Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory 랜섬웨어 공격

Active Directory 랜섬웨어 공격

Jul 3, 2024

전 세계의 많은 조직이 Active Directory (AD)를 기본 ID 서비스로 사용하고 있어, 랜섬웨어 공격의 최우선 표적이 됩니다. 이 문서에서는 공격자가 랜섬웨어 공격 중에 Active Directory를 어떻게 악용하는지 설명하고, 이 현대적 위협에 대응하기 위한 전략과 도구를 제공합니다.

랜섬웨어 공격의 두 단계

랜섬웨어 공격에 대한 흔한 오해는 그것이 빠르게 진행된다는 점입니다. 예를 들어 누군가 감염된 이메일 첨부 파일을 열거나 감염된 USB 장치를 꽂으면, 수 분 안에 네트워크 전반의 데이터가 암호화되고 모든 화면에 몸값 요구 메시지가 표시된다는 것입니다.

현실은 전혀 다릅니다. 오늘날의 랜섬웨어 공격은 대체로 상당히 정교하고 체계적입니다. 가능한 한 많은 민감 정보를 암호화하여, 높은 몸값을 받을 가능성을 극대화하기 위해 공격자는 두 단계로 진행합니다:

  1. 진입 지점 찾기 — 첫 단계는 피해 조직의 네트워크에 발판을 마련하는 것입니다. 흔한 전략 중 하나는 피싱이나 비밀번호 추측 같은 전술을 사용해 사용자의 Active Directory 자격 증명을 손상시키는 것입니다.
  2. 영향 범위 확장 — 일반적인 비즈니스 사용자 계정만으로는 공격자가 중요 시스템과 데이터에 접근할 수 있는 범위가 제한적입니다. 따라서 공격자는 권한을 확장하기 위해 악용할 수 있는 Active Directory의 취약점을 찾습니다. 한 가지 전술은 이미 자신이 제어하고 있는 계정을 더 광범위한 권한이 있는 보안 그룹에 추가하는 것입니다. 비어 있는 그룹은 관리가 세심하게 이뤄지지 않을 가능성이 높고 새 멤버가 추가되어도 눈에 띄지 않을 수 있기 때문에 흔한 표적이 됩니다. 또 다른 방법은 예를 들어, 이미 자신이 제어하고 있는 엔드포인트에서 캐시된 관리자 인증 정보를 획득하는 방식으로, 이미 특권 액세스 권한을 가진 다른 사용자 계정을 침해하는 것입니다.

공격자가 원하는 액세스를 확보하면, 랜섬웨어를 실행해 자신이 접근할 수 있는 모든 데이터를 암호화합니다. 여기에는 클라우드에 저장된 콘텐츠도 포함될 수 있습니다. 많은 경우 공격자는 암호화 전에 데이터를 복사해 두며, 그 데이터를 유출하겠다고 위협함으로써 지급을 유도하기 위한 추가적인 지렛대로 사용합니다. 또한 피해자가 몸값 요구에 더 쉽게 응하도록 만들기 위해 백업 데이터를 암호화하거나 삭제하려고 시도하는 경우도 흔합니다.

Active Directory를 악용하는 랜섬웨어 공격 방법

사이버 범죄자들이 Active Directory를 악용해 랜섬웨어 공격을 수행한 몇 가지 방법은 다음과 같습니다:

비활성화된 AD 계정을 사용해 네트워크를 침해

2021년 Colonial Pipeline 공격에서 DarkSide로 알려진 한 범죄 조직은 비활성화된 Active Directory 계정을 통해 네트워크에 접근했습니다. 이들은 흔히 쓰이는 비밀번호 목록 또는 다크 웹에서 유출된 비밀번호 덤프를 이용해 해당 계정을 손상시켰습니다. 비활성 계정은 위협 행위자가 탈취해도 활성 계정이 침해될 때보다 눈에 띄지 않을 가능성이 더 높기 때문에 손쉬운 표적이 됩니다.

Active Directory 그룹 정책을 사용해 랜섬웨어 확산

그룹 정책은 보안과 사용자 생산성을 유지하기 위해 관리자가 Active Directory에서 사용하는 강력한 기능입니다. 랜섬웨어 공격자는 그룹 정책을 악용해 페이로드를 확산할 수 있습니다.

예를 들어 Ryuk 랜섬웨어는 공격자가 수정하거나 새로 생성한 그룹 정책 개체(그룹 정책 개체, GPO)를 통해 자주 배포됩니다. 구체적으로 공격자는 Ryuk을 Active Directory log 로그온 스크립트에 삽입하여, Active Directory 서버에 로그인하는 모든 사용자를 감염시킵니다.

Active Directory의 SYSVOL 공유를 통해 랜섬웨어 확산

랜섬웨어 갱단이 Active Directory를 악용하는 또 다른 방법은 SYSVOL 공유를 사용하는 것입니다. SYSVOL은 도메인 공용 파일을 저장하며, 인증된 모든 사용자가 읽을 수 있습니다. 공격자가 높은 권한의 액세스 권한을 확보하면 SYSVOL을 변경하여 장치 감염을 위한 작업을 예약하고, 해당 장치를 모니터링합니다.

SharePoint 취약점을 악용해 접근 권한을 획득하기

랜섬웨어 공격자와 기타 위협 행위자도 패치되지 않은 취약점을 악용해 AD 환경에 발판을 마련할 수 있습니다. 예를 들어 2019년에는 해커들이 유엔(UN)에서 Microsoft SharePoint의 취약점을 악용했습니다. Microsoft가 해당 취약점에 대한 패치를 배포했음에도 유엔은 소프트웨어를 제때 업데이트하지 못했습니다. 이 공격은 랜섬웨어 배포로 이어지지는 않았지만, 유엔 직원 약 4,000명의 개인정보가 유출되었습니다.

Active Directory 대상 랜섬웨어 공격에 대응하는 방법

단순히 몸값을 지불하는 계획은 실행 가능한 랜섬웨어 전략이 아닙니다. 실제로 복호화 키를 받을 수 있다는 보장은 없으며, 오히려 다시 표적이 될 가능성이 커질 수 있습니다. 하지만 랜섬웨어 감염 위험을 줄이고, 감염이 발생했을 때 피해를 최소화하기 위한 효과적인 전략들이 있습니다. 다음은 최고의 모범 사례입니다.

AD 계정과 그룹 정리

각 사용자가 업무를 수행하는 데 필요한 권한만 갖도록 하세요. 더 이상 필요하지 않은 AD 계정과 보안 그룹을 제거하고, 남아 있는 각 그룹에는 그룹의 권한과 구성원을 정기적으로 검토해야 하는 지정 소유자(또는 소유자)가 있도록 하세요.

특권 계정 최소화

랜섬웨어 갱단을 포함한 악의적인 행위자는 높은 특권 계정을 탈취했을 때 가장 큰 피해를 일으킬 수 있습니다. 따라서 모든 특권 그룹의 멤버십을 엄격하게 제한하는 것이 필수이며, 특히 Enterprise Admins, Domain Admins, Schema Admins 같은 매우 강력한 그룹에 대해서는 더욱 그렇습니다.

더 나아가 privileged access management (PAM)를 도입해 상시 특권 계정을 just-in-time, just-enough access로 대체할 수 있도록 하세요.

소프트웨어를 신속하게 업데이트하세요

소프트웨어 회사들은 솔루션의 취약점을 해결하기 위해 패치를 자주 배포하며, 보안을 강화하는 업데이트 버전도 정기적으로 제공합니다. Windows Server 운영 체제와 기타 소프트웨어 시스템이 항상 최신 패치 상태를 유지하도록 하고, 수명이 다해 더 이상 보안 업데이트를 받지 않는 소프트웨어는 절대 실행하지 마세요.

Zero Trust와 다중 인증(멀티팩터 인증, MFA)을 도입하세요

Zero Trust 보안 모델과 MFA를 함께 사용하면 공격자가 네트워크에 침입하려 할 때는 물론, 내부에서 가로이동하며 권한을 상승시키려 할 때도 공격을 저지하는 데 도움이 됩니다. MFA는 탈취된 비밀번호를 무용지물로 만들고, Zero Trust는 사용자가 인증을 완료한 이후에도 의심스럽거나 위험한 활동이 발생하면 추가 인증 요구로 대응한다는 의미입니다.

고급 위협 탐지 및 대응에 투자하세요

앞서 설명한 것처럼 랜섬웨어 공격자는 일반적으로 더 강력한 자격 증명과 가치 있는 자산을 찾기 위해 네트워크를 이동하며 시간을 보냅니다. 의심스러운 활동이 있는지 환경을 지속적으로 모니터링하는 것이 필수입니다. 또한 최신 미스디렉션 기술은 허니팟과 같은 기법을 사용해 공격자가 자신을 드러내도록 유도합니다.

모든 사용자 교육

Active Directory를 보호하기 위한 가장 효과적인 방법 중 하나는 악성 링크나 첨부 파일이 포함된 피싱 이메일처럼 공격자가 랜섬웨어를 심기 위해 사용하는 전술에 대해 조직의 모든 사용자를 교육하는 것입니다. 정기적으로 교육 세션을 실시하고, 피싱과 유사한 이메일과 같은 테스트로 효과를 평가하세요.

랜섬웨어 사고에 대비하기

랜섬웨어 공격에 대응하기 위한 플레이북을 마련해 두면 신속하고 효과적인 대응을 보장하는 데 도움이 됩니다. 일부 솔루션은 알려진 위협이 탐지되면 특정 작업을 자동으로 수행할 수도 있습니다. 또한 Active Directory를 백업하고, 랜섬웨어의 손이 닿지 않는 곳에 데이터를 보관하며, 정기적으로 복구 프로세스를 연습하는 것을 잊지 마세요.

Netwrix Directory Manager로 Active Directory 보안 강화

Active Directory 보안 모범 사례를 구현하는 일은 복잡하고 시간이 많이 소요됩니다. Netwrix Directory Manager는 작업을 간소화하고 자동화해 주는 포괄적인 정체성 및 액세스 관리 솔루션입니다. 예를 들어 Netwrix Directory Manager를 사용하면 다음을 수행할 수 있습니다:

  • AD 보안 그룹 멤버십을 자동으로 최신 상태로 유지
  • 각 그룹에 소유자를 지정하고, 필요하면 여러 명의 소유자를 할당
  • 사용자가 자신의 비밀번호를 안전하게 재설정하고 계정을 잠금 해제할 수 있도록 지원
  • 다단계 인증을 구현하세요
  • 비밀번호 복잡성 요구사항을 적용하세요
  • 디렉터리 상태를 보고하세요

자주 묻는 질문

랜섬웨어가 Active Directory를 암호화하나요?

네, 랜섬웨어는 Active Directory 파일을 암호화할 수 있습니다.

해커들은 왜 Active Directory를 공격하나요?

Active Directory는 사용자 정체성과 네트워크 리소스에 대한 접근을 관리하는 데 핵심적인 역할을 하므로, 공격자에게는 매력적인 침투 지점이 됩니다.

Active Directory 공격이란 무엇인가요?

Active Directory 공격에는 사용자 자격 증명을 탈취하거나, 보안 그룹의 구성원 및 권한을 조작하거나, 그룹 정책(Group Policy) 개체를 변경하는 행위가 포함됩니다.

Active Directory는 취약한가요?

네. Active Directory는 복잡한 시스템으로, 흔히 과도한 권한을 가진 계정, 잘못 구성된 보안 정책 및 공격자가 악용할 수 있는 기타 취약점이 존재합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Jonathan Blackwell

소프트웨어 개발 책임자

2012년부터 엔지니어이자 혁신가인 Jonathan Blackwell은 엔지니어링 리더십을 제공해 Netwrix GroupID를 Active Directory 및 Azure AD 환경에서 그룹 및 사용자 관리 분야의 최전선에 올려놓았습니다. 개발, 마케팅, 영업에서의 그의 경험을 통해 Jonathan은 Identity 시장과 구매자가 생각하는 방식까지 완전히 이해할 수 있습니다.