Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

역사상 가장 크고 악명 높은 사이버 공격

역사상 가장 크고 악명 높은 사이버 공격

Sep 6, 2026

사이버 공격은 데이터를 훔치거나, 변경하거나, 파괴하려는 고의적인 시도이거나, 운영을 방해하고 중요 인프라의 디지털 구성요소를 훼손하려는 시도입니다. 이 블로그 글에서는 역사상 가장 파괴적인 주요 사이버 공격을 살펴보며, 그 근본 동기와 피해 양상을 자세히 설명한 뒤 예방 및 탐지 모범 사례를 제시합니다.

사이버 공격의 유형

사이버 공격은 다음과 같은 다양한 형태로 나타납니다:

  • Malware — 이는 시스템에 침투해 피해를 유발하거나 데이터를 훔치는 악성 소프트웨어를 통칭하는 일반적인 명칭입니다. 예로 바이러스, 웜, 스파이웨어가 있습니다.
  • RansomwareRansomware 는 피해자의 파일 또는 시스템을 암호화해 접근할 수 없게 만드는 악성코드의 한 유형입니다. 공격자는 이후 복호화 키를 대가로, 또는 접근을 복구하겠다는 약속과 함께 종종 암호화폐 형태의 몸값을 요구합니다.
  • Phishing — 악의적인 행위자는 이메일을 통해 합법적인 기관인 것처럼 가장하여 민감한 정보를 수집하려고 시도합니다. 관련 공격은 문자 메시지(smishing), 음성 통화 또는 음성사서함(vishing), 또는 QR 코드 조작(quishing)을 사용합니다. 본질적으로 사용자 상호작용이 필요한 모든 것은 공격자의 잠재적 침투 경로가 될 수 있습니다.
  • Social engineering — 공격자는 신뢰, 공포, 호기심 또는 긴박감과 같은 인간의 특성을 악용하여 개인이 민감한 정보를 공개하도록 속이거나, 무단 액세스를 허용하게 하거나, 보안을 손상시키는 다른 행동을 수행하도록 유도합니다.
  • 서비스 거부(DoS) 공격 — DoS 공격에서는 공격자가 시스템이나 네트워크에 비정상적으로 많은 트래픽을 유입시켜, 정당한 사용자가 사용할 수 없게 만들려고 합니다.
  • 중간자(MITM) 공격 — 공격자는 두 당사자 간의 통신을 가로채어 데이터를 탈취하거나 악성 코드를 삽입합니다.
  • SQL 인젝션 — 공격자는 데이터베이스 기반 웹사이트의 취약점을 악용해 데이터에 대한 무단 액세스를 얻습니다.
  • 제로데이 익스플로잇 — 공격자는 공급업체가 이를 발견하고 패치를 배포하기 전에, 소프트웨어나 하드웨어에서 사이버 보안 취약점을 찾아내고 악용하기 위해 많은 노력을 기울입니다.

사이버 공격은 거의 항상 위에 나열된 공격 방법들을 공격 경로(attack path) 따라 조합해서 수행한다는 점을 이해하는 것이 중요합니다. 예를 들어 다음과 같은 시나리오를 생각해 볼 수 있습니다. 공격자는 피싱과 소셜 엔지니어링을 사용해 경계심 없는 사용자로부터 유효한 자격 증명(credential)을 수집하고, 이를 이용해 대상 시스템에 침투합니다. 네트워크 안으로 침투하는 동안 탐지를 피하기 위해 방어자를 분산시키기 위해 DoS 공격을 수행하며, 더 깊이 파고들기 위해 알려진 취약점을 활용해 핵심 시스템을 장악하려고 합니다.

근본적인 동기

사이버 공격의 배경에는 다음과 같은 동기 요인이 있습니다:

  • 금전적 이익 — 악의적인 행위자는 여러 방식으로 공격을 수익화합니다. 예를 들어, 개인 정보, 금융 데이터 또는 지식재산권을 훔쳐 암시장에서 판매하거나, 랜섬웨어 공격에서 몸값을 요구하거나, 스미싱 또는 비싱을 이용해 직원들이 공격자에게 돈을 이체하도록 설득하기도 합니다.
  • 정치적 또는 이념적 동기 — 때로는 정치적 또는 이념적 견해 차이로 인해 서비스 운영을 방해하거나 조직의 평판을 훼손하려는 목적이 있습니다.
  • 국가의 이익 증진 — 국가들은 정보 수집이나 작전 방해를 위해 정부 기관, 국방 시스템 및 중요 기반 시설을 대상으로 사이버전(사이버 전쟁)을 사용합니다.
  • 기업 스파이 활동 — 기업은 경쟁사의 영업비밀, 연구 또는 기타 독점 정보를 훔치기 위해 사이버 공격에 관여할 수 있습니다.
  • 자기 과시(이고) — 일부 공격자는 자신의 실력을 보여주거나 해킹 커뮤니티에서 명성을 쌓거나 능력을 시험해 보기 위해 사이버 공격을 수행합니다.

사이버 공격의 영향

사이버 공격으로 인한 피해는 즉각적인 대상에 그치지 않고 지역사회, 경제, 국제 관계 전반에까지 광범위하게 영향을 미칠 수 있습니다. 2015년 세계경제포럼(World Economic Forum)을 위한 보고서를 작성할 당시 McKinsey 연구진은사이버 범죄의 비용 (또는 경제적 가치의 손실)이 2020년에 3조 달러에 이를 것으로 예상했지만, 2020년에는2025년 예측 손실이 1조 500억 달러로 상승했으며, 현재2029년 전망은 약 15조 달러 수준입니다.

하지만 금전적 피해가 전부는 아닙니다. 아래는 전력망, 의료 기관, 정수(물 처리) 시스템 같은 핵심 인프라, 정부, 기업을 대상으로 한 공격의 또 다른 주요 영향들입니다.

중요 인프라에 대한 공격이 미치는 영향

  • 공공 안전에 대한 위험 — 사이버 공격은 일상을 방해하는 서비스 중단을 유발하거나, 심지어 생명을 위협할 수 있습니다.
  • 공공 신뢰의 침식 — 중요 인프라에 대한 잦거나 심각한 공격은 안전하고 신뢰할 수 있는 서비스를 제공하는 정부의 역량에 대한 대중의 신뢰를 약화시킬 수 있습니다.

정부에 대한 공격이 미치는 영향

  • 국가 안보 위험 — 군사 정보와 같은 기밀 정보의 도난 또는 국방 시스템 및 통신 네트워크의 손상은 국가의 방위 태세를 약화시킬 수 있습니다.
  • 공공 안전의 위험 — 정부 운영의 중단은 긴급 대응 시스템 및 취약 계층에 대한 지급 등 필수 서비스를 마비시킬 수 있습니다.
  • 정치적 피해 — 사이버 공격과 허위정보(디스인포메이션) 캠페인이 선거 결과에 영향을 미치고, 여론을 조작하며, 불안을 조성하기 위해 점점 더 활용되고 있습니다.

기업에 대한 공격의 영향

  • 평판 손상과 매출 손실 — 침해 사고는 고객의 신뢰를 약화시켜 사업 손실로 이어질 수 있습니다. 또한 파트너 및 공급망 관계에도 피해를 줄 수 있습니다.
  • 경쟁 우위의 상실 — 영업 비밀과 연구 자료 같은 고유 정보가 도난당하면 기업의 경쟁력이 약화될 수 있습니다.
  • 준수 위반에 따른 제재 — 규제 대상 데이터가 침해되면 막대한 벌금, 향후 감사에서의 조사 강화, 그리고 신용카드 결제 같은 핵심 사업 운영에 대한 제한까지 이어질 수 있습니다.

사이버 전쟁의 특별한 사례

사이버 전쟁은 특별한 논의가 필요합니다. 국가들은 전 세계 무대에서 전략적, 정치적, 경제적 목표를 추구하기 위해 고도화된 사이버 역량을 활용하며, 적대 세력을 약화시키거나 경쟁 우위를 확보하려는 의도를 가지고 있습니다. 실제로 사이버 전쟁은 지정학적 긴장을 고조시키고, 강력한 사이버 방어 및 공격 역량이 국가 안보 전략의 필수 요소가 되는 환경을 만들어 왔습니다.

사이버 전쟁의 핵심 측면에는 다음이 포함됩니다:

  • 간첩 행위 — 많은 국가들이 사이버 공격을 사용해 정치 전략, 기술 발전, 경제 동향 등과 관련된 정보를 수집합니다.
  • 인프라 공격 — 국가는 에너지 그리드, 보건 시스템, 금융 기관 등과 같은 핵심 인프라를 표적화해 자국의 역량을 과시하거나 상대를 불안정하게 만들기도 합니다.
  • 허위 정보 유포 — 또 다른 사이버전 전술은 소셜 미디어를 통해 허위 정보를 퍼뜨려 다른 국가의 정치에 영향을 미치고, 사회적·정치적 불안정을 조성하는 것입니다. 여기에는 여론을 흔들거나 선거 절차를 조작하려는 시도도 포함됩니다.
  • 경제적 방해 행위 — 국가(또는 국가 차원의 주체)는 상대의 경제를 손상시키고 세계 경제에서의 입지를 약화시키기 위해 지식재산을 훔치거나 기업 및 정부의 운영을 약화시키기도 합니다.
  • 대리 행위자 사용 — 국가(또는 국가 차원의 주체)는 종종 해킹 그룹, 민간 계약업체, 기타 제3자에게 후원하여 자국을 대신해 사이버 작전을 수행하게 합니다. 이러한 방식은 책임을 부인하고 결과를 피하는 데 도움이 됩니다.

Netwrix로 사이버 공격에 대비하세요

역사적 개관: 역사상 가장 악명 높은 사이버 공격

사이버 공격의 진화

수년에 걸쳐 사이버 공격은 더 복잡해지고, 더 정교해지며, 더 파괴적이 되었습니다. 간단한 역사를 소개합니다:

  • 초기 시절(1970년대–1980년대) — 가장 초기의 사이버 위협은 주로 실험을 목적으로 만들어진 기본 바이러스와 웜이었습니다.
  • 악성코드의 부상(1990년대) — 개인용 컴퓨터가 보편화되면서 바이러스, 트로이목마, 이메일 웜이 나타나기 시작했으며, 이메일 첨부파일과 플로피 디스크를 통해 확산되었습니다.
  • 금전적 동기에 의한 공격(2000년대) — 이 시기에는 스파이웨어, 피싱, 소셜 엔지니어링 캠페인이 급증했습니다. 공격자들은 또한 감염된 컴퓨터 네트워크(봇넷)를 만들기 시작해 분산 서비스 거부( DDoS ) 공격을 감행했습니다.
  • 조직화된 사이버범죄와 APT(2010년대) — 이어서 CryptoLocker와 WannaCry 같은 랜섬웨어 공격이 쏟아지기 시작했습니다. 국가 및 기타 집단은 고도화된 지속 위협( APT )을 활용해 탐지되지 않은 채 시스템에 침투하고, 시간이 지나며 데이터를 탈취하기 시작했습니다. 또한 해커들은 IoT(사물인터넷) 장치의 취약점을 악용해 무단 액세스 권한을 얻거나 네트워크를 장악했습니다.
  • 현대의 위협(2020년대) — 최근 몇 년 사이 사이버범죄의 진입 장벽이 낮아졌습니다. 예를 들어 랜섬웨어-서비스형( RaaS ) 제공은 이제 랜섬웨어 키트와 서비스로 공격을 손쉽게 가능하게 하고, AI 기반 도구는 아마추어도 딥페이크를 만들어 표적을 속이거나 조작할 수 있게 해줍니다. 또 다른 추세는 SolarWinds와 같은 공급망 공격으로, 소프트웨어 또는 하드웨어 공급업체를 표적 삼아 고객사의 시스템에 침투하는 관문으로 삼습니다. 의료 시스템 같은 중요 인프라에 대한 직접 공격도 늘었습니다.

주요 사이버 공격 연표

1980s

Morris Worm (1988) — This worm affected about 10% of the 60,000 computers connected to the internet at the time, causing significant disruption.

1990s

AOHell (1994) — In one of the first major social engineering attacks, a teenager angry about unchecked child abuse on AOL created a set of utilities that enabled users to disrupt AOL services and obtain user information.

Solar Sunrise (1998) — This series of cyber intrusions targeted U.S. military systems. The attackers were identified as teenagers from California and Israel.

2000s

ILOVEYOU (2000) — A virus that spread through email with the subject line “I Love You” infected millions of computers worldwide, causing billions of dollars in damage.

SQL Slammer (2003) – A computer worm that infected about 75,000 victims in less than 10 minutes after release, slowing general Internet traffic at the time. Notably, a patch for the exploited vulnerability was released six months prior to the attack.

Estonia cyber attack (2007) — Estonia was one of the first nations to experience large-scale cyber attacks by suspected state-sponsored actors. The attacks disrupted critical infrastructure, government and financial services.

Conficker (2008) — This sophisticated worm infected millions of computers worldwide, including critical government and military systems. It exploited vulnerabilities in Microsoft Windows and created a botnet.

Early 2010s

Stuxnet (2010) — This sophisticated worm targeted Iranian nuclear facilities. It is believed to be a joint US-Israel operation that inflicted physical damage by manipulating centrifuges, making it the first known instance of cyber warfare.

RSA Security (2011) — Hackers used phishing emails to obtain data on the company’s two-factor authentication, which affected several high-profile clients.

Yahoo (2013) — Three billion Yahoo accounts were compromised, exposing personal data like email addresses and passwords. This remains one of the largest data breachesin history.

Sony Pictures (2014) — Adversaries leaked vast amounts of sensitive data, including employee information, emails and unreleased films. The attack was allegedly conducted by North Korea in retaliation for the film The Interview.

US Office of Personnel Management (OPM) (2015) — Hackers stole Social Security numbers and other sensitive data of more than 22 million US government employees and contractors.

Late 2010s

DNC (2016) — Emails from the Democratic National Committee were leaked during the US presidential election, reportedly by Russian state-sponsored hackers.

WannaCry (2017) — WannaCry exploited a Windows vulnerability called EternalBlue, which had been leaked by the U.S. National Security Agency (NSA). The ransomware spread rapidly across networks in 150 countries, encrypting data on infected computers and demanding a ransom to decrypt the files.

NotPetya (2017) — The NotPetya ransomware was spread through accounting software. It was attributed to Russian state-sponsored actors targeting Ukraine, but the ransomware spread globally, causing over $10 billion in damage. A WIRED story about the impacts of this attacks on the logistic giant Maersk is a lesson of backup and recovery.

Marriott (2018) — A breach exposed data from around 500 million Marriott guests, including passport numbers and credit card information.

2020s

SolarWinds (2020) — In this supply chain attack, hackers injected malicious code into SolarWinds software, which enabled them to compromise customers using the software, including government agencies and private companies.

Colonial Pipeline (2021) — This ransomware attack disrupted the supply of gasoline, diesel and jet fuel along the US East Coast.

Facebook (2021) — This data leak exposed the phone numbers, email addresses and other personal information of over 530 million Facebook users.

MOVEit (2023) — A vulnerability in the MOVEit file transfer software provided unauthorized access to the software’s database, enabling attackers to execute SQL statements that could alter or delete data. The Russian-linked cyber gang Cl0p exploited this vulnerability, launching a series of cyber attacks that compromised sensitive information across numerous organizations globally.

역사상 가장 큰 사이버 공격 3가지

다음은 역사상 가장 큰 규모의 사이버 공격 사례들입니다.

워너크라이 (2017)

2017년 5월의 WannaCry 공격은 전 세계의 개별 사용자와 대규모 조직을 랜섬웨어에 감염시켰습니다. 미국과 영국은 이 공격을 북한의 Lazarus Group(라자루스 그룹) 소행으로 지목했습니다.

  • 배경 — 4월에 Shadow Brokers라는 해킹 그룹이 WannaCry 공격에 사용된 익스플로잇인 EternalBlue를 포함해, 미국 국가안보국(US National Security Agency, NSA)이 개발한 것으로 추정되는 일부 도구를 유출했습니다. 마이크로소프트는 EternalBlue가 악용하는 취약점을 수정하기 위한 보안 패치를 이미 배포했지만, 많은 조직이 이 중요한 업데이트를 신속히 적용하지 않았습니다.
  • 방법론 — 랜섬웨어는 피싱 이메일을 통해 전파되거나, 패치되지 않은 시스템에서 EternalBlue 취약점을 직접 악용함으로써 확산되었습니다. 이 악성코드는 웜(worm)과 같은 메커니즘을 사용해 네트워크 전반으로 퍼졌습니다. 이후 파일을 암호화하고 복호화 키에 대한 대가를 요구했습니다. 초기 몸값은 장치당 비트코인(BTC)으로 300달러였으며, 정해진 시간 내에 지불하지 않으면 금액이 증가했습니다.
  • 대응 — 보안 연구원이 랜섬웨어 코드에서 즉시 킬 스위치를 발견했으며, 악성코드에 하드코딩된 등록되지 않은 도메인을 등록함으로써 확산을 중단시켰습니다. 다만, 조직들은 Microsoft 패치를 적용하고 사이버보안 방어를 강화할 것을 권고받았습니다.
  • 영향 — 이번 공격은 150개 국가에서 200,000대가 넘는 장치에 영향을 미쳤으며, 의료, 교통, 은행 및 통신 부문이 특히 큰 타격을 받았습니다. 예를 들어 영국 국가보건서비스( NHS ) 산하의 많은 병원과 클리닉이 마비되어 수천 건의 예약이 취소되고 의료 절차가 지연되었습니다. 피해 규모는 40억~80억 달러로 추정되었습니다.
  • 교훈 — 이번 사건은 정기적인 시스템 백업, 강력한 엔드포인트 보호, 그리고 직원 교육의 중요성을 다시 한 번 강조했습니다.

야후 (2014)

야후에서 2014년에 발생한 데이터 유출로 5억 명이 넘는 사용자의 데이터가 노출되었습니다. 그러나 해당 유출 사실은 2년 뒤에야 공개적으로 알려졌습니다. 미국은 이 범죄를 러시아의 연방보안국(FSB)과 연관이 있는 것으로 알려진 해커 2명을 포함한 4명에게 책임을 돌렸습니다. 앞서 2013년의 유출 사건에서는 야후 계정 30억 개 전체가 손상된 것으로 드러났습니다.

  • 방법론 — 공격자들은 스피어 피싱(spear-phishing)과, 또는 다른 기법을 사용해 Yahoo의 시스템에 침투했을 것으로 추정됩니다. 이후 공격자들은 5억 명의 사용자 데이터에 접근했으며, 여기에는 이름, 이메일 주소, 약한 알고리즘을 사용해 해시된 비밀번호, 생년월일, 전화번호, 보안 질문과 답변이 포함되어 있었습니다.
  • 대응 — 사용자들은 비밀번호를 재설정하고, 멀티팩터 인증(MFA)을 적용하며, 의심스러운 활동이 있는지 계정을 모니터링할 것을 권고받았습니다. Yahoo는 암호화 표준을 업그레이드하고, 보다 견고한 침입 탐지 역량을 도입하는 등, 사이버보안 관행을 개선하기 위해 노력해야 했습니다.
  • 영향 — 2013년과 2014년의 침해 사건을 합치면, 이 사건들은 역사상 가장 큰 규모의 데이터 침해로 꼽힙니다. 개인정보가 노출되면서 수백만 명의 사용자는 신원 도용, 피싱 및 기타 사이버 범죄에 대한 높은 위험에 직면했습니다. 이 침해는 사용자 신뢰를 약화시키고 Yahoo의 평판을 손상시켰는데, 회사는 소송, 규제 당국의 조사, 그리고 수억 달러 규모에 달하는 합의금을 감당해야 했기 때문입니다. Verizon은 2017년에 Yahoo를 인수했으며, 이번 침해로 인해 인수가격이 3억 5천만 달러 줄어들었습니다.
  • 교훈 — Yahoo는 2년이 지난 뒤에야 해당 사건을 공개한 것에 대해 비판을 받았고, 이로 인해 더 엄격한 데이터 침해 통지 법률을 요구하는 목소리가 커졌습니다. 또한 GDPR와 같은 포괄적인 데이터 보호 규정의 필요성을 보여주었는데, 이는 책임성을 강화하고 사용자 정보를 보호하기 위함입니다.

우크라이나 전력망(2015)

우크라이나에서 2015년에 발생한 공격은 한 국가의 전력 공급을 차단한 최초의 사이버 공격이었다. 이 공격은 러시아 해킹 그룹인 Sandworm이 배후에서 기획한 것으로 추정된다.

  • 방법론 — 그들은 BlackEnergy 3라는 이름의 악성코드를 포함한 피싱 이메일을 통해 네트워크에 접근했다. 다음으로 악성코드를 사용해 정찰을 수행하고, 중요 시스템을 식별한 뒤 Supervisory Control and Data Acquisition (SCADA) 시스템에 접근하기 위한 자격 증명을 수집하기 위해 내부에서 가로 이동(수평 이동)했다. 탈취한 자격 증명을 사용해 원격으로 명령을 내려 차단기를 열어 변전소로의 전력을 차단했다.
  • 영향 — 약 23만 명의 주민들이 최대 6시간 동안 전력을 공급받지 못했다. 병원 및 교통 시스템과 같은 서비스도 일시적으로 중단되었다.
  • 대응 — 대응 속도를 늦추기 위해 공격자들은 KillDisk 악성코드를 배포해 펌웨어를 덮어써 장치를 작동 불가 상태로 만들었으며, 사용자들이 정전 사실을 신고하지 못하도록 고객 서비스 라인에 대해 전화 기반 서비스 거부(DoS) 공격을 수행했다. 에너지 회사들은 며칠 동안 수작업 절차에 의존해야 했고, 공격자들이 원격 기능을 비활성화했기 때문에 현장 인력은 전력을 복구하기 위해 차단기를 수동으로 조작해야 했다. 영향을 받은 시스템은 재구축되거나 백업에서 복원되었다.
  • 교훈 — 에너지 회사들은 핵심 시스템을 공용 네트워크로부터 분리하고 피싱에 대한 직원 인식을 높이기 위한 조치를 취했다. 더 넓게 보면, 이번 사건은 핵심 인프라가 APT에 얼마나 취약할 수 있는지, 그리고 사이버 전쟁의 위험이 커지고 있음을 보여주었다.

최근 주요 사이버 공격

지난 5년 동안의 가장 큰 사이버 공격 사례 일부가 아래에서 설명됩니다.

MOVEit (2023)

2023년, 러시아어 사용 사이버 범죄자 그룹인 Clop가 MOVEit Transfer 소프트웨어의 취약점을 악용해 막대한 양의 데이터를 탈취했습니다.

  • 방법론 — 소프트웨어 취약점(CVE-2023-34362)을 악용하고 LEMURLOOT라는 이름의 웹 셸을 배포함으로써, 해당 그룹은 무단 SQL 명령을 실행하고 데이터를 유출할 수 있었습니다. 그들은 몸값을 지불하지 않으면 훔친 데이터를 공개하겠다고 위협했습니다.
  • 대응 — Progress Software는 취약점이 발견된 즉시 이를 해결하기 위한 패치를 배포했습니다. 조직에서는 소프트웨어 패치를 적용하고, 시스템을 침해 징후(indicators of compromise, IOCs) 관점에서 점검하며, 보안 구성을 업데이트하도록 권고받았습니다.
  • 영향 — Amazon, BBC, British Airways, Shell, 그리고 뉴욕시 교육청(New York City Department of Education) 등 2,500곳이 넘는 조직이 피해를 입었습니다. 이번 사건으로 약 6,000만 명의 개인의 민감한 데이터가 노출되었으며, 여기에는 개인정보(PII), 재무 데이터, 내부 커뮤니케이션이 포함됩니다.

Colonial Pipeline (2021)

2021년 5월 7일, Colonial Pipeline은 랜섬웨어 공격을 받아 미국 동부 전역의 연료 공급이 중단되었습니다. 동유럽에 기반을 두고 있는 것으로 여겨지는 사이버범죄 조직인 DarkSide가 이 공격을 수행했습니다.

  • 방법론 — 공격자들은 MFA가 활성화되지 않은 VPN 계정에 대해 유출된 비밀번호를 사용해 초기 접근 권한을 확보했으며, 수사관들은 이 비밀번호가 다크웹 데이터베이스에서 입수되었을 것으로 추정합니다. 이후 이들은 100GB의 데이터를 탈취하고, Colonial Pipeline의 사업용 네트워크 시스템을 암호화하기 위해 랜섬웨어를 배포했습니다.
  • 대응 — 운영 기술(OT) 시스템은 직접적인 영향을 받지 않았지만, 회사는 예방 차원에서 운영을 중단했습니다. 이후 랜섬웨어 운영자들에게 약 75비트코인(거의 500만 달러)의 몸값을 지불했습니다. 하지만 공격자가 제공한 복호화 도구는 보도에 따르면 느리고 비효율적이었으며, 회사는 운영을 복구하기 위해 사이버보안 전문가들과 협력해야 했습니다. 2021년 6월, 미국 법무부(Department of Justice, DOJ)는 비트코인 지갑을 추적해 몸값 지급액 230만 달러를 회수했습니다.
  • 영향 — 콜로니얼 파이프라인은 휘발유, 디젤, 제트 연료를 포함해 미국 동부 해안의 연료 공급량 중 거의 45%를 담당합니다. 이번 공격의 결과로 며칠 동안 운영이 중단되었고, 이로 인해 미국 남동부 전역에서 연료 부족 사태와 공황이 발생했습니다. 미국 정부는 연료 부족의 영향을 완화하기 위해 비상사태를 선포했습니다.

SolarWinds (2020)

2020년 12월, IT 관리 기업 SolarWinds가 공급망 공격으로 침해를 당한 사실이 공개되었습니다. 해커들은 SolarWinds의 시스템에 침투해 IT 모니터링 및 관리에 널리 사용되는 Orion 소프트웨어 플랫폼의 업데이트에 악성 코드를 삽입했습니다. 18,000명이 넘는 SolarWinds 고객이 손상된 소프트웨어 업데이트를 다운로드하여, 공격자들이 잠재적으로 고객의 시스템에 백도어를 심고 스파이 활동(첩보)을 수행할 수 있는 기반을 마련했습니다. 이번 공격은 러시아의 대외정보국(SVR)과 자주 연관되는 위협 그룹의 소행으로 추정됩니다.

  • 방법론 — 공격자들은 Microsoft 제품, 서비스, 그리고 소프트웨어 배포 인프라의 취약점을 악용했습니다. 예를 들어, 그들은 Zerologon 취약점을 악용해 침해한 네트워크에서 자격 증명(크리덴셜)에 접근했으며, 그 결과 Office 365 이메일 계정을 손상시키는(탈취하는) 데까지 이어졌습니다. 또 다른 소프트웨어 결함으로 인해 MFA를 우회할 수 있었을 가능성도 있습니다.
  • 대응 — 보안 업계는 침해를 당한 고객이 누구인지 확인하기 위한 도구, 공격에 사용된 악성코드를 즉시 중단(킬 스위치)하기 위한 장치, 고객에게서 훔쳐간 소프트웨어의 잠재적 악용을 막기 위한 대응책 등을 포함한 다양한 도구를 제공했습니다.
  • 영향 — 이번 공급망 공격은 국토안보부(Department of Homeland Security, DHS), 재무부(Department of the Treasury), 상무부(Department of Commerce)를 포함해 여러 미국 정부 기관에 영향을 미쳤습니다. 또한 Microsoft를 포함한 전 세계 수천 개의 민간 조직에도 영향을 주었습니다. SolarWinds 투자자들은 보안 실패와 그에 따른 주가 하락과 관련해 집단 소송을 제기했습니다.

정부 및 국방 분야에서 발생한 최악의 사이버 공격

아래는 정부 및 국방 분야와 관련된 역사상 최악의 사이버 공격들입니다.

SQL Slammer (2003)

SQL Slammer 웜은 역사상 가장 빠르게 확산된 악성코드 공격 중 하나였습니다. Microsoft SQL Server의 알려진 취약점을 악용한 이 웜은 취약한 시스템을 수 분 안에 감염시켰으며, 사용자 상호작용 없이도 기하급수적으로 확산했습니다. 이처럼 빠른 전파는 ATM, 항공사 시스템, 긴급 대응 서비스의 장애를 포함해 광범위한 혼란을 초래했습니다.

데이터를 훔치지는 않았지만, 이 웜은 막대한 양의 네트워크 트래픽을 생성하여 사실상 서비스 거부(DoS) 공격을 실행했습니다. 그 여파로 전 세계의 조직들은 패치 관리를 최우선으로 추진하게 되었으며, 알려진 취약점으로부터 보호하기 위해 적시에 소프트웨어를 업데이트하는 것이 얼마나 중요한지 다시 한번 강조되었습니다.

러시아-우크라이나 사이버 전쟁(2022년 이후)

러시아-우크라이나 분쟁은 상당한 규모의 사이버 전쟁 양상으로 전개되었습니다. 우크라이나 침공 이전과 진행 중에 러시아는 우크라이나의 기반 시설을 겨냥한 여러 차례의 사이버 공격을 감행했으며, 그중 일부는 국제형사재판소(ICC)가 전쟁 범죄 가능성으로 조사하고 있습니다. 예를 들어 2022년 사이버 공격으로 70개가 넘는 우크라이나 정부 웹사이트가 침해되었고, 추가 작전은 우크라이나 정부와 은행 웹사이트를 모두 대상으로 하여 큰 혼란을 초래했습니다. 러시아는 또한 사이버 수단을 통해 우크라이나의 전력망을 교란하려 시도했으며, 광범위한 정전과 혼란을 일으키는 것을 목표로 했습니다.

우크라이나는 공세적 전략과 방어적 전략 모두를 포함하는 사이버 대응을 해왔습니다. 특히, 자원봉사자 기반의 사이버 활동이 러시아 정부 웹사이트와 금융기관을 표적으로 삼기 시작했으며, 동맹국들은 사이버 방어 강화를 위해 정보와 기술적 지원을 제공하고 있습니다.

이러한 사건은 현대 분쟁에서 사이버 전쟁이 차지하는 핵심적 역할을 강조하며, 강력한 사이버보안 조치와 국제적 협력의 필요성을 보여줍니다.

미국 인사관리국(Office of Personnel Management, OPM)(2014)

미국 OPM은 미국 역사상 정부 데이터 침해 사건 중 가장 광범위한 사례 중 하나를 겪었습니다. 공격자들은 하도급업체로부터 훔친 자격 증명을 사용해 OPM의 시스템에 접근했습니다. 이후 공격자들이 거의 1년 동안 OPM의 시스템에 대한 접근을 유지해 왔던 사실이 밝혀졌습니다.

연방 공무원과 계약업체를 포함해 약 2,210만 명이 피해를 입었습니다. 유출된 데이터에는 이름, 사회보장번호, 지문 데이터뿐 아니라 가족 구성원, 룸메이트, 해외 연락처, 심리 정보 등 보안 허가와 관련된 정보도 포함되어 있었습니다.

OPM은 피해자들에게 신용 모니터링과 신원 도용 방지 보호 서비스를 제공했으며, OPM의 국장과 최고정보책임자(CIO) 모두 사임해야 했습니다.

사이버 공격이 기업에 미치는 영향

메리어트 (2018)

2018년 11월, Marriott International은 2014년 Starwood에서 시작된 대규모 데이터 침해 사실을 공개했습니다. Starwood는 2016년에 Marriott가 인수했지만, 아직 Marriott의 자체 예약 시스템으로 이전하지는 않은 회사였습니다. 사이버보안 전문가들은 이 침해가 중국에서 비롯되었을 가능성이 있는 국가 지원 해킹 조직에 의해 발생했을 것으로 보는데, 이는 부분적으로 유출된 데이터가 해외 정보기관에 유용할 수 있었기 때문입니다.

  • 방법론 — 조사 결과, 공격자들이 Remote Access Trojans (RATs)와 같은 도구는 물론 악성코드를 설치한 것으로 드러났습니다. mimikatz 를 사용해 시스템에 접근하고 데이터를 유출했습니다.
  • Impact — 공격자들은 Starwood의 투숙객 예약 데이터베이스에서 수억 건에 달하는 고객 기록에 접근했습니다. 데이터에는 이름뿐 아니라 여권 번호, 만료일이 포함된 결제 카드 번호 등 매우 민감한 정보도 포함되어 있었습니다. Marriott는 투숙객에게 신원 모니터링 서비스 1년을 무료로 제공했습니다. 2024년에는 이 회사가 이번 사건과 두 건의 추가 데이터 침해에 대해 5,200만 달러의 벌금을 납부하기로 합의했으며, 민감 데이터의 처리 및 보호를 위한 프로세스도 개선하기로 했습니다.

소니의 PlayStation Network (PSN) (2011)

규모가 큰 게임 및 디지털 엔터테인먼트 플랫폼 중 하나인 소니의 PlayStation Network는 2011년에 공격을 받았습니다.

  • 방법론 — 해커들은 PSN 인프라의 취약점, 취약한 서버 보안, 그리고 적절한 암호화 없이 데이터를 저장하는 점을 악용했습니다.
  • 대응 — 소니는 무단 액세스를 감지하자 침해 사고를 조사하기 위해 PlayStation Network를 중단했습니다. 서비스의 완전한 복구에는 수주가 걸렸습니다.
  • 영향 — 이번 침해로 인해 거의 7,700만 개의 PSN 계정의 개인 데이터가 손상되었습니다. 여기에는 이름, 주소, 이메일 주소, 생년월일, 로그인 자격 증명이 포함되었습니다. 소니는 이번 침해의 비용을 1억 7,100만 달러로 추정했습니다. 해당 회사는 네트워크 보안을 강화하기 위해 새로운 암호화 프로토콜, 방화벽, 모니터링 시스템을 도입해야 했습니다. 또한 유인책으로서 영향을 받은 사용자에게 무료 게임, 영화, 그리고 한 달간의 PlayStation Plus 구독을 제공하는 “Welcome Back” 프로그램을 시작했습니다.

Equifax (2017)

미국 최대 규모의 신용조회 기관 중 하나인 Equifax는 현재까지 손꼽히는 규모의 민감 데이터 침해를 겪었습니다. 2020년 2월, 미국 정부는 이번 사건과 관련해 중국 인민해방군(PLA) 소속 인원들을 기소했습니다.

  • 방법론 — Equifax의 사내 네트워크에 접근하기 위해 공격자들은 Apache Struts라는 오픈 소스 웹 애플리케이션 프레임워크의 취약점을 악용했습니다. 그다음 Equifax 직원들의 자격 증명을 탈취해 신용 모니터링 데이터베이스에 접근할 수 있게 했습니다. 탐지를 피하기 위해 해커들은 51개 데이터베이스에서 데이터를 한 조각씩 신중하게 유출했습니다.
  • 대응 — 이 침해는 76일 동안 탐지되지 않았습니다. 침해 사실이 드러난 후 Equifax는 국토안보부(Department of Homeland Security)의 지원을 거절하고, 대신 민간 보안 사이버보안 회사를 고용해 침해 대응을 돕도록 했습니다. 분석 결과, 침해가 발생하기 훨씬 이전부터 Apache Struts 결함에 대한 패치가 존재했지만 Equifax는 아직 이를 적용하지 않았던 것으로 드러났습니다. (실제로 2015년 내부 감사에서 회사의 패치 적용 프로세스와 관련된 구조적 문제가 확인되었으나, 2017년 침해 이전에 그 대부분이 해결되지 않았습니다.) 또한 일부 시스템은 적절한 암호화와 보안 프로토콜이 부족했습니다.
  • 영향 — 이번 사건으로 미국 거주민 약 1억 4,790만 명(전체 인구의 거의 절반)과 영국 및 캐나다 시민 수백만 명의 민감 정보가 노출되었습니다. Equifax는 피해자들을 위한 무료 신용 모니터링 및 신원 도용 방지, 더 강력한 암호화, MFA, 실시간 위협 모니터링 같은 보안 사이버보안 개선을 포함해 14억 달러의 비용을 부담했습니다. Equifax는 또한 규제 기관과 민간 단체로부터 여러 건의 소송과 조사에 직면했습니다. 이번 사건은 의회 청문회와 더 엄격한 데이터 보호 법률 제정을 촉구하는 목소리를 불러일으켰습니다.

주목할 만한 정보수집(스파이) 목적의 사이버 공격

Google (2009)

2009년 Google을 대상으로 한 정교한 공격은 중국 정부를 비판하는 인권 활동가와 정치적 반체제 인사들에 대한 정보를 수집하는 것을 목적으로 했다. 또한 지적재산권과 기업 기밀을 훔치려는 더 광범위한 시도의 일부였을 가능성이 크다.

  • 방법론 — 공격자는 Microsoft Internet Explorer의 제로데이 취약점을 악용해 원격으로 Aurora라는 악성 코드를 실행할 수 있게 함으로써 거점을 마련하고 데이터를 유출했다. 또한 스피어피싱 이메일을 사용해 직원들을 표적으로 삼고 시스템에 접근했다.
  • 대응 — 이번 공격은 중국 내 Google의 인프라를 표적으로 삼았지만, Adobe Systems, Yahoo, Juniper Networks, Northrop Grumman을 포함해 20곳이 넘는 다른 조직도 피해를 입었다.
  • 영향 — 이번 사이버 스파이 사건은 파급 효과가 컸습니다. 구글은 중국 법에 따라 중국에서 검색 결과를 검열하지 않겠다고 발표했으며, 대신 중국 사용자들을 검열되지 않은 홍콩 사이트로 리다이렉트하기 시작했습니다. 또한 이번 공격은 미·중 관계에도 긴장을 초래했습니다. 구글은 중국 정부를 직접 지목하지는 않았지만, 사이버보안 전문가와 미국 관리들은 중국 정부가 후원하는 해커들이 유력한 배후라고 지적했습니다.

이란의 핵 프로그램 (2010)

2010년 스턱스넷(Stuxnet) 사이버 공격은 이란의 핵 농축 프로그램을 표적으로 한 획기적이며 매우 정교한 작전이었습니다. 이 공격은 컴퓨터 웜을 사용해 산업 장비를 물리적으로 손상시켰으며, 사이버 전쟁의 새로운 시대를 알렸습니다.

  • 배경 — 2000년대 초반까지 이란은 우라늄을 농축하고 있었으며, 서방 국가들 사이에서는 이란이 핵무기를 보유하게 되거나 지역의 불안정을 더 심화시킬 수 있다는 우려가 커졌습니다. 외교적 노력과 경제 제재는 이란의 진전을 멈추는 데 실패했습니다.
  • 방법론 — 이번 사이버 공격은 고도화된 컴퓨터 웜인 Stuxnet에 의존했습니다. 이 웜은 비밀 작전에서 미국과 이스라엘이 공동 개발한 것으로 추정됩니다. . 인터넷 연결이 없던 이란의 우라늄 농축 시설 내 산업 제어 시스템에 침투하기 위해, 웜은 감염된 USB 드라이브를 통해 퍼졌고 윈도우 시스템의 제로데이 취약점을 악용했습니다. 일단 내부에 침투하면, Stuxnet은 원심분리기의 작동 파라미터를 변경하여 원심분리기가 허용 한도를 초과하는 속도로 회전하게 만들었고, 이로 인해 기계적 고장이 발생했습니다. 동시에, 모니터링 시스템에는 거짓 피드백을 전송해 마치 작업이 정상적으로 수행되는 것처럼 보이게 했습니다.
  • 영향 — 스턱스넷(Stuxnet)은 약 1,000개의 원심분리기를 파괴한 것으로 알려져 있으며, 이는 이란이 무기급 우라늄을 확보하려던 목표에 큰 차질을 빚혔습니다. 이번 공격은 전 세계적인 사이버 군비 경쟁을 격화시켰고, 더 많은 국가들이 공격 및 방어 목적의 사이버 역량에 투자하기 시작했습니다. 특히 이란은 미국의 금융기관과 인프라를 대상으로 사이버 공격을 개시하기 시작했습니다. 또한 스턱스넷의 사용은 국제법상 사이버 공격의 적법성에 대해 논쟁을 불러일으키기도 했습니다.

사이버 공격 예방 및 대응 역량 강화

위에 자세히 설명한 사이버 공격은 모든 조직이 사이버 보안 조치와 복원력(회복력) 계획을 강화할 필요가 있음을 보여줍니다. 또한 변화하는 위협에 대응하기 위해 국제적 협력이 필요합니다.

사고 대응 전략 구축

효과적인 사고 대응 계획을 수립하려는 조직은 다음 전략을 포함하는 것을 고려해야 합니다:

즉각적인 차단 및 완화

  • 영향을 받은 시스템을 네트워크에서 분리하여 공격이 확산되지 않도록 합니다.
  • 내부 또는 외부 사이버보안 팀을 즉시 가동하여 공격을 평가하고 무력화합니다.
  • 침해가 발생한 경우, 깨끗한 백업을 사용해 데이터와 시스템을 복구합니다.
  • 중요 데이터와 핵심 인프라를 우선순위로 두세요.
  • 수사 기관과 협력하여 공격자를 조사하고 추적하세요.

커뮤니케이션

  • 모든 직원에게 침해 사실을 알리고 지침을 제공하세요.
  • 고객 데이터가 손상(유출)된 경우, 영향을 받는 당사자에게 통지하는 것과 관련해 법적 요구사항과 내부 정책을 따르세요.
  • 보도자료를 배포하여 투명성을 유지하고 상황에 대한 메시지를 통제하세요.

조사

  • 공격의 성격, 침투 경로(공격 벡터), 공격자의 신원을 파악하기 위해 조사합니다.
  • 재발을 방지하기 위해 취약점을 식별하고 수정할 수 있도록 근본 원인 분석을 수행합니다.

법률 및 규제 준수

  • 데이터 보호 기관 등 관련 당국에 공격 사실을 신고합니다.
  • 사고가 제3자 벤더의 과실로 발생한 것이라면 법적 조치를 고려하세요.

방어 강화

  • 패치를 적용해 소프트웨어를 업데이트하고 취약점을 해결하세요.
  • 방화벽, 침입 탐지 시스템, 그리고 엔드포인트 보안 도구를 구현해 보안을 강화하세요.
  • 직원이 피싱과 기타 위협을 식별할 수 있도록 교육하세요.

정부 대응 옵션

위의 대응 전략을 사용해 침해를 직접적으로 해결하는 것 외에도, 정부에는 다음과 같은 추가 옵션이 있을 수 있습니다.

외교적 조치

  • 책임 당사자를 공개적으로 식별합니다.
  • 공격을 수행하거나 지원하는 단체에 대해 경제적 또는 정치적 제재를 부과합니다.
  • NATO 또는 UN과 같은 국제 파트너 및 동맹과 협력하여 공동 사이버보안 방어 역량을 강화하세요.

법률 및 정책 조치

  • 사이버범죄 관련 법률을 강화하여 적절한 법을 집행하고 공격자를 기소하세요.
  • 기업에 대한 보고 의무를 수립하여 투명성을 높이세요.
  • 사이버 범죄와의 전쟁을 담당하는 법 집행 기관 간의 다국적 및 국제 협력을 촉진하세요

역량 강화

  • 위험 관리 및 예방을 위한 프레임워크를 개발합니다.
  • 민간 기업과 협력하여 중요 인프라를 보호합니다.
  • 사이버 위생에 대해 대중을 교육하기 위한 인식 제고 캠페인을 시작하세요.

보복

보복은 두 가지 유형으로 나눌 수 있습니다. 해킹 되갚기(hackbacks)와 반격(counterattacks)입니다.

  • 해킹 되갚기(hack back) 시나리오에서는 공격받은 국가가 가해자를 다시 해킹함으로써 사이버 공격에 대응하려고 합니다. 해킹 되갚기는 논란이 많으며, 대부분의 연구자들은 이를 유효한 선택지로 보지 않습니다.
  • 국가들이 물리적인 반격을 개시하는 방안을 고려할 수 있는, 그보다 더 극단적인 다른 유형은 정책 포럼에서 논의됩니다. 지금까지는 군사적 대응이 사이버 공격에 대한 직접적인 보복으로 사용된 사례는 한 번도 없었습니다.

기업과 정부를 위한 사이버보안 모범 사례

사이버 위협에 대한 회복탄력성을 높이기 위해 모든 분야의 조직은 다음과 같은 조치를 채택할 수 있습니다.

위협 예방

  • 최소 권한 원칙을 엄격히 적용하고, principle of least privilege 각 사용자의 권한을 해당 역할에 필요로 하는 범위로 제한하세요.
  • 지능형 MFA를 구현하세요.
  • 시스템을 정기적으로 업데이트하고 패치하세요.
  • 취약점을 파악하기 위해 risk assessments를 정기적으로 수행하세요.
  • 정기적인 모의 침투 테스트를 수행하여 시뮬레이션된 사이버 공격에 대해 현재 방어 체계의 효과를 점검하세요.
  • 네트워크 액세스를 위한 Zero Trust policy 를 적용하세요.network access.
  • 모든 사용자에게 보안 인식 교육을 실시하되, 피싱, 소셜 엔지니어링 및 기타 일반적인 공격 경로를 반드시 포함하고 의심스러운 활동을 쉽게 신고할 수 있는 방법을 제공하세요. 모의 피싱 캠페인 실행과 같은 시뮬레이션된 위협 시나리오를 활용해 직원의 대응과 인식 수준을 테스트합니다.

위협 탐지 및 대응

  • 위협 탐지 성능을 향상 하려면 엔드포인트 탐지 및 대응(EDR)과 침입 탐지 시스템(IDS)을 배포하세요.
  • 활동을 모니터링하고 고급 분석을 활용해 의심스러운 행동을 식별하세요.
  • 위협 인텔리전스 피드를 구독해 새로운 익스플로잇에 대한 정보를 최신 상태로 유지하세요.
  • 사이버보안 기업, 법 집행 기관, 정부 기관과 협력해 위협 인텔리전스 및 기타 자원을 공유하세요.

사고 복구

  • 사이버 사고를 차단하고 복구하기 위한 단계와 역할, 책임을 명확히 하는 종합적인 사고 대응 계획을 수립하세요.
  • 데이터와 주요 시스템(예: Active Directory)를 정기적으로 백업하고 백업이 제대로 작동하는지 철저히 테스트하세요. 모든 백업은 오프사이트의 불변(immutable) 스토리지로 안전하게 보관하십시오.

Netwrix가 도울 수 있는 방법

Netwrix는 조직이 사이버 공격에 대한 방어력을 강화하고, 위협을 조기에 감지하며, 잠재적 피해를 완화할 수 있도록 다양한 솔루션을 제공합니다. 여기에는 다음이 포함됩니다:

  • Netwrix Auditor 는 변경 사항, 구성 및 액세스 권한을 감사(오디팅)하여 IT 환경에 대한 포괄적인 가시성을 제공합니다. 이를 통해 조직은 의심스러운 활동을 감지하고, 사고를 조사하며, 취약점을 해결함으로써 공격 위험을 줄일 수 있습니다.
  • Netwrix Threat Prevention 는 인프라 내에서 비정상적인 행위와 잠재적 위협을 식별하기 위해 실시간 모니터링 및 분석을 제공하며, 위험을 완화하기 위한 선제적 대응을 가능하게 합니다.
  • Netwrix Threat Manager 자동화된 위협 대응 기능으로 보안 팀의 역량을 강화하여, 사고(인시던트) 관리를 간소화하고 보안 사고를 효과적으로 처리하는 데 걸리는 시간을 줄여줍니다.
  • Netwrix Endpoint Protector 엔드포인트를 보호함으로써 공격의 원천에서 사이버 공격을 차단합니다. 민감한 데이터에 대한 액세스를 모니터링하고 제어하며, 의심스러운 활동을 감지하고, 무단 변경과 데이터 유출을 방지합니다.

결론: 가장 큰 사이버 공격에서 얻는 교훈

역사는 사이버 위협이 지속적이며 점점 커지는 과제임을 보여줍니다. 기술이 발전함에 따라 공격 기법 또한 진화해 왔습니다. 사이버 범죄는 점점 더 상업화되어, 다크 웹 플랫폼이 탈취한 데이터를 판매할 수 있게 해주고 랜섬웨어와 기타 옵션을 서비스 형태로 제공하는 등 거래를 촉진하고 있습니다. 이제 국가들은 사이버 역량을 정보 수집(스파이 활동), 사보타주(테러/방해 공작), 영향력 행사에 사용하고 있으며, 중요 인프라는 현실 세계에서 치명적인 영향을 미치는 최우선 표적이 되었습니다.

앞으로는 공격 표면이 확대될 것으로 예상할 수 있습니다. 스마트 홈부터 산업용 센서에 이르기까지 사물인터넷(Internet of Things, IoT) 기기가 확산되면서 공격자에게 더 많은 침투 지점이 생길 것입니다. 2030년까지 수십억 대의 기기가 연결될 것이며, 그중 많은 기기가 보안 수준이 충분하지 않을 가능성이 큽니다. 인공지능이 중요 시스템에 내장될수록, 공격자들은 AI 모델과 의사결정 프로세스의 취약점을 노릴 것입니다. 5G 및 향후 네트워크 기술의 도입은 연결성을 높여 더 많은 네트워크가 더 많은 사이버 위협에 노출되게 만들 것입니다.

동시에 위협은 더욱 정교해질 것입니다. 공격자는 AI를 사용해 더 고도화된 악성코드를 만들고, 공격을 자동화하며, 피싱 수법에서 사람의 행동을 흉내 낼 것입니다. 양자 컴퓨터는 현재의 암호화 방식들을 무용지물로 만들 수 있어, 민감한 데이터가 복호화에 노출될 수 있습니다.

위험을 완화하기 위한 핵심 요소에는 준비, 협업, 혁신이 포함됩니다. 사람의 요소는 여전히 중요한 취약 지점으로 남아 있으며, 따라서 강력한 교육과 효과적인 접근 통제가 필요하다는 점을 강조합니다. 고급 기술은 공격뿐 아니라 방어에서도 중요한 역할을 할 수 있습니다. 예를 들어 AI는 더 빠르고 정확한 위협 탐지와 대응을 가능하게 하는 반면, 양자 컴퓨팅은 더 강력한 암호화와 더 나은 보안 통신 시스템을 가능하게 합니다. 더 나아가 조직은 명확한 사고 대응 계획을 수립하고, 신뢰할 수 있는 백업을 유지하며, 강력한 복원력(레질리언스) 전략을 구현해야 합니다.

사이버 공격이 전술부터 실제 위협까지 어떻게 작동하는지 이해하여, 더 빠르게 위험을 식별하고 방어 체계를 강화하세요.

FAQ

역사상 가장 큰 사이버 공격은 무엇인가요?

역사상 가장 파괴적인 사이버 공격은 2017년 6월의 NotPetya 공격으로 널리 알려져 있습니다. 주요 표적은 우크라이나였지만, 악성코드는 빠르게 전 세계로 확산되었고 피해 규모는 100억 달러를 초과한 것으로 추정됩니다.

미국에서 가장 큰 사이버 공격은 무엇이었나요?

미국에서 가장 큰 공격으로는 다음이 포함됩니다:

  • SolarWinds — 2020년에 공격자들이 SolarWinds의 Orion 소프트웨어 업데이트에 악성 코드를 삽입했고, 그 업데이트는 이후 미국 연방 기관과 포춘 500 기업을 포함한 다수의 고객에게 배포되었습니다.
  • Colonial Pipeline — 2021년 5월, 미국의 주요 연료 유통업체인 Colonial Pipeline이 랜섬웨어 공격을 받아 파이프라인 운영이 중단되었고, 그 결과 연료 부족이 발생했습니다.
  • 중국의 사이버 간첩 활동 — 2024년 중국 해커들은 대선 후보와 그 측근을 포함한 미국의 정치 인사들의 휴대폰을 표적으로 삼았습니다. 이 작전은 민간 데이터를 수집하고 정치 과정에 영향을 미치기 위한 더 광범위한 첩보 활동의 일부였습니다.

가장 유명한 사이버 공격에는 어떤 것들이 있나요?

전 세계적 영향력, 언론 보도, 그리고 장기적인 여파로 주목받는 사이버 공격으로는 다음이 있습니다:

  • Stuxnet — 이 악성코드 공격은 이란의 우라늄 처리 시설을 대상으로 한 것으로, 물리적 인프라를 겨냥한 최초로 알려진 사이버 무기라고 평가됩니다.
  • WannaCry — 이 랜섬웨어 공격은 150개 국가에서 20만 대가 넘는 컴퓨터에 영향을 미쳤습니다.
  • NotPetya — 이 파괴적인 악성코드로 인한 총 피해액은 100억 달러를 초과할 것으로 추정됩니다.
  • Equifax — 이번 침해 사고로 1억 4,790만 명의 미국 거주자의 개인정보가 노출되었으며, 여기에 더해 수백만 명의 영국 및 캐나다 시민의 정보도 포함되었습니다.

역대 최악의 사이버 범죄는 무엇이었나요?

최악의 사이버 범죄로 거론되는 사례로는 다음이 있습니다:

  • NotPetya (2017) — 전 세계 주요 기업들을 마비시킨 사건
  • WannaCry(2017)는 전 세계의 Windows 시스템을 랜섬을 목적으로 암호화했습니다.
  • Equifax(2017)은 1억 4,800만 명이 넘는 사람들의 개인정보를 노출했습니다.
  • Yahoo(2013)에서는 30억 개의 계정이 침해당했습니다.

대규모 사이버 공격에서는 무엇이 일어날까요?

사이버 공격은 일반적으로 여러 단계로 이루어집니다. 먼저 공격자는 대상의 시스템, 네트워크, 취약점에 대한 정보를 수집합니다. 초기 침투를 확보하기 위해 피싱, 악성코드, 취약점 익스플로잇 또는 탈취한 자격 증명과 같은 방법을 자주 사용합니다. 내부에 침입한 뒤에는 권한을 상승시키고 다른 시스템으로 측면 이동을 진행합니다. 마지막으로 운영을 방해하거나 데이터를 훔치거나 암호화하여 임무를 완료하고, 흔적을 감추기 위해 로그를 삭제합니다.

공격이 탐지되면 조직은 영향을 받은 시스템을 격리하고, 침해가 어떻게 발생했는지 분석하며 공격자를 식별합니다. 또한 백업에서 시스템을 복구하고 취약점을 패치한 다음, 침해와 관련된 당사자, 이해관계자 및 수사기관에 침해 사실을 알립니다. 그 결과에는 복구 비용, 평판 손상 및 매출 손실, 과태료, 소송, 그리고 더 엄격한 감독이 포함될 수 있습니다.

자주 묻는 질문

사이버 공격이란 무엇이며, 어떻게 발생하나요?

사이버 공격이란 컴퓨터 시스템, 네트워크 또는 데이터에 대해 침해를 시도하거나 손상시키거나 무단으로 접근하려는 고의적인 모든 시도를 말합니다. 이러한 공격은 악성코드, 피싱 이메일, 소셜 엔지니어링, 또는 보안 취약점 악용 등 다양한 방식으로 발생합니다. 영화에서처럼 정체불명의 해커가 맹렬하게 키보드를 두드리는 장면과 달리, 대부분의 성공적인 공격은 그런 모습과는 거리가 멉니다. 대신 인간의 행동과 조직의 취약점을 파고드는 체계적이고 계획적인 작업이 대부분입니다.

현대적인 사이버 공격은 대개 정찰(reconnaissance)에서 시작됩니다. 공격자는 소셜 미디어, 공개 데이터베이스, 기업 웹사이트를 통해 대상에 대해 조사합니다. 이후 피싱 이메일이나 소셜 엔지니어링을 사용해 직원들이 악성 링크를 클릭하도록 유도하거나 자격 증명을 제공하게 만듭니다. 내부에 침투한 공격자는 네트워크를 가로질러(측면 이동) 권한을 상승시키며, 가치 있는 데이터나 시스템에 도달할 때까지 계속합니다. 가장 피해가 큰 공격은 공격자가 정보를 조용히 수집하고 다음 움직임을 계획하는 동안 몇 달 동안 탐지되지 않고 진행되는 경우가 많습니다.

현실은 공격자들이 더 이상 단순히 침입만 하는 것이 아니라, 훔쳤거나 조작한 합법적인 자격 증명으로 로그인한다는 점입니다. 그래서 data security 는 신원(Identity)부터 시작되어야 합니다. 공격자가 유효한 자격 증명으로 시스템에 접근할 수 있다면, 기존의 전통적인 방화벽 중심(주변) 보안은 의미가 없어집니다. 조직은 누가 무엇에 접근하는지, 그 접근 권한을 어떻게 사용하는지에 대한 가시성과, 침해를 시사하는 비정상적인 행동 패턴을 탐지할 수 있는 능력이 필요합니다.

조직은 사이버 공격을 효과적으로 어떻게 예방할 수 있을까요?

효과적인 사이버 공격 예방에는 기술적 취약성과 사람의 요인을 모두 다루는 다층적 접근이 필요합니다. 먼저 기본적인 보안 위생부터 시작하세요. 소프트웨어를 최신 상태로 유지하고, 다단계 인증을 적용하며, 현재 백업을 유지하는 것입니다. 하지만 이러한 기본만으로는 신원 및 접근 관리상의 약점을 악용하는 정교한 공격자를 막기 어렵습니다.

가장 중요한 예방 전략은 민감한 데이터에 대한 접근을 제어하고 모니터링하는 데 초점을 맞춥니다. 최소 권한 원칙을 적용하세요. 사용자는 업무 기능을 수행하는 데 필요한 리소스에만 접근할 수 있어야 합니다. 정기적인 접근 권한 검토는 불필요한 권한이 공격 경로(공격 벡터)가 되기 전에 식별하고 제거하는 데 도움이 됩니다. 사용자가 이전에는 접근해본 적 없는 파일에 접근하거나 예상치 못한 위치에서 접속하는 등 비정상적인 접근 패턴을 탐지할 수 있는 모니터링 솔루션을 배포하세요.

직원 교육은 여전히 필수이지만, 그것만으로는 충분하지 않습니다. 보안 인식 교육 프로그램과, 사람이 실수했을 때 피해를 제한할 수 있는 기술적 통제를 함께 적용하세요. 예를 들어, 의심스러운 메시지가 사용자에게 도달하기 전에 탐지하고 격리(quarantine)하는 이메일 보안 솔루션을 도입할 수 있습니다. 또한 공격이 발생했을 때 팀이 신속하게 실행할 수 있는 사고 대응 절차를 마련하세요. 예방은 뚫을 수 없는 요새를 만드는 것이 아니라는 점을 기억하세요. 즉, 조직을 더 어려운 공격 대상이 되게 하면서도 위협을 빠르게 탐지하고 대응할 수 있도록 하는 것이 핵심입니다.

사이버 공격을 감지한 직후 무엇을 해야 하나요?

사이버 공격에 대응할 때는 대응 시간(응답 시간)이 매우 중요합니다. 첫 번째 우선순위는 차단(격리)입니다. 영향을 받은 시스템을 격리해 내부로의 추가 확산(측면 이동)을 방지하면서, 조사에 필요한 증거는 보존하세요. 침해된 장비의 네트워크 연결을 끊되, 메모리에 저장된 귀중한 포렌식 정보가 파괴될 수 있으므로 즉시 전원을 끄지는 마십시오.

즉시 사고 대응 팀과 커뮤니케이션 계획을 가동하세요. 대응 활동과 대외 커뮤니케이션을 조율하기 위해 단일 연락 담당자(단일 창구)를 지정합니다. 모든 것을 문서화하세요. 타임스탬프, 수행한 조치, 영향 받은 시스템, 수집한 증거를 빠짐없이 기록하십시오. 이러한 문서는 복구 작업, 보험 청구, 그리고 잠재적인 법적 절차에 매우 중요해집니다. 공격의 성격과 범위에 따라 임원, 법무 자문, 그리고 필요하다면 수사기관 등 관련 이해관계자에게 알리세요.

범위와 영향(임팩트)을 빠르게 파악하되, 철저하게 평가하세요. 어떤 데이터나 시스템에 접근했는지, 데이터가 유출되었는지 또는 변경되었는지, 그리고 공격이 어떻게 발생했는지 확인합니다. 이러한 평가는 복구 전략을 좌우하며, 복원 우선순위를 정하는 데 도움이 됩니다. 먼저 핵심 비즈니스 기능을 복구하는 데 집중하되, 공격을 가능하게 했던 취약점을 해결하기 전에는 정상 운영으로 성급히 돌아가지 마십시오. 많은 조직이 근본적인 보안 취약점을 수정하지 않고 복구에만 집중해 반복 공격을 당합니다.

사이버 공격자는 왜 소셜 엔지니어링 전술을 사용하나요?

소셜 엔지니어링은 기술적 취약점이 아니라 인간의 심리를 악용하기 때문에 효과가 있습니다. 공격자는 잘 구성된 보안 시스템을 뚫는 것보다 사람을 조종하는 것이 더 쉽다고 판단합니다. 공격자는 신뢰, 권위, 긴박감, 공포를 활용해 피해자가 보안 통제를 기꺼이 우회하도록 설득합니다. 잘 만들어진 피싱 이메일 한 통은 기술적 공격이 달성하는 데 몇 주가 걸릴 수 있는 일을 몇 분 만에 해낼 수 있습니다.

소셜 미디어와 공개적으로 이용 가능한 정보가 늘어나면서 소셜 엔지니어링의 효과는 극적으로 증가했습니다. 공격자는 표적을 광범위하게 조사하고, 합법적이며 관련 있어 보이는 맞춤형 메시지를 작성합니다. 공격자는 신뢰를 구축하기 위해 최근 회사 행사, 상호 연결된 인맥, 또는 현재 업계의 과제를 언급할 수 있습니다. 이러한 조사 단계는 공격 방식이 더 설득력 있게 보이도록 만들고, 수신자가 악의적인 행위로 식별하기 더 어렵게 만듭니다.

소셜 엔지니어링 공격은 공격자에게 합법적인 자격 증명과 접근 경로도 제공합니다. 직원이 가짜 로그인 페이지에 사용자 이름과 비밀번호를 입력하면, 공격자는 보안 경고를 발생시키지 않고도 시스템에 대해 승인된 액세스 권한을 얻게 됩니다. 그래서 신원(Identity) 중심의 보안 접근 방식이 필수입니다. 이러한 접근은 자격 증명이 유출될 수 있다고 가정하고, 무단 액세스 시도만 차단하는 데 그치지 않고 이상 행위 패턴을 탐지하는 데 초점을 둡니다. 조직은 보안 인식 교육과, 유출된 계정을 빠르게 식별하고 대응할 수 있는 기술적 통제를 함께 적용해야 합니다.

하루에 사이버 공격은 얼마나 많이 발생하며, 가장 흔한 유형은 무엇인가요?

사이버 공격은 지속적으로 발생하며, 전 세계 인터넷에서 매일 수천 건의 시도가 이뤄진다는 추정도 있습니다. 하지만 대부분은 포트 스캔, 악성코드 배포, 또는 자격 증명 스터핑 시도와 같은 자동화되고 난이도가 낮은 공격입니다. 더 우려되는 통계는 특정 조직을 대상으로 한 표적 공격인데, 발생 빈도는 훨씬 낮지만 피해 규모는 훨씬 더 큽니다.

피싱은 성공적인 침해사고에서 가장 흔한 공격 경로로 남아 있으며, 80%가 넘는 보안 사고에서 나타납니다. 이러한 공격은 단순한 스팸 이메일을 넘어, 개인별로 맞춤화된 메시지로 특정 개인을 겨냥하는 정교한 스피어 피싱 캠페인으로 진화했습니다. 또한 랜섬웨어 공격도 급격히 증가했는데, 새로운 변종이 정기적으로 등장하고 공격자들은 점점 더 큰 금액의 지급을 요구하고 있습니다.

가장 위험한 흐름은 여러 기법을 결합한 공격을 포함하는 경우입니다. 현대의 공격 캠페인은 초기 접근을 확보하기 위해 소셜 엔지니어링으로 시작한 뒤, 네트워크를 이동하기 위해 합법적인 관리 도구를 사용하고, 악성코드를 배포하기 전에 데이터 탈취를 수행할 수 있습니다. 이러한 다단계 공격은 각 단계에서 합법적인 도구와 자격 증명을 사용하기 때문에 탐지와 방어가 더 어렵습니다. 이런 변화는 보안 전략이 명백한 공격 기법을 차단하는 것만이 아니라, 신원(Identity)과 행위(Behavior) 모니터링에 집중해야 하는 이유를 다시 한번 강화합니다.

사이버 공격이란 무엇인가요?

이 글에서는 기록된 가장 파괴적인 공격들, 그 동기, 비용, 그리고 현실과 맞닿으며 살아남은 방어 교훈들을 다룹니다.

40년에 걸친 주요 공격 사례를 나란히 놓으면 패턴을 쉽게 알 수 있습니다. Morris Worm, Colonial Pipeline, Change Healthcare는 36년의 간격이 있지만 동일한 형태를 공유합니다. 합법적인 진입 경로, 눈에 띄지 않는 이동 구간, 그리고 침입자가 이미 필요한 접근 권한을 가진 후 전달되는 페이로드입니다.

이러한 공격도 더 이상 드물지 않습니다. 51%의 조직이 지난 1년 동안 보안 팀의 직접적인 작업이 필요한 심각한 공격을 처리했으며, 자동화된 복구만으로 해결할 수 없는 경우였다고 Netwrix Cybersecurity Trends Report 2025에 따르면.

사이버 공격은 데이터를 훔치거나 변경하거나 파괴하고, 운영을 방해하거나, 중요한 인프라의 디지털 기반을 손상시키려는 의도적인 시도입니다. 지난 10년 동안 이러한 공격 패턴은 크게 좁혀졌으며, 사건 기반 노출의 75%가 이제 손상된 신원 또는 잘못 구성된 권한에서 시작된다고 Netwrix 2026 Data and Identity Security Report.

사이버 공격 유형

사이버 공격은 개인, 그룹 또는 국가가 컴퓨터 시스템, 네트워크 또는 데이터에 무단으로 접근하여 이를 훔치거나 변경, 파괴 또는 방해하려는 의도적인 시도입니다. 공격자는 금전, 정보, 정치적 이익 또는 단순한 방해를 목적으로 할 수 있으며, 동일한 기법이 여러 목적에 사용되기도 합니다.

대부분의 공격은 단일 동작이 아닌 단계별로 진행됩니다. 침입자는 일반적으로 도난당한 자격 증명, 피싱 메시지 또는 패치되지 않은 취약점을 통해 초기 발판을 확보합니다. Privilege escalation이 이어지고, 네트워크 내 횡적 이동이 발생하며, 마지막으로 데이터 탈취나 랜섬웨어 배포 등 목표가 실행됩니다. 아래 사례들은 이 패턴을 놀라울 정도로 일관되게 반복합니다.

공격은 몇 가지 인지 가능한 범주로 나뉘지만, 대부분의 실제 사건은 여러 사이버 공격 유형이 하나의 경로를 따라 결합되므로, 단일 기술만 방어하는 것은 거의 효과가 없습니다.

  • Malware: 시스템에 침투하여 피해를 주거나 데이터를 훔치는 악성 소프트웨어로, 바이러스, 웜, 스파이웨어를 포함합니다.
  • Phishing: 합법적인 발신자를 가장하여 민감한 정보를 수집하려는 시도로, 문자 메시지(smishing), 음성 통화(vishing), 위조된 QR 코드(quishing)를 사용하는 변형이 있습니다.
  • 랜섬웨어: 파일이나 시스템을 암호화하고, 일반적으로 암호화폐로 복호화 키나 접근 복구 약속에 대한 대가를 요구하는 악성 소프트웨어입니다.
  • 사회 공학: 신뢰, 두려움, 호기심 또는 긴박함을 이용해 누군가가 정보를 공개하거나 접근 권한을 부여하거나 보안을 위협하는 행동을 하도록 만드는 행위.
  • 서비스 거부 공격: 정상 사용자가 접근하지 못하도록 시스템이나 네트워크에 트래픽을 과도하게 보내는 행위입니다.
  • 중간자 공격: 두 당사자 간의 통신을 가로채 데이터를 훔치거나 악성 코드를 주입하는 행위.
  • SQL 인젝션: 데이터베이스 기반 사이트에서 검증되지 않은 입력을 악용하여 애플리케이션이 절대 노출해서는 안 되는 데이터에 접근합니다.
  • 제로데이 익스플로잇: 공급업체가 패치를 배포하기 전에 소프트웨어 또는 하드웨어 결함을 이용하는 것.

사이버 공격의 근본 동기

조합이 단일 기법보다 더 중요합니다. 피싱은 유효한 자격 증명을 수집하고, 그 자격 증명이 정문을 열며, 서비스 거부 공격이 방어자를 점유하고, 알려진 취약점이 침입자를 중요한 시스템 깊숙이 침투시킵니다.

피싱은 Netwrix Cybersecurity Trends Report 2025에서 클라우드 환경에서는 73%, 온프레미스에서는 69%의 조직이 보고한 바와 같이 경계 양쪽에서 가장 흔한 사고 유형으로 남아 있습니다.

소수의 동기가 기록된 거의 모든 공격을 설명하며, 이들은 분리되기보다 더 자주 겹칩니다.

  • 자격 증명 기반 공격: 도난당하거나 무차별 대입 공격을 통해 획득한 자격 증명으로 합법적인 사용자로 로그인하는 것, 무차별 대입 공격은 현재 조직에 침투하는 가장 일반적인 경로입니다.
  • 금전적 이득: 공격자는 개인 정보, 금융 데이터 또는 지적 재산을 판매하거나 몸값을 요구하거나 직원들을 조작해 자금을 이체하게 하여 액세스를 수익화합니다.
  • 정치적 또는 이념적 목표: 정치적 또는 이념적 불일치로 인해 서비스 방해 또는 평판 손상, 종종 변조, 유출 또는 서비스 거부 캠페인을 통해 발생.

Netwrix Threat Prevention은 Active Directory에서 DCSync, Kerberoasting 및 Pass-the-Hash 공격을 실시간으로 차단합니다. 데모를 요청하세요

  • 국가 이익: 국가들은 정보 수집 또는 적의 능력 저하를 위해 정부 기관, 방위 시스템 및 중요 인프라를 표적으로 삼습니다.
  • 기업 스파이 활동: 경쟁사의 영업 비밀, 연구 또는 독점 정보를 직접이 아닌 중개인을 통해 훔치는 행위.
  • 자아와 명성: 기술을 과시하고 해킹 커뮤니티에서 입지를 다지거나 도달 가능한 범위를 시험하는 공격자들.

사이버 공격의 영향

중요 인프라에 미치는 영향

피해는 즉각적인 대상뿐만 아니라 지역사회, 경제 및 국제 관계에까지 미칩니다.

정부에 미치는 영향

전력망, 병원 및 수처리 시스템에 대한 공격은 데이터 손실을 넘어 공공 안전 위험을 초래합니다. 서비스 중단은 일상 생활을 방해하고 생명을 직접 위협할 수 있기 때문입니다. 반복적이거나 심각한 사건은 필수 서비스를 담당하는 기관에 대한 공공 신뢰를 약화시키기도 합니다.

기업에 미치는 영향

재정적 피해는 가장 쉽게 계산할 수 있는 영향이며 조직이 기억하는 경우는 드뭅니다. Netwrix Cybersecurity Trends Report 2025에서 공격으로 인한 재정적 피해를 보고한 응답자는 2024년 60%에서 2025년 75%로 증가했지만, 그 수치 뒤에 있는 운영 및 평판 비용은 정착하는 데 더 오랜 시간이 걸렸습니다.

군사 정보와 같은 기밀 자료의 도난 또는 방위 시스템과 통신 네트워크의 손상은 국가의 방어 태세를 약화시킵니다. 정부 운영의 중단은 긴급 대응 시스템과 취약 계층에 대한 지급을 마비시킬 수 있습니다. 허위 정보 캠페인과 결합된 공격은 점점 더 선거에 영향을 미치고, 여론을 변화시키며, 불안을 조성하는 것을 목표로 합니다.

사이버 전쟁의 특별한 경우

규모는 총비용에서 가장 쉽게 확인할 수 있습니다. Cybersecurity Ventures는 2015년 전 세계 사이버 범죄 피해액을 3조 달러로 추정하고 2025년까지 연간 10.5조 달러에 이를 것으로 예측했으며, 이 수치는 세계경제포럼과 기타 기관에서 널리 채택되었습니다. 그들의 현재 전망치는 2031년까지 12.2조 달러에 달합니다.

침해는 고객 신뢰를 저하시켜 수익 손실을 초래하며, 피해는 종종 파트너 및 공급망 관계로 확산됩니다. 영업 비밀 및 연구 도난은 수년이 지나야 드러나는 방식으로 경쟁 위치를 약화시킵니다. 규제 벌금, 소송 및 복구 비용은 일반적으로 몸값 요구액을 훨씬 초과합니다.

사이버 전쟁은 국가 또는 그를 대신해 활동하는 행위자가 다른 국가의 시스템, 인프라 또는 기관에 피해를 주거나 방해하거나 정보를 수집하기 위해 디지털 공격을 사용하는 것입니다. 이는 기술보다는 목표가 다르며, 목표는 금전이 아닌 전략적 이점입니다.

목적의 차이가 공격의 경제성을 바꿉니다. 국가들은 예산, 인내심, 그리고 범죄 집단이 좀처럼 맞추지 못하는 긴 체류 시간을 견디는 관용을 가지고 있으며, 재정적 가치로 목표를 선택하지 않습니다. 작전은 눈에 띄는 효과를 내기까지 수년이 걸릴 수 있으며, 그 효과는 기술적이라기보다 정치적일 수 있습니다.

역사상 가장 주목할 만한 사이버 공격

주요 사이버 공격 연대기

실제로는 국가가 범죄 조직을 대리인으로 사용하고, 범죄 조직이 유출된 국가 개발 도구를 채택하며, 동일한 악성코드가 두 맥락에서 모두 나타나 구분이 모호해집니다. NotPetya는 우크라이나를 대상으로 한 국가 작전으로 시작되어 전 세계로 확산되었으며, 원래 목표가 아니었던 기업들에 수십억 달러의 부수적 피해를 입혔습니다.

공격은 거의 40년에 걸쳐 점점 더 복잡하고 조직적이며 상업적으로 발전해 왔습니다. 초기 사건들은 주로 자신의 주장을 입증하려는 개인들의 소행이었습니다. 오늘날의 공격은 지원 데스크와 제휴 프로그램을 갖춘 범죄 조직이나 전략적 목표를 가진 국가 기관에 의해 실행됩니다.

공격은 2000년대 중반경 개인 실험에서 조직 범죄 및 국가 차원의 작전으로 전환되었으며, 이에 따라 공격에 투입되는 자원과 공격이 진행되는 인내심이 모두 변화했습니다.

아래 항목들은 대학원생의 실험이 통제를 벗어난 사건부터 미국 전역의 의료 청구 처리를 중단시킨 랜섬웨어 공격까지 37년에 걸쳐 있습니다. 각각은 규모, 참신함, 재정적 비용 또는 이후 모든 사건에 선례를 남긴 점 등 다양한 이유로 그 자리를 차지했습니다.

역대 최대 사이버 공격 세 가지

진입 경로도 기술적 악용에서 다른 방법으로 얻은 정당한 자격 증명으로 바뀌었습니다. 두 번째 변화는 아직 진행 중이며 2020년 이후 대부분의 진입을 차지합니다.

WannaCry (2017)

공격 규모를 순위 매기는 것은 전적으로 무엇을 측정하느냐에 달려 있습니다. 아래 세 가지는 공격이 얼마나 확산되었는지, 얼마나 많은 기록이 노출되었는지, 그리고 컴퓨터 외부에 영향을 미쳤는지에 대한 세 가지 다른 척도에서 최고 위치를 차지합니다.

2017년 5월의 WannaCry 공격은 수일 내에 150개국 이상에서 개인 사용자와 대규모 조직을 감염시켜 파일을 암호화하고 비트코인 결제를 요구했습니다.

Yahoo (2013)

  • 방법론: 이 랜섬웨어는 미국 국가안보국(US National Security Agency)이 개발하고 Shadow Brokers 그룹이 유출한 EternalBlue를 사용해 확산되었습니다. EternalBlue는 마이크로소프트가 두 달 전에 패치한 Windows Server Message Block 프로토콜의 취약점을 노렸기 때문에 피해는 거의 패치되지 않은 시스템에 집중되었습니다.
  • 영향: 영국의 National Health Service가 가장 큰 타격을 입어 수천 건의 예약과 수술이 취소되었습니다. 전 세계 피해 추정액은 수십억 달러에 달합니다.
  • 응답: 보안 연구원이 악성코드 코드에서 발견된 도메인을 등록하여 킬 스위치 역할을 하며 확산을 늦췄습니다. 조직들은 패치를 적용하고, 영향을 받은 기기를 격리했으며, 백업이 있는 경우 복원했습니다.

Yahoo에서 발생한 침해로 모든 계정의 데이터가 노출되었으나, 전체 규모는 수년이 지나서야 드러났고 인수 협상 중에야 공개되었습니다.

우크라이나 전력망 (2015)

2015년 우크라이나에서 발생한 공격은 전력망을 마비시킨 최초의 사이버 공격으로 약 23만 명이 전력 없이 지냈습니다.

  • 응답: Yahoo는 비밀번호 재설정을 강제하고 위조된 쿠키를 무효화했지만, 침해 사실을 수년 후에 공개했습니다.
  • 영향: 30억 개의 모든 계정이 영향을 받았으며, 이는 기록된 계정 수 기준으로 가장 큰 침해 사건입니다. 이로 인해 Verizon은 인수 가격을 3억 5천만 달러 인하했습니다.
  • 방법론: 공격자들은 도용된 자격 증명과 함께 비밀번호 없이 계정에 접근하기 위해 위조된 쿠키를 사용했습니다. Yahoo가 사용한 구식 MD5 해싱은 많은 비밀번호를 쉽게 해독 가능하게 만들었습니다.

NotPetya (2017)

  • 응답: 운영자들은 수동 제어로 전환하여 몇 시간 내에 전력을 복구했으며, 이는 많은 현대화된 그리드에서 더 이상 유지하지 않는 기능입니다.

NotPetya는 기록된 단일 사이버 공격 중 전 세계 경제에 가장 큰 피해를 입혔으며, 영향을 받은 모든 회사의 총 비용은 약 100억 달러로 추산됩니다.

  • 방법론: 공격자들은 스피어 피싱을 사용하여 BlackEnergy 악성코드를 배포하고, 수개월간 정찰하며 자격 증명을 수집한 후 합법적인 원격 액세스 도구를 사용해 차단기를 수동으로 열었습니다. 또한 시스템을 삭제하고 유틸리티 콜센터에 과부하를 일으켜 대응을 지연시켰습니다.
  • 영향: 약 23만 명의 주민이 최대 6시간 동안 전력을 상실했습니다. 이 공격은 사이버 작전이 국가 규모의 물리적 결과를 초래할 수 있음을 보여주었습니다.

최근 주요 사이버 공격

Netwrix Threat Prevention은 Active Directory에서 DCSync, Kerberoasting 및 Pass-the-Hash 공격을 실시간으로 차단합니다. 데모를 요청하세요

  • 방법론: 이 악성코드는 우크라이나 세금 소프트웨어인 M.E.Doc의 손상된 업데이트를 통해 침투했으며, 수정된 Mimikatz를 사용해 메모리에서 Windows 자격 증명을 추출하고 신뢰할 수 있는 네트워크 구간에서 재사용했으며, EternalBlue 익스플로잇과 결합해 사용자 조작 없이 확산되었습니다.
  • 영향: Maersk만 해도 2억~3억 달러를 잃었고, 항만 터미널은 이틀 동안 컨테이너 운송을 중단했습니다. Merck, FedEx의 TNT Express 부서 및 여러 다국적 기업들도 비슷한 손실을 입었습니다.
  • 대응: Maersk의 약 150개 도메인 컨트롤러가 중복성을 위해 동기화되어 있었기 때문에 악성코드는 한 번에 모두 삭제했으며, 공격 직전 정전으로 오프라인 상태였던 가나의 한 대만 제외되었습니다. 직원이 그 백업을 직접 런던으로 운반했고, Maersk는 이를 기반으로 10일 만에 4,000대 이상의 서버와 45,000대의 워크스테이션을 재구축했습니다.

Change Healthcare (2024)

아래 공격들은 지난 5년간 가장 중대한 공격들입니다. 함께 읽으면 교묘한 악용에서 도난당한 자격 증명, 패치되지 않은 엣지 소프트웨어, 그리고 타사 공급업체의 침해가 한 번에 수백 개의 하위 조직에 영향을 미치는 현상으로 명확히 전환되었음을 보여줍니다.

2024년 2월, 미국 의료 청구의 상당 부분을 처리하는 UnitedHealth Group 자회사인 Change Healthcare에 대한 랜섬웨어 공격은 미국 역사상 최대의 의료 데이터 유출 사건이 되었습니다.

  • 방법론: 공격자들은 2024년 2월 12일, 다중 인증이 활성화되지 않은 Citrix 원격 접속 포털에서 도난당한 자격 증명을 사용해 로그인했다고 UnitedHealth CEO Andrew Witty가 상원 증언에서 확인했습니다. 이들은 9일간 탐지되지 않은 채 활동하다가 BlackCat 랜섬웨어를 배포했습니다. 침입을 위해 취약점은 이용되지 않았습니다.
  • 응답: UnitedHealth는 시스템을 오프라인으로 전환하고 2200만 달러의 몸값을 지불했지만 도난당한 데이터가 유출되는 것을 막지 못했습니다. 복구에는 수개월이 걸렸고 공급업체는 대금을 받지 못했습니다.

Change Healthcare는 이 전체 목록에서 반복되는 패턴을 가장 잘 보여줍니다. 2단계 인증이 없는 단일 계정이 침입자에게 9일간 감지되지 않은 상태로 미국 인구 절반 이상의 기록에 접근할 수 있게 했습니다.

Snowflake 고객 침해 사례 (2024)

2024년 4월부터 공격자들이 클라우드 데이터 플랫폼 Snowflake의 100명 이상의 고객 데이터에 접근했으며, 여기에는 AT&T, Ticketmaster, Santander가 포함됩니다.

  • 영향: 약 1억 9천만 명의 데이터가 노출되었습니다. UnitedHealth는 총 대응 비용이 29억 달러를 넘었다고 보고했으며, 전국의 약국, 병원 및 의료 기관은 수주 동안 청구를 처리할 수 없었습니다.

CDK Global (2024)

  • 응답: Snowflake와 Mandiant가 지침을 발표했으며, 플랫폼은 이후 새 계정에 대해 기본적으로 다중 인증을 적용하도록 변경했습니다.
  • 방법론: 일부는 수년 된 인포스틸러 악성코드로 수집된 자격 증명이 다중 인증을 활성화하지 않은 Snowflake 고객 테넌트를 대상으로 사용되었습니다. Snowflake 자체 인프라는 침해되지 않았습니다. 영향을 받은 각 조직은 자체 계정을 통해 침해되었습니다.

2024년 6월, 북미 전역의 자동차 대리점에 딜러 관리 소프트웨어를 공급하는 CDK Global이 약 24시간 내에 두 차례 랜섬웨어 공격을 받았습니다.

  • 영향: 수억 건의 고객 기록이 영향을 받은 테넌트 전반에 노출되었으며, AT&T만 해도 거의 모든 무선 고객의 통화 및 문자 메타데이터를 보고했습니다.
  • 방법론: 공격자들이 CDK의 핵심 딜러 관리 플랫폼을 대상으로 BlackSuit 랜섬웨어를 배포했습니다. 회사가 첫 번째 공격에서 복구하는 동안 두 번째 침입이 발생했습니다.
  • 응답: CDK가 시스템을 종료했고, 대리점들은 판매, 서비스 일정 및 급여를 위해 펜과 종이로 돌아갔습니다.
  • 영향: 약 15,000개의 대리점이 약 2주 동안 핵심 운영을 상실했으며, 업계 추산에 따르면 총 손실액이 10억 달러를 넘었습니다.

영국 소매 캠페인 (2025)

2025년 4월과 5월 사이에, 조정된 캠페인이 Marks & Spencer, Co-op, Harrods를 포함한 영국의 잘 알려진 여러 소매업체를 공격했습니다.

MOVEit (2023)

  • 대응: 피해를 입은 소매업체들은 온라인 주문을 중단하고 시스템을 오프라인으로 전환한 후 백업에서 복구했습니다. 가장 심각한 피해 복구에는 수개월이 걸렸습니다.

2023년에 러시아어를 사용하는 사이버 범죄 그룹인 Clop이 MOVEit Transfer 소프트웨어의 취약점을 악용하여 대규모로 데이터를 탈취했습니다.

  • 영향: Marks & Spencer는 온라인 판매를 몇 주간 중단했고, 이익에 중대한 타격이 있었다고 보고했습니다. 이 캠페인은 기술적 통제보다는 헬프 데스크 절차가 주요 표적임을 보여주었습니다.
  • 방법론: Scattered Spider 그룹은 헬프 데스크를 대상으로 소셜 엔지니어링을 사용하여 직원들을 설득해 자격 증명을 재설정하고 인증 제어를 우회한 후 DragonForce 랜섬웨어를 배포해 가상 머신을 암호화했습니다. 동일한 그룹은 2023년에 MGM Resorts를 대상으로 이 기술을 사용했으며, MGM 사이버공격 은 거의 동일한 방식으로 진행되었습니다.
  • 방법론: CVE-2023-34362를 악용하고 LEMURLOOT라는 웹 셸을 배포하여, 그룹이 무단 SQL 명령을 실행하고 데이터를 유출한 후 몸값을 지불하지 않으면 공개하겠다고 위협했습니다.

Colonial Pipeline (2021)

  • 응답: Progress Software는 발견 즉시 패치를 발표했습니다. 조직에는 패치를 적용하고, 침해 지표를 스캔하며, 보안 구성을 업데이트할 것을 권고했습니다.
  • 영향: Amazon, BBC, British Airways, Shell, 뉴욕시 교육부를 포함한 2,500개 이상의 조직이 영향을 받았으며 약 6천만 명의 개인 데이터가 노출되었습니다.

2021년 5월 7일, Colonial Pipeline은 미국 동부 해안 전역의 연료 공급을 중단시킨 랜섬웨어 공격을 받았습니다. 동유럽에서 활동하는 것으로 추정되는 DarkSide 그룹이 책임이 있습니다.

SolarWinds (2020)

  • 방법론: 공격자는 MFA가 활성화되지 않은 손상된 VPN 계정 비밀번호를 사용해 접근했으며, 이는 다크웹 데이터베이스에서 입수한 것으로 알려졌습니다. 100기가바이트의 데이터를 탈취하고 비즈니스 네트워크 시스템을 암호화했습니다.

2020년 12월, IT 관리 회사 SolarWinds가 수천 명의 고객에게 손상된 소프트웨어 업데이트를 배포한 사실이 밝혀졌습니다.

  • 영향: Colonial은 동부 해안 연료의 거의 45%를 공급합니다. 며칠간의 중단으로 광범위한 부족 현상과 패닉 구매가 발생했으며 미국 정부는 비상사태를 선포했습니다.
  • 응답: 운영 기술 시스템은 직접적인 영향을 받지 않았지만, 회사는 예방 차원에서 운영을 중단했습니다. Colonial은 약 75 비트코인, 약 500만 달러를 지불했습니다. 복호화 도구는 느렸으며, 법무부는 이후 비트코인 지갑을 추적하여 230만 달러를 회수했습니다.

정부 및 국방 부문의 최악의 사이버 공격

  • 방법론: 공격자는 Orion 플랫폼 빌드 프로세스에 악성 코드를 삽입하여 합법적으로 서명된 업데이트를 통해 백도어를 배포했습니다. 코드는 선택적으로 신호를 보내기 전까지 잠복해 있었습니다.

SQL Slammer (2003)

  • 응답: SolarWinds는 깨끗한 업데이트를 배포했으며, 피해 조직들은 후속 활동에 대한 광범위한 조사를 수행했습니다. 여러 미국 기관이 공식 조사를 시작했습니다.
  • 영향: 약 18,000개의 조직이 미 연방 기관을 포함하여 손상된 업데이트를 받았습니다. 이 사건은 엔터프라이즈 소프트웨어 공급망 위험을 재정의했습니다.

공공 부문 대상은 침해 비용을 변화시킵니다. 수익 손실이나 고객 이탈이 없으므로 피해는 기능 저하, 인력 손상, 수십 년간 적에게 유용한 정보로 나타납니다. 지문이나 보안 파일은 재발급할 수 없어 이러한 손실 중 일부는 복구할 수 없습니다.

SQL Slammer 웜은 기록된 가장 빠르게 확산된 악성코드 공격 중 하나로, 감염된 개체 수가 몇 초마다 두 배로 증가했습니다.

  • 응답: 조직은 영향을 받은 포트를 필터링하고 미적용된 패치를 적용했습니다.
  • 방법론: 376바이트 크기의 웜이 Microsoft SQL Server 및 Desktop Engine의 버퍼 오버플로우를 악용했으며, 이에 대한 패치는 6개월 전에 이미 존재했습니다. 작은 크기 덕분에 매우 빠르게 확산되었습니다.
  • 영향: 웜은 10분 이내에 대부분의 취약 호스트에 도달했으며, ATM 네트워크를 중단시키고, 항공편을 취소하며, 원자력 발전소 모니터링 시스템을 오프라인으로 만들었습니다.

러시아-우크라이나 사이버 전쟁 (2022년 이후)

러시아-우크라이나 분쟁은 전통적인 군사 작전과 함께 지속적인 사이버 작전으로 특징지어졌습니다.

미국 인사관리국 (2014)

미국 OPM은 기록된 정부 침해 사건 중 가장 중대한 사건 중 하나를 겪었으며, 상세한 배경 조사 기록이 노출되었습니다.

  • 방법론: HermeticWiper와 IsaacWiper를 포함한 Wiper 악성코드는 우크라이나 정부 및 금융 시스템을 대상으로 했으며, 위성 통신 공격과 에너지 인프라에 대한 반복적인 시도도 포함되었습니다.
  • 영향: 이 분쟁은 사이버 작전을 현대 전쟁의 상시 구성 요소로 확립했으며, 그 영향은 유럽 전역의 조직에까지 미쳤습니다.
  • 응답: 우크라이나는 중요한 시스템을 국경 밖 클라우드 호스팅으로 이전했으며 서방 정부와 민간 기술 기업으로부터 상당한 지원을 받았습니다.

주요 기업 침해

  • 응답: OPM은 보안 프로그램을 전면 개편했으며, 이 사건은 연방 사이버보안 정책에 중대한 변화를 가져왔습니다.
  • 방법론: 공격자는 도난당한 계약자 자격 증명을 사용하여 접근 권한을 확보한 후 오랜 기간 동안 탐지되지 않고 측면 이동을 수행했습니다.
  • 영향: 보안 승인 신청서와 560만 세트의 지문을 포함하여 2,150만 명의 기록이 수집되어 되돌릴 수 없는 방첩 노출이 발생했습니다.

Marriott (2018)

기업 사고는 규제 기관이 대규모 침해의 결과를 처음으로 시험한 사례입니다. 아래 세 가지 각각은 이사회가 보안 지출을 다루는 방식을 바꿀 만큼 큰 벌금이나 합의를 초래했으며, 두 경우에는 대응 비용이 공격자가 얻은 이익을 초과했습니다.

  • 응답: Marriott는 Starwood 데이터베이스를 폐기하고 자체 시스템으로 통합했습니다.

2018년 11월, Marriott International은 2014년부터 감지되지 않았던 Starwood 고객 예약 데이터베이스의 침해 사실을 공개했습니다.

  • 방법론: 공격자는 Marriott가 2016년에 체인을 인수하기 전 Starwood 환경에 있었으며, 합병 과정에서도 접근 권한이 유지되었습니다. 실사는 이를 발견하지 못했습니다.

Sony PlayStation Network (2011)

세계 최대 게임 플랫폼 중 하나인 Sony의 PlayStation Network는 침입 후 23일 동안 오프라인 상태였습니다.

  • 응답: Sony는 네트워크를 완전히 종료하고 보안 아키텍처를 재구축했으며, 피해를 입은 사용자에게 신원 보호를 제공했습니다.
  • 영향: 여권 번호를 포함해 최대 3억 8,300만 명의 게스트 기록이 노출되었습니다. 영국 정보위원회 사무국은 1,840만 파운드의 벌금을 부과했습니다.
  • 영향: 7,700만 개 계정이 침해되었습니다. 직접 비용이 1억 7천만 달러를 초과했으며, 이 중단은 공개 시점에 대한 사례 연구가 되었습니다.

Equifax (2017)

  • 방법론: 공격자는 알려진 애플리케이션 취약점을 이용해 적절한 암호화 없이 저장된 계정 세부 정보가 있는 데이터베이스에 접근했습니다.

미국 최대 신용 평가 기관 중 하나인 Equifax는 미국 인구의 거의 절반에 해당하는 금융 신원이 노출되는 침해 사고를 겪었습니다.

주목할 만한 첩보 사이버 공격

Google, 오퍼레이션 오로라 (2009)

  • 영향: 1억 4700만 명이 사회보장번호 및 기타 금융 데이터가 노출되었습니다. Equifax는 최대 7억 달러의 합의를 이뤘습니다.
  • 응답: Equifax는 패치를 적용하고 사고 대응팀을 투입했으며 규제 조치와 함께 의회 청문회에 직면했습니다.
  • 방법론: 공격자는 Apache Struts의 알려진 취약점인 CVE-2017-5638을 악용했으며, 해당 취약점에 대한 패치는 두 달 전부터 제공되고 있었습니다. 만료된 인증서로 인해 트래픽 검사가 76일 동안 데이터 유출을 발견하지 못했습니다.

아래 두 공격은 범죄자가 아닌 국가가 실행했으며, 차이는 기술보다는 준비 과정에서 더 드러납니다. Aurora는 한 번에 최소 20개 회사에 공격을 가했습니다. Stuxnet은 네 개의 제로데이 취약점, 도난당한 디지털 인증서, 그리고 특정 원심분리기 모델에 대한 상세한 지식이 필요했는데, 이는 어떤 랜섬웨어 조직도 승인하지 않을 예산입니다.

2009년에 구글을 대상으로 한 정교한 공격은 인텔리전스를 수집하고 인권 운동가들의 계정에 접근하는 것을 목표로 했습니다.

  • 방법론: 스피어 피싱이 Internet Explorer를 대상으로 하는 제로데이 익스플로잇을 전달하여 공격자가 내부 시스템 및 소스 코드 저장소에 접근할 수 있게 했습니다.
  • 응답: Google은 당시로서는 이례적으로 공격 사실을 공개했으며, 이후 중국 내 운영 입장을 변경했습니다.

Stuxnet과 이란의 핵 프로그램 (2010)

  • 영향: 이 캠페인은 최소 20개의 주요 기업을 대상으로 했습니다. 이후 국가 연계 기업 스파이 행위에 대한 공개적 책임 추궁이 훨씬 더 흔해졌습니다.

2010년 Stuxnet 공격은 우라늄 농축 원심분리기를 대상으로 물리적 파괴를 일으킨 최초의 알려진 악성코드였습니다.

  • 방법론: Stuxnet은 네 개의 제로데이 취약점과 도난당한 디지털 인증서를 사용해 확산되었으며, USB 매체를 통해 에어갭을 넘었고, 프로그래머블 로직 컨트롤러의 동작을 변경하면서도 운영자에게는 정상적인 수치를 보고했습니다.

이 공격들이 공통적으로 가진 점

  • 영향: 약 1,000개의 원심분리기가 파괴되었습니다. Stuxnet은 코드가 운동 효과를 낼 수 있음을 증명하고 산업 제어 시스템 보안에 대한 기대치를 재설정했습니다.
  • 응답: 이란은 손상된 원심분리기를 교체하고 영향을 받은 시스템을 격리했습니다. 관련 정부 중 어느 곳도 책임을 인정하지 않았습니다.

알려진 취약점이 알려지지 않은 취약점보다 더 큰 피해를 줍니다

자격 증명이 익스플로잇보다 더 많은 문을 엽니다

순서대로 읽으면, 동일한 소수의 실패가 40년 동안 그리고 모든 대상 범주에서 반복됩니다. Netwrix 설문조사 데이터는 사건들이 보여주는 것과 일치합니다: 사건 기반 노출의 75%가 손상된 신원 또는 잘못 구성된 권한에서 시작됩니다.

제3자가 피해 범위를 확대합니다

탐지 격차가 침입을 재앙으로 바꿉니다

WannaCry, SQL Slammer 및 Equifax는 모두 사용 가능한 패치를 가진 취약점을 악용했으며, 세 경우 중 두 경우는 공격 전 몇 달 동안 패치가 존재했습니다. 제로데이는 새로워서 주목받습니다. 반복되는 피해는 아무도 적용하지 않은 패치에서 발생하며, 기술적 문제가 아닌 일정 관리 실패입니다.

Change Healthcare, Colonial Pipeline, Snowflake 테넌트 및 Office of Personnel Management는 모두 기술적 침해가 아닌 유효한 로그인으로 접근되었습니다. 대부분의 경우 다중 인증이 전혀 활성화되어 있지 않았습니다. 결과적으로 계정 침해가 꾸준히 증가하여 2020년 클라우드 사고의 16%에서 2025년 46%로 상승했습니다. least privilege를 적용하면 단일 도난 자격 증명이 작동할 때 이동할 수 있는 범위를 제한합니다.

SolarWinds, MOVEit, Snowflake, CDK Global 및 Change Healthcare는 각각 한 조직을 침해하여 수백 또는 수천 개 조직에 영향을 미쳤습니다. 공급업체 접근은 이제 직원 접근과 동일한 위험을 내포하며 거의 같은 수준의 검토를 받지 않습니다.

사이버 공격 예방 및 대응 개선

예방

공격자들은 Marriott에서 4년, Office of Personnel Management에서 약 1년, Equifax에서 76일, Change Healthcare에서는 단 9일 동안 탐지되지 않았으며, 이는 충분한 기간이었습니다. 각 기간은 침입자가 행동할 수 있을 만큼 충분히 길었으며, 각 기간은 실제로 누군가가 검토한 audit log management 에서 볼 수 있었을 것입니다.

이러한 사고들은 대부분을 완화할 수 있었던 몇 가지 통제 항목을 가리킵니다. 아래 각 통제는 최소 세 건의 사례에서 누락된 해결책으로 나타납니다.

탐지 및 대응

특히 원격 액세스에 대해 모든 곳에서 다중 인증을 적용하고, 계정이 필요한 권한만 갖도록 최소 권한 원칙을 적용하세요. 알려진 취약점은 편할 때가 아니라 정해진 일정에 따라 패치하고, 네트워크를 분할하여 한 영역에서 침입해도 나머지 영역이 열리지 않도록 하세요.

복구 및 정부 대응

사고 대응 계획은 필요하기 전에 존재해야 하며, 격리, 커뮤니케이션, 조사, 규제 통지 및 복구를 포함해야 합니다. 역할을 미리 할당하고 계획을 연습하며 백업이 복원되는지 확인해야 합니다.

헬프 데스크 검증은 모든 기술적 통제와 동일한 대우를 받아야 합니다. 2025년 영국 소매 캠페인은 비밀번호를 재설정하는 사람들을 대상으로 기술 방어를 우회했기 때문입니다.

Netwrix가 돕는 방법

상시 권한 제거

복구 계획은 몸값 지불이 실패할 것을 가정해야 합니다. Change Healthcare와 Colonial Pipeline 모두에서 구매한 복호화가 부적절했거나 데이터가 어쨌든 유출되었기 때문입니다. 테스트된 복원 경로는 몸값 협상보다 더 가치가 있으며, 조직들은 종종 이를 테스트하지 않습니다. 정부는 공개 지목, 제재, 기소, 그리고 조정된 차단 등 추가 옵션을 보유하고 있으며, 이는 최근 몇 년간 여러 랜섬웨어 작전을 실질적으로 방해했습니다.

이러한 사고에 나타나는 실패는 구체적이며, 이를 차단했을 통제도 마찬가지입니다. Netwrix는 모든 것을 다룬다고 주장하는 하나의 도구 대신 각각을 다른 제품으로 커버합니다.

엔드포인트 탐지 및 대응을 중앙 집중식 로그 수집과 함께 배포한 후, 피해에 앞서 발생하는 행동을 모니터링하세요. 암호화는 랜섬웨어 공격의 마지막 단계이지 첫 단계가 아니므로 랜섬웨어 탐지가 이를 기다리면 이미 기회를 놓친 것입니다. 비정상적인 인증 패턴이 가장 중요하며, password spraying과 같은 기법은 암호화되기 훨씬 전에 독특한 흔적을 남깁니다. 위의 모든 사건은 탐지가 가능한 체류 기간을 포함했습니다.

탐지 창 단축

Active Directory 공격 기법 차단

서비스 계정 및 자동화 관리

Change Healthcare, Colonial Pipeline 및 Office of Personnel Management는 모두 당시 필요했던 것보다 더 많은 권한이 있는 계정을 통해 접근되었습니다. 방어책은 이러한 계정이 사용 사이에 존재하지 못하게 하여 도난당한 자격 증명이 아무 것도 허용하지 않는 문에 도달하도록 하는 것입니다. Netwrix Privilege Secure는 영구 관리자 계정을 특정 작업을 위해 생성된 액세스로 대체하며, 해당 작업이 끝나면 자동으로 취소합니다.

공격을 반복하기 전에 배워라

Marriott는 4년간, Equifax는 76일간 탐지되지 않았으며, 두 경우 모두 증거는 아무도 읽지 않는 로그에 있었습니다. 이 격차를 해소하려면 변경된 내용을 기록하고, 외부에서 보고하기 전에 이상 징후가 나타나도록 충분히 검색 가능하게 유지해야 합니다. Netwrix Auditor는 하이브리드 Microsoft 환경 전반의 변경 사항, 구성 및 액세스 권한을 에이전트 없이 캡처하여 팀이 누가 언제 무엇을 변경했는지 확인할 수 있도록 감사합니다.

사이버 위협은 계속 증가하고 있으며, 연결된 장치가 급증하고 인공지능이 중요한 시스템에 내장되면서 공격 표면도 확대되고 있습니다. 공격자는 이미 AI를 사용해 정찰을 자동화하고 피싱을 더욱 설득력 있게 만들고 있으며, 양자 컴퓨팅은 결국 현재 암호화를 압박할 것입니다.

서비스 계정, 파이프라인 및 자동화는 위 대부분 환경에서 권한을 보유했으며 검토 주기에는 전혀 나타나지 않았습니다. 이들은 지속적으로 인증되어 비정상적인 행동을 한눈에 파악하기 어렵습니다. Netwrix Threat Manager는 하이브리드 환경 전반에서 이상 서비스 계정 행동과 위험한 권한 활동을 감지하며, 예정된 접근 검토에서 지속적으로 놓치는 ID를 포괄합니다.

데모 요청 하여 귀하의 Active Directory 및 하이브리드 환경에서 실제로 적용되는 제어 항목을 확인하세요.

그럼에도 불구하고 위의 역사는 이러한 예측보다 덜 극적인 상황을 시사합니다. 이 목록에 있는 거의 모든 공격은 무적의 기술이 아니라 강제되지 않은 통제를 통해 성공했습니다. 예를 들어 2단계 인증이 없는 계정, 적용되지 않은 패치, 아무도 읽지 않은 로그 등이 있습니다. 가장 잘 대응한 조직들은 빠르게 인지하고 다음 단계를 연습했으며, 이러한 통제들을 체크리스트 항목이 아닌 운영상의 필수 요건으로 간주했습니다.

침입자가 발판을 확보하면 Active Directory가 보통 다음 목표가 되며, ransomware in Active Directory에서 대부분의 사건이 종료됩니다. 사후에 그 상승을 감지하는 것은 거의 도움이 되지 않는데, 도메인 전체 접근이 몇 시간 내에 이어지기 때문입니다. Netwrix Threat PreventionDCSync attacks, Kerberoasting, Pass-the-Hash를 실시간으로 차단하여 하나의 침해된 계정이 도메인 제어로 전환되는 단계를 중단합니다.

역사상 가장 크고 악명 높은 사이버 공격에 대한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.