오늘 아침의 신호는 불길하지만 분명합니다. 신원 공격은 여전히 가장 값싼 침투 수단이고, 하드웨어 수준의 권한 상승은 점점 현실적인 위협이 되고 있습니다. 랜섬웨어 조직은 방어 회피 수법을 계속 다듬고 있으며, 오래 활동한 운영자들의 신원도 마침내 드러나고 있습니다. 방어자는 보기 좋은 대시보드가 아니라 MFA 강화, 드라이버 통제, 신속한 격리에 오늘의 시간을 써야 합니다.
가장 큰 소식은 이란 연계 조직의 비밀번호 무차별 대입 캠페인입니다. 이스라엘의 Microsoft 365 조직 300곳 이상이 공격받았고 유럽, 미국, 영국, 사우디아라비아, UAE의 조직도 표적이 됐습니다. 약한 비밀번호와 느슨한 조건부 접근, 들쭉날쭉한 MFA 적용을 여전히 허용하는 클라우드 환경에서는 비밀번호 무차별 대입이 민망할 정도로 잘 통한다는 점에서 중요한 사건입니다.
한편 연구진은 GPU Rowhammer 기법인 GPUBreach를 공개했습니다. 이 기법은 GDDR6 메모리를 손상시키고 GPU 페이지 테이블을 변조하며, NVIDIA 드라이버 버그를 통해 시스템 전체 침해로 번질 수 있습니다. 단순한 실험실의 호기심거리가 아닙니다. AI 워크로드를 위해 공유 가속기 인프라에 크게 의존하는 팀에 보내는 경고입니다.
Check Point는 3월에 벌어진 세 차례 공격을 Tor와 상용 VPN 인프라에서 비밀번호 무차별 대입을 수행한 이란 연계 운영자의 소행으로 분석했습니다. 이 캠페인은 정부, 지방자치단체, 기술, 운송, 에너지 및 민간 부문 조직에 집중됐으며, 사서함 데이터 탈취가 유력한 목표였던 것으로 전해졌습니다.
교훈은 진부하지만 가혹합니다. 너무 많은 테넌트가 아직도 레거시 프로토콜, 허술한 지리적 접근 제한, 방치된 서비스 계정, 일관성 없는 MFA를 허용하기 때문에 비밀번호 무차별 대입은 계속 성공합니다. 신원 계층이 느슨하다면 공격자에게 필요한 것은 익스플로잇이 아니라 인내심뿐입니다.
토론토대학교 연구진은 GDDR6의 비트 플립이 GPU 페이지 테이블을 손상시켜 권한 없는 CUDA 커널에 임의의 GPU 메모리 읽기·쓰기 권한을 줄 수 있음을 입증했습니다. 여기서 새로 발견된 드라이버 버그를 이용하면 IOMMU가 활성화된 상태에서도 더 광범위한 호스트 침해로 나아갈 수 있습니다.
AI 학습, 추론 또는 다중 테넌트 연구를 위해 공유 GPU 환경을 운영하는 모든 팀이 우려해야 할 결과입니다. ECC가 없는 소비자용 GPU는 특히 취약해 보입니다. AI 스택의 하드웨어 격리 체계는 맹신할 만큼 성숙하지 않았습니다.
독일 연방경찰은 러시아 국적자 두 명을 GandCrab과 REvil의 지도자로 지목하고 독일에서 발생한 최소 130건의 갈취 사건과 연계했습니다. 수년 뒤 운영자의 이름을 공개한다고 피해가 사라지지는 않지만, 오래된 인프라와 브랜드, 제휴 조직의 신뢰망을 공공연히 재활용하는 비용은 높아집니다.
전략적 가치는 사건의 종결이 아니라 압박에 있습니다. 랜섬웨어 생태계는 운영자가 전설 속으로 사라질 수 있다는 믿음에 기대어 생존합니다. 체포가 한참 뒤처지더라도 공개적인 책임 귀속은 그 방패를 조금씩 깎아냅니다.
Cisco Talos와 Trend Micro는 Qilin과 Warlock이 취약한 드라이버 직접 반입 기법, 메모리 내 페이로드, ETW 억제, 프로세스 종료를 이용해 300개가 넘는 EDR 드라이버를 공격하는 수법을 설명했습니다. 쉽게 말해 이 조직들은 페이로드를 실행하기 전에 보안 센서부터 침묵시키는 데 시간을 쓰고 있습니다.
이것이 오늘 아침 얻어야 할 진짜 운영 교훈입니다. 성숙한 랜섬웨어 침입은 더 이상 치고 빠지는 공격이 아니라 조용한 준비 캠페인입니다. 암호화가 시작된 시점에만 랜섬웨어 대비 태세를 측정한다면 이미 실패 상태를 측정하는 셈입니다.
첫째, 적은 수의 비밀번호로 여러 계정에 반복적으로 실패하는 저속 비밀번호 무차별 대입, 불가능한 이동, 로그인 시도를 찾아 인증 기록을 검토하십시오. 둘째, 조건부 접근을 강화하고 레거시 인증이 남아 있다면 제거하십시오. 셋째, 가장 중요한 엔드포인트에서 드라이버 차단 규칙과 EDR 변조 방지 기능이 실제로 작동하는지 검증하십시오.
마지막으로 GPU 기반 AI 인프라를 운영한다면 가속기 호스트를 핵심 자산으로 취급하십시오. 테넌트를 분리하고, 가능하면 ECC 지원 하드웨어를 선택하며, 드라이버 업데이트 위생을 강화하십시오. AI 계층이 나머지 환경과 마법처럼 격리돼 있다는 착각도 버려야 합니다.
오늘의 헤드라인을 행동으로 옮기십시오.
KENSAI는 보안팀이 위협 정보를 구체적인 검증과 신속한 분류로 전환하고, 압박 속에서도 통제가 여전히 작동한다는 증거를 확보하도록 지원합니다.
무료 스캔 시작 →