
금융보안원이 공격자 관점으로 수행하는 모의해킹 점검을 통해 서드파티 솔루션 기반의 공급망 공격 기법과 방어 대책을 심층 분석한 '공격자 관점의 3rd Party 솔루션 취약점 프로파일링 - '23~'24 레드아이리스 인사이트 리포트'를 발간했습니다.
다년간의 금융권 모의해킹과 국내외 해킹 대회 수상 경력의 최정예 화이트해커로 구성된 금융보안원 RED IRIS팀은 공격자 관점에서 초기 침투 및 취약점을 이용한 후속 공격까지 일련의 과정을 점검한 내용을 리포트에 상세히 담았습니다.
리포트 주요 내용과 요약 자료를 소개해드립니다.
공격자 관점의 서드파티 솔루션 취약점 프로파일링 - 레드아이리스 인사이트
리포트 요약
최근 수년간 소프트웨어 공급망을 통한 다양한 침해사고가 발생되어 왔다. 공급망 공격에서는 정상적인 소프트웨어 및 솔루션이 타겟이 되기 때문에 방어자 입장에서 탐지 및 차단이 매우 까다롭다. 특히 솔루션 도입 단계에서는 발견되지 않았던 취약점 또는 악성코드가 솔루션 업데이트 과정에서 유입이 되는 경우 탐지 및 차단이 어렵다.
공격자 또한 이러한 사실을 매우 잘 알고 있기 때문에 지속적으로 솔루션 취약점을 발굴하고 공격에 사용하고 있으며, 이로 인해 소프트웨어 공급망 공격을 통한 침투 위협은 갈수록 커지고 있다. 금융 회사의 경우 수 백에서 수천 대의 서버 및 네트워크 장비 등 큰 규모의 인프라를 운영하며 관련 법률에서 제정한 다양한 규정 준수 및 보안 인증 등을 위해 수십종 이상의 다양한 솔루션이 사용되고 있다.
솔루션 수가 증가한다는 것은 공격자 입장에서는 공격 대상의 수가 증가한다는 것이며 그만큼 더 많은 선택권이 주어지게 된다. 이러한 상황에서 공급망 공격을 예방하기 위해서는, 현재 사용되는 다양한 솔루션의 위험성을 인식할 필요가 있다.
이에 2023년 금융보안원 모의해킹 전문가로 구성하여 새롭게 조직된 금융권 특화 레드팀 레드아이리스는 다년간의 모의해킹 수행 경험을 바탕으로 가상의 모의해킹 캠페인 리포트를 작성하였다. 레드아이리스 인사이트 리포트는 각 공격 단계를 리뷰하고 핵심적인 조치 사항 및 연결고리를 도출, 이를 차단하여 방어 능력을 증가시키는 것을 목적으로 한다.
3rd Party 취약점 분석 : 파일업로드 취약점
솔루션 사용자 인터페이스의 파일업로드 기능을 이용하여 악의적인 웹쉘 파일을 업로드 하는 취약점으로, 서버의 권한을 탈취할 수 있는 대표적인 취약점이다. 웹쉘 업로드에 성공하면 구동중인 웹 서비스 권한으로 쉘을 획득하게 되며, 서버 내 파일 열람 뿐 아니라 소스코드 다운로드, 연동 데이터베이스 추가 침투 등 위험도가 높은 후속 공격(Post Exploitation)으로 이어지게 된다. 모의해킹 점검 시에도 파일 업로드가 성공하면 해당 서버 내에 존재하는 인증정보 및 호스트 정보 등 추가 침투를 할 수 있는 유용한 정보를 획득할 수 있다. 동일한 이유로 실제 공격자들 역시 파일 업로드 취약점을 통한 공격을 지속적으로 시도하고 있다.
써드아이(ThirdEye) 캠페인 대응 방안
파일업로드 취약점 원인 제거 및 관리
초기 침투의 대부분은 사실상 파일 업로드 취약점에 의한 것이었다. 외부에서 침투할 수 있는 공격표면이 대부분 웹/모바일 애플리케이션이기 때문이기도 하며, 업로드를 통해 서버 내 추가 정보까지 획득할 수 있으며 경유지 확보 측면에서도 필수적이기 때문이다.
업로드 기능은 생각보다 다양한 곳에 구현되어 있으며, 이를 파악하는 것이 가장 우선적으로 해야할 일이다. 예를 들어 그룹웨어 솔루션을 도입했을 때, 일반적인 게시물 작성 또는 메일 작성 기능 외에도 다양한 업로 드 기능들이 존재할 수 있다. 회원정보 내보내기/가져오기 기능, 일정 가져오기 기능, 내장된 에디터의 이미지 업로드 기능, 공통 모듈에 존재하는 숨겨져 있는 업로드 기능 등 매우 다양하다. 이러한 기능들을 파악 후 파일업로드 취약점 점검과 함께 예방 조치도 함께 이루어 져야 한다.
서버 내 인증정보 관리
서버 내에는 백업을 위한 스크립트, FTP전송을 위한 스크립트, 솔루션 설정파일, WAS설정파일 등 인증정보가 포함 되어 있는 많은 파일들이 존재한다. 해당 파일들의 권한 설정이 미흡하여 서버 내 다른 사용자 계정으로 파일 열람이 가능한 경우, 인증 정보가 그대로 노출된다. 그리고 공격자에게 이 노출된 인증정보는 다른 서버 또는 PC등으로 침투할 때 매우 유용한 정보가 된다.
가능한 비밀번호는 하드코딩하지 않도록 해야 하며, 필요한 경우에는 암호화를 적용해야 한다. 또한 파일의 권한 설정을 엄격하게 설정하여 필요한 사용자 외에는 확인이 불가하도록 보호해야 한다.
비밀번호 설정 및 점검 강화
비밀번호는 주로 8~9자리 이상의 복잡한 규칙에 따라 설정되어 있지만, 많은 사용자들이 사명, 이름 등 유추 하기 쉬운 키워드를 포함하여 비밀번호를 설정하고 있다. 사명, 이름 등 공격자가 유추하기 쉬운 키워드가 포함되지 않도록 해야 한다. 특히 주요 크랙 패턴 사례처럼, 사명 또는 이름, 연속키보드 문자 등을 사용하는 경우 길이가 길어도 손쉽게 크랙이 가능해 진 다. 비밀번호 정책 적용, 비밀번호 설정 가이드, 임직원 교육 등과 함께 실제 크랙을 통한 점검도 수반되어야 만 효과적으로 예방할 수 있다.
솔루션 점검 및 계정 모니터
캠페인의 시나리오 모두 공통적으로 3rd Party 솔루션의 취약점을 활발하게 이용하였다. 솔루션은 다수의 PC및 서버와 연동되어 있으며 일반적으로 권한도 높기 때문에, 취약점 하나로 수많은 인프라를 탈취당하는 결과를 초래하게 된다. 이러한 공격을 막기 위해서는 솔루션 자체에 대해서도 중요 서버와 마찬가지로 계정, 포트, 정책 등 다양한 관점으로 점검이 필요하다. 각 오퍼레이션에서 이용되었던 서버 계정 관리, 네트워크 접근 통제, 서버 접근 통제 솔루션 등 중앙 집중 관리 솔루션의 경우에는 계정 관리에 특별히 신경써야 한다. 기본적으로 관리자 IP만 접근이 가능하도록 통제해야 하며, 가능하다면 방화벽 정책 뿐 아니라 장비 자체 기능으로도 접근통제를 이중으로 하는 것이 좋다. 방화벽은 동일 네트워크의 다른 솔루션 침투 후 경유지를 통해 접근하는 경우 차단을 할 수 없기 때문이다. 또한 제조사에서 제공하는 취약점 패치를 주기적으로 하더라도, 공격자가 먼저 발견한 제로데이 취약점에 의한 공격은 막을수가 없으므로 주의해야 한다. 공격자들은 취약점 공격 이후 반드시 관리자 권한 획득을 목표로 추가 공격을 수행하므로, 관리자 계정 추가 및 계정의 권한 변경 등 중요한 계정 관련 사항에 대하여 모니터링을 수행하는 것이 효과적일 것이다.

공급망 공격 등 방어 능력 강화를 위한 보안 솔루션
'23~'24 레드아이리스 인사이트 리포트에서는 실제로 다수의 침해사고에서 서드파티 솔루션이 공격이 이용 되었고, 제로 트러스트에 맞춰 내부망 보안 수준을 높여야 하는 시점이라고 결론 지었습니다.
또한, 가상의 오퍼레이션을 통해 패치 되지 않고 계정관리가 되지 않는 솔루션이 가장 쉽고 편리한 공격 대상이며, 중앙 집중 관리 솔루션은 공격자에게 매혹적인 공격 대상으로 관리 솔루션의 접근통제와 모니터링의 중요성에 대해 강조하고, 앞으로도 공격자 관점으로 취약점과 관리 요소를 식별하고 상세한 기술, 절차, 대응방안을 공유하겠다고 밝혔습니다.
소프트와이드시큐리티는 레드아이리스의 목적과 같이 조직이 보안 수준을 높이고 방어 능력을 증가시킬 수 있도록 지원합니다. 사전에 위협을 제거하여 침해사고를 방지하고 위협 대응에 도움이 될 수 있는 보안 솔루션과 서비스를 소개해드립니다.
AttackIQ - BAS(Breach and Attack Simulation) 서비스

어택아이큐(AttackIQ)는 조직이 스스로 방어 능력을 향상시킬 수 있도록 공격자 관점의 침입 및 공격 시뮬레이션 서비스를 제공합니다. 업계 최고의 BAS(Breach & Attack Simulation) 기술을 기반으로 몇 분 안에 사이버 공격을 시뮬레이션 할 수 있도록 간단한 테스트 환경을 통해 공격자 행동을 에뮬레이션하고 보안 제어 기능을 테스트할 수 있도록 지원합니다. 조직의 환경에 따라 무료로 시작 가능한 간단한 셀프 테스트부터 고객 맞춤형 서비스까지 필요한 모델을 선택할 수 있습니다.
https://www.softwidesec.com/AttackIQ
Checkmarx SCA - 오픈소스 취약점 및 위험관리, 공급망 보안 솔루션

Checkmarx SCA(Software Composition Analysis)는 오픈소스 라이브러리 및 서드파티 구성 요소를 스캔하여 보안 취약점, 악성 코드, 라이센스 위험을 포함하여 애플리케이션의 오픈 소스 위험을 식별하고 우선순위를 지정하며 해결합니다. 프로젝트에 대한 SBOM을 쉽게 구축하여 애플리케이션의 모든 소프트웨어 구성 요소를 목록화하고 오픈 소스 위험을 이해할 수 있으며, 공급망 위험이 있는 패키지를 식별하고 정책 관리를 통해 공급망 공격 위험을 방지합니다.
https://www.softwidesec.com/Checkmarx
링크를 클릭하시면 제품에 대한 상세 정보를 확인하실 수 있습니다.
AttackIQ, CyberArk, Checkmarx에 대한 문의사항은 소프트와이드시큐리티로 연락 부탁드립니다.
금융보안원이 공격자 관점으로 수행하는 모의해킹 점검을 통해 서드파티 솔루션 기반의 공급망 공격 기법과 방어 대책을 심층 분석한 '공격자 관점의 3rd Party 솔루션 취약점 프로파일링 - '23~'24 레드아이리스 인사이트 리포트'를 발간했습니다.
다년간의 금융권 모의해킹과 국내외 해킹 대회 수상 경력의 최정예 화이트해커로 구성된 금융보안원 RED IRIS팀은 공격자 관점에서 초기 침투 및 취약점을 이용한 후속 공격까지 일련의 과정을 점검한 내용을 리포트에 상세히 담았습니다.
리포트 주요 내용과 요약 자료를 소개해드립니다.
공격자 관점의 서드파티 솔루션 취약점 프로파일링 - 레드아이리스 인사이트
리포트 요약
최근 수년간 소프트웨어 공급망을 통한 다양한 침해사고가 발생되어 왔다. 공급망 공격에서는 정상적인 소프트웨어 및 솔루션이 타겟이 되기 때문에 방어자 입장에서 탐지 및 차단이 매우 까다롭다. 특히 솔루션 도입 단계에서는 발견되지 않았던 취약점 또는 악성코드가 솔루션 업데이트 과정에서 유입이 되는 경우 탐지 및 차단이 어렵다.
공격자 또한 이러한 사실을 매우 잘 알고 있기 때문에 지속적으로 솔루션 취약점을 발굴하고 공격에 사용하고 있으며, 이로 인해 소프트웨어 공급망 공격을 통한 침투 위협은 갈수록 커지고 있다. 금융 회사의 경우 수 백에서 수천 대의 서버 및 네트워크 장비 등 큰 규모의 인프라를 운영하며 관련 법률에서 제정한 다양한 규정 준수 및 보안 인증 등을 위해 수십종 이상의 다양한 솔루션이 사용되고 있다.
솔루션 수가 증가한다는 것은 공격자 입장에서는 공격 대상의 수가 증가한다는 것이며 그만큼 더 많은 선택권이 주어지게 된다. 이러한 상황에서 공급망 공격을 예방하기 위해서는, 현재 사용되는 다양한 솔루션의 위험성을 인식할 필요가 있다.
이에 2023년 금융보안원 모의해킹 전문가로 구성하여 새롭게 조직된 금융권 특화 레드팀 레드아이리스는 다년간의 모의해킹 수행 경험을 바탕으로 가상의 모의해킹 캠페인 리포트를 작성하였다. 레드아이리스 인사이트 리포트는 각 공격 단계를 리뷰하고 핵심적인 조치 사항 및 연결고리를 도출, 이를 차단하여 방어 능력을 증가시키는 것을 목적으로 한다.
3rd Party 취약점 분석 : 파일업로드 취약점
솔루션 사용자 인터페이스의 파일업로드 기능을 이용하여 악의적인 웹쉘 파일을 업로드 하는 취약점으로, 서버의 권한을 탈취할 수 있는 대표적인 취약점이다. 웹쉘 업로드에 성공하면 구동중인 웹 서비스 권한으로 쉘을 획득하게 되며, 서버 내 파일 열람 뿐 아니라 소스코드 다운로드, 연동 데이터베이스 추가 침투 등 위험도가 높은 후속 공격(Post Exploitation)으로 이어지게 된다. 모의해킹 점검 시에도 파일 업로드가 성공하면 해당 서버 내에 존재하는 인증정보 및 호스트 정보 등 추가 침투를 할 수 있는 유용한 정보를 획득할 수 있다. 동일한 이유로 실제 공격자들 역시 파일 업로드 취약점을 통한 공격을 지속적으로 시도하고 있다.
써드아이(ThirdEye) 캠페인 대응 방안
파일업로드 취약점 원인 제거 및 관리
초기 침투의 대부분은 사실상 파일 업로드 취약점에 의한 것이었다. 외부에서 침투할 수 있는 공격표면이 대부분 웹/모바일 애플리케이션이기 때문이기도 하며, 업로드를 통해 서버 내 추가 정보까지 획득할 수 있으며 경유지 확보 측면에서도 필수적이기 때문이다.
업로드 기능은 생각보다 다양한 곳에 구현되어 있으며, 이를 파악하는 것이 가장 우선적으로 해야할 일이다. 예를 들어 그룹웨어 솔루션을 도입했을 때, 일반적인 게시물 작성 또는 메일 작성 기능 외에도 다양한 업로 드 기능들이 존재할 수 있다. 회원정보 내보내기/가져오기 기능, 일정 가져오기 기능, 내장된 에디터의 이미지 업로드 기능, 공통 모듈에 존재하는 숨겨져 있는 업로드 기능 등 매우 다양하다. 이러한 기능들을 파악 후 파일업로드 취약점 점검과 함께 예방 조치도 함께 이루어 져야 한다.
서버 내 인증정보 관리
서버 내에는 백업을 위한 스크립트, FTP전송을 위한 스크립트, 솔루션 설정파일, WAS설정파일 등 인증정보가 포함 되어 있는 많은 파일들이 존재한다. 해당 파일들의 권한 설정이 미흡하여 서버 내 다른 사용자 계정으로 파일 열람이 가능한 경우, 인증 정보가 그대로 노출된다. 그리고 공격자에게 이 노출된 인증정보는 다른 서버 또는 PC등으로 침투할 때 매우 유용한 정보가 된다.
가능한 비밀번호는 하드코딩하지 않도록 해야 하며, 필요한 경우에는 암호화를 적용해야 한다. 또한 파일의 권한 설정을 엄격하게 설정하여 필요한 사용자 외에는 확인이 불가하도록 보호해야 한다.
비밀번호 설정 및 점검 강화
비밀번호는 주로 8~9자리 이상의 복잡한 규칙에 따라 설정되어 있지만, 많은 사용자들이 사명, 이름 등 유추 하기 쉬운 키워드를 포함하여 비밀번호를 설정하고 있다. 사명, 이름 등 공격자가 유추하기 쉬운 키워드가 포함되지 않도록 해야 한다. 특히 주요 크랙 패턴 사례처럼, 사명 또는 이름, 연속키보드 문자 등을 사용하는 경우 길이가 길어도 손쉽게 크랙이 가능해 진 다. 비밀번호 정책 적용, 비밀번호 설정 가이드, 임직원 교육 등과 함께 실제 크랙을 통한 점검도 수반되어야 만 효과적으로 예방할 수 있다.
솔루션 점검 및 계정 모니터
캠페인의 시나리오 모두 공통적으로 3rd Party 솔루션의 취약점을 활발하게 이용하였다. 솔루션은 다수의 PC및 서버와 연동되어 있으며 일반적으로 권한도 높기 때문에, 취약점 하나로 수많은 인프라를 탈취당하는 결과를 초래하게 된다. 이러한 공격을 막기 위해서는 솔루션 자체에 대해서도 중요 서버와 마찬가지로 계정, 포트, 정책 등 다양한 관점으로 점검이 필요하다. 각 오퍼레이션에서 이용되었던 서버 계정 관리, 네트워크 접근 통제, 서버 접근 통제 솔루션 등 중앙 집중 관리 솔루션의 경우에는 계정 관리에 특별히 신경써야 한다. 기본적으로 관리자 IP만 접근이 가능하도록 통제해야 하며, 가능하다면 방화벽 정책 뿐 아니라 장비 자체 기능으로도 접근통제를 이중으로 하는 것이 좋다. 방화벽은 동일 네트워크의 다른 솔루션 침투 후 경유지를 통해 접근하는 경우 차단을 할 수 없기 때문이다. 또한 제조사에서 제공하는 취약점 패치를 주기적으로 하더라도, 공격자가 먼저 발견한 제로데이 취약점에 의한 공격은 막을수가 없으므로 주의해야 한다. 공격자들은 취약점 공격 이후 반드시 관리자 권한 획득을 목표로 추가 공격을 수행하므로, 관리자 계정 추가 및 계정의 권한 변경 등 중요한 계정 관련 사항에 대하여 모니터링을 수행하는 것이 효과적일 것이다.
공급망 공격 등 방어 능력 강화를 위한 보안 솔루션
'23~'24 레드아이리스 인사이트 리포트에서는 실제로 다수의 침해사고에서 서드파티 솔루션이 공격이 이용 되었고, 제로 트러스트에 맞춰 내부망 보안 수준을 높여야 하는 시점이라고 결론 지었습니다.
또한, 가상의 오퍼레이션을 통해 패치 되지 않고 계정관리가 되지 않는 솔루션이 가장 쉽고 편리한 공격 대상이며, 중앙 집중 관리 솔루션은 공격자에게 매혹적인 공격 대상으로 관리 솔루션의 접근통제와 모니터링의 중요성에 대해 강조하고, 앞으로도 공격자 관점으로 취약점과 관리 요소를 식별하고 상세한 기술, 절차, 대응방안을 공유하겠다고 밝혔습니다.
소프트와이드시큐리티는 레드아이리스의 목적과 같이 조직이 보안 수준을 높이고 방어 능력을 증가시킬 수 있도록 지원합니다. 사전에 위협을 제거하여 침해사고를 방지하고 위협 대응에 도움이 될 수 있는 보안 솔루션과 서비스를 소개해드립니다.
AttackIQ - BAS(Breach and Attack Simulation) 서비스
어택아이큐(AttackIQ)는 조직이 스스로 방어 능력을 향상시킬 수 있도록 공격자 관점의 침입 및 공격 시뮬레이션 서비스를 제공합니다. 업계 최고의 BAS(Breach & Attack Simulation) 기술을 기반으로 몇 분 안에 사이버 공격을 시뮬레이션 할 수 있도록 간단한 테스트 환경을 통해 공격자 행동을 에뮬레이션하고 보안 제어 기능을 테스트할 수 있도록 지원합니다. 조직의 환경에 따라 무료로 시작 가능한 간단한 셀프 테스트부터 고객 맞춤형 서비스까지 필요한 모델을 선택할 수 있습니다.
https://www.softwidesec.com/AttackIQ
Checkmarx SCA - 오픈소스 취약점 및 위험관리, 공급망 보안 솔루션
Checkmarx SCA(Software Composition Analysis)는 오픈소스 라이브러리 및 서드파티 구성 요소를 스캔하여 보안 취약점, 악성 코드, 라이센스 위험을 포함하여 애플리케이션의 오픈 소스 위험을 식별하고 우선순위를 지정하며 해결합니다. 프로젝트에 대한 SBOM을 쉽게 구축하여 애플리케이션의 모든 소프트웨어 구성 요소를 목록화하고 오픈 소스 위험을 이해할 수 있으며, 공급망 위험이 있는 패키지를 식별하고 정책 관리를 통해 공급망 공격 위험을 방지합니다.
https://www.softwidesec.com/Checkmarx
링크를 클릭하시면 제품에 대한 상세 정보를 확인하실 수 있습니다.
AttackIQ, CyberArk, Checkmarx에 대한 문의사항은 소프트와이드시큐리티로 연락 부탁드립니다.