๋ฌธ์˜ํ•˜๊ธฐ
๋ธ”๋กœ๊ทธ

Cisco VPN ํ•ดํ‚น ์‚ฌ๋ก€๋กœ ๋ณธ ๊ธฐ์—…์˜ SSL VPN ์žฌ์ ๊ฒ€ ํ•„์š”์„ฑ

๋Œ€๋ถ€๋ถ„์˜ ๊ธฐ์—…๋“ค์€ ์žฌํƒ๊ทผ๋ฌด๋‚˜ ์›๊ฒฉ๊ทผ๋ฌด๋ฅผ ์œ„ํ•˜์—ฌ SSL VPN์„ ๋„๋ฆฌ ์‚ฌ์šฉํ•œ๋‹ค. SSL VPN์„ ํ†ตํ•˜๋ฉด ๊ธฐ์—… ๋‚ด๋ถ€๋ง์— ์ ‘๊ทผ์ด ๊ฐ€๋Šฅํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ธ๊ฐ€๋œ ์ง์›๊ณผ ์ธ์ฆ๋œ ์‚ฌ๋žŒ๋งŒ

๋Œ€๋ถ€๋ถ„์˜ ๊ธฐ์—…๋“ค์€ ์žฌํƒ๊ทผ๋ฌด๋‚˜ ์›๊ฒฉ๊ทผ๋ฌด๋ฅผ ์œ„ํ•˜์—ฌย SSL VPN์„ ๋„๋ฆฌ ์‚ฌ์šฉํ•œ๋‹ค. SSL VPN์„ ํ†ตํ•˜๋ฉด ๊ธฐ์—… ๋‚ด๋ถ€๋ง์— ์ ‘๊ทผ์ด ๊ฐ€๋Šฅํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ธ๊ฐ€๋œ ์ง์›๊ณผ ์ธ์ฆ๋œ ์‚ฌ๋žŒ๋งŒ ์ ‘์†ํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด ๋‘๋Š” ๊ฒƒ์ด ์ผ๋ฐ˜์ ์ด๊ณ ,ย ํ•ด์ปค ์—ญ์‹œย SSL VPN์„ ํ•ดํ‚นํ•˜๋ฉด ๊ธฐ์—… ๋‚ด๋ถ€๋กœ ์นจํˆฌํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ์‚ฌ์‹ค์„ ๋งค์šฐ ์ž˜ ์•Œ๊ณ  ์žˆ๋‹ค.ย ๋”ฐ๋ผ์„œ ๋Œ€๋ถ€๋ถ„์˜ย SSL VPNย ์€ย ID/PW๋ผ๋Š”ย 1์ฐจ์›์ ์ธ ์ธ์ฆ ์ฒด๊ณ„ ์™ธ์—ย OTPย ์ธ์ฆ์„ ์ถ”๊ฐ€์ ์œผ๋กœ ์„ค์ •ํ•˜์—ฌย ID/PW๊ฐ€ ํƒˆ์ทจ๋œ๋‹ค ํ•˜๋”๋ผ๋„ ์‰ฝ๊ฒŒย SSL VPNย ๋กœ๊ทธ์ธ์„ ํ•˜์ง€ ๋ชปํ•˜๋„๋ก ์กฐ์น˜ํ•˜๊ณ  ์žˆ๋‹ค.ย ์‚ฌ์‹ค์ƒ ์ด ๋‚ด์šฉ์€ ๊ธฐ์—…๋“ค์˜ ๊ถŒ๊ณ  ์‚ฌํ•ญ ์ˆ˜์ค€์ด ์•„๋‹Œ ๋ฐ˜๋“œ์‹œ ์ˆ˜ํ–‰ํ•ด์•ผ๋งŒ ํ•˜๋Š” ํ•„์ˆ˜ ์‚ฌํ•ญ์ด๋‹ค.ย 

๋ณด์•ˆ ์„ค์ • ๋ฏธํก์œผ๋กœ ํ•ดํ‚น๋œย Cisco SSL VPN

ํ•˜์ง€๋งŒ ์ƒ๊ฐ๋ณด๋‹คย SSL VPN์—ย OTPย ์„ค์ •์ด ์ œ๋Œ€๋กœ ์ฒ˜๋ฆฌ๋˜์ง€ ์•Š์€ ๊ณณ์ด ์•„์ง๋„ ์€๊ทผํžˆ ๋งŽ์œผ๋ฉฐ,ย ๊ทธ ์ค‘์—์„œ๋„ ์ „ ์„ธ๊ณ„์ ์œผ๋กœ ๊ฐ€์žฅ ๋งŽ์€ ์‚ฌ์šฉ์ž๋ฅผ ๊ฐ€์ง„ย Cisco ASAย ์ด์Šˆ๊ฐ€ ์ตœ๊ทผ์— ๋ถ€๊ฐ๋˜๊ณ  ์žˆ๋‹ค. Cisco ASA๋Š”ย SSL VPN์„ ์ œ๊ณตํ•˜๋Š” ์–ดํ”Œ๋ผ์ด์–ธ์Šค ์žฅ๋น„๋กœ,ย ๋ฐฉํ™”๋ฒฝ๊ณผย SSL VPNย ๊ธฐ๋Šฅ์„ ๋™์‹œ์— ์ œ๊ณตํ•˜๊ณ  ์žˆ๋‹ค.ย ์ตœ๊ทผย Rapid7์ด ๋ฐœํ‘œํ•œย Cisco ASAย ๋ฐฉํ™”๋ฒฝ์˜ย SSL VPNย ํ•ดํ‚น ์ด์Šˆ์— ๋”ฐ๋ฅด๋ฉด,ย ํ•ด์ปค๋“ค์€ย OTP๊ฐ€ ๋ฐ˜์˜๋˜์ง€ ์•Š์€ย Cisco VPN์— ํฌ๋ฆฌ๋ด์…œ ์Šคํ„ฐํ•‘ ๊ณต๊ฒฉ ๋“ฑ์˜ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ์„ ์ด์šฉํ•˜์—ฌย SSL VPN์„ ๊ณต๊ฒฉํ•˜๊ณ  ์žˆ๊ณ ,ย ๊ธฐ์—… ๋‚ด๋ถ€๋กœ ์นจํˆฌํ•˜๋Š” ์‚ฌ๊ฑด๋“ค์ด ๋ฐœ์ƒํ•˜๊ณ  ์žˆ๋‹ค๊ณ  ์ „ํ–ˆ๋‹ค.ย 

Rapid7์˜ ๋‚ด์šฉ์— ๋”ฐ๋ฅด๋ฉด,ย ์ตœ๊ทผย 11๊ฑด์˜ ์นจํ•ด์‚ฌ๊ณ  ์ด์Šˆ๊ฐ€ ๋ณด์•ˆ ์„ค์ •์ด ๋А์Šจํ•œย Cisco SSL VPNย ์œผ๋กœ ์ธํ•ด ์‹œ์ž‘๋œ ๊ณต๊ฒฉ์ด์—ˆ๋‹ค๊ณ  ํ•œ๋‹ค.
SSL VPN์„ ํ†ตํ•ด ๋‚ด๋ถ€๋ง์œผ๋กœ ๋“ค์–ด์˜จ ํ•ด์ปค๋Š” ์›๊ฒฉ๊ทผ๋ฌด๋ฅผ ํ•˜๋Š” ์ง์›๋“ค๊ณผ ๋™์ผํ•œ ๊ถŒํ•œ์„ ๊ฐ–๊ฒŒ ๋˜์—ˆ๊ณ , ๋‚ด๋ถ€์˜ ์œˆ๋„์šฐ์ฆˆ ์„œ๋ฒ„ ๋“ฑ ๋‹ค์–‘ํ•œ ์‹œ์Šคํ…œ์— ์ ‘๊ทผํ•˜์—ฌ ๊ธฐ์—…์˜ ๋‚ด๋ถ€๋ฅผ ํŒŒํ—ค์น˜๊ณ  ๋‹ค๋‹ ์ˆ˜ ์žˆ์—ˆ์œผ๋ฉฐ Akira, LockBit ๊ทธ๋ฃน์˜ ๋žœ์„ฌ์›จ์–ด๋ฅผ ๊ธฐ์—… ๋‚ด๋ถ€์— ๋ฐฐํฌํ–ˆ๋‹ค๊ณ  ์ „ํ–ˆ๋‹ค.ย 

Criminal IP์—์„œ โ€œssl vpnโ€์œผ๋กœ ๊ฒ€์ƒ‰ํ•˜๋ฉด, ๋งŽ์€ ssl vpn์„ ์ฐพ์•„๋ณผ ์ˆ˜ ์žˆ๋‹ค. Top Products๋ฅผ ๋ด๋„ SonicWall์ด๋‚˜ ZyWALL ๋“ฑ์˜ ๋งŽ์€ SSL VPN ์žฅ๋น„๋“ค๋„ ๋ณด์ธ๋‹ค
Criminal IP์—์„œย โ€œssl vpnโ€์œผ๋กœ ๊ฒ€์ƒ‰ํ•˜๋ฉด,ย ๋งŽ์€ย ssl vpn์„ ์ฐพ์•„๋ณผ ์ˆ˜ ์žˆ๋‹ค. Top Products๋ฅผ ๋ด๋„ย SonicWall์ด๋‚˜ย ZyWALLย ๋“ฑ์˜ ๋งŽ์€ย SSL VPNย ์žฅ๋น„๋“ค๋„ ๋ณด์ธ๋‹ค

๊ณต๊ฒฉ ๋Œ€์ƒ์ด ๋œ ๋ณด์•ˆ ์„ค์ •์ด ๋ฏธํกํ•œย SSL VPN

์ด ํ•ดํ‚น์€ ๊ทผ๋ณธ์ ์œผ๋กœย OTPย ์„ค์ •์ด ๋˜์–ด ์žˆ์ง€ ์•Š์€ย Cisco VPN์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋Š” ๊ฒƒ์ด ์›์ธ์œผ๋กœ ํ™•์ธ๋˜๋ฉฐ,ย ๋˜ํ•œย OTPย ์„ค์ •์ด ๋А์Šจํ•˜๊ฒŒ ๋˜์–ด ์žˆ๋Š” ๊ฒฝ์šฐ์—๋„ ๊ณต๊ฒฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋‹ค.ย ์„ค์ •์ด ๋А์Šจํ•œ ๊ฒฝ์šฐ์˜ ์˜ˆ๋กœ๋Š”,ย ๋งˆ์Šคํ„ฐย OTPย ๊ฐ’์ด๋‚˜ ๋””ํดํŠธ ๊ณ„์ •์œผ๋กœ ๋กœ๊ทธ์ธํ•˜๋Š” ๊ณต์žฅ ์ดˆ๊ธฐํ™” ์„ค์ •์ด ๊ทธ๋Œ€๋กœ ๋ฐฉ์น˜๋˜์–ด ์žˆ๋Š” ๊ฒฝ์šฐ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ๋‹ค.ย ๋˜ํ•œย SSL VPNย ์žฅ๋น„์˜ ๋ณด์•ˆ ํŒจ์น˜ ๋ฌธ์ œ๋„ ์›์ธ์ด ๋  ์ˆ˜ ์žˆ๋‹ค.ย ์˜ˆ๋ฅผ ๋“ค์–ด ์˜ˆ์ „ ๋ถํ•œ ํ•ดํ‚น์œผ๋กœ ๋ฐœํ‘œ๋œ ๋Œ€ํ•œ๋ฏผ๊ตญ์˜ ํ•œ๊ตญ์›์ž๋ ฅ์—ฐ๊ตฌ์› ๋‚ด๋ถ€์นจํˆฌ ํ•ดํ‚น ์‚ฌ๊ฑด๋„, OTP ์„ค์ •์€ ๋˜์–ด ์žˆ์—ˆ์ง€๋งŒ ๋ณด์•ˆ ํŒจ์น˜๊ฐ€ ๋˜์–ด์žˆ์ง€ ์•Š์€ย SSL VPN์˜ ๋ฌธ์ œ๋กœ ํ™•์ธ๋œ ๋ฐ” ์žˆ๋‹ค.ย 

์ด์™€ ๊ด€๋ จํ•ด์„œย Cisco PSIRT (Product Security Incident Response Team)ย ์—์„œ๋Š” ์ด ๊ฐ™์€ ๊ณต๊ฒฉ์„ ์ฐจ๋‹จํ•˜๊ธฐ ์œ„ํ•ดย SSL VPN์—ย OTPย ์„ค์ •์„ ๋ฐ˜๋“œ์‹œ ์„ค์ •ํ•ด์•ผ ํ•˜๊ณ , Cisco ASA์˜ ๋ณด์•ˆ ํŒจ์น˜๋ฅผ ์ตœ์‹ ์œผ๋กœ ํ•ด ๋†“๋Š” ๊ฒƒ์„ ๊ถŒ๊ณ ํ•˜์˜€๋‹ค.ย ๋˜ํ•œย Cisco ASA๊ฐ€ ๋””ํดํŠธ ๊ณ„์ •์œผ๋กœ ์„ค์ •๋˜์–ด ์žˆ์ง€ ์•Š์€ ์ง€ ์ ๊ฒ€ํ•˜๊ณ ,ย ์นจํ•ด ์‚ฌ๊ณ ๊ฐ€ ๋ฐœ์ƒํ–ˆ์„ ์‹œ ๊ณต๊ฒฉ ๋ฃจํŠธ๋ฅผ ๋ถ„์„ํ•˜๊ธฐ ์œ„ํ•ดย VPNย ์ ‘์†์ž์˜ ๋กœ๊น…์„ ํ™œ์„ฑํ™” ์‹œ์ผœ ๋‘์–ด์•ผ ํ•œ๋‹ค๊ณ  ๊ถŒ๊ณ ํ•˜๊ณ  ์žˆ๋‹ค.ย ๋”ฐ๋ผ์„œ ๊ฐ ๊ธฐ์—…๋“ค์€ ์ž์‚ฌ์˜ ๊ธฐ์—…์—์„œ ์‚ฌ์šฉํ•˜๋Š”ย SSL VPN์˜ ๋ณด์•ˆ ์ ๊ฒ€์„ ๋‹ค์‹œ ํ•œ๋ฒˆ ํ™•์ธํ•ด์•ผ ํ•˜๋ฉฐ,ย ๊ณต๊ฒฉ ํ‘œ๋ฉด ๊ด€๋ฆฌ์™€ ๋”๋ถˆ์–ด ๋‹ค์Œ ๋ฐฉ๋ฒ•์„ ํ†ตํ•˜์—ฌ ์ •๊ธฐ์ ์œผ๋กœ ์ด๋ฅผ ์ฒดํฌํ•˜๋Š” ๊ฒƒ์„ ๊ฒŒ์„๋ฆฌํ•˜์ง€ ๋ง์•„์•ผ ํ•œ๋‹ค.

์•„๋ž˜ ๋ฆฌ์ŠคํŠธ์—๋Š”ย Cisco PSIRT์˜ ๊ถŒ๊ณ ์‚ฌํ•ญ๊ณผ ๋”๋ถˆ์–ด ์ถ”๊ฐ€์ ์ธ ํ•ด๊ฒฐ ๋ฐฉ์•ˆ๋„ ํ•จ๊ป˜ ์ถ”๊ฐ€ํ•˜์˜€๋‹ค.

  • OTP๊ฐ€ ์ •์ƒ์ ์œผ๋กœ ์„ค์ •๋˜์–ด ์žˆ๋Š”์ง€ ์ ๊ฒ€
  • Default ๊ณ„์ •์ด๋‚˜, Master OTPย ๊ฐ’์ด ๋…ธ์ถœ๋˜์–ด ์žˆ์ง€ ์•Š์€ ์ง€ ์ ๊ฒ€
  • ๊ณต๊ฒฉ ํ‘œ๋ฉด ๊ด€๋ฆฌ: SSL VPNย ์žฅ๋น„์˜ ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ ์ˆ˜ํ–‰
  • SSL VPN ์žฅ๋น„์˜ ๋กœ๊น… ํ™œ์„ฑํ™”
  • SSL VPN ์žฅ๋น„์˜ ํฌ๋ฆฌ๋ด์…œ ์Šคํ„ฐํ•‘ ๊ณต๊ฒฉ ๋ฐฉ์–ด ์†”๋ฃจ์…˜, FDSย ๋“ฑ์˜ ์ ์šฉ

RDPย ํฌํŠธ ๊ฐ€๋™ ์ด๋ ฅ์ด ๋ฐœ๊ฒฌ๋œ ํ•ด์ปค์˜ ๊ณต๊ฒฉย IPย ์ฃผ์†Œ

ํ•œํŽธ, Rapid7์ด ๊ณต๊ฐœํ•œ ํ•ด์ปค์˜ ๊ณต๊ฒฉย IP ์ฃผ์†Œ ์ค‘ ํ•˜๋‚˜์ธย 176[.]124[.]201[.]200์—๋Š” ํ˜„์žฌ๋Š” ์˜คํ”ˆ๋œ ํฌํŠธ๊ฐ€ ์กด์žฌํ•˜๊ณ  ์žˆ์ง€ ์•Š์ง€๋งŒ,ย Criminal IP์˜ Historical Information ๊ธฐ๋Šฅ์„ ์ด์šฉํ•˜์—ฌ ๊ณผ๊ฑฐ ๋ฐ์ดํ„ฐ๋ฅผ ์‚ดํŽด๋ณธ ๊ฒฐ๊ณผ 2023-02-26 ์— RDP(Remote Desktop Protocol, ์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ ํ”„๋กœํ† ์ฝœ) ํฌํŠธ(3389/TCP) ๊ฐ€ ๊ฐ€๋™๋˜๊ณ  ์žˆ์—ˆ์Œ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

๋ณดํ†ตย RDP์˜ ๊ฒฝ์šฐ๋Š” ํŠน์ • ์„œ๋ฒ„์˜ย RDP๋ฅผ ํ•ดํ‚นํ•œ ๋’ค ๊ทธ๊ณณ์—์„œ ๋‹ค์‹œ ๋˜๋‹ค๋ฅธย RDP๋ฅผ ํ•ดํ‚นํ•˜๋Š” ํ˜•ํƒœ๋กœ ์ด๋ฃจ์–ด์ง„๋‹คย (RDP Worm).ย ๋”ฐ๋ผ์„œ ์ด ์„œ๋ฒ„๋„ ๋ˆ„๊ตฐ๊ฐ€๋กœ๋ถ€ํ„ฐ ํ•ดํ‚น ๋‹นํ•˜์—ฌย RDP ํฌํŠธ๋ฅผ ํ†ตํ•ด ๋˜๋‹ค๋ฅธ ๋ด‡๋„ท ์„œ๋ฒ„์™€ ํ†ต์‹ ํ•˜๊ณ  ์žˆ์—ˆ์„ ๊ฒƒ์ด๋ฉฐ, RDP Wormย ๋ฐฉ์‹์œผ๋กœ ๋˜๋‹ค๋ฅธย RDPย ์„œ๋ฒ„๋ฅผ ๊ฐ์—ผ์‹œ์ผฐ์„ ๊ฐ€๋Šฅ์„ฑ๋„ ํฌ๋‹ค.

SSL VPN๋ณด๋‹ค ํ•œํŽธ์œผ๋กœ๋Š” ๋” ๋ฌด์„œ์šด ๊ฒƒ์€ย SSL VPNย ์ธ์ฆ์„ ๋ฐ›์ง€ ์•Š๊ณ ๋„ ๊ธฐ์—…์˜ ์„œ๋ฒ„ ์•ˆ์ชฝ์œผ๋กœ ๋“ค์–ด์˜ฌ ์ˆ˜ ์žˆ๋Š” ๋ฐฉ๋ฒ•์ด๋ฉฐ,ย ๊ทธ ์ค‘ ํ•˜๋‚˜๋Š”ย RDP๋ฅผ ์ด์šฉํ•œ ์›๊ฒฉ์ œ์–ด ๋ฐฉ๋ฒ•์ด๋‹ค.ย ๋”ฐ๋ผ์„œย SSL VPN์˜ย ๊ณต๊ฒฉ ํ‘œ๋ฉด ๊ด€๋ฆฌ์™€ ๋”๋ถˆ์–ด ๊ธฐ์—…์ด ๋ณด์œ ํ•œ ์„œ๋ฒ„๋“ค์— ๋Œ€ํ•ดย RDP/SSHย ๋“ฑ์˜ ์›๊ฒฉ์ œ์–ด๊ฐ€ ๊ฐ€๋Šฅํ•œ ํ”„๋กœํ† ์ฝœ๋„ ๊ณต๊ฒฉ ํ‘œ๋ฉด ๊ด€๋ฆฌ์— ํฌํ•จ์‹œ์ผœ ์ •๊ธฐ์ ์œผ๋กœ ์ ๊ฒ€ํ•ด์•ผ ํ•œ๋‹ค.

Criminal IP์˜ Historical Information ๊ธฐ๋Šฅ์œผ๋กœ Cisco SSL VPN ๊ณต๊ฒฉ์ž IP ์ฃผ์†Œ์˜ ๊ณผ๊ฑฐ ๋ฐ์ดํ„ฐ๋ฅผ ์‚ดํŽด๋ณธ ๊ฒฐ๊ณผ
Criminal IP์˜ย Historical Informationย ๊ธฐ๋Šฅ์œผ๋กœย Cisco SSL VPNย ๊ณต๊ฒฉ์žย IPย ์ฃผ์†Œ์˜ ๊ณผ๊ฑฐ ๋ฐ์ดํ„ฐ๋ฅผ ์‚ดํŽด๋ณธ ๊ฒฐ๊ณผ

๊ด€๋ จํ•˜์—ฌย ๊ณต๊ฒฉ ํ‘œ๋ฉด์— ๋…ธ์ถœ๋œ ํ‚ค์˜ค์Šคํฌ ์‹œ์Šคํ…œ ๊ธ€์„ย ์ฐธ๊ณ ํ•  ์ˆ˜ ์žˆ๋‹ค.


์ด ๋ฆฌํฌํŠธ๋Š” ์‚ฌ์ด๋ฒ„์œ„ํ˜‘์ธํ…”๋ฆฌ์ „์Šค ๊ฒ€์ƒ‰์—”์ง„ย Criminal IP์˜ ๋ฐ์ดํ„ฐ๋ฅผ ๋ฐ”ํƒ•์œผ๋กœ ์ž‘์„ฑ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
์ง€๊ธˆ ๋ฐ”๋กœย Criminal IPย ๋ฌด๋ฃŒย ๊ณ„์ •์„ ์ƒ์„ฑํ•˜๋ฉด ๋ฆฌํฌํŠธ์— ์ธ์šฉ๋œ ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ๋ฅผ ์ง์ ‘ ํ™•์ธํ•˜๊ฑฐ๋‚˜ย ๋” ๋ฐฉ๋Œ€ํ•œ ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค๋ฅผ ์ž์œ ๋กญ๊ฒŒ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ฐ์ดํ„ฐ ์ถœ์ฒ˜: Criminal IP(https://www.criminalip.io/ko)

๊ด€๋ จ ๊ธ€:ย 

Cisco VPN ํ•ดํ‚น ์‚ฌ๋ก€๋กœ ๋ณธ ๊ธฐ์—…์˜ SSL VPN ์žฌ์ ๊ฒ€ ํ•„์š”์„ฑ | CIP Blog | Criminal IP