즉, 공격을 실행하는 대신 다음과 같은 기능을 판매했다.
이 과정에서 조직은 Microsoft Artifact Signing이라는 합법적인 클라우드 서비스를 악용했다. 이 서비스는 원래 개발자가 소프트웨어에 디지털 서명을 추가해 파일이 변조되지 않았음을 증명하도록 돕는 시스템이다.
마이크로소프트는 이들이
이 서비스는 일종의 유료 악성코드 서명 플랫폼처럼 작동했다.
일반적인 사용 흐름은 다음과 같았다.
일부 보도에 따르면 인증서는 약 72시간 정도만 유효한 단기 인증서인 경우도 있었다. 이는 보안업체가 인증서를 탐지하고 폐기하기 전에 공격자가 빠르게 악성코드를 배포하도록 돕는 방식이다.
대표적으로 언급된 그룹은 다음과 같다.
또한 이 인프라는 다음과 같은 악성코드와도 연관된 것으로 보고됐다.
마이크로소프트는 법적 대응과 기술적 차단을 동시에 진행했다.
호스팅 업체 및 관계 기관과 협력해
수백 개에 달하는
이러한 조치로 Fox Tempest의 핵심 서비스는 사실상 해체됐다.
Fox Tempest 사건은 현대 사이버 범죄의 두 가지 흐름을 잘 보여준다.
요즘 공격자들은 모든 도구를 직접 만들지 않는다. 대신 다음과 같은 전문화된 서비스를 이용한다.
하지만 공격자가 위조 인증서를 얻으면 다음과 같은 문제가 생긴다.
결국 소프트웨어 신뢰 체계 자체가 공격 대상이 되는 것이다.
Fox Tempest 사건은 랜섬웨어 조직만 단속해서는 사이버 범죄를 막기 어렵다는 점을 보여준다.
대신 보안 기관과 기업들은 점점 더 **범죄 생태계의 ‘서비스 제공자’**를 겨냥하고 있다.
하나의 서명 서비스만 무력화해도 여러 랜섬웨어 조직의 공격 능력이 동시에 약화될 수 있기 때문이다.
하지만 동시에 이 사건은 또 하나의 사실을 드러낸다. 소프트웨어 신뢰를 위해 만들어진 보안 기술조차 공격자에게 악용될 수 있다는 점이다.
Comments
0 comments