[데일리시큐]아키라 랜섬웨어, 소닉월 SSL VPN 침투…OTP MFA까지 뚫렸다

2025. 9. 29. 17:06·보안이슈
728x90
반응형

내용 요약

아키라 랜섬웨어가 소닉월(SonicWall) SSL VPN 장비를 타깃으로 공격을 시도하며, OTP 기반 MFA가 활성화된 계정에서도 정상 로그인을 성공하고 있다. 보안업체 아틱울프는 공격자가 OTP 시드를 탈취·재사용하거나 다른 방식으로 인증을 우회했다는 정황을 밝혀냈다.

핵심 포인트

  • SonicWall SSL VPN이 공격 대상이 되는 주요 경로
  • OTP 기반 MFA가 여전히 취약, 시드 재사용과 우회 기법이 존재
  • 액세스 제어와 OTP 저장소 보안 강화가 시급

기술 세부 내용

1️⃣ SonicWall SSL VPN

  • 설치 환경: 사무실 내부망과 외부 사용자 사이에 TLS‑베이스 터널을 구성
  • 공격 벡터:
    1️⃣ 구버전 펌웨어에 존재하는 RCE(원격 코드 실행) 취약점
    2️⃣ 인증 우회: 공격자가 사전 확보한 사용자 세션 쿠키를 재사용
    3️⃣ DDoS/Brute‑Force를 통해 관리 콘솔 접근 시도
  • 보안 대책:
    • 펌웨어 최신 버전 적용
    • HTTPS 관리 접속 제한 (IP 화이트리스트)
    • 2FA(OTP)와 IP 제한을 병행

2️⃣ OTP 기반 MFA 우회 기법

  • OTP 시드 탈취:
    • Credential Stealing: 피해자 디바이스에서 OTP 앱 데이터(예: Google Authenticator DB) 복사
    • Man‑in‑the‑Middle: TLS 탈취 시 OTP 요청을 가로채서 시드 확보
  • 시드 재사용:
    • 공격자가 과거 탈취한 시드를 동일 계정에 재활용 → 유효 기간 내에 인증 성공
  • 우회 수단:
    1️⃣ 브루트‑포스: 짧은 OTP(6자리) 재시도
    2️⃣ OTP 재생: 시드와 타임스탬프를 조작해 같은 OTP를 재생성
    3️⃣ 다중 인증 회피: MFA가 활성화된 계정이라도, 공격자가 사전에 인증 정보를 확보하면 정상 로그인 가능
  • 보안 대책:
    • OTP 시드 암호화 저장(예: TPM, HSM)
    • OTP 재사용 방지(한 번 사용한 OTP는 무효화)
    • 시드 수명 주기 관리(short‑lived seed)
    • 사용자 교육: 물리적 장치 보안, 피싱 인식 강화

참고: Akira 랜섬웨어는 위 두 기술을 결합해 조직 내부망을 신속히 침투, 데이터를 암호화한 뒤 금전을 요구한다.

 

출처: https://www.dailysecu.com/news/articleView.html?idxno=200995

728x90
반응형
SMALL
저작자표시 비영리 변경금지 (새창열림)

'보안이슈' 카테고리의 다른 글

[데일리시큐]가짜 해체쇼한 랩서스-샤이니헌터 등 3개 해커 연합…“다시 온다”…한국 기업도 위험권에  (0) 2025.09.29
[보안뉴스]국가AI전략위 ‘AI인프라 거버넌스·혁신 TF’ 구성...국정자원 화재 대응 방안 마련  (0) 2025.09.29
[보안뉴스][국정자원 화재] 전자출원 서비스, 정상 운영...일부 장애 완전 복구  (0) 2025.09.29
[보안뉴스]피지컬AI 글로벌 얼라이언스 출범...“기술 주권 확보”  (0) 2025.09.29
[보안뉴스]‘EU 출입국시스템(EES) 시행 관련 정부-여행업계 간담회’ 개최...지문으로 출입국 심사한다  (0) 2025.09.29
'보안이슈' 카테고리의 다른 글
  • [데일리시큐]가짜 해체쇼한 랩서스-샤이니헌터 등 3개 해커 연합…“다시 온다”…한국 기업도 위험권에
  • [보안뉴스]국가AI전략위 ‘AI인프라 거버넌스·혁신 TF’ 구성...국정자원 화재 대응 방안 마련
  • [보안뉴스][국정자원 화재] 전자출원 서비스, 정상 운영...일부 장애 완전 복구
  • [보안뉴스]피지컬AI 글로벌 얼라이언스 출범...“기술 주권 확보”
레부긔
레부긔
  • 레부긔
    코딩이 싫은 거북이
    레부긔
  • 전체
    오늘
    어제
    • 분류 전체보기 (1067)
      • 인프라 취약점 진단 (0)
      • 웹 취약점 진단 (2)
        • BWAPP (1)
        • DVWA (1)
      • DevOps 통합 (4)
        • NAS_NextCloud (3)
        • Cuckoo Sandbox (0)
      • API 관련 (0)
      • 보안이슈 (1047)
      • CVE (13)
      • 2021 주정통 취약점 분석•평가 가이드라인 (0)
  • 인기 글

  • 250x250
    반응형
  • hELLO· Designed By정상우.v4.10.3
레부긔
[데일리시큐]아키라 랜섬웨어, 소닉월 SSL VPN 침투…OTP MFA까지 뚫렸다
상단으로

티스토리툴바