이번 주에 중소기업 고객, 특히 재택근무 직원이 있는 고객과 라우터 보안에 대한 대화를 시작해야 할 중요한 이유가 다섯 가지 있습니다. 그중 하나는 러시아 군사정보국과 관련된 내용입니다. 이 글에서는 그 개요, 핵심 논점, 그리고 실행 계획을 다룹니다.
FBI는 경고를 발표하고 넘어가지 않았습니다. 그들은 작전을 수행했습니다. 법원의 승인을 받은 해킹된 라우터 네트워크를 차단하는 작전 러시아 정보총국(GRU)의 26165 군사부대(APT28 또는 Fancy Bear로 알려짐)가 공격에 사용한 것으로 밝혀졌습니다. 최소 23개 미국 주에 있는 라우터가 해킹당했고, 이를 이용해 군사, 정부 및 중요 기반 시설을 대상으로 DNS 하이재킹 공격이 자행되었습니다. 미 법무부는 공격 규모를 확인했습니다.
러시아만이 문제가 되는 것은 아닙니다. 중국의 Volt Typhoon은 ASUS, Cisco, D-Link, NETGEAR, Zyxel 등의 제조업체에서 생산된 SOHO(소규모 사무실/가정용 사무실) 기기를 해킹하여 미국 전력, 석유, 가스 회사 네트워크 내부에 숨어들고 있습니다. 이들의 목표는 단기적인 네트워크 교란이 아니라 장기적인 지속성 확보입니다.
FBI, NSA, 그리고 15개국 이상의 사이버 보안 기관들이 공동으로 공식 지침을 발표했습니다. 이러한 위협에 대해 경고합니다. 이는 전 세계적으로 발령된 공동 경보이며, 고객사의 라우터도 이 경보 체계에 포함됩니다.

미국 법무부는 법원 승인을 받아 러시아 정보총국(GRU)이 운영하던 해킹당한 소규모 사무실(SOHO) 라우터 네트워크를 정리했다고 확인했습니다. 이 라우터들은 DNS 하이재킹에 사용되었는데, 이는 공격자가 피해자가 전혀 눈치채지 못하게 인터넷 트래픽을 가로채고 다른 경로로 변경하는 것을 의미합니다. DNS 하이재킹이 발생하면 고객사의 직원들은 실제처럼 보이는 가짜 로그인 페이지에 로그인 정보를 입력하게 됩니다. 비밀번호 관리자는 URL과 로그인 정보를 대조하기 때문에 이러한 사실을 전혀 알아채지 못하는데, DNS 하이재킹으로 인해 해당 URL이 탈취되었기 때문입니다. 팝업 경고나 위험 신호도 없고, 공격자가 사용자의 로그인 정보를 탈취하기 전까지 잠시의 망설임도 없습니다. 패스키를 사용하면 이러한 공격을 완전히 차단할 수 있습니다. 암호와 달리 패스키는 키가 생성된 정확한 출처에 연결된 암호화 인증을 사용합니다. 연결이 탈취되면 자격 증명이 노출되기 전에 핸드셰이크가 실패하므로 공격자는 아무것도 얻지 못합니다. 패스키가 아직 지원되지 않는 환경에서는 직원들에게 로그인 페이지에서 예기치 않은 인증서 경고가 표시되면 즉시 중지하고 보고하도록 교육해야 합니다. 아래 권장 사항에서 두 가지 모두 다룹니다.
Volt Typhoon은 미국 전력 회사의 제어 시스템에 장기간 접근 권한을 확보했다고 합니다. 드라고 Microsoft이 기법은 일관적입니다. 해킹당한 SOHO 라우터를 통해 경로를 지정하고, 일반 트래픽에 섞여 들어가 기다리는 것입니다. 클라이언트의 패치가 적용되지 않은 라우터는 바로 이 그룹이 노리는 장치입니다.
TP-Link는 2019년 미국 라우터 시장에서 미미한 점유율을 기록했지만, 2024년에는 선두 기업으로 성장했습니다. 현재 TP-Link의 시장 점유율에 대한 추정치는 매우 다양합니다. 모든 라우터 유형을 포함하면 약 12%에서 시작합니다., 넘어서 서카나에 따르면 소비자 직접 판매의 36%일부 ISP는 TP-Link 하드웨어를 가입자에게 직접 제공하지만, TP-Link 자체 발표에 따르면 해당 부문에서의 TP-Link 점유율은 여전히 미미합니다. 2026년 3월, FCC는 우려를 표명하는 단계에서 공식적인 조치로 전환했습니다. 해외에서 생산된 모든 소비자용 라우터를 규제 대상 목록에 추가합니다. FCC는 "국가 안보에 용납할 수 없는 위험"을 이유로 새로운 외국산 모델의 수입을 금지했습니다. 이는 향후 미국 내 수입 및 판매가 법적으로 허용되지 않음을 의미합니다. 기존 TP-Link 재고는 판매가 가능합니다. Netgear와 Eero는 2027년 10월까지 신규 모델 수입을 계속할 수 있도록 조건부 승인을 받았습니다. TP-Link도 유사한 승인을 받기 위해 적극적으로 노력하고 있습니다.
FCC는 기존 기기의 펌웨어 업데이트 기간을 2029년 1월까지 연장했으므로, 이미 시중에 판매 중인 라우터는 당분간 보안 패치를 계속 받을 수 있습니다. 새로운 외국산 모델의 구매 금지는 여전히 유효합니다. 이미 해당 하드웨어를 재고로 확보한 MSP(관리형 서비스 제공업체)는 공급 부족 사태가 발생하기 전에 대응할 수 있는 유리한 위치에 있습니다.
| 편집자 주 : 다크넷 다이어리 174화, "퍼시픽 림" 2026년 5월에 공개된 이 책은 중국 정부의 지원을 받는 해킹 그룹이 6년 동안 소포스 방화벽을 대상으로 이전에는 발견된 적 없는 제로데이 취약점을 이용한 공격을 감행한 이야기를 다룹니다. 소포스는 적극적으로 대응했고, 결국 전체 제품 라인이 단종되었습니다. 보안 업체 자체의 방화벽 제품조차 이 정도 수준으로 취약해졌다면, 고객 사무실에 관리되지 않은 채 방치되어 있는 외국산 라우터에도 똑같은 심각한 주의를 기울여야 합니다. |
Volt Typhoon이 사용한 KV 봇넷은 보안 업데이트가 더 이상 제공되지 않는 단종된 Cisco 및 Netgear 라우터로 거의 전적으로 구성되었습니다. CISA의 권고 AA26-113A는 중국 연계 공격자들이 어떻게 고객의 단종된 라우터와 같은 손상된 장치를 이용해 은밀한 네트워크를 구축하는지 자세히 설명합니다. 이는 모든 고객에게 비용 청구가 가능한 명확한 기회를 제공합니다. 고객에게 인터넷 트래픽을 처리하는 하드웨어를 마지막으로 언제 점검했는지 물어보세요. 대부분은 대답하지 못할 것입니다. 위험은 사무실에만 국한되지 않습니다. 모든 원격 근무자는 집에서 자신의 라우터를 사용하고 있으며, 이는 귀사 팀에서 선택, 구성 또는 관리하지 않은 장치입니다. 이 장치는 해당 직원이 주고받는 모든 업무 트래픽을 처리합니다. 원격 근무자의 집에 있는 4년 된 ISP 제공 게이트웨이는 펌웨어 패치가 적용되지 않은 상태라면 사무실 네트워크 장비만큼이나 위험에 노출되어 있으며, 누군가의 감시망에 걸릴 가능성은 훨씬 낮습니다. 원격 근무 환경에 대한 하드웨어 점검은 사무실 하드웨어 감사만큼이나 중요합니다.
FBI, NSA, 그리고 15개 동맹국이 공동으로 발표한 공익광고는 단순한 헤드라인 이상의 의미를 지닙니다. 고객에게 바로 제공할 수 있는 문서한 페이지짜리 요약본을 인쇄하여 다음 분기별 사업 검토 회의에서 고객에게 보여주고, 15개 정부 기관이 한목소리로 말하는 이 자료가 설득력을 발휘하도록 하십시오. 이 지침은 전문적이고 실행 가능하며 무료입니다.
라우터 침해는 고객이 이미 우려하고 있는 위협과 직접적으로 연결됩니다.
라우터가 해킹당하고 DNS가 리디렉션되면 피싱 페이지를 발견하기가 거의 불가능해집니다. 그 결과 자격 증명 탈취가 발생하고, 공격이 네트워크 계층에서 일어나기 때문에 엔드포인트 보안 도구가 이를 전혀 감지하지 못합니다. 따라서 고객이 이미 잘 알고 있는 용어로 인프라 보안과 피싱 및 자격 증명 위험을 자연스럽게 연결할 수 있습니다.
SOHO는 소규모 사무실/가정 사무실을 의미하며, 이 명칭은 결코 우연이 아닙니다. 국가 차원의 해킹 공격 대상이 되는 라우터는 서버실에 있든 여분의 침실에 있든 동일한 하드웨어 등급입니다. 가정용 라우터가 해킹당하면 사무실 네트워크가 아무리 철저하게 보안되어 있더라도 업무용 계정 정보가 위험에 노출될 수 있으며, 이러한 공격은 모든 엔드포인트 보호 도구보다 상위 단계에서 발생합니다. 비밀번호 관리자는 이러한 공격으로부터 보호해 주지 못합니다. 비밀번호 관리자는 계정 정보를 URL에 연결하는데, DNS 하이재킹을 통해 해당 URL이 완전히 정상적인 것처럼 보이게 만들 수 있기 때문입니다. 패스키는 이러한 공격으로부터 보호해 줍니다. 패스키는 키가 생성된 정확한 출처에 연결된 암호화 인증을 사용하기 때문에, 탈취된 연결이 계정 정보 노출 전에 해당 인증 핸드셰이크에 실패하기 때문입니다. 패스키를 아직 지원하지 않는 환경에서는 직원들에게 로그인 페이지에서 예상치 못한 브라우저 인증서 경고가 표시될 경우 즉시 중단하고 보고하도록 교육해야 합니다.
고객에게 추상적인 것에 신경 쓰라고 요구하는 것이 아닙니다. 네트워크실이나 원격 근무자의 집에 있는 노후화되고 관리되지 않는 하드웨어가 다른 모든 보안 투자 효과를 떨어뜨리는 핵심 요소라는 것을 보여주는 것입니다.
CNET은 FBI의 최초 지침을 전체 내용으로 다뤘습니다. 기사 전문을 읽어보세요. CyberHoot에서 두 가지를 추가했습니다.
재고 목록이 하나가 아니라 두 개로 시작하세요.첫 번째는 고객사의 사무실 네트워크에 관한 것입니다. 각 사이트에 어떤 장치가 배포되었는지, 어떤 펌웨어 버전을 사용하고 있는지, 그리고 어떤 장치가 단종되었는지 등을 파악해야 합니다. 두 번째는 원격 근무 환경에 관한 것입니다. 재택근무를 하는 모든 직원은 팀에서 선택, 구성, 관리하지 않는 라우터를 사용하고 있으며, 이 장치가 모든 업무 트래픽을 처리합니다. 예를 들어, 개인 침실에 있는 4년 된 ISP 제공 게이트웨이는 펌웨어 패치가 되어 있지 않더라도 사무실 네트워크실에 있는 장치와 마찬가지로 철저한 점검이 필요합니다.
그 후, 두 환경 모두에 걸쳐 펌웨어 감사 및 EOL 교체 계획을 수립하면 FBI 권고 사항과 직접 연계된 구조화되고 유료화된 서비스를 제공할 수 있습니다. 이는 일반적인 보안 설명보다 고객과 훨씬 쉽게 소통할 수 있는 방식입니다.
고객은 라우터 펌웨어 업데이트나 비밀번호 설정에 대해 묻기 위해 당신에게 찾아오지 않을 겁니다. 바로 그런 점 때문에 당신이 필요한 거죠. 이번 주에 대화를 시작해 보세요.
최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.
사이버후트(CyberHoot)는 4년 동안 자사 블로그에서 동일한 주장을 펼쳐왔습니다. 바로 비밀번호가 주요 취약점이라는 것입니다. 비밀번호는 재사용되기 때문입니다.
더보기
2026 FIFA 월드컵이 6월 11일 미국, 캐나다, 멕시코에서 개막했습니다. 600만 명의 팬들이 경기장을 찾았습니다...
더보기