검색창 열기 인더뉴스 부·울·경

ICT 정보통신

SK인포섹 “해킹 35%, 이메일이 최초 침입 경로”

URL복사

Thursday, July 18, 2019, 09:07:00

경기도 성남시 판교 본사서 EQST그룹 간담회 열어
상반기 악성 메일 17만 건 탐지..랜섬웨어 피해 우려

인더뉴스 이진솔 기자ㅣ‘견적서’나 ‘계약서’ 등으로 위장한 해킹 메일로 인한 보안사고가 빈번한 것으로 나타났다.

 

SK인포섹은 지난 17일 경기도 성남시 판교 본사에서 이큐스트(EQST)그룹 미디어 간담회를 열고 이메일과 액티브 디렉토리(AD) 서버를 노린 사이버 공격 위험성 문제를 발표했다고 18일 밝혔다.

 

EQST는 자체 조사 결과를 인용해 올해 상반기 발생한 해킹 사고 중 이메일이 최초 침입 경로였던 사례가 35%에 달한다고 설명했다. 소프트웨어와 서버 보안 취약점, 보안 정책 미설정으로 인한 사고는 각각 21%로 나타났다.

 

 

이메일 공격은 제목을 견적서, 대금청구서, 계약서 등으로 꾸며 수신자가 확인하도록 유도하는 방식을 취했다. 또한 메일 제목에 일련번호처럼 숫자를 붙여 보안 시스템을 우회하는 사례도 발견됐다.

 

발표를 맡은 김성동 EQST 침해사고대응팀장은 “올해 상반기에 탐지된 악성 메일 건수가 17만 1400건이며 이는 지난해 탐지한 16만 3387건을 상회한다”며 “남은 하반기를 고려하면 악성 메일 공격이 지난해보다 2배 이상 늘어날 것”이라고 말했다.

 

전에는 이메일로 기업 시스템에 침투한 뒤 랜섬웨어에 감염시키거나 채굴형 악성코드를 심는 경우가 많았다. 올해에는 AD 서버를 장악해 피해를 키우려는 시도가 늘었다.

 

AD는 윈도우 시스템 관리 도구다. 이를 이용하면 다수 시스템 관리자 계정과 설정, 정책 배포를 효율적으로 관리할 수 있다. 반면 AD 서버가 공격자에게 장악되면 내부망 권한도 함께 넘어간다. 이때 공격자는 윈도우 파일 공유 프로토콜(SMB) 기능으로 악성 파일을 여러 곳에 보낼 수 있다.

 

김성동 팀장은 “최초 이메일로 침투해 AD 서버를 장악하고 윈도우 SMB 기능으로 여러 시스템에 악성 파일을 전파하는 행위가 공식처럼 이뤄지고 있다”면서 “AD 서버가 장악되는 것은 마치 도둑에게 아파트 전 세대 출입문 키를 통째로 주는 것과 같다”고 말했다.

 

그러면서 EQST가 실제로 침해사고 조사를 맡았던 ‘CHAD’라는 공격을 설명했다. 이는 공격자가 쓴 패스워드 ‘chapchap’ 앞 두 글자와 AD를 합한 단어다. 지난해 발견된 CHAD 공격은 이메일 침투, AD서버 장악, SMB 전파 등 대규모로 이뤄졌다. 올해 초까지 4개 기업에 피해를 줬다.

 

김성동 팀장은 “무심코 열어본 이메일이 큰 피해를 줄 수 있다”며 “이메일 공격을 효과적으로 차단할 수 있는 전용 솔루션을 도입할 필요가 있으며, 이와 함께 회사 임직원이 이메일 공격에 경각심을 갖도록 모의 훈련을 지속해야 한다”고 말했다.

 

한편, EQST그룹은 이날 간담회에서 클라우드 보안 위협도 발표했다. 클라우드 컨테이너 기술이 갖는 보안 취약점을 설명하고 이를 이용한 가상 공격 시나리오를 시연했다. 실제로 이러한 공격 시나리오를 활용해 해커가 기업 클라우드에 침투한 사례도 있다.

 

해커는 랜섬웨어나 채굴형 악성코드를 설치했다. 한 반도체 회사는 일주일가량 공정이 멈추는 피해를 입었다. SK인포섹은 올해 상반기에 클라우드 보안 가이드를 두 건 배포했다. 하반기에도 한 번 더 발간할 예정이고 사물인터넷(IoT) 진단 방법론 등 다른 보안 가이드도 제공할 계획이다.

 

English(中文·日本語) news is the result of applying Google Translate. <iN THE NEWS> is not responsible for the content of English(中文·日本語) news.

배너

이진솔 기자 jinsol@inthenews.co.kr

배너

[C-레벨 터치] 최태원 SK 회장, 세계경제포럼 슈왑재단 총회서 ‘사회적 가치 거래 아이디어’ 제안

[C-레벨 터치] 최태원 SK 회장, 세계경제포럼 슈왑재단 총회서 ‘사회적 가치 거래 아이디어’ 제안

2025.06.19 15:57:24

인더뉴스 이종현 기자ㅣ최태원 SK 회장이 19일 서울 여의도 콘래드호텔에서 열린 세계경제포럼 슈왑재단 총회에서 '사회적 가치 거래 방안'을 제안했습니다. 최태원 회장은 이날 총회 개회식에서 발표를 통해 SK의 사회성과인센티브 경험, 사회문제 해결을 위한 기업과 사회적 기업 간의 협력, 사회문제 해결 성과에 보상하는 새로운 시장 시스템을 제안했습니다. 개회식에서는 세계경제포럼 슈왑재단과 사회적가치연구원의 공동 보고서 '가치의 재정의: 성과기반금융에서 사회적 가치 거래로'가 발표됐습니다. 이는 세계 최초로 주류 경제를 대상으로 하여 사회적 가치 거래의 필요성과 가능성을 제안하는 보고서입니다. 최태원 회장은 "선한 의지만 있다고 사회문제가 해결되는 것은 아니다"라며 "성과를 화폐적으로 정확하게 측정하고 세제혜택 등 금전적 인센티브가 주어진다면 기업이 더 많은 사회적 가치를 창출할 것이다"라고 강조했습니다. 이어 "시장 메커니즘을 활용하여 사회적 가치를 거래 가능한 가치로 파악할 수 있다면 시장 시스템은 더 활발하게 움직일 것이다"라며 "이윤 창출과 사회혁신을 동시에 이룰 수 있을 것이다"라고 말했습니다. 또한, 금일 발간된 보고서가 이러한 아이디어를 담고 있다고도 덧붙였습니다. 최태원 회장은 보고서의 공동서문을 통해 이러한 방식이 다양한 사회문제에 직면하고 있는 글로벌 경제의 근본을 재구상하는 시도가 될 것이라고 했습니다. 최태원 회장은 지난 2013년 세계경제포럼에서 '사회문제 해결 성과에 기반한 금융지원' 방법을 의미하는 SPC(Social Progress Credits) 개념을 제안한 바 있습니다. 이후 SK는 2015년부터 지금까지 약 10년간 한국의 사회적 기업을 대상으로 사회문제 해결 성과를 측정하고 현금 인센티브를 주는 '사회성과인센티브' 프로젝트를 진행했습니다. 10년간 이 프로젝트에 참여한 사회적 기업은 약 500여개, 기업들이 창출한 사회문제 해결 성과는 약 5000억원, 기업들에게 SK가 보상으로 지급한 인센티브는 약 700억원입니다. 그리고 2025년 1월 세계경제포럼에서 '사회성과인센티브(SPC)'성과를 발표하면서 세계 최초로 '사회문제 해결을 위한 성과기반금융'을 주제로 하는 보고서를 발표했습니다. 이를 더 발전시켜 이번 세계경제포럼 슈왑재단 총회에서 발표한 것입니다. 이날 슈왑재단 총회 개회식에서 발표된 보고서의 '사회적 가치 거래(Tradeable Impact)'는 긍정적인 사회성과를 거래가능한 자산으로 전환하고 이를 통해 시급한 사회문제를 해결하는 시장 메커니즘을 의미합니다. 이는 기업이 사회문제를 해결하면 해당 성과를 화폐적으로 측정하고 일정 부분에 대해 어떤 형태로든 크레딧(Credits)을 제공하고 교환하는 시장 시스템입니다. 예를 들면, 정부는 사회문제를 해결한 기업에 대해 직접 보상하거나 세액공제 및 세액공제권 거래제도를 지원할 수 있고 기업은 기존 비즈니스 모델에 사회문제 해결 요소를 넣고 성과에 따라 경제적 보상을 받아서 기업의 경제적 가치를 높일 수 있습니다. 시장 참여자들은 그런 기업의 성과를 시장 가치로 인정하고 사고팔 수도 있고 금융상품으로 만들 수도 있습니다. 이를 통해 사회적 가치로 돈을 벌 수 있는 새로운 시장이 생기는 것이며 정부는 사회문제 해결을 위한 직접 세출을 줄일 수 있고 기업의 혁신적인 아이디어를 활용할 수 있습니다. 기업은 사회문제 해결에 자원을 투입하면서도 기업가치로 인정받을 수 있고 시장에서 그 성과를 거래할 수 있기 때문에 비즈니스 성과로 연결할 수 있으며 투자자들은 새로운 투자수익을 찾아낼 수 있습니다. 본 제안은 약 20여년간 기업-사회혁신-정부 부문 간 협력을 주제로 하는 슈왑재단 총회에서 발표되었다는 점에서 중요한 의의를 지닌다고 SK그룹은 강조했습니다. 슈왑재단은 세계경제포럼(WEF)이 1998년에 설립한 글로벌 최고 수준의 사회혁신 네트워크로 지난해 기준 전 세계 10만명 이상의 사회적 기업가를 지원하는 120개 이상의 기관 회원과 약 500여명의 세계적으로 영향력 있는 기업가와 사회혁신가들로 구성되어 있습니다. 슈왑제단은 사회혁신이 주류 경제에 통합되도록 지원하며 민간 영리 기업과 사회적 기업 간의 파트너십을 촉진하고 부문 간 협력을 통해 영향력을 확장합니다. 지난 1월 슈왑재단을 통해 '사회혁신에 대한 기업의 지지 서약'이 발표되었는데 첫 번째 서명그룹으로 SK를 비롯해 마이크로소프트, SAP, EY, 딜로이트, 이케아 등 글로벌 기업들이 참여했습니다.


배너


배너