보안
Kiteworks가 고객에게 오늘 밤 서버를 끄라고 했다. CVE도, 패치도, 확인된 침해도 없다
Kiteworks는 9월 25일 고객들에게 파일 전송 서버를 여섯 시간 동안 내리라는 메일을 보냈다. 근거는 연방 당국이 전달한 위협 인텔리전스다. CVE도 없고, 확인된 침해도 없고, 막을 패치도 없다. 게다가 권고 대상에는 인터넷에서 닿지 않는 서버까지 포함된다.
MAI
과거 Accellion으로 불렸던 관리형 파일 전송 업체 Kiteworks가 9월 25일, 벤더가 좀처럼 내리지 않는 지시를 고객들에게 메일로 보냈다. 제품을 끄라는 지시다. 회사는 연방 당국으로부터 "공격자가 일부 고객 시스템을 노릴 수 있다"는 신뢰할 만한 위협 인텔리전스를 받았고, 예방 차원에서 야간 여섯 시간의 중단 구간을 권고했다고 밝혔다. 침해는 파악된 바 없고, 고객 피해도 확인되지 않았으며, 어디까지나 예방 조치라는 점을 회사는 강조한다.
이 단서 조항이 짊어진 무게가 상당하다. 그것을 걷어내면, 수천 곳의 기업·정부 고객을 둔 벤더가 내용을 밝힐 수 없는 위협을 이유로 금요일 밤에 운영 시스템을 내려달라고 요청하고 있는 것이다. CVE도 없고, 침해 지표 목록도 없고, 그것을 막아준다고 알려진 패치도 없다.
실제로 요구된 것
권고된 중단 구간은 여섯 시간이고, 지금 진행 중이다.
| 시간대 | 권고된 중단 구간 |
|---|---|
| UTC | 9월 26일 02:00 – 08:00 |
| 미 동부(EDT) | 9월 25일 22:00 – 26일 04:00 |
| 중앙유럽(CEST) | 9월 26일 04:00 – 10:00 |
| 인도차이나(UTC+7) | 9월 26일 09:00 – 15:00 |
| 한국(KST) | 9월 26일 11:00 – 17:00 |
중단 권고와 함께 Kiteworks는 고객들에게 릴리스 9.5.1로 올릴 것을 안내했다. 회사는 이 버전이 "알려진 모든 취약점에 대한 수정"을 담고 있다고 설명한다. 여기서 힘을 쓰는 단어는 '알려진'이다. 업그레이드 안내와 나란히 중단을 권고한다는 것은, 그 업그레이드로 문제가 풀린다고 보지 않는다는 자백이다.
Kiteworks의 최고정보보호책임자 프랭크 발로니스(Frank Balonis)는 TechCrunch에 "공격자가 일부 Kiteworks 시스템을 노리려 할 수 있다는 신뢰할 만한 위협 인텔리전스를 법 집행기관으로부터 받았다"며 "만전을 기하기 위해 고객에게 직접 통지하고 예방적 중단 구간을 권고했다"고 말했다. 어느 기관인지는 밝히지 않았다. FBI는 The Record에 논평을 거절했고, CISA는 취재에 응하지 않았다.
지시 안에 들어 있는 또 하나의 지시
보안 담당자들이 주목한 대목은 중단 자체가 아니라 그 범위다. 고객에게 권고된 것은 인터넷에 노출되지 않은 서버를 포함한 전체 서버의 중단이었다.
이는 통상적인 경계 경고와 의미가 분명히 다르다. 인터넷에 면한 장비가 위협받으면 방화벽으로 감싸고, 레이트 리밋을 걸고, VPN 뒤로 물린다. 내부 서버까지 미치는 지시는, 네트워크상의 위치가 여기서는 충분한 통제가 되지 못한다고 벤더가 보고 있음을 시사한다. SC Media가 인용한 Zero Networks의 닉 디콜라(Nick DiCola)는 대다수 실무자가 읽을 법하게 읽었다. 현관에 도착하고 있는 무언가가 아니라, 이미 시스템 위에 올라와 있는 무언가를 가리킨다는 것이다.
watchTowr의 제이크 노트(Jake Knott)는 The Record에 주말 동안 운영 시스템의 플러그를 뽑으라고 요구하는 것은 이례적이라며, 공격자들이 바로 이 부류의 장비에 오래 집착해왔다는 점도 짚었다. 어느 해석도 확인된 것은 아니다. 둘 다 권고의 '모양'에서 끌어낸 추론이다. 바깥에 있는 사람에게 주어진 것은 그 권고뿐이기 때문이다.
왜 하필 또 이 제품군인가
Kiteworks는 Accellion의 File Transfer Appliance 사업을 물려받았고, 그와 함께 2020년 12월의 기억도 물려받았다. 랜섬웨어 조직 Clop이 그 장비의 제로데이를 악용해 고객 명단을 차례로 훑었던 사건이다. 콜로라도대학교, 워싱턴주 감사원, Flagstar Bank, 봄바디어, Kroger. 2023년 MOVEit 캠페인은 다른 벤더를 상대로 같은 각본을 따랐고, 기록상 최대급의 피해자 수를 낳았다.
이 패턴은 우연이 아니라 구조적이다. 관리형 파일 전송 플랫폼은 설계상 외부에서 닿을 수 있고, 내부에서 신뢰받으며, 훔칠 가치가 있는 문서가 이미 한곳에 모여 있는 조직 내 유일한 상자다. 여기를 뚫으면 정찰과 횡적 이동, 수집을 한 번에 건너뛴다. 대부분의 기업 네트워크에서 수익률이 가장 높은 표적이고, 공격자들은 6년째 그 전제로 움직여왔다.
Kiteworks는 의료, 기술, 교육, 자동차, 정부에 걸쳐 수천 곳의 고객을 두고 있다고 밝힌다. TechCrunch는 온라인에서 확인되는 인터넷 노출 시스템이 최소 1,000대라고 보도했다.
방어자가 지금 해야 할 일
언론 보도가 아니라 벤더 자신의 메일을 따르라. 고객 통지에는 공개되지 않은 구체적인 내용이 담겨 있고, Sophos의 Counter Threat Unit도 자사 고객에게 같은 말을 하고 있다. 9.5.1보다 낮은 버전이라면 올려라. 중단 구간을 감당할 수 있다면 실행하고, 감당할 수 없다면 조용히 건너뛰지 말고 그 판단을 위로 올려라.
결과가 어떻든 해둘 가치가 있는 일은 로그 보존이다. 이것이 다음 주에 확인된 사고로 바뀐다면, 보존 기간이 짧은 환경에서는 포렌식 창이 이미 닫혀 있을 것이다. 이런 종류의 잔여 접근 사건은 피해자 자신의 텔레메트리에 나중에 찾아볼 것을 거의 남기지 않는다. 상태를 확보하기 전에 인스턴스를 재구축하거나 지우지 마라.
솔직한 독법
아무 일도 아닌 것으로 끝날 수도 있다. 예방적 권고가 일찍 실행에 옮겨지는 것은 위협 인텔리전스 유통 경로가 작동하는 모습 그 자체이고, 정부의 제보 몇 시간 만에 Kiteworks가 움직인 것은 이 체계가 만들어내야 할 행동이다. 그 평가는 나중에 돌아보며가 아니라 지금 주어져야 한다.
다만 이 권고는 그 체계가 작동할 때의 대가도 정확히 그려 보인다. 수천 개 조직이 몇 시간 예고만으로 핵심 시스템을 내리라는 요구를 받았다. 근거가 된 정보는 누구도 볼 수 없고 벤더도 공유할 수 없다. 고객이 위험을 독립적으로 평가할 방법은 없고, 그것을 해소해줄 버전 번호도 없다. 취할 수 있는 행동은 신뢰뿐이다. 5년 사이 두 차례 대규모 악용 사건을 낳은 제품군에게, 그것은 누구에게나 얄팍한 통제다.
출처: TechCrunch · The Record · SC Media · Sophos · heise online · The CyberWire