0 / 7
사이버 킬체인(Cyber Kill Chain)
공격은 한 번에 끝나지 않고 여러 단계를 차례로 거친다. 사이버 킬체인은 그 과정을 정찰부터 목적 달성까지 7단계로 나눈 분석 모델이다. 미국 방산 기업 록히드 마틴이 2011년에 정리했다. 공격자는 일곱 단계를 모두 통과해야 목적을 이룬다. 방어하는 쪽은 그중 한 단계만 끊어도 공격을 멈출 수 있다.
예: 공격자가 견적서로 꾸민 파일을 직원에게 메일로 보내고, 그 PC를 거쳐 고객 정보 DB를 빼내려 한다.
1 / 7
정찰 (Reconnaissance)
공격자가 회사 홈페이지, 직원 SNS, 채용 공고를 뒤진다. 직원 메일 주소와 회사가 쓰는 문서 프로그램 버전을 알아낸다. 누구나 보는 곳만 보기 때문에 회사는 눈치채기 어렵다.
2 / 7
무기화 (Weaponization)
공격자가 그 문서 프로그램의 약점을 노리는 공격 코드와 백도어를 문서 파일 하나에 함께 넣는다. 파일 이름은 견적서처럼 꾸민다. 이 일은 공격자 컴퓨터 안에서만 일어나서 회사는 볼 수 없다.
3 / 7
유포 (Delivery)
공격자가 거래처인 척 메일을 쓰고 이 파일을 첨부해 직원에게 보낸다. USB나 미리 해킹해 둔 웹사이트로 퍼뜨리기도 한다. 이 회사에는 첨부 파일을 검사하는 장비가 없어서 메일이 그대로 도착한다.
4 / 7
취약점 공격 (Exploitation)
직원이 견적서를 열어 본다. 이때 문서 프로그램의 약점이 건드려지면서 파일 속 공격 코드가 실행된다. 프로그램을 업데이트해 두었다면 이 약점이 없어서 코드가 실행되지 않는다.
5 / 7
설치 (Installation)
실행된 공격 코드가 파일 속 백도어를 PC에 설치한다. 컴퓨터를 껐다 켜도 백도어가 다시 실행되도록 시작 프로그램에도 등록한다. 이제 공격자에게는 언제든 다시 들어올 문이 생겼다.
6 / 7
명령 및 제어 (Command and Control, C2)
백도어가 회사 안에서 밖의 공격자 서버로 먼저 접속한다. 방화벽은 밖에서 들어오는 연결은 막지만, 안에서 밖으로 나가는 연결은 대개 막지 않는다. 그래서 이 접속은 그대로 통과하고, 공격자는 이 통로로 백도어에 명령을 내린다.
7 / 7
목적 달성 (Actions on Objectives)
공격자가 백도어를 통해 내부망을 둘러보다 고객 정보 DB를 찾는다. DB의 자료가 백도어를 거쳐 공격자 서버로 빠져나간다. 랜섬웨어처럼 자료를 암호화해 돈을 요구하거나, 아예 지워 버리기도 한다.
1 / 7
정찰 (Reconnaissance)
공격자가 회사 홈페이지, 직원 SNS, 채용 공고를 뒤진다. 직원 메일 주소와 회사가 쓰는 문서 프로그램 버전을 알아낸다.
2 / 7
무기화 (Weaponization)
공격자가 문서 프로그램의 약점을 노리는 공격 코드와 백도어를 견적서 파일 하나에 함께 넣는다.
3 / 7
유포 (Delivery): 여기서 차단
공격자가 거래처인 척 메일을 쓰고 견적서 파일을 첨부해 보낸다. 회사 메일 보안 장비가 첨부 파일을 격리된 곳에서 미리 열어 보고, 숨은 공격 코드를 찾아낸다. 메일은 막히고 직원 메일함에는 아무것도 오지 않는다.
4 / 7
취약점 공격 (Exploitation): 일어나지 않음
직원 메일함에 견적서가 오지 않았다. 열어 볼 파일이 없으니 문서 프로그램의 약점이 건드려질 일도 없다. 프로그램은 여전히 업데이트하지 않은 상태지만, 공격이 그 약점까지 닿지 못했다.
5 / 7
설치 (Installation): 일어나지 않음
공격 코드가 실행되지 않았으니 백도어를 설치할 수도 없다.
6 / 7
명령 및 제어 (C2): 일어나지 않음
PC 안에 백도어가 없어서 공격자 서버로 접속하는 프로그램도 없다. 공격자 서버는 끝내 아무 연락도 받지 못한다.
7 / 7
목적 달성 (Actions on Objectives): 일어나지 않음
공격자가 회사 안으로 들어올 통로가 없어서 고객 정보 DB는 그대로다. 유포 단계 하나를 막았을 뿐인데 뒤의 네 단계가 모두 일어나지 않았다.