Reddit

Threat groups ramp up social-engineering attacks against healthcare sector

의료 분야 겨냥한 사회공학 공격 늘어

ShinyHunters 등 사이버 범죄 집단이 의료·제약 기업 직원을 겨냥해 전화 피싱(vishing)과 사칭 도메인으로 계정 정보를 노리고 있습니다. 최근 몇 달 사이 의료기관과 관련 기업에서 계정 탈취와 환자 정보 유출이 잇따랐습니다.

AI 요약

의료·제약 분야를 겨냥한 사회공학 공격이 늘고 있습니다. 공격자는 의료 관련 기관이나 서비스로 가장한 도메인을 만들고 직원을 전화로 설득해 비밀번호 재설정이나 다중 인증(MFA) 재설정 절차를 밟게 합니다. Health Information Sharing and Analysis Center(Health-ISAC)는 ShinyHunters의 음성 피싱(vishing) 캠페인을 경고했습니다. Health-ISAC의 최고보안책임자 Errol Weiss는 최근 몇 달 동안 회원사 12곳 이상이 사회공학 공격을 받았으며, 공격자들이 직원에게 전화해 재설정 링크를 누르도록 집요하게 압박한다고 밝혔습니다.

공격 인프라와 표적

Palo Alto Networks의 위협 연구·사고 대응 조직 Unit 42는 지하 사이버 범죄 네트워크 The Com과 연관됐을 가능성이 있는 도메인 my-passkeys[.]com을 확인했습니다. 알려진 활동 흔적을 근거로 Com 계열 공격자가 의료기관을 대상으로 한 피싱에 이 도메인을 쓰는 것으로 추정합니다. 도메인은 9월 중순 처음 확인됐으며 의료·제약 분야 조직 최소 2곳이 음성 피싱 위험에 놓였다고 연구진은 전했습니다. ReliaQuest도 Health-ISAC의 경고와 비슷한 움직임을 확인했습니다. 같은 기간 의료·제약 업계를 겨냥한 피싱·음성 피싱 인프라가 꾸준히 발견됐고, 관련 도메인 등록은 9월 말까지 이어졌습니다.

최근 침해 사례

의료 업계에서는 사회공학을 초기 침투 수단으로 삼은 공격이 이어졌습니다. 의료보험 제공업체 Clover Health는 7월 중순 공시에서 비관리직 직원 계정 3개가 사회공학 공격으로 침해됐다고 알렸습니다. CPAP 장비 등 의료기기를 공급하는 AdaptHealth는 7월 공격으로 클라우드 기반 업무 애플리케이션에 침입당했고, 환자 410만 명 이상의 정보가 노출됐다고 보고했습니다. 원격의료 업체 Hims & Hers는 4월 제3자 고객 서비스 플랫폼이 침해됐다고 밝혔습니다. 공격자는 고객 이름과 이메일 주소에 접근했지만, 더 민감한 정보는 유출되지 않았습니다.

Reddit 반응

  • @u/Ghawblin — 비슷한 이야기가 몇 주 전에 올라왔습니다. 의료 분야는 기술 부채가 많고 IoT 기기도 엄청나게 많습니다. 미국 정부가 지난 몇 년간 벌인 일들까지 겹쳐, 의료 업계는 보안 대응을 따라가기 힘든 상황입니다. 특히 Medicare와 Medicaid 환자를 주로 상대하는 비영리 부문이 그렇습니다. 방사선 장비는 Windows 2000, 이제는 NT까지 돌리는데 교체 비용이 너무 비쌉니다. 그렇다고 네트워크에서 완전히 격리하지도 못합니다. 고장 날 때마다 일곱 번씩 원격 지원을 해야 하니까요. 신경과 의사가 자기 돈으로 네트워크 연결 초음파 기기를 잔뜩 샀는데 아무도 모르게 들여온 일도 있습니다. 제3자 위험 평가를 하나도 거치지 않았지만, 반경 160km 안에 신경과 의사가 그 사람뿐이라 어떻게든 써야 합니다. 붙잡아 두려고 연봉 150만 달러를 주고, 떠나면 병원이 파산할 수도 있으니까요. 이런 문제들이 이번 ShinyHunters 공격과 직접 관계있는 건 아니지만, 의료 업계는 정말 힘듭니다. 이런 환경에서는 내부망 이동이 쉽고 피해도 엄청날 겁니다.
    • @u/2_Spicy_2_Impeach — 대학을 졸업한 뒤 친구가 지역 병원에서 IT 일을 시작했습니다. 지금 같은 민영화가 진행되기 전이었는데도 예산이 빠듯했습니다. 보안과 인프라 문제로 아슬아슬한 상황이 끊이지 않았습니다. 기업 IT 분야에 막 들어온 탓에 제가 잘 몰랐던 것 같지만, 실제 상황을 보고 꽤 놀랐습니다.
    • @u/Ghawblin — 지금은 보안 성숙도가 훨씬 높은 조직에서 일하지만, 오래전에 병원 보안 엔지니어로 일했고 새로 만들어진 사이버보안 부서의 첫 직원이었습니다. 당시 일을 말로 설명하기가 어렵습니다. 스폰지밥의 “뭐라고요?” 밈이 매일 제 기분을 대신했습니다. 병원 예산은 빠듯하고 환자 진료를 2초라도 불편하게 만드는 조치를 도입하려면 엄청난 설득이 필요합니다. MFA나 화면 잠금 시간을 줄이는 일처럼 복잡한 조치도 도입은 가능했고 실제로 했지만, 필요 이상으로 정치적인 과정을 거쳤습니다. 병원은 하루 24시간 운영하고, 시스템이 멈추면 사람이 죽을 수도 있으니 스트레스가 한층 더 컸습니다. IT 부서에는 권한이 거의 없어서 HIPAA를 IT 통제의 근거로 삼는 게 유일한 방법이었습니다. 컴플라이언스 부서는 막강한 권한을 갖고 있었거든요. 가장 기억에 남는 일은 네트워크·취약점 점검에서 1990년대 초반 물건으로 보이는 서버를 발견한 것입니다. 팬데믹이 오기 몇 달 전인 2020년이었습니다. 서버가 어디에 있는지 알아내려고 오래 근무한 직원들에게 물어야 했습니다. 병원에는 수백 년 된 건물의 지하실이 여럿 있었는데, 아무도 쓰지 않는 지하실도 있었습니다. 10년 넘게 손대지 않은 통신실도 있었습니다. 하지만 서버는 거기에 없었습니다. 표시도 없는 잠긴 금속문을 발견해 열쇠공까지 불러 문을 열었습니다. 오래 잊힌 이집트 왕자의 무덤을 여는 것처럼, 안에는 수십 년간 공기가 움직이지 않은 흔적이 있었고 문이 열리자 먼지가 회오리처럼 일었습니다. 안은 온통 먼지투성이였습니다. 베이지색 금속 케이스의 낡은 서버와 80년대 CRT 모니터가 있었습니다. 선임 IT 엔지니어들도 그 서버가 뭘 하는지 몰랐습니다. 로그인부터가 난관이었고, 무슨 일을 하는지도 모른 채 망가뜨리고 싶지 않았습니다. 이틀쯤 뒤 그 서버가 간호사실 한 곳에서 환자 상태를 보여주는 시스템을 돌리고 있다는 사실을 알아냈습니다. 심박수와 혈압을 표시해 간호사가 환자를 확인하도록 하는 장비였습니다. 서버는 30년 동안 멈추지 않고 돌아갔습니다. 다행히 환자 12명 정도를 돌보는 위험도가 낮은 병동에서만 쓰였고, 멈춰도 병원 운영에 치명적이지는 않았습니다. 새 시스템으로 옮겼지만 예산 밖 지출이라 라이선스를 추가하는 일이 골치 아팠습니다. 제가 떠날 때는 보안 성숙도가 처음 왔을 때보다 몇 단계나 나아져 있었습니다. 의료 분야에서 일하는 건 좋아하지만, 병원 보안 직무를 다시 맡으려면 오래 고민할 것 같습니다.

원문: Healthcare Dive / 번역·요약: Trawling