÅ ¿ª½Ã ÀÌ·± Æ®·»µå¸¦ ³ªÅ¸³½´Ù.
º¸¾È ¾÷ü ÁÖÇÇÅÍ¿ø(JupiterOne)ÀÇ À¯¼øÀÏ(Sounil Yu) CISO´Â ¡°¼µåÆÄƼ ¼ÒÇÁÆ®¿þ¾î ¹× Ç÷§Æû¿¡ ´ëÇÑ ²Ä²ÄÇÑ »çÀü Á¶»ç ´Ü°è°¡ µµÀԵǾî¾ß ÇÑ´Ù¡±°í ¸»ÇÑ´Ù. ¡°Áö±ÝÀº ÀÌ·¯ÇÑ »çÀü Á¶»ç°¡ ¼³¹®Áö ¹®Ç× ¸î °³ ÀÛ¼ºÇÏ´Â °ÍÀ¸·Î ³¡³³´Ï´Ù. ±× ¹®Ç×À̶ó´Â °Íµµ ±×¸® ºÐ¼®ÀûÀÌÁö ¾Ê°í¿ä. ±× ´äÀ» ä¿öÁÖ´Â ±×´ë·Î ¹Ï´Â °ÍÀÌ ÇöÀçÀÇ ¡®¼µåÆÄƼ °ü¸®¡¯ÀÇ ½Ç»óÀÔ´Ï´Ù.¡± ±×·¯¸é¼ ¡°¹ÙÀÌµç ´ëÅë·ÉÀÌ ¿¬¹æ ±â°üµé »çÀÌ¿¡ °Á¶ÇÑ Á¦·ÎÆ®·¯½ºÆ®¸¦ ±â¾÷µé °£¿¡ µµÀÔÇÏ´Â °Íµµ ÁøÁöÇÏ°Ô °í·ÁÇغÁ¾ß ÇÒ ¹®Á¦¡±¶ó°í ÁöÀûÇß´Ù.
¶Ç ´Ù¸¥ º¸¾È ¾÷ü ¿£ºñÁö¿ò(nVisium)ÀÇ CEO Àè ¸¶´Ï³ë(Jack Mannino)´Â ¡°¾ÕÀ¸·Î °ø±Þ¸Á º¸¾ÈÀÌ Áß¿äÇÑ ÁÖÁ¦·Î ³²¾Æ ÀÖÀ» °Í¡±À̶ó°í ¿¹°ßÇÑ´Ù. ¡°Áö±Ý±îÁö´Â ¼ÒÇÁÆ®¿þ¾î º¸¾ÈÀÌ Áß¿äÇÑ ½Ã´ë¿´½À´Ï´Ù. ¼ÒÇÁÆ®¿þ¾î Ãë¾àÁ¡À» ¿¬±¸ÇÏ°í ¼ÒÇÁÆ®¿þ¾î¸¦ ÆÐÄ¡ÇÏ´Â °ÍÀÌ º¸¾ÈÀÇ Áß¿äÇÑ °úÁ¦¿´ÁÒ. ÀÌÁ¦´Â ±× ¼ÒÇÁÆ®¿þ¾Æ À¯ÅëµÇ´Â Ä¿´Ù¶õ ±¸Á¶ ÀÚü°¡ ´õ Å« ¹®Á¦°¡ µÉ °Ì´Ï´Ù. ¼ÒÇÁÆ®¿þ¾î°¡ °¡Áö°í ÀÖ´Â ¸ðµç µðÆæ´ø½Ãµé±îÁö Æ÷ÇÔÇÑ ¹®Á¦·Î¼ °ø±Þ¸ÁÀ» ¹Ù¶óºÁ¾ß ÇÒ °ÍÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ¼Ö¶óÀ©Áî¶ó´Â IT ±â¼ú °ø±Þ¾÷ü, ¿ÃÇظ¸ ¼¼ ¹ø°·Î °ø°ÝÀÇ Åë·Î°¡ µÊ.
2. °ø°ÝÀÚµéÀº °è¼ÓÇؼ ¡®ÇÑ ¹ø¿¡ ¿©·¯ Á¶Á÷À» °¨¿°½ÃÅ°´Â ¹ý¡¯À» ¿¬±¸ Áß¿¡ ÀÖÀ½.
3. ¿©Å±îÁö ¼ÒÇÁÆ®¿þ¾î ÀÚü°¡ ¹®Á¦¿´´Ù¸é, ¾ÕÀ¸·Î´Â ¼ÒÇÁÆ®¿þ¾î¸¦ µÑ·¯½Ñ °ø±Þ¸Á Àüü°¡ ¹®Á¦.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>