라스베이거스 카지노에 한 번이라도 가본 적이 있다면, 카지노가 사람들이 여러 게임에 지속적으로 돈을 걸기 때문에 말 그대로 돈을 벌어들이는 기계라는 것을 알 수 있습니다. 현대의 카지노는 디지털 방식으로 전환된 비즈니스를 보여주는 대표적인 사례입니다. 고객들은 게임 시스템부터 모바일 앱, 로열티 프로그램에 이르기까지 다양한 디지털 채널을 통해 참여합니다. 라스베이거스의 MGM 사이버 공격은 디지털 장애가 기업의 수익, 고객 만족도, 대외 이미지와 관련해 얼마나 빠르게 중대한 결과로 이어질 수 있는지를 분명하게 보여주었습니다.
2023년 9월 11일, MGM 리조트는 X에 성명을 게시하며 “사이버 보안 사고”로 인해 일부 시스템에 영향이 발생했다고 밝혔습니다. 이 사고는 2023년 3분기에 1억 달러(100 million)의 손실로 이어질 것으로 예상되었습니다. 이번 공격은 Scattered Spider와 ALPHV라는 두 개의 별도 조직이 조합해 진행한 것으로 알려졌습니다. 회사는 운영에 큰 차질이 생겼고 추가 피해 가능성도 있는 상황에서, 경쟁사인 Caesars Entertainment가 했던 것처럼 공격자에게 수백만 달러의 몸값을 지불할지 여부를 포함해 어려운 결정을 내려야 했습니다.
원클릭 랜섬웨어 방지
자세히 알아보기초기 탐지 및 대응
랜섬웨어 공격이 진행 중이라는 사실을 파악하는 데는 오랜 시간이 걸리지 않습니다. 공격자들은 9월 8일에 처음으로 네트워크를 침해했을 것으로 여겨집니다. 다음 날, MGM 보안 팀은 회사의 시스템에서 비정상적인 활동과 트래픽을 감지했습니다. 이후 며칠 동안 운영이 공개적으로 큰 차질을 빚으면서, 공격은 빠르게 확산·고조되었습니다.
MGM Resorts는 데이터와 인프라를 보호하기 위해 일부 시스템을 일시 중단하는 등 신속한 조치를 취했으며, 이로 인해 추가적인 혼란이 발생하기도 했습니다. 상황의 심각성을 인지한 MGM은 공격을 억제하고 피해를 완화하는 데 도움을 받기 위해 신속히 제3자 기관과 선도적인 사이버보안 전문가들을 투입했습니다. 또한 수사기관과도 협력해 침해 사건에 대한 즉각적인 조사를 시작했습니다.
MGM 사이버 공격은 어떻게 전개되었나
해커들이 사용한 소셜 엔지니어링 전술
MGM 네트워크에 대한 접근을 얻기 위해 Scattered Spider는 다음과 같은 방식의 보이스 피싱(vishing) 소셜 엔지니어링 공격을 수행했습니다:
- Scattered Spider 소속 멤버들은 LinkedIn에서 MGM 직원들을 조사하여 그들의 역할과 신원에 대한 정보를 수집했습니다.
- 수집한 정보를 바탕으로 공격자들은 가장할 MGM 직원 한 명을 선택했습니다.
- 해커들은 해당 직원인 것처럼 가장해 MGM의 IT 헬프데스크에 전화를 걸었고, 헬프데스크를 설득해 로그인 자격 증명을 제공받는 데 성공했습니다.
- 획득한 자격 증명을 사용해 Scattered Spider는 MGM의 Okta 및 Azure 테넌트 환경에 대한 관리자 권한을 확보했습니다.
- 공격자들은 MGM의 시스템 내에서 상위 수준의 권한을 이용해 가로 이동(측면 이동)을 수행했습니다.
그 무렵 Scattered Spider는 랜섬웨어-서비스(RaaS) 소프트웨어를 배포하기 위해 ALPHV를 투입했습니다. 이들은 MGM의 네트워크 내 약 100대의 ESXi 하이퍼바이저를 암호화했습니다. 해당 서버들은 게임 머신, 온라인 예약 시스템, 디지털 객실 키, 웹사이트 등 핵심 호스피탈리티 시스템을 지원하는 수천 대의 가상 머신을 호스팅하고 있었습니다. ALPHV는 또한 이 기간 동안 고객 정보 6TB를 유출했다고 주장했으며, 이후 탈취한 데이터의 공개 배포를 막기 위해 MGM과 협상을 시작했습니다. ALPHV는 합의에 도달하지 못할 경우 유출된 정보를 공개하겠다고도 위협했습니다.
MGM 시스템 및 운영에 대한 영향
MGM 리조트에 대한 사이버 공격의 영향은 조직 전반에 걸친 광범위한 혼란으로 즉시 명확해졌습니다:
- 슬롯 머신이 오류 메시지를 표시한 채 오프라인으로 전환되면서 도박 운영이 중단되었습니다.
- 투숙객들은 디지털 객실 키가 작동을 멈췄다고 불만을 제기했습니다.
- 온라인 예약 및 예매 시스템이 중단되었습니다
- MGM 앱에 완전히 접속할 수 없게 되면서 모바일 서비스가 중단되었습니다.
- 이메일 시스템에 영향이 있었습니다
- 레스토랑 예약이 차질을 빚었습니다
공격의 타임라인 및 공격 지속 기간
공격의 전체 지속 기간은 약 10일이었습니다. 공격의 일정은 다음과 같습니다:
- 2023년 9월 7일: Scattered Spider가 Caesar’s Entertainment의 IT 지원 벤더를 대상으로 사회공학 공격을 시작합니다.
- 2023년 9월 10일: MGM Resorts가 시스템 장애를 겪기 시작합니다.
- 2023년 9월 11일: MGM이 사건을 공개적으로 알리고, 법 집행 기관에 연락한 뒤 조사를 시작합니다
- 2023년 9월 12-13일: 고객들이 이용 경험에 영향을 주는 다양한 문제를 신고했습니다.
- 2023년 9월 14일: Scattered Spider가 MGM Resorts에서 6테라바이트의 데이터를 훔쳤다고 주장했으며, MGM은 시스템 복구를 시작합니다.
- 2023년 9월 20일: MGM이 모든 시스템에 대한 서비스의 완전한 복구를 확인합니다.
금전적 및 평판상의 피해
MGM 사이버 공격으로 인한 예상 금전적 손실
랜섬웨어 공격의 비용은 상당히 과도할 수 있습니다. 이에 수반되는 비용에는 대응(완화) 비용, 생산성 손실, 잠재적 소송 비용, 업무 중단, 그리고 잠재적인 몸값(랜섬) 지급 자체가 포함됩니다. 같은 시기에 랜섬웨어 공격을 겪고 몸값을 지불하기로 선택했던 Caesars Entertainment와 달리 MGM은 이를 전혀 고려하지 않았다고 밝혔습니다. 지불을 중단하기로 한 그들의 결정은 관련된 위험 때문에 그러한 행위를 하지 말라고 조언한 사이버보안 전문가, 정부 기관, 법 집행기관의 권고와 일치했습니다. MGM은 약 8,400만 달러의 손실 수익을 입은 것으로 추정됩니다. 또한 기술 컨설팅, 법률 비용, 제3자 자문을 위한 일회성 지출로 1,000만 달러를 사용했습니다. 회사는 영향을 받은 고객에게 무료 서비스를 제공하고 로열티(충성도) 프로그램 포인트를 복구하는 데 따르는 비용도 부담했습니다.
MGM의 평판에 대한 영향과 고객 신뢰
MGM 리조트 회사는 사용자들이 불만을 쏟아내며 부정적인 소셜미디어의 집중 포화를 받았습니다. 이것이 고객의 충성도와 신뢰를 낮추는 결과로 이어질지는 아직 지켜봐야 합니다. MGM의 회복에는 사건 직후에 시기 적절하게 찾아온 큰 화제의 포뮬러 1(F1) 레이스가 도움이 되었습니다. 이는 관심의 초점을 바꾸고, 잠재적으로 일부 평판 손상을 완화하는 데 기여했습니다.
데이터 침해 및 정보 노출
노출된 고객 정보의 유형
공격 중 유출된 데이터는 MGM 고객에 관한 정보로 구성되어 있었으며, 주로 2019년 3월 이전에 회사와 거래한 고객이 해당됩니다. 여기에는 이름, 연락처 정보, 생년월일, 운전면허 번호와 같은 개인 정보가 포함되었습니다. 또한 일부 고객의 경우 사회보장번호, 여권 번호 또는 군인 식별번호가 노출되었을 가능성도 있습니다. 호텔 예약과 로열티 프로그램 세부정보와 관련된 개인 데이터 역시 유출되었습니다. 확인되지는 않았지만, 공격을 통해 직원 데이터도 함께 노출되었을 수 있습니다.
MGM이 고객을 보호하기 위해 취한 조치
명확하게 수립된 사고 대응 계획은 사이버공격의 영향을 효과적으로 관리하고 완화하는 데 매우 중요합니다. 아래는 공격 직후 MGM이 취한 일부 조치입니다.
- 침해 사실에 대한 정보를 제공하는 전용 웹사이트 또는 포털을 개설함
- 투명성을 보장하기 위해 다양한 채널을 통해 대국민 성명과 업데이트를 발표함
- 무료 신용 모니터링 서비스를 제공했습니다
- 영향을 받은 고객과 직원에게 신분 도용 방지 보호를 제공했습니다
- 고객의 우려와 질문에 대응하기 위해 전담 콜센터를 운영했습니다
법적 결과 및 고객 소송
MGM을 상대로 한 집단소송
이와 같은 여러 건의 소송이 MGM을 상대로 제기되었습니다. 이러한 소송의 주장에 따르면, 글로벌 카지노 및 호텔 운영 분야의 선두 기업인 MGM은 소비자 데이터를 보호하기 위한 적절한 사이버보안 조치를 이행하지 못했다는 것입니다. 원고는 적절한 암호화 없이 민감한 고객 정보를 저장했으며, Okta가 이전에 회사에 잠재적인 보안 위험을 경고한 바 있다고 주장합니다. 이는 MGM이 이러한 경고를 무시했음을 시사합니다. 소송은 다음을 포함하여 다양한 형태의 배상을 청구하고 있습니다:
- 금전적 손해배상
- 잠재적인 신원 도용 방지에 대한 환급
- 개인정보 보호와 관련된 비용의 보전
- 과실이 있었다는 주장에 대한 징벌적 손해배상
규제 조사 및 컴플라이언스 문제
MGM은 해당 사이버공격과 그로 인한 잠재적 재무적 영향에 대해 SEC filings에 적절히 공시했으며, 이는 상장 기업에 요구되는 사항입니다. FTC는 공격 이후 MGM의 data security 관행을 조사하기 위해 착수했습니다. 다만 MGM은 이번 조사가 기관의 권한을 벗어난다고 주장하며 FTC를 상대로 소송을 제기했습니다. 또한 FTC 의장 Lina Khan이 MGM 시설에 머무는 동안 사이버공격의 영향을 개인적으로 받았다고 하여 이해상충이 존재한다고도 주장합니다. 여러 주(州) 규제기관이 이번 사건을 조사하고 있습니다. 여러 주의 규제 기관이 MGM 사이버공격 사건에 대해 조사에 착수했습니다. 구체적인 기관은 명시되지 않았지만, 네바다 주의 Gaming Control Board가 이번 조사에 관여할 가능성이 큽니다.
교훈과 향후 사이버보안 조치
MGM의 사이버보안 전략 개선
회사는 사이버보안 태세를 강화하기 위해 기존 사이버보안 시스템과 프로세스에 대해 철저한 평가를 수행했습니다. 그 후 다음을 포함한 추가 보안 조치를 시행했습니다:
- 향상된 액세스 제어 및 인증 프로세스
- 강화된 네트워크 세분화
- 업그레이드된 침입 탐지 및 방지 시스템
- 강화된 데이터 암호화 적용
또한 MGM은 다음 해 IT 개선에 최대 4,000만 달러를 투자할 계획도 발표했습니다.
사고 대응 계획의 중요성
MGM의 신속한 조치는 체계적으로 구성된 사고 대응 계획을 갖추고 있었음을 분명히 보여줍니다. 즉각적인 대응에는 다음이 포함되었습니다:
- 사이버보안 전문가 및 수사 기관(법 집행 기관)과 협력
- 침해를 차단하기 위해 IT 전문가를 동원
- 랜섬웨어의 추가 확산을 막기 위해 시도
- 영향을 받은 고객과의 신속하고 투명한 커뮤니케이션
MGM은 공격의 심각성을 빠르게 파악하고, 공격을 격리하기 위해 핵심 디지털 시스템을 즉시 중단하기로 하는 중대한 결정을 내렸습니다. 이 조치는 초기에는 운영 차질을 초래했지만, 추가 데이터 유출을 막고 랜섬웨어의 잠재적 확산을 제한했습니다. 이러한 선제적 대응은 사이버 보안 사고 발생 시 신속한 시스템 격리를 위한 사전 정의된 프로토콜을 보유하는 것이 얼마나 중요한지를 보여주었습니다.
숙박 산업에 대한 더 광범위한 시사점
MGM 리조트의 사이버 공격은 업계가 운영을 위해 상호 연결된 디지털 시스템에 의존하고 있음을 드러냈습니다. 이 분야는 예약, 로열티 프로그램, 결제 시스템을 관리하기 위해 디지털 기술을 점점 더 통합하고 있으며, 그만큼 사이버 범죄자들의 주요 표적이 되고 있습니다. 이번 공격은 여러 서비스가 얼마나 빠르게 중단될 수 있는지를 보여주었습니다. 위험이 한층 커진 상황에 대응하기 위해 업계는 포괄적인 보안 조치를 도입하고 방어 체계를 지속적으로 테스트하며, 필요에 따라 조정을 해야 합니다.
Netwrix가 도울 수 있는 방법
Netwrix는 MGM Grand 사이버 공격과 같은 공격으로부터 조직을 보호할 수 있는 보안 솔루션을 완비한 제품군으로 제공합니다. 몇 가지 예시는 다음과 같습니다:
- Netwrix Privileged Access Management 는 상시 권한(standing privilege)을 제거하여 공격자가 환경 내에서 수평 이동(lateral movement)하는 것을 막을 수 있습니다. 사용하지 않을 때 취약해질 수 있는 정적 계정(static accounts) 대신, Netwrix를 사용하면 수행해야 할 작업에 필요한 만큼만 접근 권한을 제공하는 즉시 사용(just-in-time) 임시 계정을 만들 수 있습니다. 작업이 완료되면 계정은 삭제됩니다. 또한 여러 IT 시스템 전반에서 모든 관리자 활동을 실시간으로 모니터링하는 데에도 도움이 됩니다.
- Netrix Auditor 는 과도한 직접 권한이나 사용하지 않는 계정이 많은 등의 데이터 및 인프라 보안 취약점을 감지하고, 공격 표면(attack surface)을 최소화하기 위한 시정 조치를 취하는 데 도움을 줍니다. 개인별로 발생한 모든 비정상 활동 알림을 하나의 종합 관점으로 통합함으로써, 잠재적으로 악의적인 내부자 또는 침해된 계정을 빠르게 식별할 수 있습니다.
- Netwrix Data Classification Software 는 조직 전반에 흩어져 있는 모든 민감 콘텐츠를 찾아, 그에 대한 보안 우선순위를 정할 수 있도록 합니다. 보안이 취약한 위치에 저장되어 있거나 규모가 큰 공개 그룹이 접근할 수 있는 중요/민감 데이터를 자동으로 격리(quarantine)할 수도 있습니다.
Netwrix는 user activity monitoring 을 사용해 특권 계정에 대한 무단 또는 과도한 액세스를 표시하고, 사용자가 평소에 상호작용하지 않는 시스템이나 데이터에 접근하는 시점을 탐지합니다. File integrity monitoring 은 핵심 파일 또는 설정에 대한 무단 변경을 식별합니다. 또한 Netwrix는 MGM이 업계 표준과 규정에 부합하도록 돕는 컴플라이언스 보고 도구도 제공합니다.
민감한 데이터를 찾아 분류하고 보호하세요
자세히 알아보기자주 묻는 질문
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.