Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

역사상 가장 규모가 크고 악명 높은 사이버 공격

역사상 가장 규모가 크고 악명 높은 사이버 공격

Aug 12, 2025

사이버 공격은 데이터를 훔치거나, 변경하거나, 파괴하려는 고의적인 시도이거나, 운영을 방해하고 중요 인프라의 디지털 구성요소를 훼손하려는 시도입니다. 이 블로그 글에서는 역사상 가장 파괴적인 주요 사이버 공격을 살펴보며, 그 근본 동기와 피해 양상을 자세히 설명한 뒤 예방 및 탐지 모범 사례를 제시합니다.

사이버 공격의 유형

사이버 공격은 다음과 같은 다양한 형태로 나타납니다:

  • Malware — 이는 시스템에 침투해 피해를 유발하거나 데이터를 훔치는 악성 소프트웨어를 통칭하는 일반적인 명칭입니다. 예로 바이러스, 웜, 스파이웨어가 있습니다.
  • RansomwareRansomware 는 피해자의 파일 또는 시스템을 암호화해 접근할 수 없게 만드는 악성코드의 한 유형입니다. 공격자는 이후 복호화 키를 대가로, 또는 접근을 복구하겠다는 약속과 함께 종종 암호화폐 형태의 몸값을 요구합니다.
  • Phishing — 악의적인 행위자는 이메일을 통해 합법적인 기관인 것처럼 가장하여 민감한 정보를 수집하려고 시도합니다. 관련 공격은 문자 메시지(smishing), 음성 통화 또는 음성사서함(vishing), 또는 QR 코드 조작(quishing)을 사용합니다. 본질적으로 사용자 상호작용이 필요한 모든 것은 공격자의 잠재적 침투 경로가 될 수 있습니다.
  • Social engineering — 공격자는 신뢰, 공포, 호기심 또는 긴박감과 같은 인간의 특성을 악용하여 개인이 민감한 정보를 공개하도록 속이거나, 무단 액세스를 허용하게 하거나, 보안을 손상시키는 다른 행동을 수행하도록 유도합니다.
  • 서비스 거부(DoS) 공격 — DoS 공격에서는 공격자가 시스템이나 네트워크에 비정상적으로 많은 트래픽을 유입시켜, 정당한 사용자가 사용할 수 없게 만들려고 합니다.
  • 중간자(MITM) 공격 — 공격자는 두 당사자 간의 통신을 가로채어 데이터를 탈취하거나 악성 코드를 삽입합니다.
  • SQL 인젝션 — 공격자는 데이터베이스 기반 웹사이트의 취약점을 악용해 데이터에 대한 무단 액세스를 얻습니다.
  • 제로데이 익스플로잇 — 공격자는 공급업체가 이를 발견하고 패치를 배포하기 전에, 소프트웨어나 하드웨어에서 사이버 보안 취약점을 찾아내고 악용하기 위해 많은 노력을 기울입니다.

사이버 공격은 거의 항상 위에 나열된 공격 방법들을 공격 경로(attack path) 따라 조합해서 수행한다는 점을 이해하는 것이 중요합니다. 예를 들어 다음과 같은 시나리오를 생각해 볼 수 있습니다. 공격자는 피싱과 소셜 엔지니어링을 사용해 경계심 없는 사용자로부터 유효한 자격 증명(credential)을 수집하고, 이를 이용해 대상 시스템에 침투합니다. 네트워크 안으로 침투하는 동안 탐지를 피하기 위해 방어자를 분산시키기 위해 DoS 공격을 수행하며, 더 깊이 파고들기 위해 알려진 취약점을 활용해 핵심 시스템을 장악하려고 합니다.

근본적인 동기

사이버 공격의 배경에는 다음과 같은 동기 요인이 있습니다:

  • 금전적 이익 — 악의적인 행위자는 여러 방식으로 공격을 수익화합니다. 예를 들어, 개인 정보, 금융 데이터 또는 지식재산권을 훔쳐 암시장에서 판매하거나, 랜섬웨어 공격에서 몸값을 요구하거나, 스미싱 또는 비싱을 이용해 직원들이 공격자에게 돈을 이체하도록 설득하기도 합니다.
  • 정치적 또는 이념적 동기 — 때로는 정치적 또는 이념적 견해 차이로 인해 서비스 운영을 방해하거나 조직의 평판을 훼손하려는 목적이 있습니다.
  • 국가의 이익 증진 — 국가들은 정보 수집이나 작전 방해를 위해 정부 기관, 국방 시스템 및 중요 기반 시설을 대상으로 사이버전(사이버 전쟁)을 사용합니다.
  • 기업 스파이 활동 — 기업은 경쟁사의 영업비밀, 연구 또는 기타 독점 정보를 훔치기 위해 사이버 공격에 관여할 수 있습니다.
  • 자기 과시(이고) — 일부 공격자는 자신의 실력을 보여주거나 해킹 커뮤니티에서 명성을 쌓거나 능력을 시험해 보기 위해 사이버 공격을 수행합니다.

사이버 공격의 영향

사이버 공격으로 인한 피해는 즉각적인 대상에 그치지 않고 지역사회, 경제, 국제 관계 전반에까지 광범위하게 영향을 미칠 수 있습니다. 2015년 세계경제포럼(World Economic Forum)을 위한 보고서를 작성할 당시 McKinsey 연구진은사이버 범죄의 비용 (또는 경제적 가치의 손실)이 2020년에 3조 달러에 이를 것으로 예상했지만, 2020년에는2025년 예측 손실이 1조 500억 달러로 상승했으며, 현재2029년 전망은 약 15조 달러 수준입니다.

하지만 금전적 피해가 전부는 아닙니다. 아래는 전력망, 의료 기관, 정수(물 처리) 시스템 같은 핵심 인프라, 정부, 기업을 대상으로 한 공격의 또 다른 주요 영향들입니다.

중요 인프라에 대한 공격이 미치는 영향

  • 공공 안전에 대한 위험 — 사이버 공격은 일상을 방해하는 서비스 중단을 유발하거나, 심지어 생명을 위협할 수 있습니다.
  • 공공 신뢰의 침식 — 중요 인프라에 대한 잦거나 심각한 공격은 안전하고 신뢰할 수 있는 서비스를 제공하는 정부의 역량에 대한 대중의 신뢰를 약화시킬 수 있습니다.

정부에 대한 공격이 미치는 영향

  • 국가 안보 위험 — 군사 정보와 같은 기밀 정보의 도난 또는 국방 시스템 및 통신 네트워크의 손상은 국가의 방위 태세를 약화시킬 수 있습니다.
  • 공공 안전의 위험 — 정부 운영의 중단은 긴급 대응 시스템 및 취약 계층에 대한 지급 등 필수 서비스를 마비시킬 수 있습니다.
  • 정치적 피해 — 사이버 공격과 허위정보(디스인포메이션) 캠페인이 선거 결과에 영향을 미치고, 여론을 조작하며, 불안을 조성하기 위해 점점 더 활용되고 있습니다.

기업에 대한 공격의 영향

  • 평판 손상과 매출 손실 — 침해 사고는 고객의 신뢰를 약화시켜 사업 손실로 이어질 수 있습니다. 또한 파트너 및 공급망 관계에도 피해를 줄 수 있습니다.
  • 경쟁 우위의 상실 — 영업 비밀과 연구 자료 같은 고유 정보가 도난당하면 기업의 경쟁력이 약화될 수 있습니다.
  • 준수 위반에 따른 제재 — 규제 대상 데이터가 침해되면 막대한 벌금, 향후 감사에서의 조사 강화, 그리고 신용카드 결제 같은 핵심 사업 운영에 대한 제한까지 이어질 수 있습니다.

사이버 전쟁의 특별한 사례

사이버 전쟁은 특별한 논의가 필요합니다. 국가들은 전 세계 무대에서 전략적, 정치적, 경제적 목표를 추구하기 위해 고도화된 사이버 역량을 활용하며, 적대 세력을 약화시키거나 경쟁 우위를 확보하려는 의도를 가지고 있습니다. 실제로 사이버 전쟁은 지정학적 긴장을 고조시키고, 강력한 사이버 방어 및 공격 역량이 국가 안보 전략의 필수 요소가 되는 환경을 만들어 왔습니다.

사이버 전쟁의 핵심 측면에는 다음이 포함됩니다:

  • 간첩 행위 — 많은 국가들이 사이버 공격을 사용해 정치 전략, 기술 발전, 경제 동향 등과 관련된 정보를 수집합니다.
  • 인프라 공격 — 국가는 에너지 그리드, 보건 시스템, 금융 기관 등과 같은 핵심 인프라를 표적화해 자국의 역량을 과시하거나 상대를 불안정하게 만들기도 합니다.
  • 허위 정보 유포 — 또 다른 사이버전 전술은 소셜 미디어를 통해 허위 정보를 퍼뜨려 다른 국가의 정치에 영향을 미치고, 사회적·정치적 불안정을 조성하는 것입니다. 여기에는 여론을 흔들거나 선거 절차를 조작하려는 시도도 포함됩니다.
  • 경제적 방해 행위 — 국가(또는 국가 차원의 주체)는 상대의 경제를 손상시키고 세계 경제에서의 입지를 약화시키기 위해 지식재산을 훔치거나 기업 및 정부의 운영을 약화시키기도 합니다.
  • 대리 행위자 사용 — 국가(또는 국가 차원의 주체)는 종종 해킹 그룹, 민간 계약업체, 기타 제3자에게 후원하여 자국을 대신해 사이버 작전을 수행하게 합니다. 이러한 방식은 책임을 부인하고 결과를 피하는 데 도움이 됩니다.

Netwrix로 사이버 공격에 대비하세요

역사적 개관: 역사상 가장 악명 높은 사이버 공격

사이버 공격의 진화

수년에 걸쳐 사이버 공격은 더 복잡해지고, 더 정교해지며, 더 파괴적이 되었습니다. 간단한 역사를 소개합니다:

  • 초기 시절(1970년대–1980년대) — 가장 초기의 사이버 위협은 주로 실험을 목적으로 만들어진 기본 바이러스와 웜이었습니다.
  • 악성코드의 부상(1990년대) — 개인용 컴퓨터가 보편화되면서 바이러스, 트로이목마, 이메일 웜이 나타나기 시작했으며, 이메일 첨부파일과 플로피 디스크를 통해 확산되었습니다.
  • 금전적 동기에 의한 공격(2000년대) — 이 시기에는 스파이웨어, 피싱, 소셜 엔지니어링 캠페인이 급증했습니다. 공격자들은 또한 감염된 컴퓨터 네트워크(봇넷)를 만들기 시작해 분산 서비스 거부( DDoS ) 공격을 감행했습니다.
  • 조직화된 사이버범죄와 APT(2010년대) — 이어서 CryptoLocker와 WannaCry 같은 랜섬웨어 공격이 쏟아지기 시작했습니다. 국가 및 기타 집단은 고도화된 지속 위협( APT )을 활용해 탐지되지 않은 채 시스템에 침투하고, 시간이 지나며 데이터를 탈취하기 시작했습니다. 또한 해커들은 IoT(사물인터넷) 장치의 취약점을 악용해 무단 액세스 권한을 얻거나 네트워크를 장악했습니다.
  • 현대의 위협(2020년대) — 최근 몇 년 사이 사이버범죄의 진입 장벽이 낮아졌습니다. 예를 들어 랜섬웨어-서비스형( RaaS ) 제공은 이제 랜섬웨어 키트와 서비스로 공격을 손쉽게 가능하게 하고, AI 기반 도구는 아마추어도 딥페이크를 만들어 표적을 속이거나 조작할 수 있게 해줍니다. 또 다른 추세는 SolarWinds와 같은 공급망 공격으로, 소프트웨어 또는 하드웨어 공급업체를 표적 삼아 고객사의 시스템에 침투하는 관문으로 삼습니다. 의료 시스템 같은 중요 인프라에 대한 직접 공격도 늘었습니다.

주요 사이버 공격 연표

1980s

Morris Worm (1988) — This worm affected about 10% of the 60,000 computers connected to the internet at the time, causing significant disruption.

1990s

AOHell (1994) — In one of the first major social engineering attacks, a teenager angry about unchecked child abuse on AOL created a set of utilities that enabled users to disrupt AOL services and obtain user information.

Solar Sunrise (1998) — This series of cyber intrusions targeted U.S. military systems. The attackers were identified as teenagers from California and Israel.

2000s

ILOVEYOU (2000) — A virus that spread through email with the subject line “I Love You” infected millions of computers worldwide, causing billions of dollars in damage.

SQL Slammer (2003) – A computer worm that infected about 75,000 victims in less than 10 minutes after release, slowing general Internet traffic at the time. Notably, a patch for the exploited vulnerability was released six months prior to the attack.

Estonia cyber attack (2007) — Estonia was one of the first nations to experience large-scale cyber attacks by suspected state-sponsored actors. The attacks disrupted critical infrastructure, government and financial services.

Conficker (2008) — This sophisticated worm infected millions of computers worldwide, including critical government and military systems. It exploited vulnerabilities in Microsoft Windows and created a botnet.

Early 2010s

Stuxnet (2010) — This sophisticated worm targeted Iranian nuclear facilities. It is believed to be a joint US-Israel operation that inflicted physical damage by manipulating centrifuges, making it the first known instance of cyber warfare.

RSA Security (2011) — Hackers used phishing emails to obtain data on the company’s two-factor authentication, which affected several high-profile clients.

Yahoo (2013) — Three billion Yahoo accounts were compromised, exposing personal data like email addresses and passwords. This remains one of the largest data breachesin history.

Sony Pictures (2014) — Adversaries leaked vast amounts of sensitive data, including employee information, emails and unreleased films. The attack was allegedly conducted by North Korea in retaliation for the film The Interview.

US Office of Personnel Management (OPM) (2015) — Hackers stole Social Security numbers and other sensitive data of more than 22 million US government employees and contractors.

Late 2010s

DNC (2016) — Emails from the Democratic National Committee were leaked during the US presidential election, reportedly by Russian state-sponsored hackers.

WannaCry (2017) — WannaCry exploited a Windows vulnerability called EternalBlue, which had been leaked by the U.S. National Security Agency (NSA). The ransomware spread rapidly across networks in 150 countries, encrypting data on infected computers and demanding a ransom to decrypt the files.

NotPetya (2017) — The NotPetya ransomware was spread through accounting software. It was attributed to Russian state-sponsored actors targeting Ukraine, but the ransomware spread globally, causing over $10 billion in damage. A WIRED story about the impacts of this attacks on the logistic giant Maersk is a lesson of backup and recovery.

Marriott (2018) — A breach exposed data from around 500 million Marriott guests, including passport numbers and credit card information.

2020s

SolarWinds (2020) — In this supply chain attack, hackers injected malicious code into SolarWinds software, which enabled them to compromise customers using the software, including government agencies and private companies.

Colonial Pipeline (2021) — This ransomware attack disrupted the supply of gasoline, diesel and jet fuel along the US East Coast.

Facebook (2021) — This data leak exposed the phone numbers, email addresses and other personal information of over 530 million Facebook users.

MOVEit (2023) — A vulnerability in the MOVEit file transfer software provided unauthorized access to the software’s database, enabling attackers to execute SQL statements that could alter or delete data. The Russian-linked cyber gang Cl0p exploited this vulnerability, launching a series of cyber attacks that compromised sensitive information across numerous organizations globally.

역사상 가장 큰 사이버 공격 3가지

다음은 역사상 가장 큰 규모의 사이버 공격 사례들입니다.

워너크라이 (2017)

2017년 5월의 WannaCry 공격은 전 세계의 개별 사용자와 대규모 조직을 랜섬웨어에 감염시켰습니다. 미국과 영국은 이 공격을 북한의 Lazarus Group(라자루스 그룹) 소행으로 지목했습니다.

  • 배경 — 4월에 Shadow Brokers라는 해킹 그룹이 WannaCry 공격에 사용된 익스플로잇인 EternalBlue를 포함해, 미국 국가안보국(US National Security Agency, NSA)이 개발한 것으로 추정되는 일부 도구를 유출했습니다. 마이크로소프트는 EternalBlue가 악용하는 취약점을 수정하기 위한 보안 패치를 이미 배포했지만, 많은 조직이 이 중요한 업데이트를 신속히 적용하지 않았습니다.
  • 방법론 — 랜섬웨어는 피싱 이메일을 통해 전파되거나, 패치되지 않은 시스템에서 EternalBlue 취약점을 직접 악용함으로써 확산되었습니다. 이 악성코드는 웜(worm)과 같은 메커니즘을 사용해 네트워크 전반으로 퍼졌습니다. 이후 파일을 암호화하고 복호화 키에 대한 대가를 요구했습니다. 초기 몸값은 장치당 비트코인(BTC)으로 300달러였으며, 정해진 시간 내에 지불하지 않으면 금액이 증가했습니다.
  • 대응 — 보안 연구원이 랜섬웨어 코드에서 즉시 킬 스위치를 발견했으며, 악성코드에 하드코딩된 등록되지 않은 도메인을 등록함으로써 확산을 중단시켰습니다. 다만, 조직들은 Microsoft 패치를 적용하고 사이버보안 방어를 강화할 것을 권고받았습니다.
  • 영향 — 이번 공격은 150개 국가에서 200,000대가 넘는 장치에 영향을 미쳤으며, 의료, 교통, 은행 및 통신 부문이 특히 큰 타격을 받았습니다. 예를 들어 영국 국가보건서비스( NHS ) 산하의 많은 병원과 클리닉이 마비되어 수천 건의 예약이 취소되고 의료 절차가 지연되었습니다. 피해 규모는 40억~80억 달러로 추정되었습니다.
  • 교훈 — 이번 사건은 정기적인 시스템 백업, 강력한 엔드포인트 보호, 그리고 직원 교육의 중요성을 다시 한 번 강조했습니다.

야후 (2014)

야후에서 2014년에 발생한 데이터 유출로 5억 명이 넘는 사용자의 데이터가 노출되었습니다. 그러나 해당 유출 사실은 2년 뒤에야 공개적으로 알려졌습니다. 미국은 이 범죄를 러시아의 연방보안국(FSB)과 연관이 있는 것으로 알려진 해커 2명을 포함한 4명에게 책임을 돌렸습니다. 앞서 2013년의 유출 사건에서는 야후 계정 30억 개 전체가 손상된 것으로 드러났습니다.

  • 방법론 — 공격자들은 스피어 피싱(spear-phishing)과, 또는 다른 기법을 사용해 Yahoo의 시스템에 침투했을 것으로 추정됩니다. 이후 공격자들은 5억 명의 사용자 데이터에 접근했으며, 여기에는 이름, 이메일 주소, 약한 알고리즘을 사용해 해시된 비밀번호, 생년월일, 전화번호, 보안 질문과 답변이 포함되어 있었습니다.
  • 대응 — 사용자들은 비밀번호를 재설정하고, 멀티팩터 인증(MFA)을 적용하며, 의심스러운 활동이 있는지 계정을 모니터링할 것을 권고받았습니다. Yahoo는 암호화 표준을 업그레이드하고, 보다 견고한 침입 탐지 역량을 도입하는 등, 사이버보안 관행을 개선하기 위해 노력해야 했습니다.
  • 영향 — 2013년과 2014년의 침해 사건을 합치면, 이 사건들은 역사상 가장 큰 규모의 데이터 침해로 꼽힙니다. 개인정보가 노출되면서 수백만 명의 사용자는 신원 도용, 피싱 및 기타 사이버 범죄에 대한 높은 위험에 직면했습니다. 이 침해는 사용자 신뢰를 약화시키고 Yahoo의 평판을 손상시켰는데, 회사는 소송, 규제 당국의 조사, 그리고 수억 달러 규모에 달하는 합의금을 감당해야 했기 때문입니다. Verizon은 2017년에 Yahoo를 인수했으며, 이번 침해로 인해 인수가격이 3억 5천만 달러 줄어들었습니다.
  • 교훈 — Yahoo는 2년이 지난 뒤에야 해당 사건을 공개한 것에 대해 비판을 받았고, 이로 인해 더 엄격한 데이터 침해 통지 법률을 요구하는 목소리가 커졌습니다. 또한 GDPR와 같은 포괄적인 데이터 보호 규정의 필요성을 보여주었는데, 이는 책임성을 강화하고 사용자 정보를 보호하기 위함입니다.

우크라이나 전력망(2015)

우크라이나에서 2015년에 발생한 공격은 한 국가의 전력 공급을 차단한 최초의 사이버 공격이었다. 이 공격은 러시아 해킹 그룹인 Sandworm이 배후에서 기획한 것으로 추정된다.

  • 방법론 — 그들은 BlackEnergy 3라는 이름의 악성코드를 포함한 피싱 이메일을 통해 네트워크에 접근했다. 다음으로 악성코드를 사용해 정찰을 수행하고, 중요 시스템을 식별한 뒤 Supervisory Control and Data Acquisition (SCADA) 시스템에 접근하기 위한 자격 증명을 수집하기 위해 내부에서 가로 이동(수평 이동)했다. 탈취한 자격 증명을 사용해 원격으로 명령을 내려 차단기를 열어 변전소로의 전력을 차단했다.
  • 영향 — 약 23만 명의 주민들이 최대 6시간 동안 전력을 공급받지 못했다. 병원 및 교통 시스템과 같은 서비스도 일시적으로 중단되었다.
  • 대응 — 대응 속도를 늦추기 위해 공격자들은 KillDisk 악성코드를 배포해 펌웨어를 덮어써 장치를 작동 불가 상태로 만들었으며, 사용자들이 정전 사실을 신고하지 못하도록 고객 서비스 라인에 대해 전화 기반 서비스 거부(DoS) 공격을 수행했다. 에너지 회사들은 며칠 동안 수작업 절차에 의존해야 했고, 공격자들이 원격 기능을 비활성화했기 때문에 현장 인력은 전력을 복구하기 위해 차단기를 수동으로 조작해야 했다. 영향을 받은 시스템은 재구축되거나 백업에서 복원되었다.
  • 교훈 — 에너지 회사들은 핵심 시스템을 공용 네트워크로부터 분리하고 피싱에 대한 직원 인식을 높이기 위한 조치를 취했다. 더 넓게 보면, 이번 사건은 핵심 인프라가 APT에 얼마나 취약할 수 있는지, 그리고 사이버 전쟁의 위험이 커지고 있음을 보여주었다.

최근 주요 사이버 공격

지난 5년 동안의 가장 큰 사이버 공격 사례 일부가 아래에서 설명됩니다.

MOVEit (2023)

2023년, 러시아어 사용 사이버 범죄자 그룹인 Clop가 MOVEit Transfer 소프트웨어의 취약점을 악용해 막대한 양의 데이터를 탈취했습니다.

  • 방법론 — 소프트웨어 취약점(CVE-2023-34362)을 악용하고 LEMURLOOT라는 이름의 웹 셸을 배포함으로써, 해당 그룹은 무단 SQL 명령을 실행하고 데이터를 유출할 수 있었습니다. 그들은 몸값을 지불하지 않으면 훔친 데이터를 공개하겠다고 위협했습니다.
  • 대응 — Progress Software는 취약점이 발견된 즉시 이를 해결하기 위한 패치를 배포했습니다. 조직에서는 소프트웨어 패치를 적용하고, 시스템을 침해 징후(indicators of compromise, IOCs) 관점에서 점검하며, 보안 구성을 업데이트하도록 권고받았습니다.
  • 영향 — Amazon, BBC, British Airways, Shell, 그리고 뉴욕시 교육청(New York City Department of Education) 등 2,500곳이 넘는 조직이 피해를 입었습니다. 이번 사건으로 약 6,000만 명의 개인의 민감한 데이터가 노출되었으며, 여기에는 개인정보(PII), 재무 데이터, 내부 커뮤니케이션이 포함됩니다.

Colonial Pipeline (2021)

2021년 5월 7일, Colonial Pipeline은 랜섬웨어 공격을 받아 미국 동부 전역의 연료 공급이 중단되었습니다. 동유럽에 기반을 두고 있는 것으로 여겨지는 사이버범죄 조직인 DarkSide가 이 공격을 수행했습니다.

  • 방법론 — 공격자들은 MFA가 활성화되지 않은 VPN 계정에 대해 유출된 비밀번호를 사용해 초기 접근 권한을 확보했으며, 수사관들은 이 비밀번호가 다크웹 데이터베이스에서 입수되었을 것으로 추정합니다. 이후 이들은 100GB의 데이터를 탈취하고, Colonial Pipeline의 사업용 네트워크 시스템을 암호화하기 위해 랜섬웨어를 배포했습니다.
  • 대응 — 운영 기술(OT) 시스템은 직접적인 영향을 받지 않았지만, 회사는 예방 차원에서 운영을 중단했습니다. 이후 랜섬웨어 운영자들에게 약 75비트코인(거의 500만 달러)의 몸값을 지불했습니다. 하지만 공격자가 제공한 복호화 도구는 보도에 따르면 느리고 비효율적이었으며, 회사는 운영을 복구하기 위해 사이버보안 전문가들과 협력해야 했습니다. 2021년 6월, 미국 법무부(Department of Justice, DOJ)는 비트코인 지갑을 추적해 몸값 지급액 230만 달러를 회수했습니다.
  • 영향 — 콜로니얼 파이프라인은 휘발유, 디젤, 제트 연료를 포함해 미국 동부 해안의 연료 공급량 중 거의 45%를 담당합니다. 이번 공격의 결과로 며칠 동안 운영이 중단되었고, 이로 인해 미국 남동부 전역에서 연료 부족 사태와 공황이 발생했습니다. 미국 정부는 연료 부족의 영향을 완화하기 위해 비상사태를 선포했습니다.

SolarWinds (2020)

2020년 12월, IT 관리 기업 SolarWinds가 공급망 공격으로 침해를 당한 사실이 공개되었습니다. 해커들은 SolarWinds의 시스템에 침투해 IT 모니터링 및 관리에 널리 사용되는 Orion 소프트웨어 플랫폼의 업데이트에 악성 코드를 삽입했습니다. 18,000명이 넘는 SolarWinds 고객이 손상된 소프트웨어 업데이트를 다운로드하여, 공격자들이 잠재적으로 고객의 시스템에 백도어를 심고 스파이 활동(첩보)을 수행할 수 있는 기반을 마련했습니다. 이번 공격은 러시아의 대외정보국(SVR)과 자주 연관되는 위협 그룹의 소행으로 추정됩니다.

  • 방법론 — 공격자들은 Microsoft 제품, 서비스, 그리고 소프트웨어 배포 인프라의 취약점을 악용했습니다. 예를 들어, 그들은 Zerologon 취약점을 악용해 침해한 네트워크에서 자격 증명(크리덴셜)에 접근했으며, 그 결과 Office 365 이메일 계정을 손상시키는(탈취하는) 데까지 이어졌습니다. 또 다른 소프트웨어 결함으로 인해 MFA를 우회할 수 있었을 가능성도 있습니다.
  • 대응 — 보안 업계는 침해를 당한 고객이 누구인지 확인하기 위한 도구, 공격에 사용된 악성코드를 즉시 중단(킬 스위치)하기 위한 장치, 고객에게서 훔쳐간 소프트웨어의 잠재적 악용을 막기 위한 대응책 등을 포함한 다양한 도구를 제공했습니다.
  • 영향 — 이번 공급망 공격은 국토안보부(Department of Homeland Security, DHS), 재무부(Department of the Treasury), 상무부(Department of Commerce)를 포함해 여러 미국 정부 기관에 영향을 미쳤습니다. 또한 Microsoft를 포함한 전 세계 수천 개의 민간 조직에도 영향을 주었습니다. SolarWinds 투자자들은 보안 실패와 그에 따른 주가 하락과 관련해 집단 소송을 제기했습니다.

정부 및 국방 분야에서 발생한 최악의 사이버 공격

아래는 정부 및 국방 분야와 관련된 역사상 최악의 사이버 공격들입니다.

SQL Slammer (2003)

SQL Slammer 웜은 역사상 가장 빠르게 확산된 악성코드 공격 중 하나였습니다. Microsoft SQL Server의 알려진 취약점을 악용한 이 웜은 취약한 시스템을 수 분 안에 감염시켰으며, 사용자 상호작용 없이도 기하급수적으로 확산했습니다. 이처럼 빠른 전파는 ATM, 항공사 시스템, 긴급 대응 서비스의 장애를 포함해 광범위한 혼란을 초래했습니다.

데이터를 훔치지는 않았지만, 이 웜은 막대한 양의 네트워크 트래픽을 생성하여 사실상 서비스 거부(DoS) 공격을 실행했습니다. 그 여파로 전 세계의 조직들은 패치 관리를 최우선으로 추진하게 되었으며, 알려진 취약점으로부터 보호하기 위해 적시에 소프트웨어를 업데이트하는 것이 얼마나 중요한지 다시 한번 강조되었습니다.

러시아-우크라이나 사이버 전쟁(2022년 이후)

러시아-우크라이나 분쟁은 상당한 규모의 사이버 전쟁 양상으로 전개되었습니다. 우크라이나 침공 이전과 진행 중에 러시아는 우크라이나의 기반 시설을 겨냥한 여러 차례의 사이버 공격을 감행했으며, 그중 일부는 국제형사재판소(ICC)가 전쟁 범죄 가능성으로 조사하고 있습니다. 예를 들어 2022년 사이버 공격으로 70개가 넘는 우크라이나 정부 웹사이트가 침해되었고, 추가 작전은 우크라이나 정부와 은행 웹사이트를 모두 대상으로 하여 큰 혼란을 초래했습니다. 러시아는 또한 사이버 수단을 통해 우크라이나의 전력망을 교란하려 시도했으며, 광범위한 정전과 혼란을 일으키는 것을 목표로 했습니다.

우크라이나는 공세적 전략과 방어적 전략 모두를 포함하는 사이버 대응을 해왔습니다. 특히, 자원봉사자 기반의 사이버 활동이 러시아 정부 웹사이트와 금융기관을 표적으로 삼기 시작했으며, 동맹국들은 사이버 방어 강화를 위해 정보와 기술적 지원을 제공하고 있습니다.

이러한 사건은 현대 분쟁에서 사이버 전쟁이 차지하는 핵심적 역할을 강조하며, 강력한 사이버보안 조치와 국제적 협력의 필요성을 보여줍니다.

미국 인사관리국(Office of Personnel Management, OPM)(2014)

미국 OPM은 미국 역사상 정부 데이터 침해 사건 중 가장 광범위한 사례 중 하나를 겪었습니다. 공격자들은 하도급업체로부터 훔친 자격 증명을 사용해 OPM의 시스템에 접근했습니다. 이후 공격자들이 거의 1년 동안 OPM의 시스템에 대한 접근을 유지해 왔던 사실이 밝혀졌습니다.

연방 공무원과 계약업체를 포함해 약 2,210만 명이 피해를 입었습니다. 유출된 데이터에는 이름, 사회보장번호, 지문 데이터뿐 아니라 가족 구성원, 룸메이트, 해외 연락처, 심리 정보 등 보안 허가와 관련된 정보도 포함되어 있었습니다.

OPM은 피해자들에게 신용 모니터링과 신원 도용 방지 보호 서비스를 제공했으며, OPM의 국장과 최고정보책임자(CIO) 모두 사임해야 했습니다.

사이버 공격이 기업에 미치는 영향

메리어트 (2018)

2018년 11월, Marriott International은 2014년 Starwood에서 시작된 대규모 데이터 침해 사실을 공개했습니다. Starwood는 2016년에 Marriott가 인수했지만, 아직 Marriott의 자체 예약 시스템으로 이전하지는 않은 회사였습니다. 사이버보안 전문가들은 이 침해가 중국에서 비롯되었을 가능성이 있는 국가 지원 해킹 조직에 의해 발생했을 것으로 보는데, 이는 부분적으로 유출된 데이터가 해외 정보기관에 유용할 수 있었기 때문입니다.

  • 방법론 — 조사 결과, 공격자들이 Remote Access Trojans (RATs)와 같은 도구는 물론 악성코드를 설치한 것으로 드러났습니다. mimikatz 를 사용해 시스템에 접근하고 데이터를 유출했습니다.
  • Impact — 공격자들은 Starwood의 투숙객 예약 데이터베이스에서 수억 건에 달하는 고객 기록에 접근했습니다. 데이터에는 이름뿐 아니라 여권 번호, 만료일이 포함된 결제 카드 번호 등 매우 민감한 정보도 포함되어 있었습니다. Marriott는 투숙객에게 신원 모니터링 서비스 1년을 무료로 제공했습니다. 2024년에는 이 회사가 이번 사건과 두 건의 추가 데이터 침해에 대해 5,200만 달러의 벌금을 납부하기로 합의했으며, 민감 데이터의 처리 및 보호를 위한 프로세스도 개선하기로 했습니다.

소니의 PlayStation Network (PSN) (2011)

규모가 큰 게임 및 디지털 엔터테인먼트 플랫폼 중 하나인 소니의 PlayStation Network는 2011년에 공격을 받았습니다.

  • 방법론 — 해커들은 PSN 인프라의 취약점, 취약한 서버 보안, 그리고 적절한 암호화 없이 데이터를 저장하는 점을 악용했습니다.
  • 대응 — 소니는 무단 액세스를 감지하자 침해 사고를 조사하기 위해 PlayStation Network를 중단했습니다. 서비스의 완전한 복구에는 수주가 걸렸습니다.
  • 영향 — 이번 침해로 인해 거의 7,700만 개의 PSN 계정의 개인 데이터가 손상되었습니다. 여기에는 이름, 주소, 이메일 주소, 생년월일, 로그인 자격 증명이 포함되었습니다. 소니는 이번 침해의 비용을 1억 7,100만 달러로 추정했습니다. 해당 회사는 네트워크 보안을 강화하기 위해 새로운 암호화 프로토콜, 방화벽, 모니터링 시스템을 도입해야 했습니다. 또한 유인책으로서 영향을 받은 사용자에게 무료 게임, 영화, 그리고 한 달간의 PlayStation Plus 구독을 제공하는 “Welcome Back” 프로그램을 시작했습니다.

Equifax (2017)

미국 최대 규모의 신용조회 기관 중 하나인 Equifax는 현재까지 손꼽히는 규모의 민감 데이터 침해를 겪었습니다. 2020년 2월, 미국 정부는 이번 사건과 관련해 중국 인민해방군(PLA) 소속 인원들을 기소했습니다.

  • 방법론 — Equifax의 사내 네트워크에 접근하기 위해 공격자들은 Apache Struts라는 오픈 소스 웹 애플리케이션 프레임워크의 취약점을 악용했습니다. 그다음 Equifax 직원들의 자격 증명을 탈취해 신용 모니터링 데이터베이스에 접근할 수 있게 했습니다. 탐지를 피하기 위해 해커들은 51개 데이터베이스에서 데이터를 한 조각씩 신중하게 유출했습니다.
  • 대응 — 이 침해는 76일 동안 탐지되지 않았습니다. 침해 사실이 드러난 후 Equifax는 국토안보부(Department of Homeland Security)의 지원을 거절하고, 대신 민간 보안 사이버보안 회사를 고용해 침해 대응을 돕도록 했습니다. 분석 결과, 침해가 발생하기 훨씬 이전부터 Apache Struts 결함에 대한 패치가 존재했지만 Equifax는 아직 이를 적용하지 않았던 것으로 드러났습니다. (실제로 2015년 내부 감사에서 회사의 패치 적용 프로세스와 관련된 구조적 문제가 확인되었으나, 2017년 침해 이전에 그 대부분이 해결되지 않았습니다.) 또한 일부 시스템은 적절한 암호화와 보안 프로토콜이 부족했습니다.
  • 영향 — 이번 사건으로 미국 거주민 약 1억 4,790만 명(전체 인구의 거의 절반)과 영국 및 캐나다 시민 수백만 명의 민감 정보가 노출되었습니다. Equifax는 피해자들을 위한 무료 신용 모니터링 및 신원 도용 방지, 더 강력한 암호화, MFA, 실시간 위협 모니터링 같은 보안 사이버보안 개선을 포함해 14억 달러의 비용을 부담했습니다. Equifax는 또한 규제 기관과 민간 단체로부터 여러 건의 소송과 조사에 직면했습니다. 이번 사건은 의회 청문회와 더 엄격한 데이터 보호 법률 제정을 촉구하는 목소리를 불러일으켰습니다.

주목할 만한 정보수집(스파이) 목적의 사이버 공격

Google (2009)

2009년 Google을 대상으로 한 정교한 공격은 중국 정부를 비판하는 인권 활동가와 정치적 반체제 인사들에 대한 정보를 수집하는 것을 목적으로 했다. 또한 지적재산권과 기업 기밀을 훔치려는 더 광범위한 시도의 일부였을 가능성이 크다.

  • 방법론 — 공격자는 Microsoft Internet Explorer의 제로데이 취약점을 악용해 원격으로 Aurora라는 악성 코드를 실행할 수 있게 함으로써 거점을 마련하고 데이터를 유출했다. 또한 스피어피싱 이메일을 사용해 직원들을 표적으로 삼고 시스템에 접근했다.
  • 대응 — 이번 공격은 중국 내 Google의 인프라를 표적으로 삼았지만, Adobe Systems, Yahoo, Juniper Networks, Northrop Grumman을 포함해 20곳이 넘는 다른 조직도 피해를 입었다.
  • 영향 — 이번 사이버 스파이 사건은 파급 효과가 컸습니다. 구글은 중국 법에 따라 중국에서 검색 결과를 검열하지 않겠다고 발표했으며, 대신 중국 사용자들을 검열되지 않은 홍콩 사이트로 리다이렉트하기 시작했습니다. 또한 이번 공격은 미·중 관계에도 긴장을 초래했습니다. 구글은 중국 정부를 직접 지목하지는 않았지만, 사이버보안 전문가와 미국 관리들은 중국 정부가 후원하는 해커들이 유력한 배후라고 지적했습니다.

이란의 핵 프로그램 (2010)

2010년 스턱스넷(Stuxnet) 사이버 공격은 이란의 핵 농축 프로그램을 표적으로 한 획기적이며 매우 정교한 작전이었습니다. 이 공격은 컴퓨터 웜을 사용해 산업 장비를 물리적으로 손상시켰으며, 사이버 전쟁의 새로운 시대를 알렸습니다.

  • 배경 — 2000년대 초반까지 이란은 우라늄을 농축하고 있었으며, 서방 국가들 사이에서는 이란이 핵무기를 보유하게 되거나 지역의 불안정을 더 심화시킬 수 있다는 우려가 커졌습니다. 외교적 노력과 경제 제재는 이란의 진전을 멈추는 데 실패했습니다.
  • 방법론 — 이번 사이버 공격은 고도화된 컴퓨터 웜인 Stuxnet에 의존했습니다. 이 웜은 비밀 작전에서 미국과 이스라엘이 공동 개발한 것으로 추정됩니다. . 인터넷 연결이 없던 이란의 우라늄 농축 시설 내 산업 제어 시스템에 침투하기 위해, 웜은 감염된 USB 드라이브를 통해 퍼졌고 윈도우 시스템의 제로데이 취약점을 악용했습니다. 일단 내부에 침투하면, Stuxnet은 원심분리기의 작동 파라미터를 변경하여 원심분리기가 허용 한도를 초과하는 속도로 회전하게 만들었고, 이로 인해 기계적 고장이 발생했습니다. 동시에, 모니터링 시스템에는 거짓 피드백을 전송해 마치 작업이 정상적으로 수행되는 것처럼 보이게 했습니다.
  • 영향 — 스턱스넷(Stuxnet)은 약 1,000개의 원심분리기를 파괴한 것으로 알려져 있으며, 이는 이란이 무기급 우라늄을 확보하려던 목표에 큰 차질을 빚혔습니다. 이번 공격은 전 세계적인 사이버 군비 경쟁을 격화시켰고, 더 많은 국가들이 공격 및 방어 목적의 사이버 역량에 투자하기 시작했습니다. 특히 이란은 미국의 금융기관과 인프라를 대상으로 사이버 공격을 개시하기 시작했습니다. 또한 스턱스넷의 사용은 국제법상 사이버 공격의 적법성에 대해 논쟁을 불러일으키기도 했습니다.

사이버 공격 예방 및 대응 역량 강화

위에 자세히 설명한 사이버 공격은 모든 조직이 사이버 보안 조치와 복원력(회복력) 계획을 강화할 필요가 있음을 보여줍니다. 또한 변화하는 위협에 대응하기 위해 국제적 협력이 필요합니다.

사고 대응 전략 구축

효과적인 사고 대응 계획을 수립하려는 조직은 다음 전략을 포함하는 것을 고려해야 합니다:

즉각적인 차단 및 완화

  • 영향을 받은 시스템을 네트워크에서 분리하여 공격이 확산되지 않도록 합니다.
  • 내부 또는 외부 사이버보안 팀을 즉시 가동하여 공격을 평가하고 무력화합니다.
  • 침해가 발생한 경우, 깨끗한 백업을 사용해 데이터와 시스템을 복구합니다.
  • 중요 데이터와 핵심 인프라를 우선순위로 두세요.
  • 수사 기관과 협력하여 공격자를 조사하고 추적하세요.

커뮤니케이션

  • 모든 직원에게 침해 사실을 알리고 지침을 제공하세요.
  • 고객 데이터가 손상(유출)된 경우, 영향을 받는 당사자에게 통지하는 것과 관련해 법적 요구사항과 내부 정책을 따르세요.
  • 보도자료를 배포하여 투명성을 유지하고 상황에 대한 메시지를 통제하세요.

조사

  • 공격의 성격, 침투 경로(공격 벡터), 공격자의 신원을 파악하기 위해 조사합니다.
  • 재발을 방지하기 위해 취약점을 식별하고 수정할 수 있도록 근본 원인 분석을 수행합니다.

법률 및 규제 준수

  • 데이터 보호 기관 등 관련 당국에 공격 사실을 신고합니다.
  • 사고가 제3자 벤더의 과실로 발생한 것이라면 법적 조치를 고려하세요.

방어 강화

  • 패치를 적용해 소프트웨어를 업데이트하고 취약점을 해결하세요.
  • 방화벽, 침입 탐지 시스템, 그리고 엔드포인트 보안 도구를 구현해 보안을 강화하세요.
  • 직원이 피싱과 기타 위협을 식별할 수 있도록 교육하세요.

정부 대응 옵션

위의 대응 전략을 사용해 침해를 직접적으로 해결하는 것 외에도, 정부에는 다음과 같은 추가 옵션이 있을 수 있습니다.

외교적 조치

  • 책임 당사자를 공개적으로 식별합니다.
  • 공격을 수행하거나 지원하는 단체에 대해 경제적 또는 정치적 제재를 부과합니다.
  • NATO 또는 UN과 같은 국제 파트너 및 동맹과 협력하여 공동 사이버보안 방어 역량을 강화하세요.

법률 및 정책 조치

  • 사이버범죄 관련 법률을 강화하여 적절한 법을 집행하고 공격자를 기소하세요.
  • 기업에 대한 보고 의무를 수립하여 투명성을 높이세요.
  • 사이버 범죄와의 전쟁을 담당하는 법 집행 기관 간의 다국적 및 국제 협력을 촉진하세요

역량 강화

  • 위험 관리 및 예방을 위한 프레임워크를 개발합니다.
  • 민간 기업과 협력하여 중요 인프라를 보호합니다.
  • 사이버 위생에 대해 대중을 교육하기 위한 인식 제고 캠페인을 시작하세요.

보복

보복은 두 가지 유형으로 나눌 수 있습니다. 해킹 되갚기(hackbacks)와 반격(counterattacks)입니다.

  • 해킹 되갚기(hack back) 시나리오에서는 공격받은 국가가 가해자를 다시 해킹함으로써 사이버 공격에 대응하려고 합니다. 해킹 되갚기는 논란이 많으며, 대부분의 연구자들은 이를 유효한 선택지로 보지 않습니다.
  • 국가들이 물리적인 반격을 개시하는 방안을 고려할 수 있는, 그보다 더 극단적인 다른 유형은 정책 포럼에서 논의됩니다. 지금까지는 군사적 대응이 사이버 공격에 대한 직접적인 보복으로 사용된 사례는 한 번도 없었습니다.

기업과 정부를 위한 사이버보안 모범 사례

사이버 위협에 대한 회복탄력성을 높이기 위해 모든 분야의 조직은 다음과 같은 조치를 채택할 수 있습니다.

위협 예방

  • 최소 권한 원칙을 엄격히 적용하고, principle of least privilege 각 사용자의 권한을 해당 역할에 필요로 하는 범위로 제한하세요.
  • 지능형 MFA를 구현하세요.
  • 시스템을 정기적으로 업데이트하고 패치하세요.
  • 취약점을 파악하기 위해 risk assessments를 정기적으로 수행하세요.
  • 정기적인 모의 침투 테스트를 수행하여 시뮬레이션된 사이버 공격에 대해 현재 방어 체계의 효과를 점검하세요.
  • 네트워크 액세스를 위한 Zero Trust policy 를 적용하세요.network access.
  • 모든 사용자에게 보안 인식 교육을 실시하되, 피싱, 소셜 엔지니어링 및 기타 일반적인 공격 경로를 반드시 포함하고 의심스러운 활동을 쉽게 신고할 수 있는 방법을 제공하세요. 모의 피싱 캠페인 실행과 같은 시뮬레이션된 위협 시나리오를 활용해 직원의 대응과 인식 수준을 테스트합니다.

위협 탐지 및 대응

  • 위협 탐지 성능을 향상 하려면 엔드포인트 탐지 및 대응(EDR)과 침입 탐지 시스템(IDS)을 배포하세요.
  • 활동을 모니터링하고 고급 분석을 활용해 의심스러운 행동을 식별하세요.
  • 위협 인텔리전스 피드를 구독해 새로운 익스플로잇에 대한 정보를 최신 상태로 유지하세요.
  • 사이버보안 기업, 법 집행 기관, 정부 기관과 협력해 위협 인텔리전스 및 기타 자원을 공유하세요.

사고 복구

  • 사이버 사고를 차단하고 복구하기 위한 단계와 역할, 책임을 명확히 하는 종합적인 사고 대응 계획을 수립하세요.
  • 데이터와 주요 시스템(예: Active Directory)를 정기적으로 백업하고 백업이 제대로 작동하는지 철저히 테스트하세요. 모든 백업은 오프사이트의 불변(immutable) 스토리지로 안전하게 보관하십시오.

Netwrix가 도울 수 있는 방법

Netwrix는 조직이 사이버 공격에 대한 방어력을 강화하고, 위협을 조기에 감지하며, 잠재적 피해를 완화할 수 있도록 다양한 솔루션을 제공합니다. 여기에는 다음이 포함됩니다:

  • Netwrix Auditor 는 변경 사항, 구성 및 액세스 권한을 감사(오디팅)하여 IT 환경에 대한 포괄적인 가시성을 제공합니다. 이를 통해 조직은 의심스러운 활동을 감지하고, 사고를 조사하며, 취약점을 해결함으로써 공격 위험을 줄일 수 있습니다.
  • Netwrix Threat Prevention 는 인프라 내에서 비정상적인 행위와 잠재적 위협을 식별하기 위해 실시간 모니터링 및 분석을 제공하며, 위험을 완화하기 위한 선제적 대응을 가능하게 합니다.
  • Netwrix Threat Manager 자동화된 위협 대응 기능으로 보안 팀의 역량을 강화하여, 사고(인시던트) 관리를 간소화하고 보안 사고를 효과적으로 처리하는 데 걸리는 시간을 줄여줍니다.
  • Netwrix Endpoint Protector 엔드포인트를 보호함으로써 공격의 원천에서 사이버 공격을 차단합니다. 민감한 데이터에 대한 액세스를 모니터링하고 제어하며, 의심스러운 활동을 감지하고, 무단 변경과 데이터 유출을 방지합니다.

결론: 가장 큰 사이버 공격에서 얻는 교훈

역사는 사이버 위협이 지속적이며 점점 커지는 과제임을 보여줍니다. 기술이 발전함에 따라 공격 기법 또한 진화해 왔습니다. 사이버 범죄는 점점 더 상업화되어, 다크 웹 플랫폼이 탈취한 데이터를 판매할 수 있게 해주고 랜섬웨어와 기타 옵션을 서비스 형태로 제공하는 등 거래를 촉진하고 있습니다. 이제 국가들은 사이버 역량을 정보 수집(스파이 활동), 사보타주(테러/방해 공작), 영향력 행사에 사용하고 있으며, 중요 인프라는 현실 세계에서 치명적인 영향을 미치는 최우선 표적이 되었습니다.

앞으로는 공격 표면이 확대될 것으로 예상할 수 있습니다. 스마트 홈부터 산업용 센서에 이르기까지 사물인터넷(Internet of Things, IoT) 기기가 확산되면서 공격자에게 더 많은 침투 지점이 생길 것입니다. 2030년까지 수십억 대의 기기가 연결될 것이며, 그중 많은 기기가 보안 수준이 충분하지 않을 가능성이 큽니다. 인공지능이 중요 시스템에 내장될수록, 공격자들은 AI 모델과 의사결정 프로세스의 취약점을 노릴 것입니다. 5G 및 향후 네트워크 기술의 도입은 연결성을 높여 더 많은 네트워크가 더 많은 사이버 위협에 노출되게 만들 것입니다.

동시에 위협은 더욱 정교해질 것입니다. 공격자는 AI를 사용해 더 고도화된 악성코드를 만들고, 공격을 자동화하며, 피싱 수법에서 사람의 행동을 흉내 낼 것입니다. 양자 컴퓨터는 현재의 암호화 방식들을 무용지물로 만들 수 있어, 민감한 데이터가 복호화에 노출될 수 있습니다.

위험을 완화하기 위한 핵심 요소에는 준비, 협업, 혁신이 포함됩니다. 사람의 요소는 여전히 중요한 취약 지점으로 남아 있으며, 따라서 강력한 교육과 효과적인 접근 통제가 필요하다는 점을 강조합니다. 고급 기술은 공격뿐 아니라 방어에서도 중요한 역할을 할 수 있습니다. 예를 들어 AI는 더 빠르고 정확한 위협 탐지와 대응을 가능하게 하는 반면, 양자 컴퓨팅은 더 강력한 암호화와 더 나은 보안 통신 시스템을 가능하게 합니다. 더 나아가 조직은 명확한 사고 대응 계획을 수립하고, 신뢰할 수 있는 백업을 유지하며, 강력한 복원력(레질리언스) 전략을 구현해야 합니다.

사이버 공격이 전술부터 실제 위협까지 어떻게 작동하는지 이해하여, 더 빠르게 위험을 식별하고 방어 체계를 강화하세요.

FAQ

역사상 가장 큰 사이버 공격은 무엇인가요?

역사상 가장 파괴적인 사이버 공격은 2017년 6월의 NotPetya 공격으로 널리 알려져 있습니다. 주요 표적은 우크라이나였지만, 악성코드는 빠르게 전 세계로 확산되었고 피해 규모는 100억 달러를 초과한 것으로 추정됩니다.

미국에서 가장 큰 사이버 공격은 무엇이었나요?

미국에서 가장 큰 공격으로는 다음이 포함됩니다:

  • SolarWinds — 2020년에 공격자들이 SolarWinds의 Orion 소프트웨어 업데이트에 악성 코드를 삽입했고, 그 업데이트는 이후 미국 연방 기관과 포춘 500 기업을 포함한 다수의 고객에게 배포되었습니다.
  • Colonial Pipeline — 2021년 5월, 미국의 주요 연료 유통업체인 Colonial Pipeline이 랜섬웨어 공격을 받아 파이프라인 운영이 중단되었고, 그 결과 연료 부족이 발생했습니다.
  • 중국의 사이버 간첩 활동 — 2024년 중국 해커들은 대선 후보와 그 측근을 포함한 미국의 정치 인사들의 휴대폰을 표적으로 삼았습니다. 이 작전은 민간 데이터를 수집하고 정치 과정에 영향을 미치기 위한 더 광범위한 첩보 활동의 일부였습니다.

가장 유명한 사이버 공격에는 어떤 것들이 있나요?

전 세계적 영향력, 언론 보도, 그리고 장기적인 여파로 주목받는 사이버 공격으로는 다음이 있습니다:

  • Stuxnet — 이 악성코드 공격은 이란의 우라늄 처리 시설을 대상으로 한 것으로, 물리적 인프라를 겨냥한 최초로 알려진 사이버 무기라고 평가됩니다.
  • WannaCry — 이 랜섬웨어 공격은 150개 국가에서 20만 대가 넘는 컴퓨터에 영향을 미쳤습니다.
  • NotPetya — 이 파괴적인 악성코드로 인한 총 피해액은 100억 달러를 초과할 것으로 추정됩니다.
  • Equifax — 이번 침해 사고로 1억 4,790만 명의 미국 거주자의 개인정보가 노출되었으며, 여기에 더해 수백만 명의 영국 및 캐나다 시민의 정보도 포함되었습니다.

역대 최악의 사이버 범죄는 무엇이었나요?

최악의 사이버 범죄로 거론되는 사례로는 다음이 있습니다:

  • NotPetya (2017) — 전 세계 주요 기업들을 마비시킨 사건
  • WannaCry(2017)는 전 세계의 Windows 시스템을 랜섬을 목적으로 암호화했습니다.
  • Equifax(2017)은 1억 4,800만 명이 넘는 사람들의 개인정보를 노출했습니다.
  • Yahoo(2013)에서는 30억 개의 계정이 침해당했습니다.

대규모 사이버 공격에서는 무엇이 일어날까요?

사이버 공격은 일반적으로 여러 단계로 이루어집니다. 먼저 공격자는 대상의 시스템, 네트워크, 취약점에 대한 정보를 수집합니다. 초기 침투를 확보하기 위해 피싱, 악성코드, 취약점 익스플로잇 또는 탈취한 자격 증명과 같은 방법을 자주 사용합니다. 내부에 침입한 뒤에는 권한을 상승시키고 다른 시스템으로 측면 이동을 진행합니다. 마지막으로 운영을 방해하거나 데이터를 훔치거나 암호화하여 임무를 완료하고, 흔적을 감추기 위해 로그를 삭제합니다.

공격이 탐지되면 조직은 영향을 받은 시스템을 격리하고, 침해가 어떻게 발생했는지 분석하며 공격자를 식별합니다. 또한 백업에서 시스템을 복구하고 취약점을 패치한 다음, 침해와 관련된 당사자, 이해관계자 및 수사기관에 침해 사실을 알립니다. 그 결과에는 복구 비용, 평판 손상 및 매출 손실, 과태료, 소송, 그리고 더 엄격한 감독이 포함될 수 있습니다.

자주 묻는 질문

사이버 공격이란 무엇이며, 어떻게 발생하나요?

사이버 공격이란 컴퓨터 시스템, 네트워크 또는 데이터에 대해 침해를 시도하거나 손상시키거나 무단으로 접근하려는 고의적인 모든 시도를 말합니다. 이러한 공격은 악성코드, 피싱 이메일, 소셜 엔지니어링, 또는 보안 취약점 악용 등 다양한 방식으로 발생합니다. 영화에서처럼 정체불명의 해커가 맹렬하게 키보드를 두드리는 장면과 달리, 대부분의 성공적인 공격은 그런 모습과는 거리가 멉니다. 대신 인간의 행동과 조직의 취약점을 파고드는 체계적이고 계획적인 작업이 대부분입니다.

현대적인 사이버 공격은 대개 정찰(reconnaissance)에서 시작됩니다. 공격자는 소셜 미디어, 공개 데이터베이스, 기업 웹사이트를 통해 대상에 대해 조사합니다. 이후 피싱 이메일이나 소셜 엔지니어링을 사용해 직원들이 악성 링크를 클릭하도록 유도하거나 자격 증명을 제공하게 만듭니다. 내부에 침투한 공격자는 네트워크를 가로질러(측면 이동) 권한을 상승시키며, 가치 있는 데이터나 시스템에 도달할 때까지 계속합니다. 가장 피해가 큰 공격은 공격자가 정보를 조용히 수집하고 다음 움직임을 계획하는 동안 몇 달 동안 탐지되지 않고 진행되는 경우가 많습니다.

현실은 공격자들이 더 이상 단순히 침입만 하는 것이 아니라, 훔쳤거나 조작한 합법적인 자격 증명으로 로그인한다는 점입니다. 그래서 data security 는 신원(Identity)부터 시작되어야 합니다. 공격자가 유효한 자격 증명으로 시스템에 접근할 수 있다면, 기존의 전통적인 방화벽 중심(주변) 보안은 의미가 없어집니다. 조직은 누가 무엇에 접근하는지, 그 접근 권한을 어떻게 사용하는지에 대한 가시성과, 침해를 시사하는 비정상적인 행동 패턴을 탐지할 수 있는 능력이 필요합니다.

조직은 사이버 공격을 효과적으로 어떻게 예방할 수 있을까요?

효과적인 사이버 공격 예방에는 기술적 취약성과 사람의 요인을 모두 다루는 다층적 접근이 필요합니다. 먼저 기본적인 보안 위생부터 시작하세요. 소프트웨어를 최신 상태로 유지하고, 다단계 인증을 적용하며, 현재 백업을 유지하는 것입니다. 하지만 이러한 기본만으로는 신원 및 접근 관리상의 약점을 악용하는 정교한 공격자를 막기 어렵습니다.

가장 중요한 예방 전략은 민감한 데이터에 대한 접근을 제어하고 모니터링하는 데 초점을 맞춥니다. 최소 권한 원칙을 적용하세요. 사용자는 업무 기능을 수행하는 데 필요한 리소스에만 접근할 수 있어야 합니다. 정기적인 접근 권한 검토는 불필요한 권한이 공격 경로(공격 벡터)가 되기 전에 식별하고 제거하는 데 도움이 됩니다. 사용자가 이전에는 접근해본 적 없는 파일에 접근하거나 예상치 못한 위치에서 접속하는 등 비정상적인 접근 패턴을 탐지할 수 있는 모니터링 솔루션을 배포하세요.

직원 교육은 여전히 필수이지만, 그것만으로는 충분하지 않습니다. 보안 인식 교육 프로그램과, 사람이 실수했을 때 피해를 제한할 수 있는 기술적 통제를 함께 적용하세요. 예를 들어, 의심스러운 메시지가 사용자에게 도달하기 전에 탐지하고 격리(quarantine)하는 이메일 보안 솔루션을 도입할 수 있습니다. 또한 공격이 발생했을 때 팀이 신속하게 실행할 수 있는 사고 대응 절차를 마련하세요. 예방은 뚫을 수 없는 요새를 만드는 것이 아니라는 점을 기억하세요. 즉, 조직을 더 어려운 공격 대상이 되게 하면서도 위협을 빠르게 탐지하고 대응할 수 있도록 하는 것이 핵심입니다.

사이버 공격을 감지한 직후 무엇을 해야 하나요?

사이버 공격에 대응할 때는 대응 시간(응답 시간)이 매우 중요합니다. 첫 번째 우선순위는 차단(격리)입니다. 영향을 받은 시스템을 격리해 내부로의 추가 확산(측면 이동)을 방지하면서, 조사에 필요한 증거는 보존하세요. 침해된 장비의 네트워크 연결을 끊되, 메모리에 저장된 귀중한 포렌식 정보가 파괴될 수 있으므로 즉시 전원을 끄지는 마십시오.

즉시 사고 대응 팀과 커뮤니케이션 계획을 가동하세요. 대응 활동과 대외 커뮤니케이션을 조율하기 위해 단일 연락 담당자(단일 창구)를 지정합니다. 모든 것을 문서화하세요. 타임스탬프, 수행한 조치, 영향 받은 시스템, 수집한 증거를 빠짐없이 기록하십시오. 이러한 문서는 복구 작업, 보험 청구, 그리고 잠재적인 법적 절차에 매우 중요해집니다. 공격의 성격과 범위에 따라 임원, 법무 자문, 그리고 필요하다면 수사기관 등 관련 이해관계자에게 알리세요.

범위와 영향(임팩트)을 빠르게 파악하되, 철저하게 평가하세요. 어떤 데이터나 시스템에 접근했는지, 데이터가 유출되었는지 또는 변경되었는지, 그리고 공격이 어떻게 발생했는지 확인합니다. 이러한 평가는 복구 전략을 좌우하며, 복원 우선순위를 정하는 데 도움이 됩니다. 먼저 핵심 비즈니스 기능을 복구하는 데 집중하되, 공격을 가능하게 했던 취약점을 해결하기 전에는 정상 운영으로 성급히 돌아가지 마십시오. 많은 조직이 근본적인 보안 취약점을 수정하지 않고 복구에만 집중해 반복 공격을 당합니다.

사이버 공격자는 왜 소셜 엔지니어링 전술을 사용하나요?

소셜 엔지니어링은 기술적 취약점이 아니라 인간의 심리를 악용하기 때문에 효과가 있습니다. 공격자는 잘 구성된 보안 시스템을 뚫는 것보다 사람을 조종하는 것이 더 쉽다고 판단합니다. 공격자는 신뢰, 권위, 긴박감, 공포를 활용해 피해자가 보안 통제를 기꺼이 우회하도록 설득합니다. 잘 만들어진 피싱 이메일 한 통은 기술적 공격이 달성하는 데 몇 주가 걸릴 수 있는 일을 몇 분 만에 해낼 수 있습니다.

소셜 미디어와 공개적으로 이용 가능한 정보가 늘어나면서 소셜 엔지니어링의 효과는 극적으로 증가했습니다. 공격자는 표적을 광범위하게 조사하고, 합법적이며 관련 있어 보이는 맞춤형 메시지를 작성합니다. 공격자는 신뢰를 구축하기 위해 최근 회사 행사, 상호 연결된 인맥, 또는 현재 업계의 과제를 언급할 수 있습니다. 이러한 조사 단계는 공격 방식이 더 설득력 있게 보이도록 만들고, 수신자가 악의적인 행위로 식별하기 더 어렵게 만듭니다.

소셜 엔지니어링 공격은 공격자에게 합법적인 자격 증명과 접근 경로도 제공합니다. 직원이 가짜 로그인 페이지에 사용자 이름과 비밀번호를 입력하면, 공격자는 보안 경고를 발생시키지 않고도 시스템에 대해 승인된 액세스 권한을 얻게 됩니다. 그래서 신원(Identity) 중심의 보안 접근 방식이 필수입니다. 이러한 접근은 자격 증명이 유출될 수 있다고 가정하고, 무단 액세스 시도만 차단하는 데 그치지 않고 이상 행위 패턴을 탐지하는 데 초점을 둡니다. 조직은 보안 인식 교육과, 유출된 계정을 빠르게 식별하고 대응할 수 있는 기술적 통제를 함께 적용해야 합니다.

하루에 사이버 공격은 얼마나 많이 발생하며, 가장 흔한 유형은 무엇인가요?

사이버 공격은 지속적으로 발생하며, 전 세계 인터넷에서 매일 수천 건의 시도가 이뤄진다는 추정도 있습니다. 하지만 대부분은 포트 스캔, 악성코드 배포, 또는 자격 증명 스터핑 시도와 같은 자동화되고 난이도가 낮은 공격입니다. 더 우려되는 통계는 특정 조직을 대상으로 한 표적 공격인데, 발생 빈도는 훨씬 낮지만 피해 규모는 훨씬 더 큽니다.

피싱은 성공적인 침해사고에서 가장 흔한 공격 경로로 남아 있으며, 80%가 넘는 보안 사고에서 나타납니다. 이러한 공격은 단순한 스팸 이메일을 넘어, 개인별로 맞춤화된 메시지로 특정 개인을 겨냥하는 정교한 스피어 피싱 캠페인으로 진화했습니다. 또한 랜섬웨어 공격도 급격히 증가했는데, 새로운 변종이 정기적으로 등장하고 공격자들은 점점 더 큰 금액의 지급을 요구하고 있습니다.

가장 위험한 흐름은 여러 기법을 결합한 공격을 포함하는 경우입니다. 현대의 공격 캠페인은 초기 접근을 확보하기 위해 소셜 엔지니어링으로 시작한 뒤, 네트워크를 이동하기 위해 합법적인 관리 도구를 사용하고, 악성코드를 배포하기 전에 데이터 탈취를 수행할 수 있습니다. 이러한 다단계 공격은 각 단계에서 합법적인 도구와 자격 증명을 사용하기 때문에 탐지와 방어가 더 어렵습니다. 이런 변화는 보안 전략이 명백한 공격 기법을 차단하는 것만이 아니라, 신원(Identity)과 행위(Behavior) 모니터링에 집중해야 하는 이유를 다시 한번 강화합니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.