주의2026년 10월 4일· 데일리시큐
중국 연계 워록, 셰어포인트 뚫고 수도·통신 핵심인프라에 랜섬웨어 공격
핵심 요약
중국 연계 공격그룹이 마이크로소프트 셰어포인트 서버의 취약점을 악용하여 수도사업자, 통신사업자 등 핵심 인프라에 침투한 후 워록(Warlock) 랜섬웨어를 배포하는 공격이 확인되었다. 공격자들은 인터넷에 노출된 셰어포인트 취약점을 초기 침투 경로(Initial Access, T1190)로 활용하여 시스템에 접근했으며, 이는 핵심 인프라에 대한 랜섬웨어 공격으로 이어졌다. IT 감사인은 조직 내 마이크로소프트 셰어포인트 서버의 취약점 관리 현황과 랜섬웨어 방어 체계의 실효성을 점검하여 유사 공격에 대비해야 함을 시사한다.
개선 권고안
- ✔기술적 조치마이크로소프트 셰어포인트 서버를 포함한 모든 인터넷 노출 시스템에 대해 최신 보안 패치를 즉시 적용하고, 알려진 취약점에 대한 정기적인 점검 및 조치 프로세스를 강화할 것을 권고함.
- ✔기술적 조치셰어포인트 서버 및 핵심 인프라 시스템에 대한 웹 방화벽(WAF), 침입 방지 시스템(IPS), EDR 솔루션의 탐지 규칙을 최신 위협 정보(예: 워록 랜섬웨어 공격 패턴)를 반영하여 고도화하고, 비정상적인 접근 및 행위를 실시간으로 탐지 및 차단할 수 있도록 설정해야 함을 권고함.
- ✔관리적 조치핵심 인프라 시스템에 대한 정기적인 취약점 분석 및 모의 해킹을 수행하여 잠재적 보안 취약점을 사전에 식별하고 개선하는 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치랜섬웨어 공격에 대비하여 중요 데이터의 백업 및 복구 정책을 재검토하고, 백업 데이터의 무결성 및 복구 가능성을 정기적으로 검증하는 절차를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
