HomeAI금융 회사들, 가짜 IT 전화로 사이버 공격을 벌여 비트코인 1,000만 달러 갈취

금융 회사들, 가짜 IT 전화로 사이버 공격을 벌여 비트코인 1,000만 달러 갈취

“IT 지원”으로부터 걸려온 전화 한 통이 현재 월스트리트가 직면한 가장 비용이 많이 드는 사회공학적 위협 중 하나로 변하고 있다. 구글의 새로운 보안 보고서에 따르면, 해커들이 정교한 악성코드 대신 구식 전화 통화를 이용해 기업 네트워크에 침투하고 민감한 데이터를 훔쳐 갈취에 활용하면서, 미국 내 최대 규모의 금융 회사들을 겨냥한 사이버 공격이 일련의 조율된 형태로 사모펀드 및 투자 회사들을 강타했다.

핵심 요약

  • 구글은 미국 금융 회사를 침해하기 위해 음성 피싱 전화를 사용하는 Falcon, Helix, Pink, Redact라는 네 개의 해킹 그룹을 식별했다.
  • 로이터에 따르면, 공격 대상에는 Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s, TPG 등이 포함된 것으로 전해졌다.
  • 구글은 이 활동을 더 큰 집합체인 UNC6671로 추적하고 있으나, 이 그룹들이 제휴 관계인지 독립적으로 운영되는지는 불분명하다.
  • 몸값 요구액은 일반적으로 75만 달러에서 300만 달러 사이이며, 이번 캠페인과 연관된 한 지갑은 올해에만 약 1,000만 달러 상당의 비트코인을 받은 것으로 나타났다.

미국 금융 회사를 겨냥한 음성 피싱 공격

정체불명의 해커들은 전국의 대형 금융 및 투자 회사들에 침투해, 훗날 이를 공개하겠다고 협박하며 피해자들을 갈취하는 데 사용할 수 있는 민감한 기업 데이터를 훔치는 것을 분명한 목표로 삼고 있다. 구글 보안 연구원들은 목요일에 발표한 보고서에서, 소프트웨어 취약점이 아닌 인간의 실수를 노리는 일련의 공격 패턴을 상세히 설명했다.

이번 캠페인의 중심에 있는 기술은 업계에서 음성 피싱 또는 비싱(vishing)으로 알려져 있다. 이는 수십 년 전부터 존재하던 사기가 현대 기업 환경에 맞게 포장된 형태로, 의심스러운 이메일보다 전화 통화가 더 안전하다고 생각하는 직원들을 상대로 상당히 효과를 발휘하는 것으로 보인다.

비싱에 사용되는 사칭 기법

공격자들은 직원들의 개인 휴대전화로 전화를 걸어 동료나 내부 IT 헬프데스크 직원인 것처럼 가장한다. 통화 중에 그들은 대상자가 실제 회사 포털처럼 보이도록 만든 웹사이트에 로그인 자격 증명과 다중 인증 코드를 입력하도록 유도한다. 이러한 자격 증명이 잘못된 손에 넘어가는 순간, 해커들은 회사 시스템 깊숙이 침투하는 데 필요한 접근 권한을 얻게 된다.

이는 다중 인증이 널리 보안 안전망으로 여겨지기 때문에 중요하다. 누군가가 실시간으로 일회용 코드를 가짜 페이지에 입력하도록 설득당하면, 그 안전망은 사실상 사라진다. 신뢰하는 직원이 전화 통화 중 내리는 결정은 어떤 방화벽이나 백신 도구로도 막을 수 없다.

영향을 받은 주요 금융 회사들

구글은 보고서에서 피해 기업의 이름을 공개하지 않았다. 그러나 로이터는 공격 대상 목록에 사모펀드 및 금융 서비스 분야의 최대 기업들이 포함되어 있다고 보도했다. 그 대상에는 Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s, TPG 등이 포함된다. CME Group 대변인 Laurie Bischel은 관련 질문에 대해 논평을 거부했다. Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, KKR, Moody’s, TPG는 논평 요청에 응답하지 않았다.

갈취 전략과 금전적 요구

해커들은 일단 네트워크에 침투하면 조용히 데이터만 훔치고 끝내지 않는다. 여러 그룹이 피해자들에게 빠른 지급 압박을 가하기 위해 설계된 공개 갈취 사이트를 운영한다. 이는 사이버 범죄 조직들 사이에서 흔히 쓰이는 전술이지만, 거래 관련 민감 정보를 다루는 최상위 금융 기관을 대상으로 사용된다는 점에서 그 파급력은 훨씬 크다.

공개 갈취 웹사이트와 협박

구글에 따르면, 일부 식별된 그룹은 전용 유출 사이트를 운영하며, 그곳에서 침해 사실을 공개하고 몸값을 지불하지 않으면 탈취한 파일을 공개하겠다고 위협한다. 이들 사이트 중 하나에는 갈취를 거의 비즈니스 협상처럼 포장하는 문구가 실려 있었다. “우리는 모든 협상을 전문적인 조건에서 진행합니다. 귀하의 데이터 공개는 우리가 선호하는 해결책이 아니라, 협상에 응하지 않거나, 의도적으로 지연하거나, 합의를 이행하지 않을 때 발생하는 결과입니다.”라는 메시지에 이어, “신속하고 성실하게 대응한다면, 추가 사건 없이 문제가 해결됩니다.”라고 덧붙였다.

몸값 요구와 암호화폐 지급

관련 금액은 상당하다. 구글 연구원들은 해커들이 피해자 한 곳당 일반적으로 75만 달러에서 300만 달러 사이를 요구한다고 밝혔다. 특히 눈에 띄는 데이터로, 한 해킹 그룹과 연관된 암호화폐 지갑은 올해 첫 몇 달 동안에만 약 1,000만 달러 상당의 비트코인을 받은 것으로 나타났다. 이는 이번 캠페인이 이미 배후 세력에게 막대한 수익을 안겨주었음을 시사한다.

UNC6671 산하 해킹 그룹 간의 공조

구글 연구원들은 이름이 공개된 네 개 그룹이 서로 독립적으로 운영되고 있지 않을 가능성이 있다고 보고 있다. 대신, 이들은 작전의 실제 규모를 감추기 위해 설계된 하나의 더 큰 네트워크의 서로 다른 얼굴일 수 있다.

식별된 해킹 그룹과 잠재적 제휴 관계

구글은 네 개 그룹에 Falcon, Helix, Pink, Redact라는 이름을 붙였으며, 이들 모두를 자사 내부에서 UNC6671이라는 더 넓은 우산 아래에 속한 것으로 추적하고 있다. 다만 이들 간의 정확한 관계, 즉 공식적인 제휴 관계인지, 공통된 기원에서 갈라져 나온 분파인지, 아니면 단순히 동일한 피싱-서비스 인프라를 활용하는 별개의 운영자인지는 여전히 불분명하다. “우리는 이것이 전체 침해 건수를 숨기고, 협상 과정에서 발생할 수 있는 여파를 분리하며, 여러 공개 갈취 브랜드를 운영하기 위한, 서로 공조하는 위협 행위자 집단을 가장 잘 반영한다고 보고 있습니다.”라고 구글의 보고서는 밝혔다.

전략적 동기와 표적 선정

이번 캠페인이 처음부터 사모펀드를 겨냥한 것은 아니다. 구글에 따르면, 동일한 그룹들은 과거에도 제조, 부동산, 헬스케어, 보험, 기술, 운송, 호스피탈리티 분야의 대기업들을 상대로 “가치 있는 지적 재산, 소프트웨어 소스 코드, 또는 민감한 VIP 고객 데이터”를 노리고 공격을 감행해 왔다.

사모펀드를 포함한 법률 및 금융 기관으로의 전환은 의도적인 것으로 보인다. 구글 연구원들은 “인수합병, 자본 배치, 소송에 관여하는 조직에 집중하는 것은, 지렛대로 활용해 갈취 요구를 극대화할 수 있는 고가치 기업 및 기밀 데이터를 겨냥하려는 전략을 반영하는 것일 수 있다”고 지적했다. 다시 말해, 해커들은 거래 조건, 소송 전략, 민감한 고객 기록 등, 기업들이 대가를 치르더라도 대중의 시선에서 숨기고 싶어 하는 유형의 정보를 쫓고 있는 것으로 보인다.

기밀성과 신뢰를 기반으로 하는 업계에서, 이러한 표적 선정 논리는 진정한 경고 신호다. 이는 단지 한 번의 침해나 한 번의 몸값 지급에 관한 문제가 아니라, 공격자들이 사모펀드와 금융 서비스를 비옥한 사냥터로 인식하고 있다는 신호다. 이들 기업에게는 노출 비용이 몸값 자체보다 훨씬 크기 때문이다.

FAQ

해커들은 이러한 공격에서 어떻게 직원들의 자격 증명에 접근하나요?

해커들은 동료나 IT 헬프데스크 직원으로 사칭해 전화를 걸고, 직원들이 위조된 웹사이트에 자격 증명을 입력하도록 속인다.

이러한 음성 피싱 공격의 대상이 된 금융 회사들은 어디인가요?

공격 대상 회사로는 Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s, TPG 등이 보고되었다.

해커들은 데이터를 훔친 후 어떤 갈취 전술을 사용하나요?

일부 그룹은 피해자가 몸값을 지불하지 않으면 탈취한 데이터를 공개하겠다고 위협하는 웹사이트를 운영한다.

이 해킹 그룹들이 일반적으로 요구하는 몸값 규모는 어느 정도인가요?

몸값 요구액은 일반적으로 75만 달러에서 300만 달러 사이이다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”해커들은 이러한 공격에서 어떻게 직원들의 자격 증명에 접근하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”해커들은 동료나 IT 헬프데스크 직원으로 사칭해 전화를 걸고, 직원들이 위조된 웹사이트에 자격 증명을 입력하도록 속인다.”}},{“@type”:”Question”,”name”:”이러한 음성 피싱 공격의 대상이 된 금융 회사들은 어디인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격 대상 회사로는 Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s, TPG 등이 보고되었다.”}},{“@type”:”Question”,”name”:”해커들은 데이터를 훔친 후 어떤 갈취 전술을 사용하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”일부 그룹은 피해자가 몸값을 지불하지 않으면 탈취한 데이터를 공개하겠다고 위협하는 웹사이트를 운영한다.”}},{“@type”:”Question”,”name”:”이 해킹 그룹들이 일반적으로 요구하는 몸값 규모는 어느 정도인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”몸값 요구액은 일반적으로 75만 달러에서 300만 달러 사이이다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST