2025년 사이버 보안 보고서 | Check Point Software

2025년 사이버 보안 보고서 | Check Point Software

랜섬웨어, 인포스틸러, 클라우드 취약성 등 2025년의 주요 사이버 위협에 대해 알아보세요. 포인트의 보고서를 다운로드해 전문가의 인사이트와 전략을 알아보세요.

2025년 사이버 보안 보고서 | Check Point Software

사이버보안사이버보안 현황현황 20252025

1313번째번째 연례연례

보고서보고서

주요 위협, 새로운 트렌드, CISO 권장 사항

목차

02 2024년 사이버 보안 이벤트

03 사이버 보안 동향

01 소개

05 주요 글로벌 취약성

06 인시던트 대응 관점

04 글로벌 분석

07 2025년 업계 예측

08 CISO 권장 사항

소개 사이버사이버 보안보안 현황현황 20252025

00 11

MAYA HOROWITZ

연구 부문 부사장

소개소개 체크포인트의 13번째 사이버 보안 현황 연례 보고서를 소개하게 되어 기쁩니다. 2024년 AI와 클라우드 인프라 등의 발전으로 우리의 일상생활이 개선되었지만 사이버 범죄자들에게도 이득을 가져다주었습니다. 보고서에서는 이러한 변화가 실제로 미친 영향을 소개하고 CISO가 전하는 CISO를 위한 2025년 인사이트와 권장 사항을 제공합니다.

10년 이상의 분석을 바탕으로 하는 Check Point Research의 인사이트는 다른 회사와 차별화된 탁월한 데이터 소스에서 비롯됩니다. 엔터프라이즈 및 중소기업(SMB) 고객 전반의 네트워크, 클라우드, 이메일, 엔드포인트, 모바일 디바이스에서 공격 원격 분석 데이터를 수집합니다. 인시던트 대응, 다크 웹, 오픈 소스 조사 결과를 통합하여 170개 이상의 국가에서 가시성을 확보하고 글로벌 및 지역별 트렌드를 파악합니다.

20252025년년 사이버사이버 보안보안 현황현황 보고서에서보고서에서 소개한소개한 주요주요 위협은위협은 다음과다음과 같습니다같습니다. .

• AI 전술이 허위 정보를 통해 전 세계 선거 3분의 1을 뒤흔들었습니다.

• 기업 액세스에 초점을 맞춘 인포스틸러 공격이 58% 급증했습니다.

• 랜섬웨어 공격이 암호화에서 데이터 유출 갈취로 변화하고 있으며, 이제 의료 분야가 두 번째로 많이 표적이 되고 있습니다.

• 하이브리드 네트워크가 온프레미스와 클라우드 간 측면 이동을 지원합니다.

• 하드웨어 및 소프트웨어 공급망에 대한 공격이 가장 많이 증가했습니다.

고객 보안에 대한 체크포인트의 노력을 강조하고 싶습니다. 2024년에는 엣지 디바이스가 유출된 자격 증명과 취약성을 통해 기업 네트워크에 액세스하는 데 악용되었습니다. 공개된 여러 제로데이 취약성 중 하나가 체크포인트 제품에서 발견된 VPN 정보 공개 취약성(CVE-2024-24919)입니다. 체크포인트는 즉시 이를 공개하고 하루 이내에 패치를 배포했으며, 잠재적으로 영향을 받을 수 있는 소수의 고객을 대상으로 인시던트 대응 및 완화를 적극적으로 지원했습니다. 고객 보호를 위한 노력은 당사의 DNA에 담겨 있습니다.

체크포인트는 연구를 통해 고객을 보호하는 것을 목표로 하며, 이 보고서가 힘을 합치고 지식을 공유함으로써 더 광범위한 업계의 요구에도 도움이 되기를 바랍니다. 체크포인트 가족을 대표하여 보안 실무자는 물론 최고 경영진 모두가 이 보고서를 유용하게 활용하기를 희망합니다.

감사합니다감사합니다. .

Maya Horowitz, Maya Horowitz, 연구연구 부문부문 부사장부사장

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 20254

2024년 사이버 보안 이벤트

00 22 사이버사이버 보안보안 현황현황 20252025

두 가지 제로데이 취약성이 공개된 후 Ivanti의 Connect Secure VPN은 대규모 익스플로잇에 직면했습니다. 수천 개의 VPN 디바이스가 손상되어 미국 사이버 보안 및 인프라 보안국 (CISA) 등에 피해를 주었습니다.

Check Point Research는 100개가 넘는 인기 프로젝트의 보유자를 노리는 NFT 스캠을 발견했습니다. 스캐머 (scammer)는 합법적인 링크처럼 보이지만, 사기성 웹사이트로 연결되는 에어드랍을 보냅니다. 피해자는 속아서 자신의 월렛을 연결하고 공격자에게 자금에 대한 액세스 권한을 부여합니다.

Microsoft는 암호 스프레이 공격을 사용하여 고위 경영진, 사이버 보안 및 법률 담당 직원의 계정 등 회사 이메일 계정을 침해한 러시아 그룹 Midnight Blizzard(Nobelium)의 공격에 대해 보고했습니다.

체크포인트체크포인트 하모니하모니 엔드포인트엔드포인트 및및 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협(APT.Win.APT29, APT.Wins.Nobelium)(APT.Win.APT29, APT.Wins.Nobelium)을을 방어합니다방어합니다. .

HealthEC LLC는 450만 명의 이름, 주소, 생년월일, 사회보장번호(SSN), 의료 및 청구 정보, 건강 보험 데이터가 유출되는 사고를 겪었습니다.

ALPHV 랜섬웨어 조직이 UnitedHealth Group의 자회사를 공격하여 6테라바이트의 데이터를 탈취했습니다. 전 세계 미군 진료소와 병원의 운영이 중단되어 수동 처방 절차를 사용해야 했습니다.

체크포인트체크포인트 하모니하모니 엔드포인트엔드포인트 및및 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협(Ransomware.Wins.BlackCat.ta.*, Ransomware.Win.(Ransomware.Wins.BlackCat.ta.*, Ransomware.Win. BlackCat)BlackCat)을을 방어합니다방어합니다. .

AI 기반 사진 및 동영상 편집 서비스인 Cutout.Pro는 이메일 주소, 해시된 비밀번호, IP 주소 등 2천만 명의 사용자 개인 정보가 노출되는 데이터 유출 사고를 겪었습니다.

중국의 APT 그룹 Earth Krahang은 인터넷에 연결된 서버의 취약성과 스피어 피싱 전술을 이용하여 2022년 초부터 전 세계 70개 정부 기관을 대상으로 사이버 스파이 활동 캠페인을 벌였습니다.

Check Point Research는 재정적 이익을 추구하는 위협 행위자 Magnet Goblin을 추적했습니다. 이들은 Ivanti Connect Secure VPN, Magento, Qlik Sense와 같은 서버의 1일 취약성을 악용했으며, 행위자가 새로운 Linux 버전의 NerbianRAT 및 WARPWIRE JavaScript 자격 증명 스틸러를 배포하면서 익스플로잇을 빠르게 채택한 것으로 확인됐습니다.

체크포인트체크포인트 IPS IPS 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(RAT_(RAT_ Linux_Nerbian_*)Linux_Nerbian_*)을을 방어합니다방어합니다. .

중국 정부가 지원하는 해커들이 Fortinet의 취약성을 악용하여 네덜란드 국방부를 대상으로 한 사이버 스파이 활동에서 기밀 해제된 군사 연구 네트워크를 공격했으며, 이는 네덜란드가 중국에 의한 사이버 공격을 공개적으로 밝힌 최초의 사례로 기록되었습니다.

Google Chrome의 V8 JavaScript 엔진에서 심각도가 높은 취약성인 CVE-2024-0517이 발견되었습니다. 이 결함으로 인해 원격 공격자는 조작된 HTML 페이지를 통해 힙(heap) 손상을 악용할 수 있습니다. 이후 Google은 해당 취약성을 패치했습니다.

체크포인트체크포인트 하모니하모니 IPS IPS는는 이이 위협위협(Google Chrome Out of (Google Chrome Out of Bounds Write(CVE-2024-0517))Bounds Write(CVE-2024-0517))을을 방어합니다방어합니다. .

Check Point Research는 #MonikerLink(CVE-2024-21413) 라고 불리는 Microsoft Outlook의 심각한 원격 코드 실행(RCE) 취약성을 발견했습니다. #MonikerLink를 통해 원격 공격자가 보호된 뷰 프로토콜을 우회하는 링크를 배포하여 자격 증명이 유출되고 RCE 기능이 작동할 가능성이 있습니다. 이후 Microsoft는 이 취약성을 패치했습니다.

체크포인트체크포인트 IPS IPS 블레이드는블레이드는 이이 위협위협(Microsoft Outlook (Microsoft Outlook 악성악성 Moniker Link Moniker Link 원격원격 코드코드 실행실행(CVE-2024-21413))(CVE-2024-21413))을을 방어합니다방어합니다. .

미국 법무부는 중국과 연계된 APT Volt Typhoon이 미국 내 중요 인프라를 공격하면서 정체를 감추기 위해 사용한 KB 봇넷을 차단했습니다. 이 그룹은 초기 액세스를 위해 취약하고 수명이 다한 Cisco 및 NetGear SOHO 디바이스를 악용했습니다. 이에 따라 CISA와 FBI는 SOHO 라우터 보안에 관한 공급업체 대상 지침을 발표했습니다.

체크포인트체크포인트 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협(APT.Wins.(APT.Wins. VoltTyphoon, InfoStealer.Wins.VoltTyphoon)VoltTyphoon, InfoStealer.Wins.VoltTyphoon)을을 방어합니다방어합니다. .

2024년의 주요 사이버 보안 이벤트

22월월 33월월11월월 1분기

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 20256

체크포인트 연구진은 PyPI(Python Package Index)에 배포된 500개 이상의 악성 패키지로 구성된 타이포스쿼팅 공격을 탐지하고 PII 도용 멀웨어 설치의 위험성을 제기했습니다.

체크포인트체크포인트 클라우드가드클라우드가드 코드코드 보안은보안은 이러한이러한 위협을위협을 방어합니다방어합니다. .

러시아어를 사용하는 핵티비스트 그룹 RGB-TEAM이 러시아 검찰총장 웹사이트를 해킹하여 1993년부터 2022년까지 10만 건의 범죄 기록을 텔레그램을 통해 유출했습니다. 데이터에는 절도, 마약 밀매와 같은 범죄에 대한 세부 정보가 포함되었습니다.

AT&T 데이터 유출로 인해 이전 및 현재 고객 약 5,100만 명의 개인 정보가 노출되었으며, 여기에는 성명, 집 주소, 이메일 주소, 전화번호, 사회보장번호, AT&T 계정 번호, AT&T 비밀번호가 포함될 가능성이 있습니다.

Check Point Research는 공격자들이 악성 QR 코드와 피싱 이메일 등 다양한 방법을 사용하여 미국 납세자의 자격 증명을 획득하고 IRS 환급금을 탈취하는 스캠 공격이 급증하고 있다고 보고합니다.

미국과 영국은 자국 정부 관료를 공격한 혐의로 중국 해커 그룹 APT31에 대한 형사 기소 및 제재를 발표했습니다. Check Point Research에서 이 그룹의 제로데이 취약성 사용을 살펴봤습니다.

55월월 66월월44월월 2분기

Check Point Research는 아프리카 및 카리브해 정부 기관을 대상으로 한 사이버 스파이 활동을 발견했습니다. 중국의 위협 행위자 Sharp Dragon이 주도한 이 공격 활동에서는 Cobalt Strike 비컨을 페이로드로 채택하여 C2 통신 및 명령 실행과 같은 백도어 기능을 활성화하는 동시에 자신들의 맞춤형 도구 노출을 최소화합니다. 이러한 접근 방식은 공격 목표에 대한 깊은 이해를 보여줍니다.

체코, 독일, NATO는 유럽 전역에서 장기간 스파이 활동을 벌여온 러시아 정부와 연계된 그룹 APT28이 Microsoft Outlook의 취약성을 악용하여 체코 기관을 대상으로 스파이 공격을 벌인 사실을 밝혀냈습니다.

Dell 데이터 유출로 인해 4,900만 명의 고객 데이터베이스가 해킹 포럼에 공개되었습니다. 노출된 데이터에는 성명, 집 주소, 주문 세부 정보가 포함되었습니다.

데이터 유출로 인해 인도에서 500GB의 생체 인식 데이터가 노출되어 선거 기간 동안 경찰, 군인, 공무원이 피해를 보았습니다. 유출된 정보에는 지문과 얼굴 스캔을 포함한 ThoughtGreen Technologies 및 Timing Technologies의 보안 설정이 되지 않은 데이터베이스가 포함되었습니다. 이 정보는 인도 선거에서 생체 인식 시스템을 조작하는 데 이용될 수 있습니다.

악명 높은 사이버 범죄 조직인 ShinyHunters가 Ticketmaster 와 Santander Bank의 데이터를 사이버 범죄 포럼에 매물로 올렸습니다. 이번 유출로 인해 수백만 명의 고객 개인 정보가 노출될 가능성이 있습니다. 보고서에 따르면 위협 행위자는 대형 클라우드 스토리지 회사인 Snowflake에서 도난당한 직원 한 명의 자격 증명을 사용하여 Ticketmaster와 Santander에 액세스한 것으로 나타났습니다.

일본 암호화폐 거래소 DMM Bitcoin이 데이터 유출로 인해 3 억 8백만 달러의 BTC를 잃었으며, 이는 최대 규모의 암호화폐 절도 사건 중 하나라고 밝혔습니다.

중국과 연계된 Water Sigbin 8220 Gang은 Oracle WebLogic 의 취약성(CVE-2017-3506 및 CVE-2023-21839)을 악용하여 암호화폐 채굴 멀웨어를 배포했습니다. 이들은 16진수 URL 인코딩 및 파일리스 실행 기술과 함께 PowerShell 스크립트를 사용했습니다.

체크포인트체크포인트 IPS IPS는는 이이 위협위협(Oracle WebLogic WLS (Oracle WebLogic WLS 보안보안 구성구성 요소요소 원격원격 코드코드 실행실행(CVE-2017-10271), Oracle (CVE-2017-10271), Oracle WebLogic WebLogic 서버서버 부적절한부적절한 액세스액세스 제어제어(CVE-2023-21839))(CVE-2023-21839)) 을을 방어합니다방어합니다. .

Check Point Research는 Android 디바이스 대상 스파이 활동 및 랜섬웨어 공격에 사용되는 오픈 소스 원격 관리 도구인 Rafel RAT를 분석했습니다. 이 멀웨어는 특히 군사 분야의 고위급 조직을 표적으로 삼았으며, 주로 미국, 중국, 인도네시아에서 피해가 발생했습니다. 데이터 유출, 감시, 완벽한 디바이스 제어를 가능하게 하여 심각한 개인 정보 및 보안 침해를 초래합니다.

체크포인트의체크포인트의 하모니하모니 모바일은모바일은 이러한이러한 위협을위협을 방어합니다방어합니다..

2024년의 주요 사이버 보안 이벤트

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 20257

Check Point Research에 따르면 2만 대 이상의 Ubiquiti 카메라와 라우터가 노출된 UDP 포트 10001 및 7004로 인해 증폭 공격 및 개인 정보 유출 위험에 취약한 것으로 나타났습니다(CVE-2017-0938). 이 포트는 디바이스 정보에 대한 무단 액세스를 허용하며 기술적 공격 및 소셜 엔지니어링 공격에 악용될 수 있습니다.

Check Point Research는 공격자가 명령을 실행하고 민감한 데이터에 액세스할 수 있는 서버 측 템플릿 주입(SSTI) 취약성이 증가하고 있다고 지적했습니다. 주목할 만한 사례로 Atlassian Confluence와 CrushFTP가 있습니다. 이러한 취약성은 데이터 도난 및 평판 손상과 같은 심각한 위험을 초래하며, 이는 중대한 CVE의 증가로 나타나고 있습니다.

체크포인트체크포인트 IPS IPS는는 이이 위협위협(Python (Python 서버서버 측측 템플릿템플릿 주입주입, , Java Java 서버서버 측측 템플릿템플릿 주입주입, PHP , PHP 서버서버 측측 템플릿템플릿 주입주입, , Ruby Ruby 서버서버 측측 템플릿템플릿 주입주입, Node.js , Node.js 서버서버 측측 템플릿템플릿 주입주입, Expression Language , Expression Language 서버서버 측측 템플릿템플릿 주입주입))을을 방어합니다방어합니다. .

Check Point Research는 지난 7월 베네수엘라 대선 이후, 핵티비스트 그룹인 Anonymous Venezuela와 Cyber Hunters 가 Nicolás Maduro 정권과 관련된 선거 부정 의혹에 힘입어 정부를 상대로 DDoS 공격과 해킹을 시도했다고 밝혔습니다.

하모니하모니 엔드포인트엔드포인트 및및 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협 (InfoStealer.Wins.PhemedroneStealer.*)(InfoStealer.Wins.PhemedroneStealer.*)을을 방어합니다방어합니다. .

Check Point Research는 서비스형 배포(DaaS) 모델을 사용하여 피싱 수법으로 멀웨어와 악성 링크를 배포하는 3천 개의 GitHub 리포지토리로 구성된 Stargazers Ghost Network 를 발견했습니다. 이 네트워크는 Atlantida Stealer, RedLine 등 다양한 유형의 멀웨어를 공유하며 상당한 수익을 창출해 왔습니다.

체크포인트체크포인트 하모니하모니 엔드포인트엔드포인트 및및 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협(InfoStealer.Win.Atlantida.*, Trojan.WIN32.(InfoStealer.Win.Atlantida.*, Trojan.WIN32. AtlantidaStealer*, InfoStealer.Wins.Lumma.ta*, AtlantidaStealer*, InfoStealer.Wins.Lumma.ta*, InfoStealer.Win.Lumma*, Injector.Win.RunPE.C, Loader.InfoStealer.Win.Lumma*, Injector.Win.RunPE.C, Loader. Wins.GoBitLoader.A, Trojan.Wins.Imphash.taim.LV, Wins.GoBitLoader.A, Trojan.Wins.Imphash.taim.LV, InfoStealer.Wins.Redline.ta.BY)InfoStealer.Wins.Redline.ta.BY)을을 방어합니다방어합니다. .

다수의 데이터 유출 사고로 약 100억 개의 일반 텍스트 비밀번호가 유출된 RockYou2024는 다양한 온라인 계정과 서비스에 영향을 미칠 수 있는 크리덴셜 스터핑 및 무차별 대입 공격 등 상당한 위험을 초래할 수 있습니다.

Rite Aid에서 랜섬웨어 공격으로 고객의 신원 정보와 Rite Aid 보상 번호가 포함된 것으로 추정되는 4,500만 건의 기록이 유출되었습니다. RansomHub 랜섬웨어 그룹은 자신들이 공격을 수행했다고 주장하며 탈취한 데이터를 유출하겠다고 협박했습니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(Ransomware.Win.RansomHub, Ransomware.Wins.(Ransomware.Win.RansomHub, Ransomware.Wins. RansomHub.ta.*)RansomHub.ta.*)을을 방어합니다방어합니다. .

위치 안전 앱 Life360과 프로젝트 관리 도구 Trello는 API 취약성으로 인해 데이터 유출 사고를 겪었습니다. Life360 고객 442,519명의 개인 정보가 노출되고 Trello에서는 21.1GB 에 달하는 데이터가 유출되었습니다. 위협 행위자 'emo' 는 자신들의 소행이라고 주장하며 다크 웹에서 도난당한 데이터를 공유했습니다.

88월월 99월월77월월 3분기

랜섬웨어 그룹 RansomHub가 Planned Parenthood의 몬태나 지부에서 93GB의 민감한 데이터를 탈취했으며 주로 조직의 관리 IT 시스템에 영향을 미쳤습니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(Ransomware.Win.RansomHub, Ransomware.Wins.(Ransomware.Win.RansomHub, Ransomware.Wins. RansomHub.ta.*)RansomHub.ta.*)을을 방어합니다방어합니다. .

Check Point Research는 멀웨어 Veaty와 Spearal을 사용하여 이라크 정부 네트워크를 표적으로 삼은 이란의 사이버 캠페인을 확인했습니다. 수동 IIS 백도어, DNS 터널링, 손상된 이메일을 통한 C2 통신 등의 기법을 사용하며, 이는 APT34 그룹과의 연관성을 나타냅니다. 초기 감염에 소셜 엔지니어링을 활용하고 정교한 C2 인프라를 갖추고 있는 것으로 보입니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(APT.Wins.Oilrig.ta.B/C/D/E, APT.Win.OilRig.F, APT.(APT.Wins.Oilrig.ta.B/C/D/E, APT.Win.OilRig.F, APT. Win.OilRig.WA.G, APT.Win.OilRig.H)Win.OilRig.WA.G, APT.Win.OilRig.H)을을 방어합니다방어합니다. .

FBI, CISA, NSA는 러시아 GRU 29155 부대가 우크라이나를 대상으로 웹사이트 변조, 데이터 도난, WhisperGate 멀웨어로 구호 활동을 방해하고 있다고 보고했습니다. 또한 전 세계의 정부, 금융, 교통, 에너지, 의료 분야를 타깃으로 삼았습니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(Trojan.Win.WhisperGate, Trojan.Wins.WhisperGate.(Trojan.Win.WhisperGate, Trojan.Wins.WhisperGate. ta.*, Trojan.Wins.WhisperGate)ta.*, Trojan.Wins.WhisperGate)을을 방어합니다방어합니다. .

ChatGPT macOS 앱의 취약성으로 인해 공격자는 간접 프롬프트 주입 기법을 사용하여 앱의 메모리에 지속적으로 작동하는 스파이웨어인 SpAIware를 심고 사용자 입력 및 향후 채팅 세션의 데이터를 지속적으로 유출할 수 있었습니다. 이후 OpenAI는 이 문제를 해결했습니다.

2024년의 주요 사이버 보안 이벤트

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 20258

FBI, 미국 재무부, 이스라엘 국가사이버보안국(INCD)은 공동 사이버 보안 권고문을 발표하여 INCD를 사칭하고 이스라엘 조직을 노린 대규모 피싱 캠페인이 이란 사이버 그룹 Emennet Pasargad의 소행이라고 밝혔습니다. Check Point Research 는 멀웨어를 분석하고 멀웨어의 진화와 학습 과정을 추적했습니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(Behavioral.Win.FakeChrome.B, Trojan.Wins.(Behavioral.Win.FakeChrome.B, Trojan.Wins. FakeUpdater.A)FakeUpdater.A)을을 방어합니다방어합니다..

Check Point Research는 최신 버전의 Rhadamanthys 스틸러 (0.7)를 사용하는 CopyRh(ight)adamantys라는 이름의 대규모 피싱 캠페인을 모니터링했습니다. 이 캠페인은 미국, 유럽, 동아시아, 남미 등의 지역을 대상으로 저작권 테마를 사용하고 다양한 회사를 사칭하며 각기 다른 Gmail 계정에서 보낸 이메일을 맞춤 제작합니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(InfoStealer.Wins.Rhadamanthys.ta.V, (InfoStealer.Wins.Rhadamanthys.ta.V, InfoStealer.Wins.Rhadamanthys.*, InfoStealer.Wins.InfoStealer.Wins.Rhadamanthys.*, InfoStealer.Wins. Rhadamanthys.*)Rhadamanthys.*)을을 방어합니다방어합니다. .

Check Point Research는 하마스 계열의 Gaza Cybergang 과 연계된 WIRTE 위협 행위자를 추적했습니다. 이들은 팔레스타인 자치 정부, 요르단, 이라크, 이집트, 사우디아라비아의 기관을 대상으로 스파이 활동을 벌였으며, 2024년에는 이스라엘 기관을 겨냥한 SameCoin 멀웨어와 연결된 파괴적인 공격으로 활동 범위를 확장했습니다.

체크포인트체크포인트 위협위협 에뮬레이션에뮬레이션 및및 하모니하모니 엔드포인트는엔드포인트는 이이 위협위협(APT.Wins.Wirte.ta.A/B/C/D/E/F, ransom.win.honey, (APT.Wins.Wirte.ta.A/B/C/D/E/F, ransom.win.honey, and infoastealer.win.blackguard.d)and infoastealer.win.blackguard.d)을을 방어합니다방어합니다. .

Check Point Research는 2024년 10월 선거를 앞두고 몰도바의 정부 및 교육 부문을 겨냥한 허위 정보 캠페인인 'Operation MiddleFloor'를 분석했습니다. 러시아와 연계된 'Lying Pigeon' 그룹은 스푸핑 이메일을 사용하여 EU 가입에 대한 허위 정보를 퍼뜨리면서 데이터를 수집하여 잠재적 멀웨어 공격을 준비합니다.

Mamba 2FA라는 새로운 서비스형 피싱 플랫폼은 중간자 피싱 공격을 표적으로 삼습니다. Microsoft 365 로그인 페이지를 모방하고 다중 인증을 우회하여 텔레그램 봇을 통해 공격자에게 전송되는 자격 증명과 쿠키를 탈취합니다.

FBI와 CISA는 AT&T, Verizon, Lumen Technologies를 비롯한 미국 통신 회사에서 발생한 중국 정부와 연계된 그룹 Salt Typhoon의 침해 사건을 조사하고 있습니다. 이 공격은 트럼프 대통령 당선인, 해리스 전 부통령 및 기타 유명 정치인의 도청 시스템과 디바이스를 표적으로 삼았습니다.

1111월월 1212월월1010월월 4분기

Check Point Research는 게임 개발 플랫폼인 Godot Engine 에서 악성 GDScript 코드를 실행하는 새로운 익스플로잇 기법을 발견했습니다. 공격자는 이 기법을 통해 Windows, macOS, Linux, Android, iOS 등의 플랫폼에 멀웨어를 배포하면서 대부분의 안티바이러스 솔루션에서 작동하는 탐지 레이더망을 피할 수 있습니다. 악성 로더인 'GodLoader' 는 이 기법을 사용하여 이미 17,000대 이상의 컴퓨터를 감염시켰습니다.

체크포인트체크포인트 하모니하모니 엔드포인트엔드포인트 및및 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협(Technique.win.GDscript.*, Dropper.Win.Godot.*)(Technique.win.GDscript.*, Dropper.Win.Godot.*)을을 방어합니다방어합니다. .

Check Point Research는 2024년 초에 주로 ESXi 베어 메탈 하이퍼바이저 서버를 표적으로 삼은 Rust로 작성된 Akira 랜섬웨어의 최신 변종을 분석했습니다. 보고서에는 Rust 관용구, 상용구 코드, 컴파일러 전략이 복잡한 어셈블리를 만드는 데 어떻게 사용되었는지가 나와 있습니다.

체크포인트체크포인트 하모니하모니 엔드포인트엔드포인트 및및 위협위협 에뮬레이션은에뮬레이션은 이이 위협위협(Ransomware_Linux_Akira_C/D, Ransomware.Wins.(Ransomware_Linux_Akira_C/D, Ransomware.Wins. Akira.G/H)Akira.G/H)을을 방어합니다방어합니다. .

우크라이나 정보 기관 HUR은 러시아 최대 은행 중 하나인 러시아 Gazprombank에 대한 DDoS 공격을 확인했습니다. 공격의 목적은 러시아의 우크라이나 전쟁 활동과 관련된 금융 업무를 방해하기 위한 것이었습니다.

2024년의 주요 사이버 보안 이벤트

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 20259

사이버 보안 동향

00 33 사이버사이버 보안보안 현황현황 20252025

허위허위 정보정보 및및 영향력영향력 작전작전 2024년에 AI와 대규모 언어 모델(LLM)의 통합으로 허위 정보 캠페인의 복잡성이 새로운 수준에 도달했습니다. 이러한 작전은 중국, 러시아, 이란과 같은 국가가 여론 조작, 신뢰 훼손, 선거 개입을 통해 민주적 절차를 불안정하게 만드는 고도의 전술을 사용한 혐의를 받는 글로벌 이벤트를 중심으로 이루어졌습니다.

Check Point Research의 조사 결과에 따르면, 2023년 9월부터 2024년 2월 사이에 전 세계에서 치러진 선거선거 중중 3 3분의분의 1 1 이상에서이상에서 후보자후보자 본인본인 또는또는 해외해외 공격자가공격자가 AI AI를를 활용했습니다활용했습니다. 최근 러시아와 연계된 APT 그룹 CopyCop이 2024년 6월 미국 예비 선거를 겨냥해 정치인들의 딥페이크 이미지가 포함된 뉴스 콘텐츠를 유포한 사례는 이러한 상황을 잘 보여줍니다. X(구 Twitter)와 Facebook을 통해 배포된 콘텐츠는 플랫폼 알고리즘을 악용하여 특정 유권자 집단을 표적으로 삼았습니다. AI로 생성된 봇이 진정한 의견으로 위장하여 유권자의 양극화를 초래하는 내러티브를 더욱 확산시켰습니다.

이슬람 혁명 수비대(IRGC)와 연계된 경우가 많은 이란의 캠페인은 '해킹 및 유출' 작전을 통해 저명한 정치인을 공격하는 방식으로 미국 대통령 선거를 겨냥했습니다. 언론인, 활동가, 로비스트도 소셜 엔지니어링, 사칭, 피싱, 자격 증명 탈취 멀웨어를 통해 표적이 되었습니다. 이러한 작전은 이란이 허위 정보와 사이버 침투를 결합하여 대중의 인식을 흔드는 능력을 보여주었습니다.

한편, 중국과 연계된 행위자들은 거짓 지지와 오해의 소지가 있는 공익 광고가 담긴 AI 생성 딥페이크 동영상을 사용했습니다. 이러한 영상은 후보자의 평판을 떨어뜨리고 당파적 분열을 심화시킬 목적으로 X나 TikTok과 같은 플랫폼에서 널리 유포되었습니다. 또한 왜곡된 여론조사 질문이 포함된 바이럴 게시물은 특정 후보에 대한 지지를 나타내거나 조작된 부정의 증거를 제시하여 선거 과정에 대한 신뢰를 훼손했습니다.

미국의 대선 외에도 대만과 루마니아의 대선, 몰도바의 EU 국민투표가 사이버를 이용한 허위 정보 전쟁의 주요 표적이 되었습니다. 중국과 연계된 캠페인에서 사용한 AI로 생성된 기사와 소셜 미디어 게시물은 합법적인 뉴스 소스를 모방하여 후보자의 평판을 실추시키고 여론을 흔들었습니다. 후보자가

사이버사이버 전쟁전쟁 20242024 국제 사회는 오래전부터 국가들이 단 한 번의 결정적인 공격으로 주요 인프라를 마비시킬 수 있는 디지털 종말 무기를 배치하는 등 사이버 공간에서 파괴적인 전쟁이 벌어질 가능성을 논의해 왔습니다. 그러나 사이버 활동이 전례 없이 증가했음에도 불구하고 이러한 종말론적 사건은 발생하지 않았습니다. 능력의 한계, 상호 파괴에 대한 두려움, 돌이킬 수 없는 혼란을 유발하는 것에 대한 부담 등으로 인해 사이버 전쟁의 양상이 다른 방향으로 전개되고 있습니다.

국가들은국가들은 대중의대중의 신뢰를신뢰를 약화시키고약화시키고, , 사회적사회적 분열을분열을 악용하며악용하며, , 내부에서내부에서 제도를제도를 불안정하게불안정하게 만드는만드는 갈등에갈등에 초점을초점을 맞추고맞추고 있습니다있습니다. . 소셜 미디어에서 정보를 조작하는 캠페인, 국가 지원 사이버 공격의 주체라고 주장하는 '핵티비스트' 그룹, 손상된 네트워크와 보안이 취약한 디바이스에 대한 은밀한 접근 위협이 끊이지 않고 있습니다.

사이버 전쟁 - 2024

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202511

마찬가지로 하마스와 연계된 단체인 WIRTE는 이스라엘의 병원과 지방 자치 단체를 대상으로 SameCoin 와이퍼 변종을 사용하여 진화하는 사이버 역량을 과시하고 현재 진행 중인 분쟁으로 인한 심리적, 물류적 피해를 더욱 악화시켰습니다.

동유럽에서는 러시아와 연계된 단체들이 우크라이나에서 광범위한 하이브리드 전쟁 전략의 일환으로 파괴적인 멀웨어를 계속 무기화했습니다. 악명 높은 러시아 연계 APT44(일명 Sandworm)는 AcidRain 멀웨어의 고급 와이퍼 변종인 AcidPour를 도입했습니다. AcidPour는 우크라이나의 주요 인프라, 통신 네트워크, 인터넷 서비스 제공업체를 교란할 목적으로 배포되었습니다. 이 멀웨어는 시스템을 파괴할 뿐만 아니라 환경에 더 깊숙이 침투하여 민감한 군사 계획을 유출하고 중요한 통신 채널을 단절하도록 설계되었습니다. 이러한 작전은 지정학적 분쟁에서 사이버 도구를 중요한 지원 메커니즘으로 활용하려는 러시아의 의도를 분명하게 보여줍니다.

운영운영 중단중단 준비준비 – – 잠재적잠재적 ''레드레드 버튼버튼' ' 일부 국가는 영향력이 큰 이러한 일회성 공격을 사용했지만, 중국과 같은 국가에서는 조용한 접근 방식을 취했습니다. 이들은 중요 시스템 내부 깊숙이 침투하여 향후 대규모 혼란을 야기할 수 있는 기반을 마련했습니다. 중국과 연계된 공격자들은 이제 핵심 인프라에 침투하여 탐지되지 않으면서 지속된 상태를 유지하는 데 집중하고 있습니다. 라우터, VPN 어플라이언스, IoT 시스템과 같은 엣지 디바이스의 취약성을 악용한 APT41, Bronze Butler와 같은 그룹은 보안이 취약한

논란의 여지가 있는 발언을 하는 모습을 담은 딥페이크 영상이 널리 퍼지고, 왜곡된 여론조사 질문은 특정 후보자에 대한 지지 감소를 암시하기도 했습니다. 루마니아에서는 러시아의 개입으로 극우 후보인 Călin Georgescu를 홍보하기 위해 가짜 소셜 미디어 계정과 조작된 콘텐츠가 활용되었습니다. 1차 투표에서 예상을 깨고 Georgescu가 승리한 후, 기밀 해제된 정보에 의해 외국의 간섭이 어느 정도였는지 밝혀지면서 전례 없이 선거 결과가 무효화되고 재투표 일정이 잡혔습니다. 몰도바에서는 러시아와 연루된 그룹이 'Operation MiddleFloor' 라는 캠페인을 통해 스푸핑된 이메일과 문서를 사용하여 정부와 교육 부문을 표적으로 삼아 반유럽연합 내러티브를 퍼뜨리고 친유럽 지도부에 대한 신뢰를 훼손하려 했습니다.

파리 올림픽도 허위 정보의 주요 표적이 되었습니다. 러시아와 연계된 Storm-1679는 부패 편파 판정, 폭력 위협과 관련된 거짓된 이야기를 퍼뜨렸습니다. 자동화된 계정과 봇은 이러한 주장을 증폭시켜 올림픽에 대한 신뢰를 떨어뜨리고 서방의 단합을 방해했습니다. 더 공격적으로, 이란의 Emennet Pasargad 그룹은 올림픽 디스플레이 시스템 공급업체의 취약성을 악용하여 방송을 방해하고 반이스라엘 선전을 퍼뜨렸습니다. 또한 프랑스 단체 GUD를 사칭한 가짜 인물을 통해 이스라엘 선수들에게 위협 메시지를 보냈습니다.

민주주의 국가와 NATO와 같은 서방 정치 동맹에 대한 이러한 공격이 점점 더 효과적이고 위험해지고 있으며 민주주의 국가들은 갈수록 더 많은 도전에 직면하고 있습니다. 온라인온라인 문화문화 전쟁전쟁, , 소셜소셜 미디어로미디어로 촉발된촉발된 포퓰리즘포퓰리즘, , 첨단첨단 알고리즘을알고리즘을 사용하여사용하여 선호하는선호하는 콘텐츠를콘텐츠를 맞춤화하는맞춤화하는 정치화된정치화된 미디어미디어 플랫폼은플랫폼은 외국외국 세력이세력이 대중의대중의 신뢰를신뢰를 약화시킬약화시킬 수수 있는있는 비옥한비옥한 토양을토양을 만들어냈습니다만들어냈습니다. 특정 국가의 선전에

동조하거나 이를 지지하는 콘텐츠의 확산은 이미 뿌리를 내리고 사회적 분열을 심화시키고 있습니다.

민주주의 국가들은 규제를 강화하고 허위 정보를 중요 기반 시설에 대한 위협으로 인식하는 방식으로 대응하고 있습니다. 미국 국토안보부는 선거 개입을 위협으로 강조했으며, 캐나다는 정보 공유를 강화하기 위해 CSIS 법을 확대했습니다. 유럽연합은 러시아의 허위 정보를 억제하기 위해 Meta와 같은 플랫폼에 엄격한 규정을 적용했습니다. OpenAI와 Microsoft는 중국, 이란, 러시아, 북한의 단체와 관련된 계정을 방해하고 있습니다.

파괴적이고파괴적이고 혼란을혼란을 초래하는초래하는 멀웨어멀웨어 국가국가 차원에서차원에서 사이버사이버 전쟁의전쟁의 중요한중요한 무기로서무기로서 파괴적인파괴적인 멀웨어에멀웨어에 대한대한 의존도가의존도가 점점점점 더더 높아지고높아지고 있습니다있습니다. 와이퍼 멀웨어와 그밖에 혼란을 초래하는 도구를 사용하는 이러한 'loud'(노골적인) 작전은 필수 서비스를 중단시키고 혼란을 확산시켰습니다.

중동의 긴장이 고조되는 가운데 이란과 중동 지역의 다른 위협 그룹은 와이퍼 멀웨어의 파괴적인 잠재력을 보여주었습니다. 이란 정보보안부(MOIS)와 연계된 이란 단체인 Void Manticore 는 Karma, Homeland Justice와 같은 핵티비스트 조직으로 위장하여 No-Justice 와이퍼를 배포했습니다. 이 공격은 이스라엘의 주요 인프라와 민간 조직을 표적으로 삼아 데이터를 삭제하고 서비스를 방해했습니다.

은밀한 단계 공개 단계

핵티비스트 단체

데이터 유출 데이터 유출

파괴적 활동

초기 액세스

그림 1 – 이란의 전형적인 전쟁 캠페인 전술

사이버 전쟁 - 2024

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202512

2024년, 핵티비스트 활동은 동서양의 지정학적 긴장을 반영하여 사이버 공간에서 동맹과 영향력의 역학관계가 변하고 있음을 강조했습니다. Holy League와 같은 단체는 러시아 및 이란과 연계된 행위자들 간의 전략적 목표 공유를 상징적으로 보여주었습니다. 이러한 동맹은 종종 현실 정치 상황을 반영하기도 했습니다. 예를 들어 북한이 러시아군과 연루된 우크라이나에 한국이 참관단을 파견하자 러시아와 연계된 NoName057(16)과 Z Pentest는 한국 기업에 대한 보복성 DDoS 공격과 산업 해킹을 감행했습니다. 이들 그룹은 반복적인 협력 선언을 통해 단결된 전선을 강조함으로써 관심을 유지하고, 심리적 영향력을 강화하며 점점 더 복잡해지는 현대 사이버 분쟁 환경에서 글로벌 영향력을 확대하고자 했습니다.

Malek Team, Handala Hack과 같은 그룹은 웹사이트 변조 캠페인, 해킹 및 유출 작전, 교란을 수행했으며, 이스라엘 네트워크를 침해하고 테라바이트에 달하는 민감한 데이터를 유출했다고 주장했습니다. 이란 정보보안부(MOIS)와 연계된 Karma는 이스라엘 조직을 대상으로 BiBi, No Justice 와이퍼와 같은 파괴적인 도구를 배포했습니다. 이슬람 혁명수비대 (IRGC)와 연계된 Cyber Avengers는 이스라엘, 미국, 일랜드의 전력망과 수도 시스템을 비롯한 주요 인프라를 표적으로 삼았습니다. 또한 이란 단체 Homeland Justice는 이란 반체제 단체 무자헤딘-에-칼크(MEK) 수용에 대한 보복으로 알바니아 정부 기관을 공격했습니다. 이러한 활동은 이란이 핵티비즘과 국가가 주도하는 사이버 전쟁을 결합함으로써 그럴듯한 부인권을 유지하면서 지정학적 이익을 증진하기 위해 대리 그룹을 능숙하게 활용하는 능력을 잘 보여줍니다.

마찬가지로 러시아 공격자들도 이러한 전술을 사용했으며, KillNet, NoName057(16), Cyber Army of Russia 등의 그룹은 러시아에 반대하는 국가의 주요 인프라를 표적으로 삼았습니다. 이러한 그룹은 주로 분산 서비스 거부(DDoS) 공격과 기타 조작을 통해 우크라이나 및 친우크라이나 국가의 정부 및 민간 부문 운영을 방해했습니다.

러시아와 연루된 핵티비스트들은 개별적인 활동을 넘어 외국 행위자들과 동맹을 맺고 영향력을 확대했습니다. 주목할 만한 사례로는 People’s Cyber Army, NoName057(16), UserSec 등 러시아와 연관된 단체를 포함해 20개 이상의 러시아 연계 사이버 갱단이 소속된 High Society 핵티비스트 집단이 있습니다. High Society는 40개 이상의 친팔레스타인 핵티비스트 단체로 구성된 7 October Union에 합류했으며, 이 중 다수는 이란과 연계되어 있습니다. Holy League라는 이름의 이 연합은 NATO, 유럽, 우크라이나, 이스라엘을 표적으로 삼고 워싱턴에서 열린 NATO 창립 75주년 기념 정상회의를 겨냥한 조직적인 DDoS 공격 및 선전 활동과 같은 주목할 만한 캠페인을 벌였습니다. 이 캠페인은 NATO의 우크라이나 지원에 대한 대중의 지지를 약화시키기 위해 사이버 공격과 심리 조작을 혼합하여 여론에 영향을 미치려고 했습니다.

네트워크 구성 요소에 무단으로 액세스하여 정보를 수집하고 향후 대규모 방해 작전에 사용할 수 있는 잠재적인 '레드 버튼' 기능을 구축했습니다. 이러한 전략적 포지셔닝은 특히 미국을 표적으로 한 사례에서 두드러지며, 중국 행위자들이 파괴적인 작전으로 인한 즉각적인 노출과 보복을 피하면서 잠재적 갈등에 조용히 대비할 수 있게 해줍니다.

중국 APT 그룹 Volt Typhoon은 미국 주요 인프라의 방화벽과 라우터를 집중적으로 악용하여 이러한 접근 방식을 잘 보여주었습니다. Volt Typhoon은 탐지를 피하기 위해 LOTL (Living-off-the-land) 기법으로 손상된 환경 내에서 합법적인 관리 도구를 사용했습니다. 이를 통해 기존의 사이버 보안 조치를 우회하고 은밀하게 존재감을 유지하면서 향후 공격을 준비할 수 있었습니다.

이러한 은밀한 전략에 또 다른 계층을 추가한 Salt Typhoon 은 AT&T와 Verizon을 비롯한 주요 인터넷 서비스 제공업체 (ISP)를 표적으로 삼아 취약성을 악용하여 네트워크 트래픽을 가로채고 조작했습니다. 또한 중국과 연계된 공격자들은 지속성 유지, 명령 전달, 정보 수집을 위해 손상된 VPS 및 IoT 디바이스의 네트워크인 운영 릴레이 박스(ORB)를 사용했습니다. 주로 중국 내 계약업체가 관리하는 ORB를 통해 공격자들은 손상된 시스템에 계속 잠복하면서 은밀하게 명령을 전달하고 정보를 수집할 수 있었습니다.

''핵티비스트핵티비스트' ' 그룹그룹 작년에 여러 국가가 지정학적 의제를 추진하기 위해 광범위한 온라인 페르소나 네트워크에 의존하면서 국가가 지원하는 사이버 전쟁의 경계가 더 모호해졌습니다. 이념적 동기를 가진 독립적인 핵티비스트로 자신을 소개하는 이들 중 상당수는 국가가 후원하는 APT 그룹의 전위대였습니다. 분열을분열을 초래하는초래하는 내러티브를내러티브를 확대하고확대하고 대중의대중의 신뢰를신뢰를 노리는노리는 핵티비스트핵티비스트 그룹은그룹은 더더 광범위한광범위한 영향력영향력 작전의작전의 핵심핵심 구성구성 요소가요소가 되어되어 후원자들이후원자들이 애국주의적애국주의적 미사여구를미사여구를 활용하여활용하여 자신들의자신들의 직접적인직접적인 개입을개입을 숨기고숨기고 영향력을영향력을 증폭시킬증폭시킬 수수 있었습니다있었습니다.. 대중의 관심이 감소하고 피로도가 높아지는 가운데, 2024년에 주목할 만한 트렌드가 나타났습니다. 바로 이질적인 그룹이 공동의 기치 아래 연합하여 더욱 강력하고 응집력 있는 전선을 구축하는 것입니다.

개별적인 측면에서 이란이 지원하는 핵티비스트 그룹도 주로 이스라엘과 알바니아를 표적으로 삼아 활동을 강화했습니다.

그림 2 – 'Holy League' 창설에 관한 텔레그램 게시물

사이버 전쟁 - 2024

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202513

북한의북한의 사이버사이버 기반기반 금융금융 전쟁전쟁 다른 국가들이 핵티비스트를 이용하여 혼란과 불안정을 야기하는 반면, 북한의 사이버 활동은 행동주의의 허울을 넘어섭니다. 북한은 국제 제재의 압박 속에서 정권을 유지하기 위해 금융 범죄와 스파이 활동을 결합한 방대하고 상호 연결된 사이버 작전 기구를 구축했습니다.

북한의 '금융 전쟁'은 미묘한 균형을 유지하고 있습니다. 랜섬웨어와 암호화폐 탈취로 정권의 핵 개발, 미사일 프로그램 및 기타 무기 개발을 위한 자금을 조달하는 한편, 스파이 활동으로 군사 및 기술 역량을 강화하기 위한 정보를 수집합니다.

북한 사이버 범죄 조직의 대표적 사례인 Lazarus Group은 2024년에 특유의 정교함으로 작전을 주도했습니다. 탱크를 테마로 한 암호화폐 게임으로 위장한 한 작전에서는 Google Chrome의 제로데이 취약성을 악용하여 Manuscrypt 백도어를 배포했습니다. 단순히 암호화폐를 훔치는 것뿐만 아니라 스파이 활동의 요소를 추가하는 것이 목표였습니다. 오늘 훔친 암호화폐 지갑으로 내일 군사 설계도를 훔치는 데 필요한 자금을 지원할 수 있습니다.

BlueNoroff와 같은 하위 그룹은 이러한 접근 방식을 더욱 정교하게 다듬었습니다. 이들의 '숨겨진 위험' 캠페인은 거래를 조작하고 자금을 정권의 금고로 빼돌리도록 설계된 가짜 뉴스 웹사이트와 그럴듯한 피싱 이메일을 통해 암호화폐 거래자들을 유인했습니다. 이는 또한 허위 정보 배포 전략이 사이버 범죄에 어떻게 활용될 수 있는지를 보여주었습니다.

Andariel은 금융 절도와 파괴 사이의 경계를 모호하게 만든 북한의 또 다른 APT입니다. 미국 의료 기관을 표적으로 삼아 사이버 범죄에 특화된 Play 랜섬웨어를 사용하여 중요 시스템을 암호화하고 암호화폐를 갈취했습니다. 이러한 작전은 당장의 금전적 이익뿐만 아니라 지정학적 위기 상황에서 핵심 부문을 혼란에 빠뜨릴 수 있는 전술의 시험대 역할도 했습니다.

고용 환경마저 전쟁터가 되었습니다. 2024년에 서구의 기업들은 의도치 않게 IT 프리랜서로 위장한 북한 요원들을 고용했습니다. 이들은 위장 신분을 이용해 기업 환경에 침투하여 북한 정권을 위한 경화를 창출하고 민감한 조직 네트워크에 대한 잠재적 접근 권한을 확보하는 두 가지 목적을 달성했습니다.

예측된예측된 치명적치명적 공격에서공격에서 지속되는지속되는 전투로전투로 더 넓은 시각으로 보았을 때, 2024년 사이버 전쟁은 한 번에 국가를 마비시키는 치명적인 공격 대신 여러 영역에 걸친 소규모의 지속적인 전투로 세분화되었습니다. 이러한 갈등은 승자와 패자가 분명한 경우는 드물지만, 대부분 신뢰를 훼손하고 기관을 약화시키며 국가와 민간 영역의 경계를

ELI SMADJA

보안 연구 그룹 관리자

오늘날의 사이버 전쟁은 즉각적인 파괴에서 사회적 또는 물리적 시스템을 약화시키기 위한 기반을 조성하는 포괄적인 캠페인으로 진화했습니다. 이제 국가는 AI로 생성된 딥페이크와 소셜 미디어 조작과 같은 사이버 '무기'를 사용하여 시간이 지남에 따라 민주적 절차를 약화시키는 한편, 비밀 작전을 통해 중요 인프라에 대한 접근 권한을 확보하여 향후 공격을 준비하고 있습니다.

모호하게 만들고 있습니다.

영향력 작전이 핵심 전선으로 부상하고, AI 기반 허위 정보 캠페인은 선거, 사회적 결속, 지정학적 안정을 표적으로 삼고 있습니다. 동시에 파괴적인 멀웨어, 핵티비스트 전선, 금융 사이버 범죄는 북한과 같이 심한 제재를 받는 정권에서 강압, 불안정화, 자생력을 위한 도구로 사용됩니다.

민주주의 국가들이 규제를 강화하고 사이버 방어에 투자하며 적응하려고 노력하는 동안 전장은 이미 그들의 발밑으로 이동했습니다. 사이버 전쟁은 더 이상 디지털 인프라에만 국한되지 않고 사회 구조 전반으로 침투했습니다. 정보와 인식을 둘러싼 전투는 더 이상 물리적 시스템만 표적으로 삼지 않고 그보다 더 오래 지속될 것으로 예상됩니다.

사이버 전쟁 - 2024

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202514

20242024년년 랜섬웨어랜섬웨어 생태계생태계: : 법법 집행집행, , 의료의료 기관기관 표적표적 공격공격, , 데이터데이터 유출유출 강탈강탈 증가에증가에 따른따른 영향영향 랜섬웨어는랜섬웨어는 2024 2024년에도년에도 전전 세계세계 기업에기업에 가장가장 심각한심각한 사이버사이버 위협이었으며위협이었으며, , 규모와규모와 피해피해 면에서면에서 새로운새로운 정점을정점을 기록했습니다기록했습니다.. Dark Angels라는 잘 알려지지 않은 랜섬웨어 그룹은 한 Fortune 50대 기업에서 7,500만 달러라는 엄청난 금액을 지급받았으며, ALPHV는 Change Healthcare로부터 2,200만 달러를 갈취했습니다. Change Healthcare의 경우 랜섬웨어 공격으로 수개월 동안 서비스가 중단되고 1억 명이 넘는 환자의 의료 기록이 유출되었습니다. Change Healthcare의 모기업인 UnitedHealth는 2024년 1 분기에 8억 7,200만 달러의 피해를 보았다고 밝혔습니다. 이 중 5억 9,300만 달러는 직접적인 대응 비용이며 2억 7,900만 달러는 비즈니스 중단으로 인한 피해 비용입니다. 또한 향후 청구 준비금으로 8억 달러를 배정했습니다.

이러한 증가에도 불구하고 2024년 랜섬의 중간값은 약 20만 달러로 유지되었으며, 대부분의 공격은 대중의 관심을 거의 받지 않고 조용히 진행되었습니다.

주목할 만한 사건 외에 2024년에는 위협 환경이 근본적으로 바뀌었습니다. 법 집행 기관의 지속적인 압박과 범죄자 간의 갈등으로 수년 동안 랜섬웨어 업계에서 지배적인 위치를 차지했던 LockBit과 주요 라이벌인 ALPHV가 몰락했습니다. 이들이 빠져나가면서 새로운 위협 그룹인 RansomHub가 부상하는 길을 열어주었습니다. 또한 의료 분야는 그 역할 때문에 사이버 범죄의 표적이 되지 않는다고 여겨졌지만 사이버 범죄자들의 주요 공격 대상이 되었습니다. 마지막으로 위협 행위자들은 기존의 암호화 기반 전술에서 순수한 데이터 탈취로 전환하고 있으며, 이는 더욱 간소화되고 위험한 접근 방식을 취하고 있음을 나타냅니다.

법법 집행집행 작전과작전과 이러한이러한 작전이작전이 랜섬웨어랜섬웨어 생태계에생태계에 미친미친 영향영향 사이버 보안 조치는 보호 기능을 제공하지만, 기업의 가장 큰 사이버 위협이 된 랜섬웨어에 대응하기에는 역부족입니다. 러시아, 북한, 이란이 이러한 활동을 용인하거나 적극적으로 지원하기 때문에 공격에 대응하기 위한 노력은 국제적 협력의 부족으로 인해 방해받고 있습니다.

이러한 위협을 해결하려면 정보 공유, 법적 체계 조정, 가해자 공동 추적 및 인프라 제거 등 지속적이고 조율된 국제 법 집행

그림 3 - 러시아 관련 단체(CIS: Commonwealth of Independent States) 대상 공격 활동을 금지하는 Cicada3301! 그룹의 모집 조건을 명시한 다크 웹 게시물

랜섬웨어 생태계

15

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202515

노력이 필요합니다. 다행히 2024년에는 이러한 작전이 효과를 발휘한 몇 가지 사례가 있었습니다.

과거에는 Hive, Ragnar 등 주요 랜섬웨어 그룹을 표적으로 삼은 제거 작전이 성공을 거두었습니다. 2024년 2월, 영국 국가범죄청(NCA)과 FBI가 주도한 국제 공조 작전인 Cronos 작전은 서비스형 랜섬웨어(RaaS) 생태계의 지배적 그룹인 LockBit에 큰 타격을 주었습니다. 이 작전으로 LockBit의 데이터 유출 사이트(DLS)를 압수하고 핵심 인프라를 해체하여 그룹 운영에 큰 차질을 빚었습니다. 당국은 네덜란드, 독일, 미국 등 여러 국가에 있는 34개의 서버를 장악했습니다. 이 캠페인은 10월까지 계속되어 폴란드와 우크라이나에서 주요 관련자들이 체포되었으며 프랑스와 미국의 사법 당국은 기소를 발표했습니다. 법 집행 기관이 LockBit의 암호 해독 키와 내부 데이터를 입수하여 공개하면서 LockBit의 작전 및 협력 네트워크가 추가 조사 대상으로 노출되었습니다.

이이 작전은작전은 LockBit LockBit의의 기술기술 인프라를인프라를 해체하는해체하는 것뿐만것뿐만 아니라아니라 사이버사이버 범죄계에서범죄계에서 LockBit LockBit의의 이미지를이미지를 훼손하는훼손하는 것을것을 목표로목표로 했습니다했습니다.. 범죄 포럼과 언론 인터뷰에 적극적으로 참여한 것에서 알 수 있듯이, LockBit의 평판은 작전 수행에 매우 중요했습니다. 그룹의 리더인 LockBitSupp는 이러한 플랫폼에서 자주 소통하며 랜섬웨어 서비스를 홍보하고 대중적 이미지를 유지했습니다. 이러한 가시성은 협력자를 모집하고 피해자들에게 랜섬 지급 및 데이터 처리에서의 '전문성'을 보장하는 데 필수적이었습니다.

Cronos 작전 이후 LockBit의 활동이 크게 감소했습니다. 내부 커뮤니케이션과 협력자의 신원이 노출되면서 신뢰를 잃었습니다. LockBit은 다른 공격자들이 재활용하거나 피해를 준 가짜 피해자 목록을 게시하여 '평소와 같은' 이미지를

전달하려고 시도했으며, 이는 데이터 기반 탈취로 전환하면서 증가한 현상입니다. LockBit의 작전 재건 시도에도 불구하고 법 집행 기관의 지속적인 압박과 사이버 범죄 커뮤니티 내에서의 신뢰도 하락이 재기의 발목을 잡고 있습니다. 2024년 마지막 주에 새로운 버전인 LockBit 4.0을 발표했지만 이것이 LockBit 의 부활로 이어질지는 시간이 지나야 알 수 있을 것입니다.

ALPHV는 이 분야에서 사라진 또 다른 주요 RaaS 단체입니다. 2023년 말에는 법 집행 작전으로 어려움을 겪었지만 잠시 회복한 후 의료 기관을 대상으로 작전을 공격적으로 재개했습니다.

2024년 2월, ALPHV 협력자가 Change Healthcare를 공격했습니다. ALPHV는 이 협력자의 몫을 부정하며 2,200만 달러를 전부 가로챘습니다. 이후 이 단체는 DLS에 대한 압류 통지를 위조하고 은퇴를 선언했습니다.

이이 두두 지배적인지배적인 그룹의그룹의 제거는제거는 장단기적으로장단기적으로 랜섬웨어랜섬웨어 환경에환경에 영향을영향을 미쳤지만미쳤지만, , 해당해당 생태계의생태계의 공격공격 규모를규모를 억제하는억제하는 데는데는 거의거의 영향을영향을 주지주지 못했습니다못했습니다. 실제로 공개된 피해자 수는 꾸준히 증가했습니다. 이러한 회복력은 RaaS 운영의 특성을 보여줍니다. 독립적인 협력자는 단일 브랜드나 운영자의 몰락에 큰 영향을 받지 않고 다른 플랫폼으로 간단히 이동할 수 있습니다. 과거의 충성도에서 자유로운 이러한 협력자는 필요한 인프라, 유출 사이트, 지원 서비스를 제공하는 대체 RaaS 그룹을 찾아 랜섬웨어 공격 파이프라인을 그대로 유지합니다.

200

100

12월 23

420

293 304

380

477

347 407 387

544 603

534541

386

12월 24

11월 24

10월 24

9월 24

8월 24

7월 24

6월 24

5월 24

4월 24

3월 24

2월 24

1월 24

0

300

400

500

600

700

그림 5 - 랜섬웨어 데이터 유출 사이트에서 공개된 총 피해자 수

그림 4 - LockBit의 평판을 떨어뜨리는 LockBit 쉐임 사이트(Shame- site) 스크린샷(출처: NCA)

랜섬웨어 생태계

16

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202516

공격공격 대상이대상이 된된 의료의료 서비스서비스 랜섬웨어랜섬웨어 그룹의그룹의 타깃이타깃이 의료의료 기관으로기관으로 이동하는이동하는 현상은현상은 이전에이전에 확립된확립된 ' '윤리적윤리적' ' 가이드라인이가이드라인이 점차점차 쇠퇴하고쇠퇴하고 있음을있음을 보여줍니다보여줍니다.. COVID-19 팬데믹 초기에는 많은 RaaS 운영자가 공개적으로 병원과 의료 서비스 제공자를 공격 대상에서 제외한다고 선언했습니다. 하지만 시간이 지나면서 이러한 제한은 약해지고 일부 RaaS 관리자는 보다 미묘한 접근 방식을 채택했습니다. 중요한 시스템을 암호화하는 것과 같은 노골적인 서비스 중단은 막았지만 민감한 의료 데이터의 절도는 허용했습니다. 그리고 협력자는 환자 정보를 유출하겠다고 협박하여 피해자를 갈취하고, 환자들에게 직접적인 위험을 초래하지 않으면서 의료 기관에 비용을 지급하도록 압력을 가할 수 있습니다.

이러한 접근 방식은 ALPHV에 대한 법 집행 작전 이후 더욱 악화되었습니다. 이 그룹은 협력자들이 병원을 표적으로 삼을 것을 공개적으로 권장했습니다. 2024년 2월까지 의료 및 의학 분야는 ALPHV의 주요 표적이 되었으며, 보고된 피해자의 약 30%를 차지했습니다.

그 직후에는 어떠한 단일 조직도 과거 LockBit과 ALPHV 의 시장 지배력을 따라잡을 수 없었습니다. RansomHub 가 주도적인 역할을 맡을 것으로 보였지만 그 지위가 확정되지 않았습니다. 대신 Akira, Play, Medusa, Dan0n, Hunters, Bianlian과 같은 중견 단체들이 협력자를 모집하고 모멘텀을 구축하기 위해 경쟁적으로 세분화되는 시기로 접어들었습니다.

ALPHV가 협력자의 랜섬 몫을 보류한 데 따른 여파와 함께 LockBit의 평판 손상, 유출된 랜섬웨어 코드의 이용 가용성이 더욱 자율적인 운영자들의 부상을 촉진했습니다. 기존의 RaaS 프레임워크에 의존하거나 중앙 집중식 운영자와 수익을 공유하지 않으려는 소규모 독립 그룹이 점점 더 많이 등장했습니다. 이러한 공격자들은 유출된 코드를 활용하여 자체 랜섬웨어 변종과 인프라를 맞춤화함으로써 주요 RaaS 제공업체에 대한 의존도를 낮추고 더욱 분산되고 경쟁적인 생태계를 조성했습니다.

RansomHub는 2024년이 끝나가는 11월에 보고된 피해자의 16%를 차지하며 새로운 지배적 공격자로 부상했습니다. 같은 기간에 40개 이상의 다른 이중 갈취 랜섬웨어 그룹이 활동했으며, 각각 자체 데이터 유출 사이트를 유지하면서 새로운 피해자를 표적으로 삼았습니다.

0

40

80

60

20

120

100

160

140

200

180

12월 23

11월 23

11월 24

10월 24

9월 24

8월 24

7월 24

6월 24

5월 24

4월 24

3월 24

2월 24

1월 24

LockBit 피해자 RansomHub 피해자

그림 6 - 데이터 유출 사이트에서 공개된 2024년 LockBit 및 RansomHub의 피해자 수

Akira

6% KillSec3

6% QiLin

5% SafePay

5%

Inc Ransom 4% Hunters4%

Lynx 4%

Medusa 4%

Play 4%

RansomHub

16% 기타

42%

그림 7 - 행위자별 데이터 유출 사이트 피해 현황(2024년 11월)

랜섬웨어 생태계

17

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202517

의료 서비스 운영의 중요한 특성으로 인해 시스템 다운타임이 길어지는 상황은 환자에게 초래하는 위험 때문에 용납할 수 없습니다. 따라서 Change Healthcare 공격에서 알 수 있듯이 랜섬을 지급할 가능성이 크게 높아집니다.

현재 의학 및 의료 기관은 공개된 전체 랜섬웨어 피해자의 10%를 차지하며, 2024년에는 제조업에 이어 의료 부문이 두 번째로 많은 표적 공격 대상이 되었습니다.

널리 알려진 Change Healthcare 공격이 전 세계의 주목을 받았지만, 그 외에도 많은 주요 사건이 우려스러운 추세를 강조합니다. 2024년 2월, 루마니아의 의료 시스템을 표적으로 삼은 Phobos 랜섬웨어 공격에서 Hipocrate Information System(HIS)이 받은 피해로 25개 병원에 직접적인 영향을 받고 100개 이상의 추가 시설에서 운영이 중단되었습니다.

인터넷 연결이 끊긴 병원에서는 의료 서비스가 지연되고 환자 치료가 늦어지며 운영 능력이 크게 감소했습니다.

지난 6월, 런던의 주요 병원에 병리 서비스를 제공하는 핵심 업체인 Synnovis가 Qilin(Agenda) 랜섬웨어 그룹의 공격을 받았습니다. 이 공격에서 5천만 달러의 랜섬을 요구하고 400GB에 달하는 민감한 데이터가 유출되었습니다. 이로 인해 6,000건 이상의 진료 예약과 시술이 취소되었습니다. 또한 영국 국민보건서비스(NHS)에서 헌혈 부족 사태가 발생했습니다.

현재 많은 의료 기관이 랜섬웨어 공격의 표적이 되고 있습니다. 비영리 단체와 병원을 공격하지 않는 정책에도 불구하고 Bianlian 19%, INC 랜섬웨어 23%, RansomHub 10%(아래 이미지 참조)가 의료 기관을 공격했습니다. 이는 의료 분야에 대한 위협 행위자의 관심이 높아지고 있음을 보여줍니다.

특히 의료 관련 피해의 65% 이상이 미국에 기반을 두고 있으며, 이는 전체 랜섬웨어 생태계에서 차지하는 비율에 비해 매우 높은 수치입니다. 의료 서비스 운영의 중요성과 장기간의 운영 중단을 견딜 수 없는 한계로 인해 의료 기관은 특히 매력적인 표적이 됩니다. 모든 지표는 이렇게 우려스러운 추세가 2025년에도 지속될 것임을 시사합니다.

그림 8 - 협력자가 병원, 원자력 발전소 등 위치와 상관없이 무엇이든 차단할 수 있도록 허용하는 ALPHV(출처)

데이터데이터 유출유출 갈취갈취(DXF)(DXF)로의로의 전환전환 랜섬웨어 공격의 암호화 단계는 공격자에게 상당한 어려움을 안겨줍니다. 본질적으로 '노이즈'가 많기 때문에 탐지 및 가로채기 위험이 높아집니다. 다수의 피해자를 관리하려면 고유한 암호 해독 키를 배포하고 데이터 복구를 위한 '고객 지원'을 제공해야 하므로 복잡성이 더해집니다. 두 작업 모두 리소스가 많이 소모되고 운영이 까다롭습니다. 랜섬웨어 그룹이 피해자의 신뢰를 유지하고 랜섬 지급을 확보하기 위해서는 암호화된 데이터를 안정적으로 복원한다는 평판을 얻어야 합니다. 암호 해독에 실패하면 이러한 신뢰가 약화되고 향후 랜섬 지급 가능성이 줄어듭니다. 또한 암호화에 대한 의존도가 높아지면 협력자들의 RaaS 플랫폼에 대한 의존도가 증가합니다. 이에 따라 수익이 줄고 법 집행 기관에 노출될 위험이 커질 수 있습니다.

암호화 기반 공격에 대한 피해자의 랜섬 지급 의향이 꾸준히 감소하고 있는 이유는 랜섬 지급이 데이터 복구로 이어지지 않는 사례가 반복되고 조직이 최신 백업을 유지하는 데 더욱 능숙해졌기 때문입니다. 미국에 본사를 둔 랜섬웨어 대응 업체인 Coveware의 데이터는 이러한 추세를 보여줍니다. 랜섬랜섬 지급을지급을 통해통해 해결된해결된 암호화암호화 기반기반 사례의사례의 비율이비율이 2019 2019년년 75% 75% 에서에서 2024 2024년년 3 3분기에분기에 32% 32%로로 감소했습니다감소했습니다. . 반면반면 데이터데이터 유출유출 전용전용 랜섬웨어의랜섬웨어의 경우경우 랜섬랜섬 지급을지급을 통한통한 해결해결 비율이비율이 약약 35% 35% 로로 꾸준히꾸준히 유지되었습니다유지되었습니다.. 이러한 변화와 암호 해독 작업을 관리하는 데 드는 운영 비용의 증가로 인해 많은 랜섬웨어 공격자가 암호화를 포기하고 DXF 전용 작업을 선호하게 되었습니다.

10% 의료 대상 랜섬웨어 의료 대상 랜섬웨어 공격 비율공격 비율

65% 미국에 소재한 의료 미국에 소재한 의료 관련 피해자 비율관련 피해자 비율

그림 9 - RansomHub의 데이터 유출 사이트에 게시된 RansomHub 공식 정책

랜섬웨어 생태계

18

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202518

OMER DEMBINSKY

데이터 연구 그룹 관리자

랜섬웨어 환경이 해마다 점점 더 복잡해지고 있습니다. 법 집행 기관이 여러 대규모 서비스형 랜섬웨어(RaaS) 그룹을 성공적으로 해체했음에도 2024년 새로운 그룹이 등장했습니다. 또한 암호화 기반 갈취에서 데이터 갈취로 전환되면서 새로운 문제가 발생하고 있습니다. 그러나 데이터 보호, 모니터링, 신속한 위협 탐지를 조정하고 강화해야 한다는 점은 변함이 없습니다.

Karakurt, Lapsus$ 등 데이터 유출만 사용하는 방식을 초기에 도입한 단체들이 이러한 트렌드를 확립하며 다른 단체가 따라올 수 있는 길을 열어주었습니다. 2024년까지 러시아어를 사용하는 BianLian과 같은 기존 랜섬웨어 단체는 DXF만을 사용한 갈취 방식으로 완전히 전환하고 암호화를 포기했습니다. 마찬가지로 이전에 이중 갈취를 일삼았던 오래된 랜섬웨어 그룹인 Meow는 2024년 다시 등장하여 데이터 판매에만 집중하고, 훔친 데이터를 다양한 가격대에 제공하며, 피해자가 자신의 정보를 '다시 구매'하여 공개 노출을 방지할 수 있게 했습니다.

'데이터 판매 플랫폼'으로만 활동하는 새로운 주체도 등장했습니다. 예를 들어 2024년 4월에 처음 등장한 Bashe (Eraleign이라고도 함)는 순전히 데이터 유출만을 목적으로 하는 탈취 플랫폼으로 운영되고 있습니다. 암호화 서비스나 추가 도구를 제공하지 않고 전용 데이터 유출 사이트(DLS)와 협상 플랫폼을 제공합니다.

또한 이러한 접근 방식으로 허위 피해 주장이 가능하게 되었습니다. 암호화로 인한 가시적인 중단이 없는 경우 위협 행위자는 이전에 유출된 데이터를 더 쉽게 재활용하고 새로운 공격에 대한 책임을 허위로 주장할 수 있습니다. 이 전술은 동일한 피해자에 대해 여러 그룹이 책임을 주장하기 때문에 랜섬웨어 캠페인을 추적하고 진짜 가해자를 식별하는 데 혼란을 초래합니다.

데이터데이터 유출유출 전용전용 갈취갈취 방식의방식의 증가는증가는 사이버사이버 보안보안 우선순위의우선순위의 중요한중요한 변화를변화를 의미합니다의미합니다. . 이제이제 조직은조직은 고급고급 모니터링모니터링 및및 탐지탐지 시스템을시스템을 활용하여활용하여 잠재적인잠재적인 침해를침해를 조기에조기에 식별하고식별하고 완화함으로써완화함으로써 데이터데이터 유출유출 방지방지(DLP) (DLP) 전략을전략을 강화하는강화하는 데데 집중해야집중해야 합니다합니다.. 데이터 유출 전용 공격의 재정적 및 운영상 이점이 계속 증가함에 따라, 작업을 간소화하고 탐지를 피하기 위해 이 전술을 채택하는 랜섬웨어 그룹이 늘어나면서 이러한 추세는 올해도 지속될 것으로 보입니다.

그림 10 - Bashe 데이터 유출 사이트에 게시된 Bashe 운영 정책

진화하는진화하는 랜섬웨어랜섬웨어 환경환경 탐색탐색 2024년의 랜섬웨어 환경은 역동적이고 점점 더 복잡해지는 위협 환경을 반영합니다. 주요 그룹에 대한 법 집행이 성공하면서 새로운 공격자들이 등장할 기회가 열리고 RansomHub가 가장 눈에 띄는 공격자로 부상했습니다. 동시에 의료 기관 대상 공격에 대한 윤리적 경계의 붕괴는 위협 행위자들의 무자비함이 점점 더 커지고 있다는 것을 보여줍니다. 또한 암호화 기반 탈취에서 DXF로 전략이 전환되면서 새로운 과제가 발생함에 따라 조직은 데이터 보호, 모니터링, 신속한 위협 탐지에 초점을 맞춰 방어 전략을 조정해야 합니다.

랜섬웨어 생태계

19

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202519

2024년의 사이버 환경에서는 인포스틸러가 주목을 받았습니다. 범죄 수법과 전술이 진화했을 뿐만 아니라 전반적인 범죄 생태계가 성숙하고 전문화되어 이러한 위협이 더 효과적이기 때문입니다. 인포스틸러는 대량의 로그를 효율적으로 관리하고, 신속하게 처리 및 판매할 수 있다는 점 덕분에 상당한 힘을 얻었습니다. 이는 본격적인 기업 네트워크 침해를 위한 첫 단계로 작용합니다. 인포스틸러 유포에서 중요한 측면은 대부분이 기업 네트워크를 직접 공략하기보다 '스프레이 앤 프레이'(spray and pray) 방식을 사용한다는 점입니다. 이러한 전략에도 불구하고 주요 목표 중 하나는 BYOD(Bring Your Own Device)에서 기업 리소스에 액세스하는 데 필요한 자격 증명을 추출하는 것입니다. 체크포인트 자회사인 Cyberint는 인포스틸러에 감염된 디바이스의 70% 이상이 기업이나 관리 대상 디바이스가 아닌 개인용 디바이스라고 밝혔습니다.

인포스틸러인포스틸러 정의정의 흔히흔히 ' '스틸러스틸러''라고도라고도 하는하는 인포스틸러는인포스틸러는 감염된감염된 시스템에서시스템에서 민감한민감한 데이터를데이터를 은밀하게은밀하게 추출하도록추출하도록 설계된설계된 멀웨어로멀웨어로, , 주로주로 브라우저브라우저 데이터를데이터를 표적으로표적으로 삼습니다삼습니다.. 또한 감염된 시스템에서 파일을 유출하거나 스크린샷을 찍기도 합니다. 스틸러는 피싱 이메일이나 악성 다운로드를 통해 유포됩니다. 일단 컴퓨터에 침투하면 추가적인 사이버 범죄나 사기 행위에 사용될 수 있는 중요한 정보를 광범위하게 수집할 수 있습니다. 여기에는 사용자 이름과 비밀번호, 금융 정보, 시스템 구성, 브라우저 쿠키, 암호화폐 지갑 등이 포함됩니다. 인포스틸러는 다크 웹에서 서비스형 멀웨어(MaaS)로 판매되며, 구매자에게 고객 지원, 정기 업데이트, 상세한 문서가 제공되므로 잠재적 사이버 범죄자들이 쉽게 진입할 수 있습니다. 인포스틸러인포스틸러 로그에서로그에서 전면적전면적 침해까지침해까지: :

성숙한성숙한 사이버사이버 범죄범죄 생태계에서생태계에서 인포스틸러의인포스틸러의 위력위력 대규모대규모 봇넷과봇넷과 뱅킹뱅킹 멀웨어가멀웨어가 감소하면서감소하면서 인포스틸러가인포스틸러가 새로운새로운 주요주요 위협으로위협으로 부상하고부상하고, , 이제는이제는 대규모대규모 캠페인을캠페인을 통해통해 유포되고유포되고 있습니다있습니다. . 가장 큰 지하 범죄 시장 중 하나인 Russian Market에서 간단히 검색해 보면 현재 천만 개 이상의 인포스틸러 로그 구매가 가능하다는 사실을 알 수 있습니다. 이러한 로그에는 탈취한 사용자 자격 증명, 인증 토큰, 민감한 데이터가 포함되어 있습니다. 사이버 범죄자들은 이러한 로그를 개인의 자금을 탈취하거나, 신원을 도용하거나, 전 세계 컴퓨터 네트워크를 침해하는 강력한 도구로 사용할 수 있습니다.

그림 11 - Lumma 인포스틸러의 판매를 홍보하는 다크 웹 포럼 스레드

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202520

인포스틸러인포스틸러 시장시장 인포스틸러 시장은 굳건하고 경쟁이 치열합니다. 가격에는 제품의 정교함과 개발자가 제공하는 지원 수준이 반영됩니다. 예를 들어 RedLine Stealer는 한 달에 약 150달러, StealC 는 약 200달러, Lumma는 약 250달러에 이용할 수 있습니다. 이러한 멀웨어 서비스를 운영하는, 흔히 '협력자'라고 하는 위협 행위자는 라이선스를 구매하고 MaaS 모델 내에서 개별 감염 캠페인에 이 스틸러를 사용합니다. 협력자가 수집하는 데이터 또는 '로그'는 개별 컴퓨터에서 탈취한 정보 묶음으로 구성됩니다. 이 로그는 텔레그램과 같은 플랫폼이나 Russian Market과 같은 지하 범죄 시장에서 개당 약 10달러에 판매 또는 거래됩니다. 탈취한 정보는 금융 사기, 신원 도용, 추가 사이버 공격 등의 불법 활동을 촉진하여 광범위한 사이버 범죄 생태계를 지속하는 연료가 됩니다.

세션세션 토큰과토큰과 쿠키는쿠키는 인포스틸러가인포스틸러가 수집하는수집하는 데이터데이터 중에서중에서 가장가장 선호되는선호되는 유형에유형에 속합니다속합니다. . 이러한이러한 아티팩트는아티팩트는 로그인로그인 자격자격 증명증명 없이도없이도 사용자사용자 계정에계정에 즉시즉시 액세스할액세스할 수수 있게있게 해주기해주기 때문에때문에 특히특히 가치가가치가 높습니다높습니다. . 활성 세션 쿠키는 시간 제한이 있기 때문에 '신선한' 또는 최근에 탈취한 로그를 확보하는 것이 매우 중요합니다. 즉시 수집하여 판매하면 진행 중인 세션을 하이재킹하고 많은 보안 시스템이 사용하는 다중 인증 (MFA) 메커니즘을 우회할 수 있습니다. 많은 사이버 범죄자가 인포스틸러를 통해 얻은 데이터를 분석하여 기업 계정의 자격 증명을 알아내는 경우가 많습니다. 이러한 자격 증명으로 기업 네트워크 내에서 초기 발판을 마련하거나 중요한 리소스에 대한 액세스 권한을 확보할 수 있습니다. 대상은 주로 VPN 계정, Microsoft 365 계정, 기업 메시징 시스템 등에 대한 자격 증명과 토큰입니다.

이러한 심각한 보안 위험을 해결하기 위해 Google은 7월에 앱 바운드 암호화를 도입했습니다. 하지만 9월에는 이미 몇몇 인포스틸러가 이 보호 기능을 우회하여 탈취된 민감한 데이터를 해독하는 기술을 채택했습니다.

신속한 익스플로잇의 중요성은 인포스틸러 공급업체들이 경쟁하는 또 다른 핵심 영역인 탈취된 데이터의 효율적인 표시 및 분류를 강조합니다. 협력자가 로그에 빠르고 명확하게 액세스하도록 지원할 목적으로 고급 운영자 패널과 다운로드 메커니즘이 개발되었습니다. 일부 시스템은 로그를 텔레그램 채널로 자동 스트리밍하여 실시간 세션 토큰을 거의 실시간으로 익스플로잇하는 것이 가능합니다. 효과적인 사용자 인터페이스는 신속한 액세스를 지원할 뿐만 아니라 가치가 높은 자격 증명을 자동으로 파싱하고 강조 표시하여 협력자에게 멀웨어의 효율성과 매력을 높여줍니다.

이러한 악의적인 활동을 지원하는 인프라는 MaaS 공급업체에서 직접 포괄적으로 유지 관리하는 경우가 많습니다. 이 인프라에는 패널 인증 메커니즘, 추가 플러그인 및 업데이트를 제공하는 명령 및 제어(C2) 서버, 탈취한 데이터를 저장하고 다운로드하는 안전한 위치가 포함됩니다. 하지만 광범위한 인프라에 의존하는 상황이 멀웨어의 아킬레스건이 될 수도 있습니다. 법 집행 기관이 이러한 리소스를 표적으로 삼아 압수하여 MaaS 운영을 방해할 수 있기 때문입니다.

인포스틸러인포스틸러 배포배포 인포스틸러 캠페인은 개발자를 통해 라이선스를 구매하고 감염 캠페인을 독립적으로 운영하는 협력자가 주도합니다. 이들은이들은 피싱피싱 이메일이메일, , 멀버타이징멀버타이징, , 가짜가짜 또는또는 크랙크랙 소프트웨어를소프트웨어를 유포유포, , 사기성사기성 광고광고 그리고그리고 암호화폐암호화폐 서비스서비스, AI , AI 도구도구, ,

그림 12 - Russian Market에서 판매 중인 프랑스 컴퓨터에서 탈취한 Lumma Stealer 로그

그림 13 - StealC 패널 뷰

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202521

통해 얻은 액세스 권한은 매우 가치가 높으며 추가 수익 창출을 위한 수단으로 사용할 수 있습니다. 많은 경우 IAB 는 엄선된 공격 대상에 대한 액세스 권한을 다른 포럼에서 재판매함으로써 이러한 기회를 악용하려는 랜섬웨어 협력자를 유인합니다. 협력자는 주로 서비스형 랜섬웨어(RaaS)

제공자를 통해 얻은 랜섬웨어를 배포하여 공격을 실행합니다.

랜섬웨어 공격의 성공으로 생성된 자금은 이러한 전체 생태계를 유지하는 원동력이 됩니다. 탈취한 개인 데이터는 사이버 범죄자들에게 수익성 높은 또 다른 방법을 제공합니다. 개인 식별 정보(PII), 금융 정보, 신용카드 번호는 신원 도용, 사기, 무단 거래 등에 사용되며 이로 인해 비즈니스 이메일 침해(BEC)가 발생할 수 있습니다. 이러한 모든 활동은 탈취한 데이터의 교환, 판매, 악용을 용이하게 해주는 성숙하고 잘

그룹웨어그룹웨어 애플리케이션과애플리케이션과 같은같은 합법적인합법적인 플랫폼을플랫폼을 모방한모방한 위조위조 웹사이트웹사이트 등등 창의적인창의적인 방법으로방법으로 멀웨어를멀웨어를 유포합니다유포합니다. 또한 협력자는 GitHub와 같은 플랫폼을 악용하여 악성 리포지토리를 호스팅하기도 합니다. 가짜 계정을 사용하여 인기 있는 인포스틸러를 유포하는 캠페인을 예로 들 수 있습니다. 그외 수법으로는 크랙 소프트웨어를 찾는 사용자를 대상으로 하는 피싱 템플릿, 사용자를 속여 멀웨어를 다운로드하도록 설계된 가짜 캡차 페이지, 위조 다운로드 사이트로 리디렉션하는 악성 Google 광고 등이 있습니다. 개발자는 멀웨어를 만들고 업데이트하는 데 집중하며, 협력자가 배포 과정을 전적으로 결정하기 때문에 다양하고 창의적인 감염 캠페인이 실행됩니다.

수익수익 창출과창출과 사이버사이버 범죄범죄 생태계생태계 인포스틸러의 전체적인 영향을 이해하려면 광범위한 사이버 범죄 생태계 내에서 인포스틸러가 수행하는 역할을 살펴봐야 합니다. 많은 인포스틸러 운영자는 고객과 효과적인 유통 채널에 의존하여 탈취한 데이터로 수익을 창출합니다. 지하 시장과 텔레그램 채널은 판매자가 탈취한 데이터를 바로 제공할 수 있는 플랫폼이며, 구매자는 자신의 목적에 맞는 특정 로그를 효율적으로 검색할 수 있습니다.

초기 액세스 브로커(IAB)는 이러한 정보를 활용하여 기업 네트워크에서 초기 거점을 확보합니다. 탈취한 자격 증명을

그림 14 - 기업 네트워크에 대한 액세스 제공 광고

작동하는 범죄 인프라에 의존합니다.

직원의 가정용 컴퓨터에서 탈취한 자격 증명과 세션 쿠키는 기업 네트워크를 침해하는 데 사용될 수 있습니다. 한 연구 결과에서는 침해 피해를 당한 기업의 90%가 침해 전에 스틸러 로그에서 기업 자격 증명이 유출된 것으로 나타났습니다. 이 통계는 인포스틸러가 더 심각한 사이버 공격을 가능하게 하는 데 중요한 역할을 하며, 사이버 보안의 광범위한 맥락에서 이 위협에 대처해야 한다는 점을 보여줍니다.

2024년 초 발생한 Snowflake 대규모 데이터 침해 사고에서 Advance Auto Parts, Ticketmaster, Santander Bank 등 165개 이상의 기업에서 민감한 정보가 유출되어 수백만 명의 고객이 피해를 보았습니다. 이 침해 사고는 인포스틸러를 통해 추출된

90% 침해 피해를 겪은 침해 피해를 겪은 기업 중 이전에 기업 중 이전에 스틸러 로그에서 스틸러 로그에서 기업 자격 증명이 기업 자격 증명이 유출된 적이 있는 유출된 적이 있는 기업의 비율기업의 비율

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202522

자격 증명이 온라인에서 판매되면서 시작되었을 가능성이 높습니다.

실제실제 환경에서의환경에서의 인포스틸러 분석인포스틸러 분석 Russian Market과 같은 플랫폼에서 판매용으로 제공되는 로그를 분석하면 수집된 데이터의 양이 가장 많은 인포스틸러를 파악할 수 있습니다. 2022년에 처음 보고된 Lumma Stealer는 현재 가장 두드러진 인포스틸러로, 판매 가능한 로그 수가 가장 많습니다. 그 뒤를 RisePro, Vidar,

StealC가 따르고 있습니다. 이 데이터는 이러한 멀웨어 계열이 최근 캠페인에서 특히 효과적이었거나 광범위한 배포 채널을 보유하고 있음을 시사합니다.

체크포인트 게이트웨이 데이터 분석을 통한 인사이트에서는 인포스틸러 활동에 대한 다른 관점을 제시합니다. 이 데이터

세트에서는 AgentTesla가 가장 활발한 인포스틸러로 나타났으며, FormBook이 그 뒤를 근소한 차이로 쫓고 있습니다(자세한 통계는 다음 장 참조). 두 데이터 소스의 차이는 분석된 피해자 유형의 차이에서 비롯된 것일 수 있습니다. 체크포인트의 데이터는 주로 기업체에 초점을 맞춘 반면, Russian Market 데이터는 광범위한 피해자 범위를 아우르며 대부분이 개인 디바이스 사용자입니다.

체크포인트 자회사 Cyberint의 추가 데이터 분석에 따르면 감염된 컴퓨터에서 가장 많이 탈취된 URL 자격 증명은 다음과 같습니다. 이러한 URL 대부분은 예상대로 주요 인터넷 서비스 및 소셜 미디어 플랫폼에 속해있지만, 자주 방문하는 다른 사이트로는 Roblox, Discord, Twitch, EpicGames가 있습니다.

이는 '게이머'가 인포스틸러 감염에 더 취약할 수 있음을 시사하며, 그 이유는 게이머 커뮤니티의 인터넷 보안 관행이 상대적으로 덜 엄격하기 때문일 가능성이 높습니다.

또 다른 중요한 관찰 사항은 특정 멀웨어 계열의 성장 궤적입니다. 예를 들어 지난 3년 동안 RedLine Stealer의 보급이 4배 이상 증가했습니다.

인포스틸러의인포스틸러의 증가는증가는 봇넷의봇넷의 인기가인기가 감소했기감소했기 때문일때문일 수수 있습니다있습니다. 지난 5월, 'Endgame'이라는 연합 작전은 멀웨어 유포에 사용되는 봇넷 인프라를 표적으로 삼아 IcedID, Smokeloader, Pikabot, Bumblebee, SystemBC, Trickbot 등의 그룹을 집중적으로 겨냥했습니다. Endgame 작전의 결과로 100개 이상의 서버가 해체되고, 사이버 범죄자들이 사용한 2,000개 이상의 도메인이 압수되었습니다. 이러한 봇넷은 이전에 멀웨어 유포에서 핵심적인 역할을 했지만, 이들의 중단이 생태계에 큰 영향을 미쳐 인포스틸러의 부상에 간접적으로 기여했습니다.

국제 법 집행 기관의 연합에서도 인포스틸러의 인기에 주목했습니다. 서로 긴밀하게 연결된 두 인포스틸러 계열인 RedLine과 Meta는 'Magnus'라는 주요 법 집행 작전의 초점이 되었습니다. 10월에 이 작전을 통해 해당 멀웨어 변종과 관련된 여러 서버와 도메인을 압수했습니다.

Lumma

51%

Risepro

15%

Vidar

13%

StealC

10%

RedLine

8%

Racoon

3%

그림 15 - Russian Market의 인포스틸러 계열별 로그(2024년 11월)

1월 11월9월7월3월 5월 1월 11월9월7월3월 5월

202420232022

11월9월7월3월 5월1월

합계

그림 17 - 2022~2024년에 추적한 텔레그램 채널에서 발견된 RedLine 로그(체크포인트 자회사 Cyberint)

그림 16 - 체크포인트 자회사 Cyberint의 조사 결과 인포스틸러 데이터에 등장하는 상위 URL

accounts.google.com facebook.com roblox.com login.live.com instagram.com netflix.com discord.com login.microsoftonline.com amazon.com paypal.com twitch.tv twitter.com epicgames.com

1

13

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202523

SERGEY SHYKEVICH

위협 인텔리전스 그룹 관리자

대형 봇넷의 쇠퇴 이후, 인포스틸러가 심각하고 광범위한 위협이 되었습니다. 인포스틸러는 사이버 범죄자에게 자격 증명과 세션 토큰을 효율적으로 탈취하는 방법을 제공하며 금융 사기 및 신원 도용에 기여하고 기업 네트워크에 침입하는 진입점 역할을 합니다. 원격 근무와 BYOD(Bring Your Own Device) 정책을 도입하는 기업이 증가하는 상황에서 기업은 반드시 보호 전략을 구현해야 합니다.

그 외 국가

55%

인도 10%

브라질

8%

베트남2% 태국3% 필리핀3% 터키4%

이집트 5%

파키스탄 5%

인도네시아 5%

그림 18 - Russian Market의 로그(발생 국가별)

판매용으로 제공되는 로그의 지리적 분석을 통해서도 중요한 인사이트를 얻을 수 있습니다. Russian Market에 있는 로그의 상당 부분은 인도와 브라질에서 발생한 것으로 나타났습니다.

지난 1년간 인포스틸러 기술은 크게 발전하지 않았지만 멀웨어가 작동하는 환경은 크게 변화했습니다. 인포스틸러는 이제 사이버 공격 환경에서 중요한 위치를 차지하고 있습니다. 인포스틸러 제품과 이들이 생성하는 로그의 시장이 성숙해지면서 IAB는 중요한 자격 증명을 효율적으로 검색하고 악용하여 궁극적으로 기업 네트워크에 침입할 수 있게 되었습니다.

인포스틸러인포스틸러 퇴치퇴치: : 원격원격 근무근무 시대의시대의 기업기업 보안보안 강화강화 직원들이직원들이 개인개인 디바이스로디바이스로 기업기업 자산에자산에 액세스하고액세스하고 비즈니스비즈니스

네트워크가네트워크가 개인의개인의 가정가정 환경으로환경으로 확장되면서확장되면서 원격원격 근무근무 및및 BYOD BYOD 정책이정책이 널리널리 채택됨에채택됨에 따라따라 잠재적인잠재적인 기업기업 공격공격 표면이표면이 확대되었습니다확대되었습니다.. 로그의 빠른 전송 및 검색 기능을 통해 IAB 는 개인 디바이스에서 도난당한 유효한 세션 쿠키로 MFA 메커니즘을 우회하여 기업 네트워크에 대한 잠재적인 진입 지점을 신속하게 식별할 수 있습니다.

이렇게 진화하는 위협에 대응하기 위해 기업은 직원의 액세스 포인트를 포함하여 확장된 공격 표면을 포괄하도록 보안 조치를 확장해야 합니다. 조직은 범죄 시장에서 회사 관련 아티팩트가 판매되고 있다는 징후를 적극적으로 탐색하여 잠재적 침해 사고를 예방해야 합니다. 보호 전략을 확대하고 경계를 늦추지 않는 기업은 최신 인포스틸러의 정교하고 상호 연결된 위협에 맞서 방어를 강화할 수 있습니다.

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202524

클라우드클라우드 관리의관리의 복잡성복잡성 클라우드 인프라 관리의 복잡성으로 인해 단순한 패치로 해결할 수 없는 상당한 수준의 취약성이 추가됩니다. 빠르게빠르게 진화하는진화하는 생태계와생태계와 수많은수많은 클라우드클라우드 제공업체제공업체 그리고그리고 이들이이들이 제공하는제공하는 수십수십 가지의가지의 서비스서비스, , 용어용어, , 보안보안 메커니즘은메커니즘은 복잡성을복잡성을 증가시켜증가시켜 관리가관리가 더더 어려워집니다어려워집니다.. 그 결과 관리자가 환경을 효과적으로 보호하는 데 필요한 설정과 구성의 양을 감당하지 못하게 되는 경우가 많습니다. 이에 따라 리소스가 온라인에 노출되거나 권한 상승 경로를 쉽게 발견할 수 있는 침투 가능한 환경이 됩니다.

이러한 관리의 복잡성을 보여주는 예로 보안이 어려운 비인간 ID(서비스 계정, API 키, 기본 제공 사용자 계정 등) 를 들 수 있습니다. 2024년 1월, Microsoft는 국가의 지원을 받는 고급 위협 그룹인 Midnight Blizzard에 의해 Microsoft의 프로적션 환경이 침해당했을 때 자체 Azure 환경을 보호하지 못했습니다. 공격자들은 잘못 구성된 OAuth 애플리케이션 및 서비스 원칙을 악용하여 테스트 환경에서 프로덕션 환경으로 전환하고 내부 시스템, 소스 코드, Microsoft 경영진의 이메일에 액세스했습니다.

알려진알려진 잘못된잘못된 구성과구성과 부실한부실한 보안보안 관행은관행은 여전히여전히 대규모대규모 데이터데이터 유출유출 사고의사고의 주요주요 원인이원인이 되고되고 있습니다있습니다. 예를 들어 인도에서는 잘못 구성된 S3 버킷을 통해 법 집행 기관과 군사 인력을 포함한 수백만 명의 개인 정보와 생체 인식 데이터 500GB가 노출되는 사건이 발생했습니다. Microsoft S3 버킷의 대안인 Azure Blob Storage 컨테이너도 잘못된 구성으로 인해 취약합니다. Fujitsu의 한 직원은 고객 정보, 이메일, AWS 키, 일반 텍스트 비밀번호를 포함한 방대한 양의 민감한 데이터를 노출했습니다. BMW도 마찬가지로 스토리지 컨테이너가 노출되어 비공개 버킷에 액세스하기 위한 비밀 키와 다른 클라우드 서비스의 자격 증명이 유출되는 사고를 겪었습니다.

부실한 API 보안 관행으로 인한 취약성도 발견되었습니다. AI 기반 개인 비서 디바이스인 Rabbit R1의 개발자는 코드베이스에서 타사 서비스를 위해 하드코딩된 API 키가 발견되어 알림을 받았습니다. 이 키는 모든 고객의 모든 채팅 응답을 읽을 수 있는 권한을 부여하는 등 지나치게 허용적이어서 민감한 정보가 노출될 가능성이 있었습니다.

클라우드클라우드:: 끊임없이끊임없이 확장되는확장되는 공격공격 표면표면 20242024년년, , 클라우드클라우드 인프라는인프라는 대부분의대부분의 조직조직 IT IT 프레임워크에프레임워크에 필수적인필수적인 요소가요소가 되었습니다되었습니다. 이제 모든 규모의 기업이 클라우드가 제공하는 확장성과 유연성을 활용하여 이메일 서비스, 개발 운영, 데이터 스토리지, 프로덕션 서비스 호스팅과 같은 운영 요구 사항을 지원합니다. 조직은 클라우드를 통해 필요에 따라 환경을 신속하게 배포하고 확장할 수 있습니다. 동시에 이러한 광범위한 도입으로 인해 새로운 보안 취약성이 발생하여 위협 행위자들이 점점 더 많이 악용하게 되었습니다.

사이버 전쟁 - 2024

랜섬웨어 생태계

인포스틸러의 부상

클라우드의 복잡성

글로벌 분석04

엣지 디바이스 및 ORB

사이버 보안 현황 202525

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

랜섬웨어 생태계05

인포스틸러의 부상06

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

일부일부 조직에서조직에서 강력한강력한 인증인증 및및 액세스액세스 제어제어, , 특히특히 클라우드클라우드 서비스에서비스에 대한대한 다중다중 인증인증(MFA)(MFA)의의 부재가부재가 2024 2024년에년에 발생한발생한 심각한심각한 데이터데이터 손실손실 사고의사고의 원인이원인이 되었습니다되었습니다. 공격자들은 다양한 인포스틸러를 통해 수집한 사용자 이름과 비밀번호를 사용하여 Snowflake라는 클라우드 데이터 웨어하우징 플랫폼을 표적으로 삼았습니다. 이를 통해 최소 165개 기업의 Snowflake 계정에 액세스하여 민감한 데이터를 유출하고 금전적 보상을 요구했습니다.

하이브리드하이브리드 환경의환경의 위험위험 Microsoft Entra ID와 같은 ID 및 액세스 관리(IAM) 공급업체를 통해 온프레미스 리소스를 클라우드 서비스와 통합하는 작업은 표준 관행이 되었습니다. 이러한 구성의 목적은 IAM을 간소화하고 싱글 사인온(SSO) 인증을 활성화하는 것입니다. 하지만하지만 이러한이러한 통합은통합은 양방향양방향 측면측면 이동을이동을 촉진하는촉진하는 기능으로기능으로 인해인해 사이버사이버 공격의공격의 주요주요 표적이표적이 되기도되기도 합니다합니다.. 조직은 클라우드 및 온프레미스 시스템 전반에 걸쳐 데이터와 리소스를 분산함으로써 이점을 얻지만, 공격자는 이와 동일한 경로를 악용하여 파괴적인 공격을 수행하거나 민감한 데이터를 유출하거나 조직 내에 백도어를 구축합니다.

Microsoft 365와 같은 클라우드 기반 이메일 서비스를 사용하는 회사는 온프레미스 네트워크가 손상될 경우 클라우드 자산이 노출될 수 있다는 사실을 알게 되었습니다. 공격자가 온프레미스 환경을 장악하면 Azure AD Connect 서버(Microsoft Entra Connect Sync 사용자를 통해) 또는 하이브리드 사용자 계정 등 여러 경로를 통해 클라우드 환경으로 이동할 수 있습니다. 예를 들어 2024년에 금전적 이익을 추구하는 위협 행위자 Storm-0501은 하이브리드 클라우드 환경을 손상시키고, 온프레미스에서 클라우드로 측면 이동하고, 백도어 계정을 배포한 후에 최종적으로 네트워크 전체에 랜섬웨어를 배포하는 다단계 공격을 실행했습니다. 2023년에 이란 기반의 위협 그룹인 Mango Sandstorm(일명 Mercury)과 Storm-1084가 동일한 전술을 사용하여 이스라엘 조직을 표적으로 삼아 공격을 수행했습니다. 공격자들은 클라우드 환경으로 이동하는 경로를 활용하여 이메일 대화를 유출하고, 이메일을 보내고, 클라우드 자산에 파괴적인 공격을 가했습니다.

또 다른 사례로 금전적 이익을 추구하는 위협 행위자 UNC3944(일명 Scattered Spider)가 높은 권한을 가진 Okta SSO 계정을 악용하여 온프레미스 인프라에서 여러

클라우드 및 서비스형 소프트웨어(SaaS) 애플리케이션 (vCenter, CyberArk, SalesForce, Azure, CrowdStrike, AWS, GCP 등)으로 침입을 확장했습니다. 그런 다음 공격자는 Okta 웹 포털에 대한 정찰 검사를 수행하여 사용 가능한 애플리케이션을 식별하고 이러한 애플리케이션에 역할을 할당하여 여러 클라우드 제공업체와 피해자의 자산을 통해 측면 이동을 수행했습니다.

SSO SSO 계정계정 공격공격 SSO 계정 보안은 점점 더 우려스럽고 어려운 과제가 되고 있습니다. 위협위협 행위자행위자, , 특히특히 지능형지능형 위협위협 그룹은그룹은 SSO SSO 제공업체와제공업체와 클라우드클라우드 서비스를서비스를 대상으로대상으로 대규모대규모 크리덴셜크리덴셜 스터핑과스터핑과 ' '로우로우 앤앤 슬로우슬로우'(low and slow) '(low and slow) 무차별무차별 대입대입 공격을공격을 수행하고수행하고 있습니다있습니다. 2024년 4월, Okta 연구원들은 자사 서비스에 대한 대규모 크리덴셜 스터핑 작업을 확인했으며, 공격자들은 탐지를 피하기 위해 거주지 프록시 서비스 및 기타 익명화 도구를 사용했습니다. 이와 유사하게 Microsoft 연구원들은 중국어를 사용하는 지능형 그룹이 수천 개의 손상된 SOHO 디바이스를 활용하여 Microsoft의 SSO 계정을 대상으로 사용자 계정당 하루에 한두 개의 비밀번호만 시도하는 저강도의 암호 스프레이 공격을 실행했다고 보고했습니다.

기업은기업은 무차별무차별 대입대입 공격공격 및및 기타기타 악성악성 기법으로부터기법으로부터 보호하기보호하기 위해위해 외부외부 SSO SSO 공급업체에공급업체에 의존하고의존하고 있으며있으며, , 공급업체의공급업체의 로그와로그와 글로벌글로벌 가시성을가시성을 신뢰하고신뢰하고 이를이를 활용하여활용하여 의심스러운의심스러운 활동을활동을 탐지합니다탐지합니다.. 이러한 의존성은 타사 보안 관행에 대한 신뢰 문제를 야기하며, 이는 Microsoft의 9월 보고서에서 일부 고객이 시스템 문제로 인해 로그 수집을 부분적으로만 받았다는 사실로 드러났습니다.

AIAI의의 인기인기 AI는 클라우드에도 영향을 미칩니다. 모든 주요 클라우드 서비스 제공업체(CSP)에서 생성형 AI(GenAI) 솔루션을 서비스로 제공하고 있습니다. 기업은기업은 여러여러 가지가지 이유로이유로 API API 를를 통해통해 ChatGPT ChatGPT와와 같은같은 GenAI GenAI 서비스를서비스를 직접직접 사용하는사용하는 대신대신 CSP CSP의의 대규모대규모 언어언어 모델모델(LLM) (LLM) 솔루션을솔루션을 선택합니다선택합니다.. 우선 특정 비즈니스 요구 사항에 적합한 맞춤형 모델을 구축, 학습, 배포하거나 검색 증강 생성(RAG)을 사용하여 독점 지식 기반과 데이터 세트를 통합할 수 있습니다. 또 다른 이유는 데이터 개인 정보 보호 및 보안입니다. 기업은 CSP 기반 솔루션을 활용하여 데이터를 더욱 효과적으로 제어함으로써 채팅 콘텐츠가 공개 모델 학습에 사용되지 않게 할 수 있습니다.

사이버 전쟁 - 2024

랜섬웨어 생태계

인포스틸러의 부상

클라우드의 복잡성

글로벌 분석04

엣지 디바이스 및 ORB

사이버 보안 현황 202526

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

랜섬웨어 생태계05

인포스틸러의 부상06

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

MICHAEL ABRAMZON

위협 인텔리전스 및 리서치 아키텍트

클라우드 서비스가 계속 증가함에 따라 클라우드 공격 표면도 증가하고 있습니다. 최근의 사고는 정교한 공격을 탐지하고 차단하기 위해 하이브리드 및 멀티 클라우드 환경 전반에서 지속적인 상태 관리와 선제적 위협 차단이 필요하다는 것을 보여줍니다.

당연히당연히 위협위협 행위자들은행위자들은 이러한이러한 신기술을신기술을 악용하여악용하여 금전적금전적 이익을이익을 얻을얻을 방법을방법을 모색합니다모색합니다.. 최근까지 공격자들은 주로 클라우드 리소스를 탈취하여 취약한 단일 서버 또는 쿠버네티스(Kubernetes) 클러스터에서 크립토재킹(암호화폐 채굴)을 수행하는 데 집중했습니다. 2024년에는 LLMjacking 이라는 새로운 기회를 발견했습니다. 클라우드 계정이 침해된 후 공격자는 기존에 호스팅된 LLM 모델을 제어하거나 새로운 모델을 배포하려고 시도합니다. 한 사례에서는 공격자가 LLM 프록시를 사용하여 이러한 LLM에 대한 액세스 권한을 제3 자에게 재판매했습니다. 또 다른 사례에서 공격자는 금지된 채팅 주제에 대한 제한을 제거하는 기술인 LLM 탈옥 기법을 결합하여 NSFW(Not Safe For Work)인 검열되지 않은 롤플레잉 챗봇 캐릭터를 판매하기도 했습니다.

러시아, 중국, 이란의 국가 지원 위협 그룹이 고급 주제 연구, 도구 생성, 취약성 발견을 목적으로 ChatGPT를 악용한 사실이 Microsoft와 OpenAI에 의해 '적발'되어 일부 위협 행위자가 작업 보안을 개선하기 위해 비공개 LLM 인스턴스로 전환할 가능성이 있습니다.

클라우드클라우드 인프라의인프라의 보안보안 과제과제 2024년에 발생한 사건은 클라우드 인프라의 광범위한 도입으로 인해 발생하는 중요한 보안 과제를 강조합니다. 하이브리드 환경의 복잡한 관리, 잘못된 구성, 취약성으로 인해 심각한 침해 사고가 발생했습니다. 클라우드 기술이 계속 발전함에 따라 이를 악용하려는 사람들의 전술도 진화하고 있습니다. 점점 더 복잡해지는 클라우드 환경을 보호하려면 사전 예방적 조치가 필요합니다.

사이버 전쟁 - 2024

랜섬웨어 생태계

인포스틸러의 부상

클라우드의 복잡성

글로벌 분석04

엣지 디바이스 및 ORB

사이버 보안 현황 202527

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

랜섬웨어 생태계05

인포스틸러의 부상06

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

전통적으로 엣지 디바이스는 국가가 후원하는 공격자, 특히 중국의 위협 그룹과 관련된 공격자들의 주요 관심 대상이었습니다. 그러나그러나 사이버사이버 범죄범죄 그룹도그룹도 금전적금전적 이득을이득을 얻기얻기 위해위해 이와이와 유사한유사한 전술을전술을 채택하면서채택하면서 엣지엣지 디바이스를디바이스를 표적으로표적으로 삼는삼는 경우가경우가 증가하고증가하고 있습니다있습니다..

2024년에는 엣지 디바이스에 영향을 미치는 공개된 제로데이 취약성 건수가 대폭 증가했으며, 특히 다양한 공급업체의 디바이스를 표적으로 삼는 제로데이 취약성이 12개 이상 발견되었습니다. 이러한 취약성은 CVSS 위험 점수 8점 이상을 받아 그 심각성과 잠재적 영향이 매우 크다는 것을 알 수 있습니다.

눈에눈에 띄는띄는 전개로는전개로는 ORB ORB로로 사용되는사용되는 복잡한복잡한 봇넷의봇넷의 증가가증가가 있습니다있습니다.. 가장 정교한 봇넷 중 하나인 Raptor Train 봇넷은 중국의 APT 그룹 Flax Typhoon이 소규모 사무실/홈 오피스 (SOHO) 라우터, NAS 시스템, IP 카메라 등 20만 개가 넘는 손상된 디바이스를 모아서 구성한 봇넷입니다. 여러 계층으로 구성된 이 봇넷의 구조는 'Sparrow' 플랫폼을 통해 명령 및 제어(C2) 시스템을 지원하여 원격 작업, DDoS 공격, 스파이 활동을 가능하게 합니다. 공격자들은 제로데이 취약성과 알려진 취약성을 모두 활용하여 전 세계에 도달할 수 있는 확장 가능하고 지속적인 공격 인프라를 구축합니다. 이러한 디바이스를 통해 Flax Typhoon은 운영 제어를 유지하며 공공 및 민간 부문 모두에게 심각한 위험을 초래합니다.

Flax Typhoon은 ORB를 통해 활동하는 중국과 연계된 유일한 공격자가 아닙니다. 중국과 연관어 후원을 받는 또 다른 공격자는 미국의 주요 인프라를 겨냥하는 것으로 알려진 Volt Typhoon입니다. 이 그룹은 자신들의 활동을 숨기기 위해 다른 네트워크를 통해 활동해 왔습니다. KV 봇넷은 손상된 SOHO 라우터와 방화벽 디바이스로 구성된 정교한 네트워크로, 주로 Cisco 및 NetGear와 같은 제조업체의 수명 종료(EoL) 장비를 표적으로 삼습니다. 이 네트워크는 여러 중국 공격자가 사용하고 있어 속성 파악 작업이 복잡합니다.

국가와 연계된 공격자 외에 금전적금전적 이익을이익을 추구하는추구하는 공격자도공격자도 손상된손상된 IoT IoT 및및 EoL EoL 디바이스로디바이스로 구동되는구동되는 프록시프록시 서비스를서비스를 사용합니다사용합니다. TheMoon이라는 레거시 봇넷을 기반으로 구축된 Faceless 프록시 네트워크는 40,000개 이상의 손상된 디바이스로 구성되어 있습니다. 사이버 범죄자들은 이러한 구형 라우터를 익명화 노드로 사용하여 데이터 유출 및 크리덴셜 스터핑과 같은 악의적인 활동을 숨깁니다. 지원되지 않는 수천 개의 디바이스가 여전히 침해에 취약한 상태로 남아 있어 이러한 디바이스가 공격자에게 기존 방어 체계를 우회할 수 있는 탄력적인 인프라를 제공한다는 점에서 EoL 디바이스에 대한 의존성은 큰 위험이 될 수 있습니다.

엣지엣지 디바이스와디바이스와 ORB ORB의의 진화하는진화하는 위협위협 지난지난 한한 해해 동안동안 사이버사이버 범죄자와범죄자와 국가가국가가 후원하는후원하는 행위자가행위자가 엣지엣지 디바이스를디바이스를 초기초기 액세스액세스 경로로경로로 악용하는악용하는 사례가사례가 많이많이 증가했습니다증가했습니다.. 라우터, 방화벽, VPN 어플라이언스와 같은 엣지 디바이스는 전용 보안 솔루션이 없다는 점에서 특히 매력적입니다. 이러한 디바이스는 흔히 운영 릴레이 박스(ORB)라고 하는 익명화 인프라를 설정하는 데 악용되는 경우가 많습니다. ORB는 사이버 위협 행위자가 다양한 디바이스 간의 통신을 익명화 및 중계하는 데 사용하는 네트워크 인프라의 일종으로, 이러한 디바이스 중 상당수가 손상되어 탐지를 피하는 은밀한 채널이 생성됩니다.

엣지 디바이스 및 ORB

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

사이버 보안 현황 202528

2024년 공격자들이공격자들이 네트워크에네트워크에 더더 광범위하게광범위하게 침투하기침투하기 위해위해 계속해서계속해서 엣지엣지 디바이스의디바이스의 용도를용도를 변경함에변경함에 따라따라 기업의기업의 엣지엣지 디바이스가디바이스가 제로데이제로데이 익스플로잇익스플로잇 대상이대상이 되는되는 경우가경우가 증가했습니다증가했습니다.. 2024년 초, Ivanti Connect Secure와 Palo Alto Networks의 PAN-OS GlobalProtect에서 원격 코드 실행과 다중 인증 우회를 허용하는 심각한 취약성이 발견되었습니다. 국가가 지원하는 공격자뿐 아니라 랜섬웨어 그룹 모두가 이러한 디바이스를 민감한 환경에 액세스하고 이를 침해하기 위한 진입점으로 악용했습니다. 엣지 디바이스의 제로데이 익스플로잇은 심각한 결과를 초래합니다. 엣지 디바이스가 주요 네트워크 흐름에서 중요한 역할을 하므로 쉽게 패치할 수 없기 때문입니다. 엣지 디바이스에 패치를 적용하면 네트워크 서비스가 일정 시간 동안 중단될 수 있으며, 이는 운영상 중대한 결과로 이어질 수 있습니다.

일부 공격자는 엣지 디바이스를 악용하는 방법으로 전환했습니다. 2024년에 처음 등장하여 금전적 이익을 추구하는 Magnet Goblin은 널리 사용되는 엣지 디바이스에서 새로 발견된 취약성을 빠르게 악용하는 데 집중합니다. 이 단체의 캠페인에서는 Ivanti Connect Secure VPN과 Magento 및 Qlik Sense와 같은 인기 소프트웨어를 대상으로 맞춤형

멀웨어를 배포했습니다. Magnet Goblin의 툴킷에는 크로스 플랫폼 원격 액세스 트로이 목마(RAT)인 NerbianRAT와 Linux 백도어인 MiniNerbian이 포함되어 있습니다. 이들이 엣지 디바이스의 취약성을 빠르게 악용하는 데 주력하는 것은 민감한 데이터에 실시간으로 액세스하기 위해 자격 증명 탈취 JavaScript인 WARPWIRE와 같은 도구를 사용하여 이러한 주요 구성 요소를 대상으로 금전적 이익이 목적인 공격을 진행하는 광범위한 추세를 강조합니다.

체크포인트의 SSLVPN 어플라이언스도 CVE-2024-24919로 확인된 경로 탐색 취약성을 통해 공격의 표적이 되었습니다. 이 익스플로잇을 통해 공격자는 SSLVPN 디바이스에서 민감한 비밀번호 해시 및 구성 파일이 포함된 파일에 액세스하고 파일을 읽을 수 있었습니다. 이러한 디바이스가 사용자 이름 및 비밀번호 액세스와 같은 약한 인증 방법으로 구성된 경우, 무단 데이터 읽기가 발생하기 쉽습니다. 이 공격은 새로운 취약성을 빠르게 악용할 수 있는 다양한 위협 행위자가 엣지 디바이스에 점점 더 집중하고 있음을 보여줍니다.

사이버 범죄자들이 엣지 디바이스를 악용하는 방법을 개선했지만, 국가가 지원하는 공격자들은 여전히 기술적 우위를 과시하고 있습니다. 이들은 제로데이 익스플로잇을

침해된 자산

익명 ORB 플랫폼

ORB C&C 서버

익명 트래픽

기업 네트워크 백도어 액세스

무차별 대입 공격

DDoS 공격

SOHO Routers 기업 방화벽

IOT 디바이스VPN 게이트웨이

그림 19 - ORB 인프라 개요

이반티

시트릭스 포티넷 팔로알토 체크포인트

1월 10

1월 16

1월 31 2월 8 4월 11

4월 24

5월 28 9월 10

9월 19

10월 23

11월 18

이반티 이반티 시스코 소닉월 이반티 팔로알토

이반티 포티넷

8월 22

20242024년에년에 공개된공개된 주요 엣지 디바이스 취약점주요 엣지 디바이스 취약점

그림 20 - 2024년에 공개된 엣지 디바이스 취약성 타임라인

엣지 디바이스 및 ORB

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

사이버 보안 현황 202529

LOTEM FINKELSTEIN

위협 인텔리전스 및 리서치 담당 이사

지원되지 않는 수천 개의 디바이스가 공격 위험에 노출된 상황에서 위협 행위자는 기존의 보안 조치를 우회하는 인프라에 액세스할 수 있습니다. 신속한 패치, 철저한 모니터링, 강력한 탐지 시스템은 필수입니다.

사용하여 특정 디바이스에 맞춤 설계된 커스텀 임플란트를 배포합니다. Cisco의 Adaptive Security Appliances(ASA)는 ArcaneDoor로 알려진 정교한 캠페인의 표적이 되었습니다. ASA의 약점을 악용한 이 작전에서 국가가 지원하는 공격자들이 정부 및 산업 네트워크에 침투하여 민감한 정보를 수집하고 장기적인 스파이 활동 역량을 구축했습니다. 캠페인 전반에서 위협 행위자들은 영향을 받는 디바이스에 적합하게 설계된 고유한 임플란트를 활용했으며, 이는 상당한 연구 개발 노력이 있었음을 나타냅니다.

다양한 보안 제품에 대한 커스텀 임플란트가 다수 발견되었습니다. 그중 하나인 코드명 Pacific Rim은 중국 공격자들이 수년 동안 Sophos 방화벽, VPN 게이트웨이와 같은 경계 디바이스를 표적으로 삼아 공격해 왔음을 시사합니다. Pacific Rim은 CVE-2020-12271, CVE-2022- 1040을 비롯한 인터넷에 연결된 서비스의 취약성을 악용하는 다양한 전술을 사용했으며, 주요 네트워크 지점에 액세스할 수 있게 해주었습니다. 이러한 디바이스는 일단 손상되면 ORB 네트워크의 일부가 되어 탐지를 회피하는 은밀한 명령 및 제어(C2) 채널을 지원합니다. 공격자들은 루트킷 임플란트 및 난독화된 핫픽스와 같은 고급 기술을 사용하여 손상된 디바이스에서 지속성을 유지하고 자신의 존재를 숨겼습니다. 이를 통해 인도 태평양 지역의 고가치 표적에 집중하면서 엣지 디바이스에서 내부 네트워크 자산으로 공격의 방향을 전환할 수 있었습니다. Pacific Rim의 지속적이고 전략적인 접근 방식은 특히 포괄적인 모니터링과 신속한 패치 적용이 어려운 부문에서 엣지 디바이스의 취약성을 강조합니다.

이렇게 정교한 백도어는 시간이 지나면서 흔해졌지만, 보안이 취약한 엣지 디바이스로 인한 많은 '고전적' 위협이 여전히 사이버 생태계에 존재한다는 점에 유의해야 합니다. 2024년 9월, CloudFlare는 몇 달간 지속된 DDoS 캠페인을 방어하기 시작했는데, 이 공격은 역대 최대 규모로 보고되었습니다. 이러한 고속 패킷 전송 공격은 MikroTik 디바이스, DVR, 웹 서버 등 여러 유형의 손상된 디바이스에서 비롯된 것으로 보입니다. 높은 비트레이트는 손상된 수많은 ASUS 가정용 라우터에서 발생했으며, 아마도 심각한 취약성을 악용한 결과로 보입니다. 현재 이 대규모 공격은 국가가 후원하는 행위자나 사이버 범죄 단체의 소행으로 밝혀지지 않았습니다.

2024년, 취약하고 모니터링되지 않는 엣지 디바이스로 구축된 대규모 봇넷은 익명화, 네트워크 악용, 지속성, 기록적인

DDoS 공격에 사용되는 등 지능형 위협 행위자의 필수 도구가 되었습니다.

Raptor Train, Faceless와 같은 ORB 및 봇넷은 손상된 디바이스 간에 동적으로 전환할 수 있는 분산된 C2 인프라를 사용합니다. 이를 통해 공격자는 노드를 순환하며 효과적으로 탐지를 회피할 수 있습니다. TheMoon과 같은 일부 멀웨어 변종은 인메모리 전용 실행, 잦은 IP 전환 등 고급 우회 전략을 사용하여 방어 노력이 더욱 복잡해집니다. 이러한 전술은 감염된 디바이스의 지속적인 순환과 결합되어 방어자에게 상당한 과제를 안겨줍니다.

원래는 국가 지원 공격자가 은밀하게 침투하기 위해 사용하던 전술이었지만, 이제는이제는 금전적금전적 이익을이익을 추구하는추구하는 공격자들이공격자들이 기성기성 툴킷을툴킷을 활용하여활용하여 엣지엣지 디바이스를디바이스를 표적으로표적으로 삼는삼는 전략을전략을 채택하고채택하고 있습니다있습니다. 이러한 접근 방식으로 오랜 기간 동안 탐지되지 않으면서 고가치 표적을 침해할 수 있습니다. 엣지 디바이스에 대한 지속적인 표적 공격은 심각한 보안 격차를 드러냅니다. 공개적으로 노출된 네트워크 디바이스는 신속한 패치, 포괄적인 모니터링, 강력한 탐지 시스템 없이는 상당한 위험에 계속 노출될 수밖에 없습니다.

엣지 디바이스 및 ORB

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

사이버 보안 현황 202530

글로벌 분석 00 44 사이버사이버 보안보안 현황현황 20252025

글로벌

6% 모바일

2% 크립토 마이너

19% 인포스틸러

39% 다목적 멀웨어

미주

4% 모바일

1% 크립토 마이너

15% 인포스틸러

32% 다목적 멀웨어

EMEA

6% 모바일

2% 크립토 마이너

20% 인포스틸러

42% 다목적 멀웨어

APAC

8% 모바일

5% 크립토 마이너

28% 인포스틸러

42% 다목적 멀웨어

그림 1은 멀웨어 유형에 따른 공격을 보여줍니다. 이 수치는 일반적인 스캔을 제외하고 직접적인 공격만 다룬 것으로, 멀웨어의 유형과 의도를 분류했습니다.

2024년에는 인포스틸러와 다목적 멀웨어에 의한 공격 시도가 눈에 띄게 증가했습니다. 다목적 멀웨어(RAT, 봇넷, 뱅커)는 공격 초기 단계에서 추가 도구를 투입하고 침해된 시스템에 대한 공격자의 제어권을 확장하기 위해 자주 사용됩니다. 따라서 가장 흔한 멀웨어 유형이라는 것은 놀라운 일이 아닙니다. 2024년에 조직의 39%가 이 멀웨어의 영향을 받았습니다. 이 수치는 비슷한 공격을 받은 조직이 31%에 불과했던 2023년에 비해 25%나 증가했습니다.

인포스틸러 감염 시도도 많이 증가했습니다. 2024년에 피해 조직의 비율이 12%에서 19%로 58% 증가했습니다. 일반적으로 특정 피해자를 겨냥하기보다 대규모 캠페인으로 배포되는 인포스틸러 공격의 증가는 자격 증명, 세션 쿠키 및 기타 개인 정보가 포함된 인포스틸러 로그에 대한 수요 증가와 성숙해진 생태계를 반영합니다. 인포스틸러는 탈취한 금융 자격 증명을 이용한 직접적인 사기부터 탈취한 세션 쿠키를 활용한 기업 네트워크 침해에 이르기까지 다양한 악의적인 활동에 사용됩니다. 인포스틸러 생태계의 최근 동향에 대한 자세한 내용은 트렌드 챕터에서 확인할 수 있으며, 이 챕터의 뒷부분에 관련 데이터 섹션이 제공됩니다.

시스템 소유자 모르게 설치되는 크립토 마이너 공격의 비율은 피해 조직의 9%에서 2%로 크게 감소했습니다. 대부분의 암호화폐 채굴자는 Monero 암호화폐를 노렸습니다. 2024년에 Monero 채굴 난이도(채굴에 필요한 연산 능력)는 1월 평균 260G에서 12월에 약 450G로 두 배 가까이 증가했습니다. 이에 따라 수익성이 크게 감소했습니다. 크립토 마이너에 대한 자세한 내용은 관련 섹션에서 확인할 수 있습니다.

지역별지역별 사이버사이버 공격공격 범주범주

58% 20242024년년 인포스틸러인포스틸러 감염감염 시도시도 증가율증가율

그림 1 - 2024년 멀웨어 유형별 조직의 피해 비율

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202532

위험 높음 위험 낮음

회색 지역 데이터 부족

글로벌글로벌 위협위협 지수지수 맵맵

위험 증가 데이터 부족

그림 2 - 전 세계 사이버 위협 위험 지수를 표시하여 전 세계의 주요 위험 지역을 보여주는 지도

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202533

조직당조직당 공격공격 건수건수 지난해 전 세계 조직을 대상으로 한 공격이 상당히 증가했으며, 조직당 주간 평균 공격 건수는 1,673건에 달했습니다. 이는 2023년에 비해 44% 증가한 수치입니다. 그림 3은 산업별 조직당 주간 평균 공격 건수를 보여줍니다. 2024년에는 대부분의 업종에서 주당 공격 건수가 대폭 증가했습니다. 교육 부문은 전년 대비(YoY) 75% 증가하여 주간 평균 공격 건수가 3,574건을 넘어서며 가장 많은 공격을 받았습니다. 교육 기관은 특히 개인 정보 수집의 표적이 되었습니다. 이러한 지속적인 공격 증가는 대학, 학교, 교육 부서 및 서비스에 영향을 미치고 있습니다.

의료 부문도 주당 평균 공격이 47% 증가했습니다. 의료 서비스를 표적으로 삼지 않기로 했던 이전의 자체 금지 조치를 포기하는 사이버 범죄자들이 증가하고 있습니다. 의료 분야는 장기간의 서비스 중단으로 인한 피해(앞의 랜섬웨어 섹션 참조)와 의료 기관이 보유한 환자 데이터의 매우 민감한 특성으로 인해 특히 취약합니다.

소프트웨어, 하드웨어, 반도체 기업을 포함한 기술 공급망 부문에서도 사이버 공격이 급증했습니다. 특히 하드웨어 및 반도체 산업은 주간 평균 공격 건수가 무려 179% 증가하여 현재 총 1,400건을 넘어서며 가장 급격한 증가세를 보였습니다. 이러한 급증은 전 세계적으로 하드웨어 수요가 증가하고 AI 기술에 대한 관심이 높아진 데 기인합니다. 현대 인프라와 혁신의 핵심 요소인 이러한 산업은 공급망의 취약성을 악용하여 금전적 이득, 스파이 활동 또는 운영 중단을 노리는 사이버 범죄자들의 주요 표적이 되었습니다.

75%+

43%+

47%+

40%+

42%+

3,574

2,286

2,210

2,084

1,579

1,577

1,572

1,554

1,553

1,553

1,520

1,510

1,486

1,434

1,422

1,415

1,410 179%+

33%+

30%+

71%+

845 -34%

854

1,180 +58%

1,270 +33%

1,312

1,361

+43%

+109%

교육

정부

헬스케어 및 의료

통신

건설 및 엔지니어링

에너지 및 공공 서비스

항공우주 및 국방

소비재 및 서비스

자동차

미디어 및 엔터테인먼트

협회 및 비영리단체

금융 서비스

바이오테크 및 제약

비즈니스 서비스

부동산, 임대, 리스

도매 및 유통

하드웨어 및 반도체

소프트웨어

산업 제조

숙박업, 여행, 레크리에이션

운송 및 물류

농업

정보기술(IT)

그림 3 - 2024년 산업별 조직당 주간 공격의 글로벌 평균 [2023년 대비 변화율(%)] [*] 이전 보고서에는 포함되지 않았던 새로 추가된 산업 분야

(2023(2023년년 대비대비 변화율변화율))

글로벌글로벌 20242024년년

산업별산업별 조직당조직당 주간주간 공격공격 건수건수

지난해지난해 전전 세계세계 조직을조직을 대상으로대상으로 한한 공격이공격이 대폭대폭 증가했으며증가했으며, , 조직당조직당 주간주간 평균평균 공격공격 건수는건수는 1,673 1,673건에건에 달했습니다달했습니다. . 이는이는 2023 2023년에년에 비해비해 44% 44% 증가한증가한 수치입니다수치입니다..

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202534

html 61%

22%

5%

4%

3%

0.2%

0.2%

0.7%

0.7%

1.2%

pdf

exe

lnk

js

xls*

doc*

rtf

bat

iso

그림 5 - 이메일 - 2024년 상위 악성 파일 유형 xls*에는 xls, .xlsx, .xlsm 등과 같은 일반적인 Office Excel 파일이 포함됩니다. doc*에는 .doc, .docx, docm, .dot과 같은 일반적인 Office Word 파일이 포함됩니다.

이메일이메일 20242024년년 상위상위 악성악성

파일파일 유형유형

exe 54%

11%

8%

5%

4%

1%

1%

1%

2%

3%

dll

pdf

jar

apk

doc*

sh

xls*

elf

msi

그림 4 - 웹 - 2024년 상위 악성 파일 유형 xls*에는 xls, .xlsx, .xlsm 등과 같은 일반적인 Office Excel 파일이 포함됩니다. doc*에는 .doc, .docx, docm, .dot과 같은 일반적인 Office Word 파일이 포함됩니다.

웹웹 20242024년년 상위상위 악성악성

파일파일 유형유형

악성 이메일에 HTML 파일이나 PDF 문서가 포함되는 등 수법이 바뀌고 있습니다. HTML 파일의 악의적인 활용 방식에는 피싱과 자격 증명 도용이 포함되며, 합법적인 로그인 페이지를 복제하여 이루어지는 경우가 많습니다. 그 외에도 HTML 스머글링, 악성 웹사이트로의 리디렉션, 브라우저 익스플로잇 등의 고급 기법이 사용됩니다. 특히 이메일로이메일로 전송되는전송되는 악성악성 파일의파일의 61% 61%에는에는 HTML HTML 첨부첨부 파일이파일이 포함됩니다포함됩니다.

악성 PDF 파일은 악성 이메일의 22%에서 발견되는 또 다른 널리 퍼진 공격 벡터입니다. 일반적으로 문서 내에 JavaScript

코드나 임베디드 링크를 삽입하여 멀웨어 다운로드를 유도하거나 피해자를 악성 웹사이트로 리디렉션합니다. 경우에 따라 PDF가 구형 PDF 리더 소프트웨어의 취약성을 악용하여 피해자의 컴퓨터에서 코드를 실행합니다.

악성 아카이브 파일도 사이버 캠페인에서 일반적인 공격 벡터가 되었으며 ZIP, RAR, 7z 등의 형식을 활용합니다. 이 중 ZIP 파일이 가장 일반적으로 사용되며 악성 아카이브의 31%를 차지하고, RAR 파일이 22%, 7z 파일이 8%로 그

이메일 기반 공격은 여전히 주요한 초기 공격 벡터로, 전체전체 공격의공격의 68% 68%가가 이메일을이메일을 통해통해 시작되었습니다시작되었습니다.. 이러한 상황은 웹 전송 공격(32%)이 많이 증가했음에도 지속되고 있으며, 이는 주로 FakeUpdates와 같은 감염된 웹사이트 기반 멀웨어 배포 프레임워크의 지배적인 영향에 기인합니다.

Office 문서 내 악성 매크로 공격이 감소하면서 이제 대부분의

68% 이메일을 통해 이메일을 통해 시작된 공격 시작된 공격 비율비율 61% 이메일에이메일에 첨부된첨부된 악성악성 파일파일 중중 HTML HTML 첨부첨부 파일이파일이 포함된포함된 비율비율

84% 16%

86% 14%

89% 11%

68% 32%

2024202320222021

이메일

그림 7 - 2021~2024 전송 프로토콜 - 이메일과 웹 공격 벡터 비교

zip 31%

22%

8%

6%

4%

1%

2%

2.1%

2.6%

3.2%

rar

7z

gz

z

tar

lzh

arj

img

cab

그림 6- 2024년 이메일과 웹에서 가장 많이 사용된 악성 아카이브 파일 유형

아카이브아카이브 20242024년년 상위상위 악성악성

파일파일 유형유형

공격 벡터

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202535

뒤를 따릅니다. 아카이브 파일은 악성 페이로드를 압축하고 그 내용을 난독화하여 보안 솔루션에서 분석하기가 어렵기 때문에 탐지를 회피하는 데 특히 효과적입니다.

공격자가 비밀번호로 보호된 아카이브 파일을 사용하는 경우 보안 메커니즘에서 주목할 만한 문제가 발생합니다. 이러한 아카이브 파일은 이메일 본문에 포함되거나 별도로 공유되는 경우가 많기 때문에 비밀번호가 없으면 악성 콘텐츠를 검사할 수 없습니다. 공격자는 아카이브 파일의 내용을 암호화함으로써 자동화된 방어 체계를 우회하려고 시도합니다. 이러한 아카이브 파일이 추출되면 피해자의 시스템에 직접 멀웨어를 전달할 수 있습니다. 공격자들은 종종 다단계 전달 방식을 사용하는데, 초기 아카이브 파일에는 무해해 보이는 문서나 스크립트가 포함되며, 이를 실행하면 원격 서버에서 실제 악성 페이로드가 다운로드됩니다. 아카이브 파일 사용의 증가는 이메일 보안의 취약성을 악용하고 사용자의 신뢰를 이용해 공격을 성공적으로 실행하려는 사이버 범죄자들의 진화하는 전술을 잘 보여줍니다.

악성악성 DLL DLL 파일파일(동적 링크 라이브러리)은 압축된 아카이브에 포함되어 제공되는 경우가 많으며, DLL 사이드 로딩 또는 DLL 하이재킹 기법에서 흔히 사용됩니다. 이러한 경우 공격자는 신뢰할 수 있는 실행 파일과 동일한 디렉터리에 악성 DLL 파일을 배치하여 취약한 합법적 애플리케이션을 악용합니다. 애플리케이션이 실행되면 의도한 실행 파일 대신 악성 DLL이 로드되어 공격자가 임의의 코드를 실행할 수 있게 됩니다. 이 기법은 합법적인 애플리케이션이 악성 페이로드와 DLL의 신뢰할 수 있는 전달자 역할을 하기 때문에 탐지를 회피하는 데 특히 효과적입니다.

웹웹 전송전송 공격공격은 드라이브 바이 다운로드, 손상된 웹사이트 또는 사기성 광고를 통해 파일을 전송하는 경우가 많으므로 이러한 위협을 완화하기 위해서는 웹 필터링, 업데이트된 보안 소프트웨어, 사용자 인식이 중요합니다. 웹을 통해 전달되는 악성 파일이 증가하고 있습니다. EXE, DLL, PDF와 같은 파일 형식을 활용하여 멀웨어를 유포합니다. 이 중 EXE 파일은 웹 전송 악성 파일의 54%를 차지하며 가장 널리 사용됩니다. 이러한 실행 파일은 합법적인 소프트웨어나 업데이트로 위장하여 사용자가 다운로드하고 실행하도록 유도하는 경우가 많습니다. DLL 파일은 이러한 공격의 11%, PDF 파일은 8%를 차지합니다.

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202536

글로벌글로벌 멀웨어멀웨어 통계통계 다음 섹션에 제시된 데이터 비교는 2024년 1월부터 12월까지 체크포인트 쓰렛클라우드(ThreatCloud) 사이버 위협 맵에서 가져온 데이터를 기반으로 합니다.

아래 각 지역에 대해 2024년에 가장 널리 퍼진 멀웨어와 각 멀웨어 계열의 영향을 받은 기업 네트워크의 비율을 제시합니다.

상위상위 멀웨어의멀웨어의 글로벌글로벌 분석분석 이번 분석에서는 체크포인트의 네트워크 보호 기능으로 가장 빈번하게 탐지된 멀웨어 계열을 소개합니다. 이 계열이 가장 정교하거나 위험하다는 의미는 아니지만 가장 널리 배포되어 있다는 점에 유의해야 합니다.

FakeUpdates(SocGholish)는 2024년에도 체크포인트의 가장 널리 퍼진 멀웨어 순위에서 1위를 차지했습니다. 이 멀웨어는 손상된 웹사이트의 네트워크를 활용하여 가짜 브라우저 또는 소프트웨어 업데이트 프롬프트로 위장한 멀웨어를 배포합니다. 이 사기성 프롬프트는 멀웨어를 추가로 다운로드하는 JScript 기반 다운로더를 다운로드하고 실행하도록 사용자를 유도합니다. 감염된 웹사이트의 네트워크는 설치당 과금(PPI) 모델로 운영되는 것으로 알려진 유명한 초기 액세스 브로커(IAB)인 TA569의 소행으로 추정됩니다. TA569는 랜섬웨어 또는 기타 악성 페이로드를 배포하는 다른 사이버 범죄자들에게 시스템 액세스 권한을 제공합니다.

Qbot은 가장 오래되고 다재다능한 멀웨어 계열 중 하나로 지난해 활동이 급격히 감소했습니다. 이전에 순위에서 2위를 차지했던 Qbot은 2023년 말 FBI의 주도로 Qbot의 인프라를 표적으로 삼은 다국적 작전으로 인프라가 해체되며 활동이 대폭 중단되었습니다. 그 이후로 이전에 Qbot을 유포했던 많은 위협 행위자가 DarkGate를 비롯한 다른 멀웨어 변종으로 이동했습니다.

AgentTesla는 2020년부터 체크포인트의 가장 널리 퍼진 멀웨어 목록에 단골로 등장하는 멀웨어로, 감염된 시스템에서 민감한 정보를 탈취하는 데 특화되어 있습니다. Check Point Research는 글로벌 캠페인에서 자주 배포되는 이 인포스틸러를 지속적으로 모니터링하고 있습니다. AgentTesla는 감염된 시스템에서 키 입력, 웹 브라우저의 로그인 자격 증명, 이메일 클라이언트의 자격 증명 등 광범위한 데이터를 추출할 수 있습니다.

그림 8 - 2024년 전 세계적으로 가장 널리 퍼진 멀웨어 그림 9 - 2024년 미주 지역에서 가장 널리 퍼진 멀웨어

그림 10 - 2024년 EMEA에서 가장 널리 퍼진 멀웨어 그림 11 - 2024년 APAC에서 가장 널리 퍼진 멀웨어

Nanocore

NJRAT

Lumma

Androxgh0st

AsyncRAT

Formbook

CloudEyE

Remcos

AgentTesla

FakeUpdates

4%

16%

12%

10%

10%

9%

8%

7%

5%

4%

Mirai

Ramnit

NJRAT

Lumma

AgentTesla

Formbook

Androxgh0st

Remcos

AsyncRAT

FakeUpdates

5%

14%

10%

9%

9%

8%

7%

6%

5%

5%

16%

12%

8%

8%

7%

7%

5%

5%

4%

3%Nanocore

NJRAT

Lumma

CloudEyE

AsyncRAT

Androxgh0st

Formbook

Remcos

AgentTesla

FakeUpdates

2%Darkgate

17%

15%

7%

6%

5%

4%

4%

4%

2%Mirai

NJRAT

Lumma

AsyncRAT

Formbook

Remcos

Androxgh0st

AgentTesla

FakeUpdates

EMEA APAC

글로벌글로벌 미주미주

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202537

다목적다목적 멀웨어멀웨어 글로벌글로벌 분석분석 다목적 멀웨어에는 원격 액세스 트로이 목마(RAT), 봇넷, 뱅킹 트로이 목마가 포함되며, 이 카테고리는 멀웨어 기능이 진화함에 따라 지속적으로 업데이트됩니다. 멀웨어 분류는 동적이며 기능이 추가되는 업그레이드로 인해 새로운 카테고리로 재분류해야 할 수도 있습니다. 체크포인트는 이러한 변화를 지속적으로 모니터링하여 멀웨어 분류를 업데이트하고 진화하는 위협 환경을 더 잘 반영하기 위해 전체 카테고리를 재정의하기도 합니다.

DarkGate는 다면적 멀웨어의 대표적인 예입니다. DarkGate 는 핵심 RAT, 다운로더, 정보 탈취 기능 외에도 암호화폐 채굴 기능이 통합되어 기존의 멀웨어 카테고리에 깔끔하게 넣기 어렵습니다. 그러나 이러한 복잡성은 이례적인 것이 아닙니다. 카테고리 분류는 특정 공격의 주요 의도를 이해하고 사이버 범죄자 생태계 내에서 중요한 트렌드를 파악하는 데 여전히 중요합니다.

한 해 동안 집중적인 법 집행 활동으로 사이버 위협 환경이 크게 재편되었습니다. 2024년 5월, 다국적 연합은 멀웨어를 배포하는 봇넷 인프라를 겨냥한 Endgame 작전을 실행했습니다. 이 작전은 IcedID, Smokeloader, Pikabot, Bumblebee, SystemBC, Trickbot 등의 그룹과 연결된 멀웨어 배포 네트워크를 중단시켰습니다. 이 작전을 통해 100개 이상의 서버를 해체하고 2,000개 이상의 도메인을 압수했으며 아르메니아에서 1명, 우크라이나에서 3명 등 4명을 체포하는 한편 불법 자산도 동결했습니다.

봇넷봇넷은 역사적으로 멀웨어 배포에서 핵심 역할을 했습니다. 봇넷이 해체되면서 중요한 변화가 일어났습니다. 개별 사이버 범죄자들이 더욱 분산되고 널리 사용되는 인포스틸러로 이동하는 현상이 뚜렷이 나타났습니다. 이러한 분산화로 인해 중앙 집중식 법 집행 작전을 통해 인포스틸러의 활동을 표적으로 삼기가 더 어려워집니다.

이러한 방해로 인해 다목적 멀웨어 시장은 작년에 비해 상당히 변화했습니다. 기존에 시장을 장악하고 있던 Qbot 과 Emotet은 FakeUpdates(40%), Androxgh0st(18%), Phorpiex(5%), Darkgate(5%), Raspberry Robin 멀웨어 계열로 대체되었습니다.

그림 12 - 2024년 전 세계적으로 가장 널리 퍼진 다목적 멀웨어 그림 13 - 2024년 미주 지역에서 가장 널리 퍼진 다목적 멀웨어

그림 14 - 2024년 EMEA에서 가장 널리 퍼진 다목적 멀웨어 그림 15 - 2024년 APAC에서 가장 널리 퍼진 다목적 멀웨어

FakeUpdates 42%

기타

24%

Androxgh0st 19%

Darkgate

5% Raspberry Robin 5%

Phorpiex

5%

EMEA

FakeUpdates 28%기타

33%

Androxgh0st 17%

Glupteba

7% Mirai9%

Phorpiex

7%

APAC APAC

AgentTesla 27% Formbook 21% Lumma 12%

Lokibot 6% SnakeKeylogger 5%

Other 30%

FakeUpdates 40%

기타

26%

Androxgh0st 18%

Darkgate

5% Phorpiex

5% Mirai

6%

글로벌글로벌

FakeUpdates 48%

기타

19%

Androxgh0st 19%

Darkgate

5%

Raspberry Robin 3%

Mirai

7%

미주미주

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202538

그림 16 - 2024년 전 세계 상위 인포스틸러 멀웨어 그림 17 - 2024년 미주 지역 상위 인포스틸러 멀웨어

그림 18 - 2024년 EMEA 상위 인포스틸러 멀웨어 그림 19 - 2024년 APAC 상위 인포스틸러 멀웨어

AgentTesla 27%기타30%

Formbook 21%Lumma

12%Lokibot 6%

SnakeKeylogger

5%

EMEA

AgentTesla 15%

Formbook 16%

Amadey

6%

Ramnit 9%

Lumma 11%

기타

42%

APAC

AgentTesla 29%

Formbook 18%Lumma

12% Lokibot 4%

Ramnit 4%

기타

33%

GLOBAL

AgentTesla 43%

기타

24%

Formbook 15%

Lumma 11%

Ramnit 2% Amadey 4%

AMERICAS

인포스틸러인포스틸러 멀웨어멀웨어 글로벌글로벌 분석분석 2024년 인포스틸러 멀웨어 환경은 전체 탐지에서 29%를 차지한 AgentTesla, Formbook(18%), Lumma(12%) 등 기존에 알려진 위협이 계속 지배했습니다. 눈에 띄는 새로운 위협이 없는 상황에서도 인포스틸러 감염 시도는 전년 대비 58% 증가했으며, 이를 설명하는 몇 가지 이유가 복합적으로 작용했습니다.

2024년 5월에 진행된 'Endgame 작전'과 같은 법 집행 작전으로 기존의 멀웨어 배포 채널은 혼란에 빠졌습니다. 이 작전은 IcedID, Smokeloader, Trickbot 등의 주요 봇넷을 대상으로 하여 100개가 넘는 서버를 해체하고 2,000개가 넘는 도메인을 압수했습니다. 사이버 범죄자들은 대안으로 인포스틸러에 눈을 돌리고 있을 수 있습니다. 또한 사이버 범죄자 생태계가 성숙해지면서 인포스틸러가 수집한 데이터, 흔히 '로그'라고 하는 데이터에 대한 수요도 증가했습니다. 자격 증명과 개인 데이터 등 민감한 정보가 포함된 이러한 로그는 이 정보를 악용하려는 다른 사이버 범죄자들에게 지하 시장에서 판매됩니다.

그 결과, 인포스틸러는 진화하는 위협 환경에서 점점 더 중추적인 역할을 하고 있습니다. 이러한 추세에 대한 종합적인 분석은 다음 챕터에서 확인할 수 있습니다.

Styx Stealer는 Check Point Research의 조사에 따르면 2024년 새롭게 등장한 인포스틸러입니다. Styx Stealer는 Phemedrone Stealer에서 파생되었으며 저장된 비밀번호, 쿠키, 다양한 브라우저의 자동 완성 데이터, 암호화폐 지갑 정보, 텔레그램 및 Discord와 같은 메시징 플랫폼의 세션 데이터 등 민감한 정보를 유출하도록 설계되었습니다. 또한 하드웨어 세부 정보와 외부 IP 주소를 포함한 시스템 정보를 수집하고, 페이로드를 실행하기 전에 환경을 평가하기 위해 스크린샷을 캡처할 수 있습니다. Styx Stealer는 자동 시작, 클립보드 모니터링, 크립토 클리핑(crypto-clipping), 향상된 샌드박스 회피, 분석 방지 기법과 같은 기능도 통합했습니다. 무료로 제공되던 이전 버전과 달리 Styx Stealer는 구독 모델로 판매되며, 가격은 월 75달러부터 평생 구독 시 350달러까지 다양합니다.

EMEA APAC

글로벌글로벌 미주미주

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202539

그림 20 - 2024년 전 세계 상위 암호화폐 채굴 멀웨어 그림 21 - 2024년 미주 지역 상위 암호화폐 채굴 멀웨어

그림 22 - 2024년 EMEA 상위 암호화폐 채굴 멀웨어 그림 23 - 2024년 APAC 상위 암호화폐 채굴 멀웨어

LemonDuck 41%

Kinsing 35%

기타

11% Lucifer 3%

Wannamine 5% RedTail 5% LemonDuck

58%Wannamine 29%

Kinsing 3%

기타 5%

Lucifer 2%RedTail

2%

Lucifer 2%

RedTail 5%

LemonDuck 46%

Wannamine 17%

Kinsing 15%

기타

16% LemonDuck 42%

Kinsing 19%

RedTail 14%

Wannamine 9%

Lucifer 3% 기타13%

크립토마이너크립토마이너 글로벌글로벌 분석분석 2024년 암호화폐 부문은 상당한 규제와 시장의 변화를 겪으며 상승세를 보였습니다. 비트코인은 12월에 10만 달러를 돌파하며 사상 최고치인 103,649달러를 기록했습니다. 그러나 암호화폐암호화폐 채굴채굴 공격은공격은 2023 2023년년 기업의기업의 9% 9%에에 영향을영향을 미쳤던미쳤던 것에서것에서 단단 2% 2%로로 감소했습니다감소했습니다..

불법 암호화폐 채굴자들은 거래를 사실상 추적할 수 없는 강력한 프라이버시 기능과 CPU 친화적인 채굴 및 낮은 연산 요구 사항으로 인해 Monero(XMR)에 집중하고 있습니다. 그러나 Monero의 가치는 연중 내내 상대적으로 정체된 상태를 유지했으며, 채굴 난이도(Monero 채굴에 필요한 연산 능력) 는 1월 평균 260G에서 12월에는 거의 450G로 두 배 가까이 증가했습니다. 난이도가 급격하게 상승하여 채굴 수익성이 대폭 하락하고, 많은 불법 암호화폐 채굴 작업이 축소되면서 암호화폐 채굴 공격도 감소했습니다.

2024년에도 LemonDuck은 가장 널리 퍼진 암호화폐 채굴 멀웨어 변종 중 하나로, 전체 암호화폐 채굴 공격 시도의 46% 에 사용되었습니다. 2018년에 처음 발견된 LemonDuck은 단순한 암호화폐 채굴기에서 이제는 자격 증명 탈취, 자체 전파, 파일 없는 인메모리 채굴 작업 등의 기능을 갖춘 고도로 정교한 모듈식 크로스 플랫폼 멀웨어로 진화했습니다. 이러한 추가 기능으로 인해 다재다능하며 탐지하기 어렵습니다. 최근 활동에 따르면 LemonDuck 운영자는 서버 메시지 블록(SMB) 취약성, 특히 EternalBlue 익스플로잇을 적극적으로 악용하여 Windows 시스템에 침투하고 있는 것으로 나타났습니다. LemonDuck 캠페인은 악성 첨부 파일이 포함된 피싱 이메일, RDP 및 SSH를 대상으로 하는 무차별 대입 공격, .LNK 파일이 포함된 무기화된 USB 드라이브 및 기타 침투 기법 등 다양한 공격 벡터를 사용합니다.

EMEA APAC

글로벌글로벌 미주미주

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202540

그림 24 - 2024년 전 세계 상위 모바일 멀웨어 그림 25 - 2024년 미주 지역 상위 모바일 멀웨어

그림 26 - 2024년 EMEA 상위 모바일 멀웨어 그림 27 - 2024년 APAC 상위 모바일 멀웨어

Joker 24%

Anubis 13%

Necro 12%AhMyth8%

기타

38%

Hydra 5%

Joker 25%

Necro 22%

Anubis 10%

AhMyth

7%

기타

33%

Hiddad 3%

Joker 23%

Necro 19%

Anubis 12%

AhMyth 9%

기타

34%

Hiddad 4%

Necro 27%

Joker 15%Anubis

10% AhMyth12%

기타

28%

Hiddad 7%

모바일모바일 멀웨어멀웨어 글로벌글로벌 분석분석 2024년, 전 세계 인터넷 트래픽의 60% 이상이 모바일 디바이스에서 발생했습니다. 모바일 디바이스에 저장된 민감한 데이터는 금전적 이득을 노리는 사이버 범죄자뿐만 아니라 스파이 활동과 정보 수집에 관여하는 국가 지원 행위자에게도 매우 매력적입니다.

Rafel RAT는 오픈 소스 Android 원격 액세스 트로이 목마로, 이번 Check Point Research 보고서에서 밝혀진 바와 같이 스파이 활동에 널리 사용됩니다. 조사 결과 약 120개의 개별 악성 캠페인에 배포되었으며, 그중 다수는 군사 부문의 기관을 포함한 유명 조직을 표적으로 삼았습니다. 위협 행위자들은 Rafel RAT를 통해 민감한 데이터, 연락처 목록, 2단계 인증(2FA) 메시지를 유출하고 계정에 액세스하며 다중 인증 메커니즘을 우회할 수 있습니다. 특히 DoNot Team으로도 알려진 스파이 활동 그룹 APT-C-35가 Rafel RAT를 작전에 활용하는 것이 관찰되었으며, 이는 다양한 위협 행위자 프로파일과 목표에 대한 이 멀웨어의 적응성과 효과를 보여줍니다.

2024년, 가장 널리 퍼진 모바일 멀웨어는 23%를 차지한 Joker 로, 2017년부터 Android 디바이스를 노리는 악명 높은 멀웨어입니다. Joker의 주요 목표는 사용자 클릭을 시뮬레이션하고 SMS 메시지와 알림을 가로채는 방식으로 사용자 몰래 사용자를 프리미엄 서비스에 가입시키는 것입니다. 주목할 만한 사례로는 Google Play Store의 Beauty Camera 앱에 삽입된 Joker 변종으로, 10만 건 이상의 다운로드를 기록했습니다. 이 앱은 합법적으로 보였지만 원격 명령 및 제어 (C2) 서버에서 추가 리소스를 몰래 다운로드하여 추가적인 악성 활동을 가능하게 했습니다.

모든 지역을 통틀어 상위 3대 모바일 멀웨어로 떠오른 Necro (19%)의 부상은 놀라운 일이 아닙니다. 2019년에 처음 발견된 Necro는 추가 페이로드를 다운로드하고 실행하도록 설계된 드로퍼 멀웨어입니다. 최근 Necro는 Google Play Store에서 두 개의 악성 애플리케이션을 통해 배포되어 총 1,100만 건의 다운로드를 기록했습니다. Necro는 Google Play 외에 비공식 저장소에서도 발견되었으며 WhatsApp, Minecraft, Stumble Guys 등의 인기 앱 및 게임에 삽입되었습니다.

다른 두 가지 대표적인 모바일 위협인 AnubisAnubis와와 AhMyth AhMyth는 소스 코드가 공개되어 여전히 널리 사용되고 있습니다. 원래 뱅킹 트로이 목마로 개발된 Anubis는 원격 액세스 트로이 목마(RAT) 기능, 키로깅, 오디오 녹음뿐 아니라 랜섬웨어와 유사한 기능까지 포함하도록 진화했습니다. 이러한 다재다능함 덕분에 금융 기관을 노리는 위협 행위자들이 선호하는 도구가 되었습니다. AhMyth는 처음에 교육용 프로젝트로 개발되어 GitHub에 공개되었지만 이후에 악성 캠페인에 통합되었습니다.

EMEA APAC

글로벌글로벌 미주미주

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202541

2024년에 피해를 당한 기업의 지역별 분포를 보면 50%가 미국에 있으며, 영국 6%, 캐나다 5%, 독일과 이탈리아가 각각 3%로 그 뒤를 따르고 있습니다.

그러나 인구 규모를 고려하여 조정하면 다른 양상이 나타납니다. 미국은 통계적으로 여전히 가장 많이 표적이 되는 국가이지만, 국가 간 차이는 점점 줄어들고 있습니다. 많은 선진국에서 인구 100만 명당 2~6개의 기업이 랜섬웨어 공격 피해를 받은 것으로 집계되어 전 세계적으로 랜섬웨어 공격에 더 광범위하게 노출되어 있음을 알 수 있습니다.

서비스형 랜섬웨어(RaaS) 모델에서는 협력자가 독립적으로 피해 대상을 선택하기 때문에 피해자의 지리적 분포는 RaaS 운영자의 선호도가 아닌 더 광범위한 생태계 동향을 반영합니다. 운영자는 구소련 공화국이나 비영리 단체 또는 의료 관련 단체에 대한 공격을 금지하는 등의 제한을 둘 수 있습니다. 그러나 일부 그룹은 더 뚜렷한 지리적 집중도를 보여줍니다. 예를 들어 'RA 그룹'으로 알려진 랜섬웨어 그룹은 공개된 피해자의 20% 이상이 독일에 위치하여 독일을 집중적으로 공격하는 반면, KillSec은 인도를 주요 표적으로 삼아 피해자의 30%가 인도에 있습니다.

산업별 조직당 주당 공격의 글로벌 평균을 분석한 결과(그림 3) 교육, 정부, 의료 부문이 가장 빈번하게 표적이 되는 것으로 나타났습니다. 그러나 랜섬웨어 갈취를 중심으로 DLS 데이터를 살펴보면 제조업이 가장 큰 피해를 당한 분야로

피해자 게시물이 크게 줄었습니다. LockBit의 감소는 Cronos 법 집행 작전 때문이며, ALPHV의 활동 중단은 법 집행 조치 및 협력자와의 내부 분쟁이 복합적으로 작용한 결과입니다. 2024년에도 LockBit은 두 번째로 랜섬웨어를 많이 배포하는 랜섬웨어 공격자이지만, 피해자 게시물의 대부분은 상반기에 집중되어 있습니다. 2024년 후반에 LockBit의 피해자 게시물은 월 5건 미만으로 감소했습니다. 그러나 2024년 마지막 주에 이 그룹은 새로운 버전인 LockBit 4.0을 발표했습니다. 이것이 LockBit 범죄 조직의 부활을 의미하는지는 시간이 지나야 알 수 있습니다. (자세한 내용은 3장 참조)

두 주요 범죄 그룹이 쇠퇴하면서 랜섬웨어 환경이 재편되었습니다. 생태계 내에서 더 세분화되고 있으며 이제 수많은 소규모 그룹이 연간 전체 피해자 중에서 더 큰 비중을 차지하고 있습니다. 2023년에는 가장 활발했던 상위 10개 그룹이 전체 피해자의 66% 이상을 차지했지만, 2024년에는 이들의 합산 비율이 51%로 떨어졌습니다. RansomHub가 주요 이중 갈취 그룹으로 부상한 이유는 독립적으로 운영할 능력이 부족하거나 독립적으로 운영하지 않기로 결정한 이전 LockBit 및 ALPHV 협력자 다수를 성공적으로 유치했기 때문일 수 있습니다.

랜섬웨어랜섬웨어 이 섹션에서는 90개 이상의 이중 갈취 랜섬웨어 그룹이 운영하는 140개가 넘는 랜섬웨어 데이터 유출 사이트(DLS) 에서 수집한 데이터와 인사이트를 소개합니다. 사이버 범죄자들은 랜섬웨어에 대한 대가에 응하지 않는 조직에 대한 압박 강도를 높이기 위해 이러한 플랫폼을 사용하여 5,200개가 넘는 기업의 세부 정보를 DLS에 공개했습니다. 랜섬웨어에 대한 대가를 지불한 기업은 일반적으로 DLS에 공개되지 않고 데이터 세트에서 제외되므로 내재적으로 편향된 결과가 나타납니다. 하지만 이러한 범죄에 활용되는 DSL상에 공유된 정보를 통해 랜섬웨어 환경에 관한 유의미한 관점을 확보할 수 있습니다. 여기서 분석된 데이터는 2024년 1월부터 12 월까지의 기간을 대상으로 합니다.

2023년에 가장 많이 활동한 랜섬웨어 행위자 두 명이 2024 년에는 활동을 중단했습니다. 2023년 피해자의 21%를 차지한 LockBit과 9%를 차지한 ALPHV는 활동을 중단했거나

그림 28 - 2024년 공개된 전체 피해자의 랜섬웨어 이중 갈취 그룹별 비율*

기타

49%

ransomhub 10%

LockBit3 10%

play 6%

akira 5%

hunters 4%

medusa 4%

qilin 3%

bianlian 3%

inc ransom 3%

8base 3%

그림 29 - 2024년 데이터 유출 사이트(DLS)에 보고된 국가별 피해자 비율

미국

50%

그 외 국가 23%

영국

6% 캐나다

5%

독일 3%

이탈리아 3%

브라질 2%

프랑스 2%

인도 2%

호주 2%

스페인 2%

그림 30 - 국가별 인구 100만 명당 랜섬웨어 피해 기업 수

미국

캐나다

스위스

영국

호주

벨기에

스웨덴

뉴질랜드

싱가포르

아랍에미리트

노르웨이 2.9

7.5

6.4

4.4

4.1

4.1

4.1

3.8

3.5

3.4

3.2

* DLS의 데이터는 2024년 1월 1일부터 12월 23일까지의 기간을 대상으로 합니다.

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202542

나타났으며, 정부 및 교육 부문은 피해 순위에서 낮은 위치를 차지했습니다. 이러한 차이는 분야별로 랜섬웨어 요구에 응할 의향의 차이를 반영하는 것으로 보입니다. 정부 및 교육 기관은 일반적으로 랜섬을 지급할 가능성이 작아 랜섬웨어 공격자에게 덜 매력적인 표적이 되기 때문입니다.

2024년에 랜섬웨어 공격자는 의료 및 의료 서비스 제공자를 점점 더 많이 표적으로 삼았으며, 이 분야는 두 번째로 가장 많이 공격받는 업계가 되었습니다.

2024년 랜섬웨어와 관련된 주요 동향은 관련 섹션에서 확인할 수 있습니다.

그림 31: 2024년 쉐임 사이트(Shame-site)에 보고된 랜섬웨어 피해자의 산업 분포

산업 제조

헬스케어 및 의료

소비재 및 서비스

비즈니스 서비스

금융 서비스

건설 및 엔지니어링

교육

정부

운송 및 물류

소프트웨어

10%

22%

9%

7%

7%

6%

5%

4%

4%

3%

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202543

00 주요 글로벌 취약성 55 사이버사이버 보안보안 현황현황 20252025

다음다음 상위상위 취약성취약성 목록은목록은 체크포인트체크포인트 침입침입 방지방지 시스템시스템(IPS) (IPS) 센서센서 네트워크에서네트워크에서 수집한수집한 데이터를데이터를 기반으로기반으로 하며하며, 2024, 2024년년 Check Point Research(CP<R>)Check Point Research(CP<R>)에서에서 확인한확인한 가장가장 눈에눈에 띄고띄고 흥미로운흥미로운 공격공격 기법기법 및및 익스플로잇을익스플로잇을 자세히자세히 설명합니다설명합니다. .

PHP CGI PHP CGI 인수인수 삽입삽입 (CVE-2024-4577)(CVE-2024-4577) CVE-2024-4577은 PHP의 심각한 명령어 삽입 취약성으로, 주로 Apache와 PHP-CGI를 실행하는 Windows 시스템에 영향을 미칩니다. 이 취약성은 공개된 지 하루 만에 악용되었습니다. 주로 중국어 및 일본어 로케일을 사용하는 Windows 설치 환경에 영향을 미치지만 다른 설치 환경도 표적이 될 수 있습니다. 2024년 6월에 배포된 패치에서 공개된 이 문제는 문자 인코딩 변환 중 Windows의 'Best-Fit' 동작으로 인해 발생하며, 이 문제로 PHP CGI 모듈이 특정 문자를 PHP 옵션으로 잘못 해석할 수 있습니다. 이로 인해 인증되지 않은 사용자가 PHP 바이너리에 인수를 삽입하여 원격 코드 실행 또는 민감한 데이터 노출이 발생할 수 있습니다.

이 취약성이 공개된 후 여러 악의적인 행위자가 랜섬웨어 배포를 포함한 공격에서 이 취약성을 빠르게 악용했으며 기업 네트워크의기업 네트워크의 25% 25% 이상에이상에 영향을영향을 미치는미치는 것으로것으로 확인되었습니다확인되었습니다.. 또한 이 취약성은 Msupedge 백도어, Gh0st RAT, RedTail 크립토 마이너, XMRig 등의 멀웨어 배포에도 사용되었습니다.

IVANTI IVANTI 명령명령 삽입삽입 (CVE-2024-21887) (CVE-2024-21887) 2024년 초, Ivanti의 Connect Secure 및 Policy Secure 게이트웨이에서 CVE-2024-21887이라는 치명적인 명령 삽입 취약성이 발견되었습니다. 공격자는 이 결함을 악용하여 관리자 권한으로 손상된 시스템에서 임의의 명령을 실행할 수 있습니다. 인증 우회 취약성인 CVE-2023-46805와 결합할 경우 공격자는 인증 없이 원격 코드 실행을 달성할 수 있습니다. 중국의 국가 지원 해커들이 웹 셸을 심거나, 민감한 데이터를 탈취하고, 손상된 디바이스에서 지속성을 확보하기 위해 이러한 취약성을 적극적으로 악용했습니다.

VMWARE ESXI VMWARE ESXI 인증인증 우회우회 (CVE-2024-37085) (CVE-2024-37085) 2024년 6월, 공개되었습니다. 이 결함은 사용자 관리를 위한 ESXi와 AD(Active Directory)의 통합에 영향을 미칩니다. 구체적으로 ESXi 호스트가 AD 도메인에 가입되면 'ESX Admins'라는 도메인 그룹의 구성원에게 전체 관리 권한이 자동으로 부여됩니다. 이 그룹은 기본적으로 AD에 존재하지 않으며 도메인 통합 시 ESXi가 이 그룹의 존재를 확인하지 않습니다. 따라서 그룹을 생성할 권한이 있는 도메인 사용자는 누구나 'ESX Admins' 그룹을 생성하고 사용자를 할당하여 ESXi 호스트에 대한 전체 관리 액세스 권한을 얻을 수 있습니다. Storm-0506, Storm-1175, Octo Tempest, Manatee Tempest를 비롯한 여러 랜섬웨어 운영자가 적극적으로 이 취약성을 악용했습니다. 일부 사례에서는 침해 후 기법으로 Akira 및 Black Basta 랜섬웨어가 배포되기도 했습니다.

공격공격 데이터를데이터를 분석한분석한 결과결과, 2024, 2024년과년과 2023 2023년에년에 공개된공개된 취약성이취약성이 전체전체 익스플로잇익스플로잇 시도에서시도에서 각각각각 4% 4%와와 15% 15%를를 차지했습니다차지했습니다. 최근의 취약성은 점점 더 심각해지고, 익스플로잇이 쉬워지며, 위협 행위자들이 과거보다 더 빠르게 채택하고 있습니다. 그러나 위협 행위자들은 여전히 오래된 취약성을 노리며, 익스플로잇 시도의 57% 이상이 2020년 또는 그 이전에 공개된 CVE에 집중되고 있습니다. 이는 패치가 제공된 후에도 해당 시스템이 수년간 패치되지 않은 상태로 유지되는 지속적인 문제를 잘 보여줍니다.

그 이전

2014

2015

2016

2017

2018

2019

2020

2021

2022

2023

2024 4%

15%

12%

12%

9%

6%

7%

5%

6%

2%

7%

15%

그림 1 - 2024년 공개 연도별 취약성을 활용한 공격 비율

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202545

인시던트 대응 관점

00 66 사이버사이버 보안보안 현황현황 20252025

이 섹션은 체크포인트 인시던트 대응팀(CPIRT)의 다양한 사건 조사 및 완화 사례에서 수집한 경험과 데이터를 바탕으로 합니다. 다른 섹션과 달리 여기에 제시된 데이터는 인시던트 신고로 이어진 실제 사건에 대한 사례 연구에서 가져온 것이며, 체크포인트 제품 사용자에 국한되지 않습니다. 대부분의 공격에서 대상 시스템이 침해되었으며, 이를 통해 위협 환경에 대한 다른 관점과 함께 실제 침해 상황에서 조직이 직면하는 실질적인 과제를 이해할 수 있습니다.

인시던트인시던트 트리거트리거 고객은 자동 보안 경보, 사용자 신고, 서비스 중단 또는 제3자, 공급업체, 정부 기관으로부터 수집한 정보 등 다양한 출처에서 발생한 하나 이상의 트리거로 인해 체크포인트의 인시던트 대응팀에 연락합니다. 이러한 트리거를 수집하고 분석하면 위협이 발견되는 방식, 즉각적인 조치를 유도할 가능성이 높은 위협 징후, 인시던트 대응의 속도와 효율성을 높이는 방법을 이해하는 데 도움이 됩니다.

보안팀의 주요 목표는 공격이 서비스 중단이나 데이터 탈취와 같은 피해 단계에 이르기 전에 가능한 한 빨리 대응하는 것입니다. 20242024년에는년에는 보안보안 경보가경보가 인시던트인시던트 대응을대응을 시작하는시작하는 주요주요 지표로서지표로서 서비스서비스 중단을중단을 제치고제치고 처음으로처음으로 인시던트의인시던트의 주요주요 트리거가트리거가 되었습니다되었습니다..

35%

1%

1%

1%

3%

26%

13%

8%

6%

5%

보안 경보

서비스 중단

사전 예방 활동

사용자 리포트

정부 알림

공급업체 알림

금융 정보 수정

갈취 메시지

리소스 사용량 급증

변조

그림 1 - 인시던트 대응팀에 연락하게 하는 가장 흔한 트리거

20242024년년 CPIRT CPIRT에에 연락한연락한 사례사례 중중 35% 35%는는 보안보안 제품의제품의 경보를경보를 통해통해 트리거된트리거된 것으로것으로, , 전년도에는전년도에는 20% 20%에에 불과했습니다불과했습니다. . 이러한 변화는 보안팀의 전문성이 크게 향상되고 탐지 및 예방 기술이 발전했음을 나타냅니다. 조직은 보안 시스템의 경보를 인식하고 침해가 서비스 중단으로 확대되기 전에 이를 식별하는 데 점점 더 능숙해지고 있습니다.

예를 들어 CPIRT는 Any Desk, Screen Connect와 같은 원격 액세스 도구가 대량으로 설치된 후, 암호화 단계가 시작되기 전에 탐지된 랜섬웨어 공격 시도를 여러 차례 목격했습니다. CPIRT는 2024년에 보안팀이 설치 경보에 신속하게 대응하여 랜섬웨어 암호화기가 배포되기 전에 공격을 완화한 여러 사례를 확인했습니다.

또 다른 주목할 만한 변화는 팀의 사전 조사 및 사이버 긴급 대응팀(CERT) 또는 정부 알림에서 비롯된 경보 수가 증가했다는 점입니다. 이는 통신 이상 징후에 대한 인식이 높아지고 인텔리전스 및 다크 웹 소스 관련 조사가 활발히

이루어지고 있음을 반영하며, 업계 전반에서 사이버 보안 조치가 강화되고 점점 더 성숙해지고 있음을 나타냅니다.

보안보안 경보와경보와 사전사전 조치를조치를 통한통한 조기조기 탐지에탐지에 집중함으로써집중함으로써 조직은조직은 위협에위협에 더욱더욱 효과적으로효과적으로 대응하고대응하고 사이버사이버 사고의사고의 영향을영향을 줄일줄일 수수 있습니다있습니다. .

보안보안 경보경보 위협이 최종 공격 단계로 확대되기 전에 위협을 식별하는 조직의 능력이 향상되고 있습니다. 보안팀이 인시던트 대응 프로세스를 시작하도록 촉발하는 다양한 유형의 경보를 분석하면 이러한 상황에서 팀을 어떻게 교육하고 운영해야 하는지에 대한 귀중한 인사이트를 얻을 수 있습니다.

1% 1%

13% 13%

4% 4%

3%

3%

18%

18%

1% 12%

정찰

리소스 개발

초기 액세스

실행

지속성

권한 상승

방어 회피

자격 증명 획득

측면 이동

유출

영향

명령 및 제어(C&C)

그림 2 - 보안 경보에서 인시던트 대응을 촉발하는 공격 전술, MITRE ATT&CK 매트릭스에 따라 정렬

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202547

MITRE ATT&CK 전술에 의해 발생한 보안 경보를 분석한 결과, 명령 및 제어(C2) 통신이 인시던트 대응의 가장 일반적인 트리거 요인 것으로 드러났습니다. C2 통신과 관련된 악의적 활동은 침해 지표(IoC), 의심스러운 네트워크 서명, 비정상적인 아웃바운드 트래픽 패턴 등 비교적 간단한 방법으로 탐지할 수 있는 경우가 많습니다. 또한 침입 방지 시스템(IPS), 안티봇/ 안티바이러스(AB/AV) 모듈 등 이러한 활동을 탐지하는 보안 솔루션이 산업 전반에 널리 구현되고 있습니다. 이러한 도구는 C2 활동에 대한 가시성을 높이고 이 단계에서 높은 탐지율을 달성하는 데 도움이 됩니다.

IRT의 개입을 유발하는 두 번째로 높은 전술 경보는 크리덴셜 액세스입니다. 이 전술은 보안 제품에서 발생하는 경보 수가 가장 많지는 않지만, CPIRT 사례를 분석한 결과, 보안팀이보안팀이 경보를경보를 전면적인전면적인 인시던트인시던트 대응으로대응으로 에스컬레이션하도록에스컬레이션하도록 촉발하는촉발하는 전술로전술로 크리덴셜크리덴셜 액세스를액세스를 사용하는사용하는 경우가경우가 많습니다많습니다. 크리덴셜 액세스 시도에는 Mimikatz와 같은 도구를 사용하여 Lssas.exe 프로세스를 덤프하고 DC에서 NTDS.dit 파일을 추출하는 것이 포함됩니다. 이러한 경보를 간과하거나

사례사례 연구연구: : 랜섬웨어랜섬웨어 위협에위협에 신속하게신속하게 대응대응 2024년 초, 체크포인트의 관리형 탐지 및 대응(MDR) 팀은 북미의 한 고객에게 잠재적 랜섬웨어 위협에 대한 경고를 보냈습니다. 이 팀은 몇 분 만에 조직 전체의 여러 디바이스에 AnyDesk가 설치된 사실을 감지했습니다. 분석가들은 빠르게 이를 보안 사고로 판단하고 인시던트 대응팀에 문제를 에스컬레이션하여 완화 및 조사 프로토콜을 시작했습니다.

여러 디바이스에 원격 제어 도구를 빠르게 설치하는 것은 랜섬웨어 공격자들이 사용하는 전술, 기법, 절차(TTP)입니다. 따라서 이 활동을 감지한 즉시 숙련된 분석가들의 신속한 대응이 시작되었습니다.

이 사례에서는 원격 제어 도구가 그룹 정책 개체(GPO)를 통해 배포된 것으로 밝혀졌습니다. 도메인 컨트롤러(DC)를 검사한 결과, 도메인 내의 모든 디바이스에 배포할 준비가 된 암호화 바이너리가 공용 폴더에서 발견되었습니다.

분석가들의 빠른 대응 덕분에 암호화기가 배포되기 전에 위협이 완화되어 잠재적으로 심각한 랜섬웨어 공격을 막을 수 있었습니다.

합법적인 사용자 행동으로 정당화하는 경우는 드뭅니다. 이러한 이유로 대부분은 보안팀에서 즉각적이고 결정적인 조치를 취하게 됩니다.

서비스서비스 중단중단 이전과 마찬가지로 서비스 중단은 여전히 인시던트 대응의 주요한 트리거입니다. 서비스 중단에는 암호화를 통해 서비스를 중단시키고 중요한 리소스에 액세스할 수 없게 만드는 랜섬웨어, 정상적인 통신을 방해하는 트래픽 차단, 시스템 용량을 초과하여 정상적인 서비스를 사용할 수 없게 만드는 DDoS 공격 등이 있습니다.

정부정부 기관기관 및및 보안보안 공급업체의공급업체의 경보경보 2024년에는 정부 기관 및 보안 공급업체에서 발령한 경보로 인한 인시던트 트리거가 증가했습니다.

악성 IP와 통신

다크 웹 정보

대량의 아웃바운드 트래픽

그림 3 - 정부 및 보안 공급업체 경보의 3가지 주요 원인

이러한 경보의 대부분은 특정 위협 행위자와 관련되어 침해 지표(IoC)로 식별되는 악성 IP 주소에 연결된 네트워크 트래픽을 기반으로 합니다. 이와 유사한 트래픽 모니터링은 의심스러운 대상을 향한 비정상적으로 큰 아웃바운드 데이터 전송에 대한 경보로 이어질 수 있으며, 이는 일반적으로 위협 행위자의 유출 활동을 나타냅니다.

정부 기관과 보안 공급업체의 다크 웹 모니터링도 잠재적 보안 경보로 이어지는 중요한 정보 소스입니다. 여기에는 유출된 자격 증명이나 다크 웹 포럼 및 마켓에서 공유된 민감한 회사 데이터에 대한 정보가 포함됩니다.

이러한 제3자 경보는 중요한 조기 경고로 작용하여 위협이 확대되기 전에 조직이 신뢰할 수 있는 외부 인텔리전스를 활용하여 선제적으로 대응하는 데 도움이 됩니다. 경보가 신뢰할 수 있는 기관에서 제공되며 일반적으로 발행 전에 전문적인 분석을 거치기 때문에 신뢰도가 높습니다. 이를 통해 조직은 신속하게 조치를 취하고 사고 조사를 시작할 수 있습니다. 조직은조직은 외부외부 기관에만기관에만 의존하지의존하지 말고말고 침해를침해를 조기에조기에 탐지할탐지할 수수 있도록있도록 다크다크 웹을웹을 사전에사전에 정기적으로정기적으로 모니터링해야모니터링해야 합니다합니다. .

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202548

사례사례 연구연구: : 데이터데이터 유출에유출에 대한대한 정부의정부의 CERT CERT 경보에경보에 대응대응 2024년 10월, 한 조직의 IP 주소가 명령 및 제어 (C2) 활동과 관련된 IP로 대량의 데이터를 전송하고 있음을 알리는 한 유럽 정부의 CERT 경보에 의해 CPIRT 사례가 트리거되었습니다. 제공된 IP 주소는 조직의 외부 NAT IP로, SOC 팀과 CPIRT는 방화벽 및 DNS 로그를 조사하여 데이터 전송을 담당하는 네트워크 내 특정 디바이스를 확인했습니다.

조사 결과 파일 서버로도 사용되던 도메인 컨트롤러(DC)가 데이터 전송의 출처인 것으로 밝혀졌습니다. CPIRT는 이 서버에서 아카이빙 도구와 최근 설치된 FileZilla를 발견했습니다.

CPIRT는 고객이 유출된 가능성이 있는 데이터를 확인하도록 지원하고, 위협 행위자가 조직 내에 구축했을 수 있는 추가 거점을 파악하기 위해 철저한 조사를 진행했습니다.

사용자사용자 신고신고

사용자 신고는 다른 보안 메커니즘으로는 쉽게 탐지할 수 없는 악의적인 활동을 식별하여 위협 탐지를 위한 추가 소스를 제공합니다. 사용자가 보안에 더욱 민감해짐에 따라 사용자의 신고는 해당 조직의 방어 전략에 추가적인 계층을 제공합니다. 2024년에는 랜섬웨어 공격으로 인한 파일 암호화와 같은 명백한 악의적 활동에 대한 사용자 신고가 가장 많았습니다. 그러나 사용자가 시작하지 않은 의심스러운 다중 인증(MFA) 시도에 대한 신고가 증가하고 있습니다. 의심스러운 이메일과 피싱 시도에 대한 신고가 악의적 활동 탐지로 이어지는 경우도 빈번했습니다.

선제적선제적 위협위협 추적추적

작년에는작년에는 시스템시스템 경보에경보에 대한대한 대응이대응이 아닌아닌 보안팀의보안팀의 사전사전 예방적예방적 활동과활동과 위협위협 추적으로추적으로 촉발된촉발된 인시던트가인시던트가 증가했습니다증가했습니다. . 이러한 인시던트는 시스템 로그, 사용자 행동, 환경과 맞지 않는 네트워크 트래픽을 조사하는 데서 비롯되는 경우가 많습니다. 자체 네트워크 토폴로지를 잘 알고 있는 보안팀은 외부 보안 제품보다 의심스러운 활동을 더 쉽게 식별할 수 있습니다.

27%

27%

27%

7%

의심스러운 MFA 요청

암호화된 파일

의심스러운 이메일

의심스러운 금융 요청

그림 4 - 사용자가 인시던트를 신고하는 주요 원인

6%

24%

53%인증 이상 징후

의심스러운 IP와 통신

자격 증명 유출

그림 5 - 사전 예방 활동에서 발견한 인시던트 유발 요인

사전에 집중해야 할 주요 영역은 '관리자 사용자'의 비정상적인 행동과 조직이 비즈니스를 수행하지 않는 국가를 오가는 트래픽과 같이 일반적인 운영 흐름과 일치하지 않는 의심스러운 트래픽 패턴입니다.

조직은 숨겨진 침해 지표를 선제적으로 검색함으로써 자동화된 탐지 도구를 회피하는 위협을 탐지하고 완화하여 계층화된 보안 접근 방식을 강화할 수 있습니다.

공격공격 유형유형 2024년에도 랜섬웨어는 사이버 보안 위협 환경을 지배했습니다. 인시던트 대응 사례에서 가장 널리 퍼진 랜섬웨어 계열은 LockBit이며, Akira와 Black Basta가 그 뒤를 이었습니다.

그 외에 주목할 만한 위협 유형으로는 비즈니스 이메일 침해 (BEC)와 DDoS 공격이 있습니다. CPIRT 사례 공격의 25% 는 초기 단계에서 식별 및 차단되어 공격 유형을 파악하기 어렵습니다.

그림 6 - CPIRT 2024 사례의 주요 공격 범주

랜섬웨어

53%

BEC

10%

DDOS

8%

와이퍼

4%

초기 단계에서 중단됨

25%

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202549

2024년에 체크포인트의 인시던트 대응팀이 수집한 경험과 데이터는 보안 경보를 우선시하고 데이터에서 얻은 인사이트를 활용하는 조직이 위협이 확대되기 전에 이를 차단하여 중요한 자산을 보호하는 데 더 유리하다는 것을 보여줍니다.

TIM OTIS

인시던트 대응 & 관리형 탐지 및 대응 책임자

ESXI ESXI 랜섬웨어랜섬웨어 2024년, 조사 대상 랜섬웨어 공격의 11%는 특히 VMware ESXi 서버를 표적으로 삼았습니다. 이 서버는 많은 기업 인프라에서 중요한 가상화 환경입니다. ESXi 서버를 집중적으로 공격하는 방식으로 단일 디바이스를 손상시켜 여러 중요 서버에 액세스하지 못하게 만들 수 있습니다. 이러한 전략으로 전체 네트워크나 서버 기반을 암호화 멀웨어로 감염시키지 않고도 상당한 혼란을 야기할 수 있습니다. VMware ESXi 서버를 대상으로 하는 랜섬웨어 그룹에는 ESXi의 두 가지 원격 코드 실행(RCE) 취약성(CVE-2023-20867, CVE-2024-37085)을 악용하는 Akira 랜섬웨어 그룹이 있습니다.

11% 조사조사 대상대상 랜섬웨어랜섬웨어 공격에서공격에서 특히특히 많은많은 기업기업 인프라의인프라의 중요한중요한 가상화가상화 환경인환경인 VMWARE ESXI VMWARE ESXI 서버를서버를 표적으로표적으로 삼은삼은 랜섬웨어랜섬웨어 공격의공격의 비율비율

결론결론 CPIRT 2024 조사 결과에 따르면 조직의 위협 조기 탐지 및 선제적 보안 조치에서 고무적인 진전이 있었습니다. 보안 경보가 서비스 중단을 추월하여 인시던트 대응의 주요 트리거가 되었으며, 선제적 위협 추적과 사용자 인식 관련 활동이 더 활발히 이루어지고 있습니다. 이러한 인사이트는 사이버 보안 복원력을 강화하기 위해 지속적인 경계, 탐지 역량 개선, 외부 인텔리전스 소스와의 협업이 필요하다는 점을 강조합니다.

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202550

2025년 업계 예측: 사이버 보안의 미래

00 77 사이버사이버 보안보안 현황현황 20252025

사이버사이버 보안의보안의 중추가중추가 된된 클라우드클라우드 플랫폼플랫폼

클라우드 기반 플랫폼은 점점 더 사이버 보안의 기반으로 자리 잡고 있으며, AI 기반 통합이 독립형 도구보다 더 효과적인 것으로 입증되고 있습니다. 이러한 플랫폼은 다양한 보안 운영을 통합하는 방식으로 복잡성을 줄여 조직이 클라우드의 위협과 취약성을 더욱 효율적이고 효과적으로 해결하는 데 도움이 됩니다. CNAPP, ASPM, DSPM과 같은 솔루션이 통합되어 포괄적인 보안 태세 관리(SPM) 제품군을 구성합니다.

애플리케이션과 데이터 SPM 등 새로운 도구가 등장함에 따라 이러한 도구는 더 광범위한 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)에 통합되어 확장된 보안 태세 관리 (XSPM)로 발전할 수 있습니다. 이 새로운 범주에 공격 표면 관리를 통합함으로써 이러한 플랫폼이 단순한 포인트 솔루션 모음 이상의 가치를 제공하여 조직이 취약성을 해결하는 방식을 근본적으로 변화시킬 수 있다는 것을 보여줍니다.

AI AI 오용오용 및및 데이터데이터 유출유출 위험위험 증가증가

AI 기술이 개인 및 업무 환경에 통합되면서 오용에 대한 우려가 커지고 있습니다. 2024년에는 직원들이 실수로 ChatGPT 나 Google의 Gemini와 같은 AI 플랫폼에 민감한 정보를 공유함으로써 발생할 수 있는 데이터 유출이 심각한 위험으로 대두되었습니다. 직원들이 보고서나 분석을 생성하기 위해 재무 데이터와 같은 기밀 정보를 입력하면, 권한이 없는 사람이 이러한 데이터를 저장하고 액세스할 수 있다는 사실을 인지하지 못하는 경우가 많습니다. 생산성 향상과 데이터 프라이버시 보호 사이의 균형을 유지하기 위해서는 조직 시스템 내에서 AI 도구를 더욱 엄격하게 관리해야 합니다.

AI AI 기반기반 금융금융 범죄범죄

2024년 초에 산발적이지만 성공적인 생성형 AI 기반 금융 범죄 사례에 대한 헤드라인이 등장했습니다. 사이버 범죄자들은 생성형 AI의 잠재력을 인식하고 특히 비즈니스 이메일 침해 (BEC), 고객 확인 절차(KYC) 우회 방법에 이를 통합하기 위해 다양한 기술 도구에 투자하기 시작했습니다. 사이버 범죄자들이 이러한 악성 서비스에 생성형 AI를 구현하기 위해 노력하고 있기 때문에 이러한 위협은 더욱 확산될 것입니다.

오픈소스오픈소스 프로젝트프로젝트 대상대상 공급망공급망 공격공격 증가증가

오픈소스 프로젝트가 인기를 얻으면서 널리 사용되는 소프트웨어의 취약성을 은밀하게 악용하려는 악의적인 행위자들에게 점점 더 매력적인 표적이 되고 있습니다. Linux XZ Utils에 백도어를 삽입하는 정교한 다년간의 작업 이후, 새로운 유사한 공격 시도가 발생하고 이전에 삽입된 백도어가 발견될 것으로 예상됩니다. 이렇게 증가하는 위협은 오픈소스 커뮤니티 내에서 보안 조치와 경계를 강화해야 할 필요성이 시급하다는 것을 보여줍니다.

사이버사이버 범죄범죄 생태계의생태계의 탈중앙화탈중앙화

최근 법 집행 기관이 주요 랜섬웨어 작전과 봇넷에 대응하는 데 성공하면서 악의적인 행위자들이 더 작은 규모의 분산된 네트워크, 방법론, 작전으로 전환하고 있습니다. 대규모 랜섬웨어 프로젝트는 소규모 그룹으로 재편되었으며, 인포스틸러 기반 생태계가 초기 액세스를 용이하게 하는 주요 수단으로 부상했습니다. 이러한 탈중앙화로 인해 방어자들은 전략을 조정해야 하며, 이는 협업 강화와 정보 공유의 중요성을 강조합니다.

규제규제 요구요구 증가증가 및및 사이버사이버 보험보험 기준기준 강화강화

조직은 EU IoT 규정, SEC 사이버 보안 공개 규칙, 디지털 업무 탄력성 법(DORA), NIS2 지침 등 새로운 사이버 보안 규정으로 인해 점점 더 많은 압박을 받게 될 것입니다. 관련 프레임워크의 컴플라이언스를 위해서는 정책 개발이나 새로운 보안 기술과 같은 이니셔티브에 상당한 시간과 리소스를 투자해야 합니다.

이러한 규정의 목적은 보안 조치를 개선하는 것이지만 운영상의 복잡성을 가중시키는 측면도 있습니다. 따라서 기업은 관련 기준을 충족하기 위해 더 많은 관심과 노력을 기울여야 합니다. 또한 보험사들이 보장 조건으로 더 엄격한 통제 및 컴플라이언스 요건을 적용하면서 사이버 보험 정책은 더욱 엄격해질 것으로 예상됩니다. 이로 인해 조직이 해결해야 하는 규제 문제는 더욱 심화될 것입니다.

커지는커지는 사이버사이버 보안보안 인재인재 부족부족 문제문제

전 세계적으로 사이버 보안 전문가가 부족한 상황은 증가하는 사이버 위협의 복잡성과 규모에 대응하려는 조직에 중대한 도전이 되고 있습니다. 다양한 보안 제품에 투자하지만, 이러한 도구를 효과적으로 관리하고 통합할 숙련된 전문가가 더 많이 필요하기 때문에 보안 접근 방식이 파편화되고 비효율성이 커집니다. 여러 공급업체에 의존하고 사내 지식이 부족한 경우, 보안 조치의 관리가 점점 더 어려워지고 효과가 떨어지기 때문에 조직이 공격에 노출될 수 있습니다. 기업은 보안 운영을 간소화하고 복원력을 유지하기 위해 직원의 숙련도를 높이는 데 우선순위를 두어야 합니다.

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202552

CISO 권장 사항 00 88 사이버사이버 보안보안 현황현황 20252025

2024년에 발생한 사건을 되돌아보면, 공격을 성공으로 이끈 핵심 요소와 방어자가 이러한 위협을 막기 위해 사용할 수 있는 전략적 완화 조치에 초점을 맞추는 것이 중요합니다. 이 소개문에서는 중요한 인사이트를 요약하고 사이버 보안 전문가를 위한 실행 가능한 권장 사항을 제공합니다. 이 가이드라인은 과거에 사이버 공격의 원인이 되었던 일반적인 시스템 문제와 실수를 해결함으로써 방어를 강화하고 이 보고서에서 설명한 심각한 사고를 예방하기 위한 실질적인 프레임워크 역할을 합니다.

JONATHAN FISCHBEIN

체크포인트 소프트웨어 글로벌 CISO EMEA 및 LATAM

1. 1. 보안보안 스택에스택에 다계층다계층 접근접근 방식방식 도입도입

조직은 정기적인 데이터 백업, 직원 대상 피싱 인식 교육, 강력한 이메일 필터링을 포함한 다계층 보안 전략을 구현하여 랜섬웨어 및 정보 탈취를 방어해야 합니다. 엔드포인트 탐지 및 대응(EDR) 도구를 활용하면 위협을 조기에 식별하고 격리하는 데 도움이 됩니다. 또한 엄격한 액세스 제어를 유지하고 최소 권한 원칙을 적용하면 잠재적 침해 피해를 줄일 수 있습니다. 공격에 대비하기 위해서는 소프트웨어와 시스템을 정기적으로 업데이트하여 취약성을 패치하고 정기적인 보안 평가와 인시던트 대응 훈련을 실시해야 합니다.

2. 2. 고급고급 클라우드클라우드 보안보안 솔루션솔루션 우선순위우선순위 지정지정

조직은 클라우드 취약성을 해결하기 위해 API 보안, ID 관리, 제로 트러스트 아키텍처에 우선순위를 두어야 합니다. 강력한 API 게이트웨이와 정기적인 보안 평가로 데이터 교환 위험을 완화할 수 있습니다. 최소 권한 액세스와 다중 인증 구현은 리소스 보안을 위해 필수입니다. 제로 트러스트 모델은 액세스 전에 사용자와 디바이스를 확인하여 보안을 강화합니다. 클라우드 보안 태세 관리(CSPM) 도구는 잘못된 구성을 식별하고 수정하며, 클라우드 워크로드 보호 플랫폼(CWPP)은 워크로드를 보호합니다. 이러한 전략은 전체적으로 클라우드 인프라 위험을 효과적으로 관리하는 데 도움이 됩니다.

3. 3. 예방예방 및및 탐지에탐지에 AI AI 활용활용

고급 인공 지능 기술의 힘을 활용하여 예방 및 탐지 전략을 강화해야 합니다. 강력한 AI 기반 시스템을 개발함으로써 조직은 잠재적 위협이 확대되기 전에 이를 효과적으로 식별하고 완화할 수 있습니다. 이러한 사전 예방적 접근 방식에는 AI 기능을 활용하여 실시간으로 문제를 적시에 정확하게 탐지하는 자동화된 솔루션의 구현이 포함됩니다. 이러한 시스템은 전반적인 보안을 개선하고 대응 노력을 간소화하여 담당 팀이 새로운 문제에 신속하고 효율적으로 대응할 수 있습니다.

4. 4. 공격공격 표면표면 전체에전체에 대한대한 360 360도도 가시성가시성 확보확보

범죄자들이 BYOD(Bring Your Own Device) 관행과 클라우드 네이티브 애플리케이션의 취약성을 악용하므로 하드코딩된 자격 증명, 취약한 인증과 같은 문제로 인한 침해 위험이 증가합니다. 이들은 종종 합법적인 자격 증명과 도구를

사용하여 정상적인 사용자 활동과 악의적인 행동 사이의 경계를 모호하게 만듭니다. 조직은 여러 시스템에서 이러한 위협을 식별하기 위해 ID, 클라우드, 엔드포인트, 데이터 보호 간의 연관성을 이해해야 합니다. 평균적으로 기업은 45 개 이상의 보안 도구를 사용하며, 이로 인한 데이터 사일로가 가시성 격차로 이어질 수 있습니다. AI 기능을 갖춘 통합 보안 플랫폼은 가시성과 제어력을 높여 침해 탐지 및 예방을 개선하는 동시에 시간과 비용을 절약할 수 있습니다.

5. 5. 컴플라이언스컴플라이언스 보장을보장을 위한위한 고객고객 신뢰신뢰 프로그램프로그램 개발개발

조직은 급변하는 규제 환경에서 컴플라이언스를 보장하는 고객 신뢰 프로그램을 구축해야 합니다. 컴플라이언스를 위한 자동화를 구현하면 엄격한 규정 준수를 간소화하고 감사 및 보고 시 인적 오류를 줄일 수 있습니다. 데이터 주권을 우선시하는 기업은 민감한 정보에 대한 제어 권한을 유지할

수 있습니다. 기업은 개인 정보 보호 중심 설계(Privacy by Design)를 적용하여 고객 데이터를 선제적으로 보호하고 보안을 강화하며 디지털 위협에 한발 앞서 대응할 수 있습니다. 이러한 접근 방식은 궁극적으로 고객의 신뢰를 구축하는 강력한 컴플라이언스 프레임워크를 조성합니다.

6. 6. 취약성취약성 및및 위험위험 관리관리 프로그램프로그램 구현구현

제로데이 공격과 같은 새로운 취약성의 급속한 출현은 취약성 관리에 큰 도전이 되고 있습니다. 공용으로 액세스 가능한 경우가 많은 엣지 디바이스는 특히 위험에 노출되어 있습니다. 이러한 위험을 효과적으로 관리하려면 위협 수준을 평가하고 그에 따라 우선순위를 지정하여 신속하게 패치를 적용해야 합니다. 외부에 노출된 자산과 중요 시스템에 중점을 두어야 합니다.

또한 외부 공격 표면 관리와 함께 위협 인텔리전스를 사용하면 공격자가 보안 조치를 어떻게 인식하는지에 대한 귀중한

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202554

가시성을 얻을 수 있습니다. 이러한 인사이트를 바탕으로 즉각적인 예방 전략을 실행할 수 있습니다.

7. 7. 신뢰할신뢰할 수수 있는있는 보안보안 제조업체제조업체 선택선택

디지털 신뢰를 구현하는 보안 제조업체를 선택할 때는 효과적인 보안 관행과 낮은 취약성 비율로 입증된 실적을 보유한 업체를 선택합니다. 사용자가 잠재적 위협에 빠르게 대응할 수 있도록 신속한 패치 릴리스를 보장하는 공급업체를 우선적으로 고려합니다. 인시던트 대응 전략과 침해 처리 이력도 평가해야 합니다.

8. 8. 보안보안 운영운영 최적화최적화

숙련된 사이버 보안 인력이 부족한 상황에서 AI는 팀이 위협 관리 및 우선순위 지정을 더 잘 처리할 수 있도록 효율성을 개선하는 데 필수적입니다. AI 도구는 반복적인 작업을 자동화하여 이벤트 분석 및 문제 해결 등의 작업에 소요되는 시간을 최소화합니다. 보안 전문가는 간소화된 프로세스를 통해 전략적 혁신과 사전 예방 조치에 집중할 수 있습니다.

9. 9. 복원력과복원력과 인시던트인시던트 대응에대응에 집중집중

조직은 랜섬웨어와 지정학적 사이버 전쟁으로 인한 위협이 증가함에 따라 운영 복원력을 우선순위에 두어야 합니다. IT 전략을 강화하려면 운영이 효과적으로 분리되어 있는지 확인합니다. 이 방식은 공격 발생 시 인시던트 대응력을 높여줍니다. 또한 정기적으로 재해 복구 계획을 평가하고 업데이트하여 사이버 공격이나 IT 중단으로 인한 업무 중단을 최소화해야 합니다.

사용자 교육은 멀웨어 감염을 예방하는 데 매우 중요합니다. 직원은 파일 및 이메일의 출처와 발신자를 신뢰할 수 있는지 확인해야 합니다. 가장 흔한 랜섬웨어 감염 경로는 여전히 피싱 이메일과 악성 웹 다운로드입니다. 사용자 인식 수준이 높아지면 공격 예방 효과도 증가합니다. 사용자를 교육하고 이상하거나 의심스러운 사항이 있으면 즉시 보안팀에 신고하도록 권장합니다.

인포스틸러의 부상

사이버 보안 동향 03

2024년 사이버 보안 이벤트02

소개01

2025년 업계 예측07

CISO 권장 사항 08

글로벌 분석04

주요 취약성05

인시던트 대응 관점06

사이버 전쟁 - 2024

랜섬웨어 생태계

클라우드의 복잡성

엣지 디바이스 및 ORB

사이버 보안 현황 202555

연락처연락처

전전 세계세계 본사본사

5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel

전화: 972-3-753-4599

이메일: info@checkpoint.com

미국미국 본사본사

100 Oracle Parkway, Suite 800, Redwood City, CA 94065

전화: 800-429-4391

공격을공격을 받고받고 계십니까계십니까? ?

인시던트 대응팀에 문의:

Emergency-response@checkpoint.com

Check Point Research

최신 연구 및 기타 독점 콘텐츠를 확인하세요.

www.research.checkpoint.com 방문하기

www.checkpoint.com

CHECK POINT SOFTWARE TECHNOLOGIES LTD. CHECK POINT SOFTWARE TECHNOLOGIES LTD. 소개소개 Check Point Software Technologies Ltd.(www.checkpoint.com)는 전 세계 100,000개 이상의 조직을 보호하는 선도적인 AI 기반의 클라우드 제공 사이버 보안 플랫폼 제공업체입니다. 체크포인트는 인피니티 플랫폼을 통해 AI의 힘을 사이버 보안의 효율성과 정확성 향상을 위해 모든 곳에서 활용하며, 업계 최고의 탐지율을 통해 선제적 위협 예측과 더 빠르고 똑똑한 대응 시간을 가능하게 합니다. 이 포괄적인 플랫폼은 작업 공간 보안을 위한 체크포인트 하모니, 클라우드 보안을 위한 체크포인트 클라우드가드, 네트워크 보안을 위한 체크포인트 퀀텀, 협업 보안 운영 및 서비스를 위한 체크포인트 인피니티 코어 서비스로 구성되어 있습니다.

© 2025 Check Point Software Technologies Ltd. All rights reserved.


Item Type: pdf