AhnLab TIP 신규 패치, 고도화를 거듭하는 위협 인텔리전스
지난 월간’안’ 10월호에서는 보안에서의 ‘불안’을 해결하는 법 콘텐츠를 통해 최신 사이버 위협 트렌드와 안랩 위협 인텔리전스 플랫폼 ‘AhnLab TIP’의 역할에 대해 살펴봤다. SaaS(Software-as-a-Service)형 플랫폼인 AhnLab TIP에는 위협 환경 변화에 대응하는 최신 위협 인텔리전스가 신속하고 유기적으로 반영되고 있다. 최근에는 3.9.0 버전 업데이트를 통해 고객 요구사항과 최신 보안 트렌드를 반영한 기능들을 탑재했다.
이번 글에서는 AhnLab TIP 3.9.0 업데이트를 통해 어떤 측면이 강화되었는지 살펴본다.

AhnLab TIP는 단일 플랫폼에서 위협의 발생 원인과 목적, 진행 과정을 포괄적으로 분석하고 풍부한 위협 인텔리전스를 제공한다는 점에서 그 가치가 있다. 특히, 위협에 사전 대응 관점으로 접근한다는 점은 사후 대응에 중점을 두는 다른 보안 솔루션들과 차별화된다. AhnLab TIP는 임박한 위협을 선제적으로 식별하고, 위협 정보를 수집하고 분석함으로써 보안 담당자가 침해사고를 사전에 예방하고 피해를 최소화할 수 있도록 한다.
최근 진행한 3.9.0 버전 업데이트 역시 사용자들이 최신 위협을 사전에 예방하도록 하는 근본적인 목적에 중점을 뒀다. 이번 업데이트의 키워드는 ▲비공개 출처 위협 인텔리전스 ▲랜섬웨어 그룹 모니터링 ▲취약점 정보 등 크게 3가지로 요약할 수 있다.
1. 비공개 출처 정보 확인에 더욱 최적화된 위협 인텔리전스 제공
익명성이 보장되는 다양한 메신저 및 정보 공유 채널은 개인정보 보호 측면에서는 긍정적이지만, 부작용에 대한 우려도 있다.
최근, 딥웹(Deep Web), 다크웹(Dark Web) 등 익명성이 보장되는 플랫폼에서 각종 불법 정보나 콘텐츠를 공유 및 거래하는 범죄가 꾸준히 증가하고 있다. 사이버 공격자들은 이러한 플랫폼을 통해 탈취한 여러 민감 정보나 취약점 기반 공격 방법, 악성코드 등을 거래하며, 이는 조직 또는 개인에 대한 심각한 사이버 위협으로 이어질 수 있다.
또한, 수많은 국내외 인터넷 사용자의 민감 정보가 위협 행위자 및 공격자들의 텔레그램(Telegram) 그룹 채팅방 등을 통해 공유되고 있다. 예를 들면, 유출된 PC 정보, IP, 계정 정보(ID, 비밀번호 및 일부 해시화된 비밀번호), 이름, 휴대폰 번호, 이메일, 주민등록번호, 계좌/신용카드 정보 등이 활발히 거래되고 있다.
비공개 출처에서 거래되는 정보 중 상당수는 이메일 주소를 포함한 계정정보로, 대다수 사용자는 해당 정보가 유출되어도 큰 피해가 발생하지 않는다고 착각한다. 하지만, 단순한 계정정보도 다른 경로를 통해 유출된 개인의 카드/계좌 정보 등과 함께 사용되면 연쇄적인 피해로 이어질 수 있다. 더 나아가, 공공기관 소속 공무원 개인정보나 국가기밀 정보가 유출될 경우 국가 안보에 치명적일 수 있다. 따라서, 기업과 기관들은 계정정보를 포함한 개인정보 및 기밀 정보의 유출 여부를 지속적으로 모니터링하고 침해 발생 시 즉각 대응할 수 있어야 한다.
이에, AhnLab TIP는 다크웹과 텔레그램 채널을 모니터링하는 AI 기반 크롤러(Crawler)를 사용해 실시간으로 잠재적인 위협 정보를 수집 및 분석하고 있다. 이를 통해, 특정 기업/기관 관련 데이터 유출, 악성코드 거래 등 주요 위험 신호를 탐지해 사용자들이 인지할 수 있도록 한다.
[그림 1] AhnLab TIP의 Stealer Logs 화면
3.9.0 패치 이후에는 기존 다크웹 및 딥웹으로의 데이터 유출 모니터링 뿐만 아니라 인포스틸러(Infostealer)를 통해 탈취된 PC 정보 중 공격자들이 텔레그램을 통해 공유하는 정보까지 모니터링 하도록 탐지의 폭을 확장했다. 이번 업데이트를 통해 사용자는 공격자들이 거래하는 유출 정보를 폭 넓게 모니터링해 침해 사실을 인지한 후, 위협 대응 우선순위를 정하고 긴급한 위협부터 전략적으로 해소할 수 있게 됐다.
2. 확장된 랜섬웨어 그룹 집중 모니터링 기능 제공
AhnLab TIP는 포럼(Forum)이나 마켓플레이스(Marketplace) 등에서 랜섬웨어 그룹의 활동을 세부적으로 모니터링 및 추적한다. 이번 3.9.0 패치를 통해 랜섬웨어 그룹의 행적을 신속하게 찾아내 피해 이력에 관한 정보를 보여주는 기능을 별도 메뉴(Ransomware Watch)로 제공하게 됐다.
사용자는 해당 메뉴에서 랜섬웨어 그룹으로부터 침해당한 기관명과 피해 현황을 확인할 수 있다. 또, 최근 가장 활발하게 활동 중인 랜섬웨어 그룹 정보와 이들의 협력 관계, 공격 계획, 기법 등을 연관 보고서를 통해 볼 수 있다.

[그림 2] AhnLab TIP의 Ransomware Watch 화면
이 기능은 새롭게 발생하는 침해사고와 악성코드 분석 시 공격 예상 시나리오나 은닉 기법 등을 파악하는 데 도움이 된다. 또한, 내부의 위협을 능동적으로 파악한다는 관점에서도 해당 정보들을 활용할 수 있다. 사용자 입장에서는 공격 대상이나 목표 등을 예측해 대비 태세를 갖추고 피해를 예방함으로써 위협에 선제적으로 대응할 수 있다. 최근 발견된 랜섬웨어 패턴이나 공격자 IP 주소, 공격 경로 등 인텔리전스 피드를 시스템과 통합해 효과를 극대화하는 방안도 있다.
3. 취약점 정보 제공 강화
사이버 위협 고도화와 디지털 환경 변화로 인해 보안 취약점과 이를 악용한 공격이 계속 늘어나고 있다. 취약점 공격은 소프트웨어나 하드웨어의 버그, 보안 취약점 등 설계상 결함을 이용해 공격자가 의도된 동작을 수행하도록 하는 것을 뜻한다. 이 중에서도 특히 제로 데이(Zero Day) 취약점 공격은 알려지지 않았거나 업데이트되지 않은 취약점을 공격하기 때문에 대응이 어렵다. 또한, 최근 소프트웨어 공급망 취약점을 겨냥한 공격이 증가하고 있어 보안 취약점을 신속히 확인하고 대응할 수 있는 보안 관리 체계가 필요하다. 한 마디로, 취약점에 효과적으로 대응하는 것은 보안 사고를 예방하고 시스템을 보호하는 핵심 요소라 할 수 있다.
AhnLab TIP는 공개적으로 확인 가능한 취약점, 피해를 입은 업체, 취약점의 고유성과 중요성 등 세부적인 정보를 제공한다. 뿐만 아니라 제조사에서 취약점 해결을 위해 제공하는 패치와 조치 방안을 담은 보안 권고문과 취약점 공격 기법 등을 분석한 취약점 분석 보고서를 통해 대응 방안도 제시한다.

[그림 3] AhnLab TIP에서 제공하는 취약점 관련 파일 해시 정보
AhnLab TIP 3.9.0은 기존 취약점 정보에 더해 취약점과 연관된 파일 해시(Hash) 정보도 함께 제공한다. 이를 통해, 사용자는 해당 취약점과 관련된 파일이 기업 내 시스템에 있는지 여부를 확인할 수 있다. 그 동안 보안 담당자들은 어느 시스템 혹은 소프트웨어에서 취약점이 발생했는지 파악이 어려워 제조사에 일일이 확인해야 했으나, AhnLab TIP의 해당 기능을 활용해 최신 취약점 동향과 내부 영향도 및 연관 파일 유무를 빠르게 파악하고 편리하게 대응할 수 있게 됐다.
결론
AhnLab TIP는 지속적인 고도화를 통해 피싱, 인포스틸러, 취약점 공격 등에 맞서 기업과 기관들이 보다 강력한 보안 태세를 구현하도록 지원하고 있다. AhnLab TIP가 제공하는 기능들은 조직들이 알려진 위협 뿐만 아니라 알려지지 않은 위협까지 충분히 이해하고 사전 예방할 수 있도록 한다.
AhnLab TIP는 고객들에게 더 정교한 위협 인텔리전스를 제공하기 위해 국내외에서 정보 수집 채널을 확대하고 여러 기관들과 밀접하게 협력하고 있다. 더 나아가, 제공하는 콘텐츠 범위를 확대하는 동시에 플랫폼에서 생성된 위협 인텔리전스를 안랩 보안 솔루션 및 서비스와 연동해 자사 보안 오퍼링이 최신 위협보다 한 발 앞서 나갈 수 있도록 한다. 앞으로도 AhnLab TIP는 사용자에게 위협 인텔리전스를 최대한 효과적으로 전달할 수 있는 방향으로 점진적인 기능 업그레이드를 진행할 예정이다.
AhnLab TIP의 기능과 효과를 보다 구체적으로 확인하고 싶다면, AhnLab TIP 포털에서 Trial을 신청하면 하면 된다.
- AhnLab전략제품서비스기획팀 김현석 부장