스파이더버스 속으로: 콴타스, 스캐터드 스파이더, 그리고 호주 팀이 배워야 할 것

Silverfort 영상
블로그 - 스파이더맨 세계로

저는 콴타스 상용 고객(Frequent Flyer)이자 시드니에 거주하는 사이버 보안 전문가로서, 2025년 5.7월 항공사의 침해 사고가 초래한 영향을 직접 체감했습니다. 이 침해 사고는 공격자들이 해외 콜센터가 운영하는 제XNUMX자 고객 서비스 플랫폼에 접근하여 약 XNUMX만 명의 고객 개인 정보를 노출시킨 데서 비롯되었습니다. 자신 포함되어 있습니다. 이번 침해로 인해 직접적인 재정적 손실이 임박하지는 않았지만, 유출된 개인 데이터를 이용한 2차 공격의 위험성은 크게 높아졌습니다.

침해에는 아무런 징후도 나타나지 않았습니다. 랜섬 또는 정교한 탑재물. 대신, 그것은 다음과 같은 특징을 지녔습니다. 흩어진 거미사회 공학, 합법적 자격 증명 남용 등을 이용하는 위협 그룹 측면 운동 기존의 보안 통제를 회피하는 프로토콜을 통해서.

이 사건은 또 다른 증거점입니다. 신원은 최고의 공격 벡터 중 하나가 되었습니다.특히, 지배적인 하이브리드 IT 환경에서 호주 기업과 공급망. 이러한 환경은 클라우드, 온프레미스, 공급업체 운영 시스템을 혼합하지만 통합된 ID 제어가 부족하여 탐지 및 대응이 훨씬 더 어렵습니다.

이 블로그에서는 Scattered Spider가 누구인지, 왜 호주가 표적이 되고 있는지, 그들이 사용하는 방법과 그 효과가 왜 그렇게 큰지, 그리고 호주 보안팀이 신원 기반 공격을 예방하고 대응하기 위해 취할 수 있는 전술적 단계에 대해 설명합니다.

스캐터드 스파이더는 누구이며, 왜 호주를 타겟으로 삼았나요?

스캐터드 스파이더(일명 UNC3944, 스캐터 스와인, 옥토 템페스트, 스타프라우드, 머들드 라이브라)는 신원을 주요 공격 벡터로 삼아 금전적 이익을 노리는 사이버 범죄 집단입니다.

적어도 2022년부터 활동한 것으로 알려짐 주로 미국과 영국 출신의 영어 원어민 젊은이로 구성됨스캐터드 스파이더(Scattered Spider) 그룹은 멀웨어나 랜섬웨어를 거의 사용하지 않으며, 금융 서비스나 게임처럼 가장 방어가 철저한 분야를 표적으로 삼습니다. 이들의 공격 도구는 코드에 의존하는 경우가 많지 않고, 신뢰도 조작, 프로토콜 갭, 그리고 신뢰에 대한 우리의 기본적인 가정에 의존합니다.

일반적인 기술은 다음과 같습니다.
- 피싱, 스미싱 및 비싱: IT 또는 헬프 데스크 직원을 사칭하여 직원을 속여 PII, 자격 증명을 제공하거나 MFA 재설정을 수행하도록 하는 위장 이메일/SMS 또는 전화 통화.

– 헬프 데스크 사칭: 종종 내부 IT 또는 헬프데스크 직원으로 가장하여 원격 액세스 도구 실행이나 공유와 같은 안전하지 않은 활동을 수행하도록 직원을 지시합니다. MFA 코드.

- MFA 피로: 사용자가 "승인"을 클릭할 때까지 푸시 알림을 스팸으로 보냅니다.

– SIM 스와핑: MFA 코드를 받기 위해 전화번호를 해킹합니다.

– 땅에서 자급자족하며 생활하다: PowerShell을 사용하여 PsExec의, RDP 또는 상업용 원격 접속 유틸리티(예: TeamViewer, Ngrok, ScreenConnect, Fleetdeck 등)는 모든 기업에서 이미 사용할 수 있는 도구로, 측면 이동과 탐지 회피에 사용됩니다.

- 하이퍼바이저 손상: 최근에는 공격이 더욱 확대되었습니다. Active Directory 타협하다 VMware ESXi 인프라를 직접 타겟팅하고 조작공격자가 엔드포인트 보호 등의 특정 제어 기능을 완전히 우회할 수 있도록 합니다.

처음에는 미국 기반 카지노, 보험사, 소매업체에 중점을 두었지만, 2024~2025년에는 호주의 항공, 물류, 인프라로 급격히 방향을 전환했습니다.

왜 호주인가?

1. 널리 퍼진 하이브리드 및 단편화 신원 인프라

호주 기업은 일반적으로 온프레미스를 혼합하여 사용합니다. Active Directory, 클라우드 ID 공급자(예: Entra ID, Okta), SSO 플랫폼, PAM 도구 등이 있습니다. 각 도구는 환경의 일부를 보호하지만, 종종 고립된 환경에서 운영되어 가시성 부족과 불완전한 제어 실행으로 이어집니다. 이는 신원 기반 공격자가 틈새를 파고들 수 있는 최적의 환경을 조성합니다.

2. 복잡하고 다양한 ID 및 IT 생태계

호주 기업들은 일반적으로 기술을 조기에 도입하여 여러 차례 디지털 혁신과 생산성 향상을 위한 아웃소싱을 경험해 왔습니다. 시간이 지남에 따라, 외부 공급업체, 파트너, 계약업체로 구성된 고도로 상호 연결된 생태계가 형성되었으며, 각 업체는 기업의 다양한 영역에 대한 접근을 요구하게 되었습니다. 결과적으로, 보안을 강화해야 할 잠재적 진입점이 무수히 많은 광활한 신원 정보 환경이 조성되었습니다.

3. 규제 및 평판을 위협하는 화약고 속의 고가치 고객 데이터

호주 기업은 점점 더 엄격해지는 개인 정보 보호 및 사이버 보안 규정에 따라 운영됩니다. 신고 대상 데이터 침해 제도 그리고 변화하는 중요 인프라 의무 사항들. 동시에, 금융, 건강, 신원 기록과 같은 고부가가치 개인 데이터가 대량으로 저장되어 있으며, 이러한 데이터는 갈취, 재판매 또는 사칭의 수익성 있는 표적이 됩니다. 이러한 두 가지 압박은 침해의 피해를 더욱 심화시키고 대응을 더욱 시급하게 만들며, 신원 기반 공격의 영향력을 증폭시킵니다.

신원 위협이 발생하기 전에 이를 예방하는 방법

1. 헬프 데스크를 강화하되 지나치게 의존하지 마십시오.

문제 : Scattered Spider는 종종 소셜 엔지니어링을 통해 실제 인간을 표적으로 삼아 초기 접근 권한을 얻습니다. 특히 직원들이 문제를 신속하게 해결해야 하는 압박을 받는 헬프 데스크 환경에서 효과적입니다. 높은 고객 만족도를 유지합니다. 이러한 공격은 인간의 신뢰와 판단력을 악용하기 때문에 지속적으로 예방하기 어렵습니다.

해결 방법 : 헬프 데스크 절차는 정기적으로 강화하고 검토해야 하지만, 통제는 초기 접근을 넘어서야 합니다. Scattered Spider와 같은 공격자는 경계 내부의 모든 것이 합법적이라고 가정하는 기존 신뢰 모델을 악용합니다. 특히 신원 계층 분할은 Active Directory공격자의 속도를 늦추고 공격 범위를 제한하는 데 매우 중요합니다. 권한이 있는 ID는 권한이 없는 환경에 접근하는 것을 차단해야 하며(반대의 경우도 마찬가지), 타사 공급업체는 필요한 경우에만 접근해야 합니다. 계층화 모델을 사용하면 비즈니스 중요도 및 위험도에 따라 ID와 시스템을 더욱 세분화할 수 있습니다.

2. 기존 프로토콜의 MFA 격차 해소

문제 : 같은 프로토콜 NTLM, LDAP, SMB는 기본적으로 MFA를 지원하지 않으며, 공격자도 이를 알고 있습니다. 이러한 취약점은 최신 액세스 제어를 우회하는 데 자주 악용됩니다.

해결 방법 :MFA 시행 확대 모든 것을 포괄하다 Active Directory 공격자가 보호 기능을 우회할 수 없도록 기존 프로토콜을 포함한 모든 프로토콜을 보호해야 합니다. 이러한 취약한 프로토콜을 완전히 제거하는 것이 항상 가능한 것은 아니지만, 절대적으로 필요한 시스템에만 사용하도록 제한하는 것은 실용적이고 효과적입니다.

3. 피싱 방지 기능을 구현하세요 인증 방법(예: 패스키 및 FIDO2)

문제 : SMS 기반 MFA와 푸시 피로는 소셜 엔지니어링이나 SIM 스와핑을 통해 쉽게 우회할 수 있습니다.

해결 방법 : 피싱 방지 방법을 채택하세요. FIDO2 하드웨어 키 권한이 있는 사용자와 중요 시스템을 위한 플랫폼 패스키입니다. 이러한 패스키는 암호화된 소유권 증명을 제공하며 피싱이나 재전송이 불가능합니다.

4. 실시간으로 측면 이동 감지 및 차단

문제 : 초기 접근 이후 공격자는 RDP, PowerShell 및 합법적인 자격 증명을 사용하여 "자급자족"하며 살아가지만, 대부분의 하이브리드 환경에서는 이러한 것들이 감지되지 않습니다.

해결 방법 : 온프레미스 및 클라우드 ID 인프라 전반에서 인증 흐름을 지속적으로 모니터링합니다. 비정상적인 움직임 패턴을 식별하다 시스템 간에 인라인 MFA를 트리거하거나 공격자가 권한을 확대하기 전에 액세스를 거부합니다.

5. 보호 인간이 아닌 정체성

문제 : 이러한 계정은 대개 수가 많고, 권한이 매우 높으며, 일상 업무에서는 눈에 띄지 않고 보안이 취약하여 이상적인 공격 벡터이자 남용 대상이 됩니다.

해결 방법 : 포괄적인 인벤토리를 구축하여 시작하세요. 인간이 아닌 정체성서비스 계정, 자동화 자격 증명, 머신 ID를 포함합니다. 비정상적인 접근 패턴이 있는지 동작을 지속적으로 모니터링하고, 필요한 용도로만 사용을 제한하고, 최소 특권 권한. 이는 자동화되고 확장 가능하며 운영 환경에 기반한 방식으로 이루어져야 합니다. 스프레드시트, 수동 검토, 그리고 개별적인 지식에 대한 의존은 현대 기업 환경에서는 확장이 불가능합니다.

6. 비즈니스를 중단하지 않고 빠르게 억제 - 무엇이 손상되었는지 알기 전에

문제 : In 신원 공격 Scattered Spider와 마찬가지로 응답 지연을 통해 공격자는 유효한 자격 증명을 사용하여 측면 이동, 로깅 비활성화, 권한 확대 등을 모두 수행할 수 있습니다.

해결 방법 : 격리 정책을 미리 정의하고 준비하여 즉시 활성화하여 차단할 수 있습니다. 손상된 계정재인증을 트리거하거나 특정 시스템을 격리할 수 있습니다. 이러한 정책은 복원력을 염두에 두고 설계되어야 하며, 공격자의 이동을 제한하는 동시에 비즈니스 운영에 미치는 영향을 최소화해야 합니다. 또한, 보안 침해 발생 시 생산성에 영향을 미치지 않도록 대비해야 합니다. 피싱 방지 MFA(다중 인증)를 중재 수단으로 활용하여 사이버 복원력을 향상시켜 합법적인 권한이 있는 사용자가 생산성을 유지하고 서비스를 제공할 수 있도록 하고, 공격자의 목표 달성을 저해하는 것을 방지하는 방안을 고려해 보십시오.

침해가 발생하는 경우: 신원 우선 사고 대응

최고의 방어수단을 갖추더라도 여전히 타협은 발생할 수 있습니다. 가장 중요한 것은 초기 몇 시간 동안 무엇을 하시나요?예를 들어, 고위험 활동에 대해 MFA를 요구하면 핵심 비즈니스 운영을 방해하지 않고도 위협을 억제하는 데 도움이 됩니다.

신원 기반 침해에 대비해 구축된 간소화된 대응 프레임워크는 다음과 같습니다.

보관

  • 모든 사용자에게 거부 또는 MFA 정책을 즉시 적용합니다.
  • MFA 위반 또는 비정상적인 액세스를 기반으로 손상된 계정 식별
  • 영향을 받은 계정이 로그인된 컴퓨터를 격리합니다.

회복

  • 점차적으로 거부를 MFA로 대체하여 액세스를 복원합니다.
  • 통제된 단계에서 중요 서비스를 다시 도입합니다.
  • 이전에 손상된 계정에 대한 높은 수준의 모니터링 유지

개선

  • 인증 로그를 사용하여 공격자가 시스템 간에 어떻게 이동했는지 추적하고 해당 이동을 가능하게 한 특정 ID 취약점(잘못된 구성 또는 과도한 권한 등)을 식별합니다.
  • 이러한 통찰력을 활용하여 장기적인 강화를 이루십시오. 신원 보안 태세

마무리 생각: 호주는 정체성 회복력에서 선두를 달릴 수 있습니다.

콴타스 사건은 단발성 사건이 아니었습니다. 스캐터드 스파이더가 사용한 것과 같은 신원 기반 공격이 이미 진행 중이며, 활발하게 진행되고 있으며, 진화하고 있다는 경고 신호였습니다.

폭발 반경에 갇힌 지역 주민으로서, 저는 우리가 이 순간을 긴박하고 자신감 있게 맞이할 수 있다고 믿습니다. 호주의 하이브리드 ID 인프라와 IT 생태계는 복잡하지만, 적절한 계획을 세우면 이러한 복잡성을 보호하고, 모니터링하고, 통제할 수 있습니다.

피싱 방지 MFA와 기존 프로토콜을 포함한 모든 액세스 포인트에 대한 명확하게 정의된 액세스 정책, 최소 권한 및 비즈니스 중요도에 따라 액세스 제한, ID 우선 사고 대응을 통해 비즈니스 운영을 중단하지 않고도 위협을 신속하게 억제할 수 있습니다.

호주는 또 다른 침해 사고가 발생할 때까지 기다릴 필요가 없습니다. 우리가 앞장서겠습니다.

Scattered Spider와 같은 위협 그룹에 대한 사고 대응 플레이북을 작성하는 방법에 대해 자세히 알아보려면 다음을 참조하세요. 이 웨비나를 주문형으로 시청하세요.

우리는 신원 보안을 한층 더 강화하기로 했습니다.

무엇이 가능한지 알아보세요.

데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

new hero (1)

Silverfort Fabrix Security를 ​​인수합니다.

런타임 시 자율적인 ID 보안 제공

심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.