아카마이, ‘2021 인터넷 보안 현황 보고서: 금융산업을 위협하는 피싱' 보고서 발표

인텔리전트 에지 플랫폼 글로벌 기업 아카마이(아카마이코리아 대표 이경준)는 ‘2021년 인터넷 보안 현황 보고서: 금융산업을 위협하는 피싱’을 발표하며 지난 해 1월부터 12월까지 금융 업계를 대상으로 한 41억 건 이상의 보안 공격을 관측했다고 20일 밝혔다.

‘2021 인터넷 보안 현황 보고서: 금융산업을 위협하는 피싱’에 따르면, 같은 기간 동안 관측된 총 1930억 건의 크리덴셜 스터핑(Credential Stuffing) 보안 공격 중 34억 건 이상이 금융 업계를 대상으로 발생했다. 이는 전년 대비 45% 이상 증가한 수치다.

크리덴셜 스터핑은 보안 공격 방식 중 하나로, 공격자가 악성 웹사이트 및 서비스에서 구매한 사용자 아이디와 비밀번호를 조합해 다른 로그인 시스템에서 로그인을 시도하는 보안 공격을 말한다.

크리덴셜 스터핑 외에도 사용자 정보를 탈취하기 위한 SQL 인젝션(SQL injection, SQLi), 로컬 파일 인클루전(Local File Inclusion, LFI), 크로스 사이트 스크립팅(Cross-Site Scripting, XSS)과 같은 보안 공격도 있는데, 이와 같은 방법으로 행해진 웹 애플리케이션 보안 공격은 2020년 한 해 총 62억 건 관측됐고, 그 중 12%에 해당되는 7억 건이 금융 업계를 대상으로 발생했다. 전년과 비교하면 62%나 증가한 것이다.

전체 웹 애플리케이션 보안 공격 중에서는 낮은 비율을 차지하는 로컬 파일 인클루전이 금융 업계를 대상으로 한 웹 애플리케이션 공격에서는 제일 많은 52%에 달하는 비율을 보여, 금융 업계에 특화된 보안 공격으로 나타났다.

금융 업계를 표적으로 한 디도스(DDoS) 공격은 2018년부터 3년간 93%까지 증가했다. 이는 공격자들의 목표가 일상 업무에 필요한 서비스 및 애플리케이션에 시스템 장애를 일으키는 것이라는 의미다.

이번 보고서는 아카마이와 위협 인텔리전스 기업 WMC Global과 함께 진행했다. WMC Global의SMS 피싱(스미싱)과 보안 공격 전문가들과 함께 ‘Kr3pto’, ‘Ex-Robotos’ 두 가지 피싱 키트를 분석했다.

SMS로 금융 기업과 그 고객을 표적으로 삼는 Kr3pto 피싱 키트는 2020년 5월부터 8,000개 이상의 도메인에 걸쳐 영국 기업 11곳을 속인 것으로 관측됐다. WMC Global은 2021년 1분기 중 31일이 넘는 기간 동안에 SMS 메시지로 피해자들을 공격한 Kr3pto와 연관된 4,000개 이상의 캠페인을 추적했다.

Ex-Robotos는 기업 인증 정보 피싱 분야에서 새로운 벤치마크가 된 피싱 키트다. 아카마이 인텔리전트 엣지 플랫폼의 데이터에 따르면, 43일이 넘는 기간 동안에 API IP 주소에 22만 회가 넘는 공격이 있었다. 해당 주소에 대한 트래픽은 2021년 1월 13일, 2월 5일에 일별 수만 회의 공격을 기록하며 정점을 찍었다.

제이크 슬론(Jake Sloane) WMC Global 수석 위협 연구원은 “Kr3pto와 Ex-Robotos 두 가지 피싱 키트는 기업과 고객을 겨냥하는 수많은 키트 중 일부일 뿐”이라며, “최근 재택근무가 빈번해지고 기업 환경에서 모바일 디바이스를 사용하게 됨에 따라 SMS 기반 피싱 공격이 증가했다. 범죄자들 역시 피해자의 위치에 상관없이 공격을 감행한다. 직원 역시 고객임을 기억하는 것이 중요하다”고 말했다.

스티브 레이건(Steve Ragan) 아카마이 보안 연구원은 “크리덴셜 스터핑 공격의 증가 추세는 금융 서비스 업계를 위협하는 피싱 공격의 추세와 직접적인 관련이 있다”며, “범죄자들은 다양한 방법을 사용해 인증 정보를 조합하고 있으며 피싱은 주요 도구 중 하나다. 뱅킹 서비스 기업의 고객과 직원을 타깃으로 막대한 잠재적 피해자를 양산하고 있다”고 말했다.

이향선기자 hslee@nextdaily.co.kr

[알림] 전자신문인터넷과 넥스트데일리는 오는 6월 3일 목요일 오전 9시 30분부터 오후5시까지 “2021 스마트 디지털 워크스페이스 이노베이션” 무료 온라인 컨퍼런스를 개최한다. 이번 컨퍼런스에서는 디지털 워크스페이스 분야 글로벌 기업들의 최신 기술과 실무적용 노하우 및 성공사례가 자세히 소개된다. 비대면 시대에 변화된 기업 업무 환경의 생산성과 효율성을 극대화하는 방법도 제시된다.

관련기사

저작권자 © 넥스트데일리 무단전재 및 재배포 금지