주의2026년 6월 18일· TheHackerNews
주니어 해커, C2 오프라인 후에도 Tailscale 및 OpenSSH 사용하여 접근 유지
핵심 요약
프랑스 자동차 사업체에 침입한 공격자가 키로거를 이용해 은행 및 이메일 자격 증명을 탈취했으며, 명령 및 제어(C2) 서버가 오프라인이 되기 전 OpenSSH와 Tailscale을 설치하여 영구적인 재접근 경로를 구축했습니다. 이는 Initial Access(TA0001) 이후 Persistence(TA0003) 전술을 사용하여 C2 인프라에 대한 의존성 없이 원격 접근을 유지하려는 공격자의 전략을 보여줍니다. 특히, 합법적인 원격 접근 도구인 OpenSSH와 Tailscale을 악용하여 탐지를 회피하고 장기적인 접근 권한을 확보했습니다. IT 감사인은 이러한 합법적 도구의 오용 가능성에 대한 내부 통제 및 모니터링 체계의 적절성을 점검하고, 비인가된 원격 접근 경로 구축 시도를 조기에 탐지할 수 있는 보안 시스템의 효과성을 평가해야 합니다.
💡 개선 권고안
- ✔기술적 조치모든 엔드포인트 및 서버에 대해 비인가된 소프트웨어 설치를 탐지하고 차단할 수 있는 엔드포인트 보안 솔루션(EDR)을 도입하고, 해당 솔루션의 탐지 규칙을 지속적으로 고도화하여 OpenSSH, Tailscale과 같은 합법적 도구의 악용 사례를 식별할 수 있도록 적용해야 함을 권고함.
- ✔기술적 조치원격 접근이 필요한 시스템에 대해서는 VPN, SSH 등 원격 접근 서비스의 사용을 최소화하고, 반드시 필요한 경우에만 특정 IP 주소 또는 사용자에게 제한적으로 허용하며, 다단계 인증(MFA)을 의무화하여 적용해야 함을 권고함.
- ✔기술적 조치시스템 및 네트워크 로그를 중앙 집중식으로 수집하고, SIEM(보안 정보 및 이벤트 관리) 솔루션을 활용하여 비정상적인 SSH 연결 시도, 비인가된 포트 개방, 새로운 원격 접근 도구 설치 등 의심스러운 활동을 실시간으로 모니터링하고 경고를 생성하도록 설정해야 함을 권고함.
- ✔관리적 조치소프트웨어 설치 및 변경 관리 정책을 강화하고, 모든 시스템에 대한 소프트웨어 설치는 반드시 사전 승인된 절차에 따라 진행되도록 통제하며, 정기적으로 설치된 소프트웨어 목록을 점검하여 비인가 소프트웨어 존재 여부를 확인하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 피싱, 키로거, 사회공학적 공격 등 최신 위협 동향에 대한 보안 인식 교육을 정기적으로 실시하고, 특히 합법적인 도구의 악용 가능성에 대한 경각심을 높여 의심스러운 활동을 인지하고 보고할 수 있도록 교육을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →