<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
  <channel>
    <title>月光愛靑狼</title>
    <link>https://lastcard.tistory.com/</link>
    <description>IT,DF,IR,LIFE,BOOK,TRIP</description>
    <language>ko</language>
    <pubDate>Sat, 1 Aug 2026 13:23:35 +0900</pubDate>
    <generator>TISTORY</generator>
    <ttl>100</ttl>
    <managingEditor>lastcard</managingEditor>
    <image>
      <title>月光愛靑狼</title>
      <url>https://tistory1.daumcdn.net/tistory/2261389/attach/a4121519e63748ad8c83fcb49b7b77f5</url>
      <link>https://lastcard.tistory.com</link>
    </image>
    <item>
      <title>이제 시작이야!웹 해킹 입문</title>
      <link>https://lastcard.tistory.com/1170</link>
      <description>&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-filename=&quot;이제 시작이야!웹 해킹 입문.jpg&quot; data-origin-width=&quot;400&quot; data-origin-height=&quot;534&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bcVPss/dJMcafOmYYm/ZWhU2la2ZvqwtsG7KMSxe1/img.jpg&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bcVPss/dJMcafOmYYm/ZWhU2la2ZvqwtsG7KMSxe1/img.jpg&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bcVPss/dJMcafOmYYm/ZWhU2la2ZvqwtsG7KMSxe1/img.jpg&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbcVPss%2FdJMcafOmYYm%2FZWhU2la2ZvqwtsG7KMSxe1%2Fimg.jpg&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; loading=&quot;lazy&quot; width=&quot;400&quot; height=&quot;534&quot; data-filename=&quot;이제 시작이야!웹 해킹 입문.jpg&quot; data-origin-width=&quot;400&quot; data-origin-height=&quot;534&quot;/&gt;&lt;/span&gt;&lt;/figure&gt;
&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;자세한&amp;nbsp;내용은&amp;nbsp;아래&amp;nbsp;교보문고&amp;nbsp;홈페이지를&amp;nbsp;참고바랍니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;a href=&quot;https://product.kyobobook.co.kr/detail/S000001556126&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot;&gt;이제&amp;nbsp;시작이야!웹&amp;nbsp;해킹&amp;nbsp;입문&lt;/a&gt;&lt;/p&gt;</description>
      <category>While Living Life/finished the book</category>
      <category>이제 시작이야!웹 해킹 입문</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1170</guid>
      <comments>https://lastcard.tistory.com/1170#entry1170comment</comments>
      <pubDate>Fri, 31 Jul 2026 15:58:16 +0900</pubDate>
    </item>
    <item>
      <title>2026.07.27 충북 진천 천룡컨트리클럽 해킹 및 개인정보유출 요약</title>
      <link>https://lastcard.tistory.com/1169</link>
      <description>&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;2026&amp;nbsp;년&amp;nbsp;7&amp;nbsp;월&amp;nbsp;27&amp;nbsp;일,&amp;nbsp;충북&amp;nbsp;진천에&amp;nbsp;위치한&amp;nbsp;한&amp;nbsp;골프장&amp;nbsp;(천룡컨트리클럽)&amp;nbsp;홈페이지가&amp;nbsp;해킹되어&amp;nbsp;약&amp;nbsp;9&amp;nbsp;만&amp;nbsp;명의&amp;nbsp;회원&amp;nbsp;개인정보가&amp;nbsp;유출되는&amp;nbsp;사고가&amp;nbsp;발생하였습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;해커는&amp;nbsp;골프장&amp;nbsp;측에&amp;nbsp;전화를&amp;nbsp;걸어&amp;nbsp;&quot;고객정보를&amp;nbsp;해킹했다.&amp;nbsp;유포를&amp;nbsp;막으려면&amp;nbsp;협상하자&quot;며&amp;nbsp;금품을&amp;nbsp;요구한&amp;nbsp;것으로&amp;nbsp;확인되었습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;골프장 측은 유출 정황을 확인한 직후 한국인터넷진흥원 (KISA) 과 경찰에 신고하였으며, 충북경찰청이 수사에 착수하였습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해 범위&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;유출 인원: 약 9 만 명 (회원 기준)&lt;/li&gt;
&lt;li&gt;사고 발생 시점: 2026 년 7 월 27 일 오후 6 시경 해커로부터 연락 접수&lt;/li&gt;
&lt;li&gt;유출 경로: 골프장 홈페이지 해킹 (정확한 침투 경위는 수사 중)&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출 항목&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 유출된 개인정보 항목은 다음과 같이 확인되었습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이름&lt;/li&gt;
&lt;li&gt;생년월일&lt;/li&gt;
&lt;li&gt;주소&lt;/li&gt;
&lt;li&gt;회사명&lt;/li&gt;
&lt;li&gt;전화번호 (휴대전화)&lt;/li&gt;
&lt;li&gt;일부 회원: 주민등록번호 등 민감정보&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 현재까지 공식적으로 확인된 직접적인 해킹 원인은 밝혀지지 않았으나, 다음과 같은 정황이 확인되었습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;홈페이지를 통한 비정상적인 시스템 접근이 감지됨&lt;/li&gt;
&lt;li&gt;해커가 이메일과 전화를 통해 금품 요구 (몸값 협상) 를 시도한 점으로 미루어, 표적형 랜섬웨어 또는 데이터 유출 후 협박 유형의 공격으로 추정됨&lt;/li&gt;
&lt;li&gt;경찰은 정확한 유출 경로 및 침투 방법을 조사 중이며, 진천경찰서에서 충북경찰청으로 사건이 이첩된 상태입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 골프장 및 관계 기관의 대응은 다음과 같이 진행되었습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;즉시 신고: 유출 정황 확인 후 한국인터넷진흥원 (KISA) 및 경찰에 신고&lt;/li&gt;
&lt;li&gt;고객 공지: 고객들에게 &quot;신원 미상의 외부인에 의한 비정상적인 시스템 접근 및 회원정보 유출 정황을 확인했다&quot;고 공지&lt;/li&gt;
&lt;li&gt;보상 약속: &quot;당사의 책임이 인정되는 피해에 대해서는 관련 법령에 따라 적절한 보상이 이뤄지도록 최선을 다하겠다&quot;고 밝힘&lt;/li&gt;
&lt;li&gt;수사 진행: 경찰이 해커 신원 추적 및 유출 경위 조사 중&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 이번 사건에서 드러난 보안상의 문제점은 다음과 같습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;대규모 개인정보 유출: 9 만 명 규모의 회원 정보가 한 번에 유출될 정도로 시스템 보안이 취약하였음&lt;/li&gt;
&lt;li&gt;민감정보 포함: 주민등록번호 등 민감정보가 일부 포함되어 2 차 피해 (신용정보 악용, 사칭 범죄 등) 우려가 큼&lt;/li&gt;
&lt;li&gt;사후 대응 중심: 해킹 발생 후 금품 요구 전화를 받고서야 유출 사실을 인지한 것으로 보아, 실시간 모니터링 및 이상 탐지 체계가 미흡하였을 가능성이 있음&lt;/li&gt;
&lt;li&gt;정확한 원인 미규명: 아직 유출 경로가 명확히 밝혀지지 않아, 유사한 공격에 대한 재발 방지 대책 수립이 지연될 수 있음&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/News</category>
      <category>개인정보유출</category>
      <category>천룡컨트리클럽</category>
      <category>충북 진천</category>
      <category>해킹</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1169</guid>
      <comments>https://lastcard.tistory.com/1169#entry1169comment</comments>
      <pubDate>Fri, 31 Jul 2026 09:12:13 +0900</pubDate>
    </item>
    <item>
      <title>2026.07.30 국가배후 해킹조직의 우리 국민&amp;middot;기업 해킹 공격 주의 권고</title>
      <link>https://lastcard.tistory.com/1168</link>
      <description>&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;2026 년 7 월 말, 국가정보원&amp;middot;경찰청&amp;middot;한국인터넷진흥원 (KISA)&amp;middot;금융보안원과 민간 보안기업 (안랩, S2W, 엔키화이트햇, 플레인비트 등) 이 합동으로 사이버보안 권고문을 배포하며, 뉴스 사이트나 병원 홈페이지 등 이용자가 자주 방문하는 웹사이트에 접속하는 것만으로도 악성코드에 감염될 수 있는 '워터링홀 (Watering Hole)' 공격이 확인됐다고 경고했습니다.&lt;/li&gt;
&lt;li&gt;보안업계는 2026 년 상반기 수차례 포착된 일련의 공격이 북한 배후 해킹조직인 '라자루스 (Lazarus)'의 소행일 가능성이 높다고 보고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해 범위&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 피해는 특정 대상에 국한되지 않고, 일반 국민부터 기업까지 광범위하게 발생할 수 있는 상황입니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;공격 경로: 채용 지원이나 기부 제안을 가장한 피싱 메일과 뉴스&amp;middot;병원 웹사이트를 악용한 워터링홀 공격이 병행 사용됨&lt;/li&gt;
&lt;li&gt;감염 조건: 이용자가 변조된 뉴스 사이트나 병원 홈페이지에 접속하기만 해도 PC 에 설치된 보안프로그램 (전자서명, 보안인증, 키보드보안 등) 의 구버전 취약점을 통해 악성코드가 자동 설치됨&lt;/li&gt;
&lt;li&gt;연쇄 감염 가능성: 언론사 누리집이 최초 침투에 악용되면, 다른 언론사가 모니터링 과정에서 감염된 사이트에 접속할 경우 연쇄적으로 감염되는 구조임&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출 항목&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 공격자가 목표로 하는 정보는 다음과 같습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;로그인 인증정보: 로그인 자격증명 (credential) 탈취를 통한 추가 사이버 공격 용이화&lt;/li&gt;
&lt;li&gt;키 입력 정보: 키보드보안 프로그램 등을 우회하여 키 입력 가로채기 (키로깅)&lt;/li&gt;
&lt;li&gt;2 차 피해 연계: 탈취된 정보를 활용한 보이스피싱, 스미싱 등 지능형 범죄로 이어질 가능성&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 공격 성공의 핵심 원인은 다음과 같이 정리됩니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;구버전 보안프로그램 취약점: 전자서명, 보안인증, 키보드보안 등 보안소프트웨어가 최신 버전으로 업데이트되지 않은 경우, 취약점을 악용한 드라이브 바이 다운로드 (Drive-by-download) 공격이 가능해짐&lt;/li&gt;
&lt;li&gt;워터링홀 공격 구조: 이용자가 자주 방문하는 뉴스&amp;middot;병원 사이트를 미리 해킹해 악성코드를 심어두고, 방문자가 사이트에 접속하는 행위만으로 감염이 발생&lt;/li&gt;
&lt;li&gt;피싱 메일 병행: 채용&amp;middot;기부 제안 등을 가장한 메일로 링크 클릭을 유도하여, 해킹된 블로그나 깃허브 등 사이트로 연결 후 악성코드 감염&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 정부와 보안업계는 다음과 같은 대응 조치를 권고하고 있습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;소프트웨어 최신 버전 유지: 운영체제, 보안프로그램 (전자서명, 보안인증, 키보드보안 등) 을 모두 최신 버전으로 업데이트&lt;/li&gt;
&lt;li&gt;2 단계 인증 활성화: 주요 계정에 2 단계 인증 (2FA) 적용&lt;/li&gt;
&lt;li&gt;출처 불명 메일 주의: 출처가 불분명한 메일의 첨부파일과 링크는 열지 말 것&lt;/li&gt;
&lt;li&gt;모니터링 강화: 기업 및 기관은 웹사이트 무결성 점검 및 이상 트래픽 모니터링&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;감염 경로가 일상적: 뉴스 사이트나 병원 홈페이지 등 평소 자주 방문하는 사이트 접속만으로 감염되므로, 사용자의 주의만으로는 방어에 한계가 있음&lt;/li&gt;
&lt;li&gt;구버전 프로그램 의존: 보안소프트웨어 업데이트가 지연되거나, 레거시 시스템이 방치된 경우 취약점이 지속 노출됨&lt;/li&gt;
&lt;li&gt;연쇄 감염 위험: 언론사 누리집 등 여러 사이트가 상호 연결되어 모니터링하는 구조상, 한 곳이 감염되면 다른 곳도 연쇄적으로 감염될 수 있음&lt;/li&gt;
&lt;li&gt;배후 확정 어려움: 보안업계는 라자루스 소행 가능성을 제기하고 있으나, 공식적으로 배후가 확정되지 않아 대응 협력에 제약이 있을 수 있음&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;a href=&quot;https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000133&amp;amp;pageIndex=1&amp;amp;nttId=72144&amp;amp;menuNo=205020&quot; target=&quot;_blank&quot; rel=&quot;noopener&amp;nbsp;noreferrer&quot;&gt;https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000133&amp;amp;pageIndex=1&amp;amp;nttId=72144&amp;amp;menuNo=205020&lt;/a&gt;&lt;/p&gt;
&lt;figure id=&quot;og_1785456308536&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;website&quot; data-og-title=&quot;KISA 보호나라&amp;amp;KrCERT/CC&quot; data-og-description=&quot;KISA 보호나라&amp;amp;KrCERT/CC&quot; data-og-host=&quot;www.boho.or.kr:443&quot; data-og-source-url=&quot;https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000133&amp;amp;pageIndex=1&amp;amp;nttId=72144&amp;amp;menuNo=205020&quot; data-og-url=&quot;http://www.boho.or.kr:80&quot; data-og-image=&quot;https://scrap.kakaocdn.net/dn/dJvQUD/dJMb9eT3I5a/A9K6b32aCwXdDDozt2SRKk/img.png?width=270&amp;amp;height=270&amp;amp;face=0_0_270_270,https://scrap.kakaocdn.net/dn/RrzFW/dJMb9g5pdaY/JAK8ao9qekL2oIlZyTKBH0/img.png?width=270&amp;amp;height=270&amp;amp;face=0_0_270_270,https://scrap.kakaocdn.net/dn/cdy36t/dJMb9ia5lQL/PkkciCkDKORRk0oZg42pdK/img.png?width=1080&amp;amp;height=1350&amp;amp;face=0_0_1080_1350&quot;&gt;&lt;a href=&quot;https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000133&amp;amp;pageIndex=1&amp;amp;nttId=72144&amp;amp;menuNo=205020&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://www.boho.or.kr/kr/bbs/view.do?bbsId=B0000133&amp;amp;pageIndex=1&amp;amp;nttId=72144&amp;amp;menuNo=205020&quot;&gt;
&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://scrap.kakaocdn.net/dn/dJvQUD/dJMb9eT3I5a/A9K6b32aCwXdDDozt2SRKk/img.png?width=270&amp;amp;height=270&amp;amp;face=0_0_270_270,https://scrap.kakaocdn.net/dn/RrzFW/dJMb9g5pdaY/JAK8ao9qekL2oIlZyTKBH0/img.png?width=270&amp;amp;height=270&amp;amp;face=0_0_270_270,https://scrap.kakaocdn.net/dn/cdy36t/dJMb9ia5lQL/PkkciCkDKORRk0oZg42pdK/img.png?width=1080&amp;amp;height=1350&amp;amp;face=0_0_1080_1350');&quot;&gt;&amp;nbsp;&lt;/div&gt;
&lt;div class=&quot;og-text&quot;&gt;
&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;KISA 보호나라&amp;amp;KrCERT/CC&lt;/p&gt;
&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;KISA 보호나라&amp;amp;KrCERT/CC&lt;/p&gt;
&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;www.boho.or.kr:443&lt;/p&gt;
&lt;/div&gt;
&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>IT/News</category>
      <category>국가배후</category>
      <category>한국인터넷진흥원</category>
      <category>해킹조직</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1168</guid>
      <comments>https://lastcard.tistory.com/1168#entry1168comment</comments>
      <pubDate>Fri, 31 Jul 2026 09:07:20 +0900</pubDate>
    </item>
    <item>
      <title>2022.09.?? SK 이노베이션 E&amp;amp;S 해킹 및 정보유출 요약</title>
      <link>https://lastcard.tistory.com/1167</link>
      <description>&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-filename=&quot;images.png&quot; data-origin-width=&quot;685&quot; data-origin-height=&quot;320&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cMhaLi/dJMcaccUkUF/1Rzv5k6l1Vnj6a7SeRdNm1/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cMhaLi/dJMcaccUkUF/1Rzv5k6l1Vnj6a7SeRdNm1/img.png&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cMhaLi/dJMcaccUkUF/1Rzv5k6l1Vnj6a7SeRdNm1/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcMhaLi%2FdJMcaccUkUF%2F1Rzv5k6l1Vnj6a7SeRdNm1%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; loading=&quot;lazy&quot; width=&quot;685&quot; height=&quot;320&quot; data-filename=&quot;images.png&quot; data-origin-width=&quot;685&quot; data-origin-height=&quot;320&quot;/&gt;&lt;/span&gt;&lt;/figure&gt;
&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;SK이노베이션 E&amp;amp;S는 SK이노베이션에 합병되기 전인 SK E&amp;amp;S 시절, 2022년 9월 서버 침해를 겪었고 11월에 이를 인지하였습니다.&lt;/li&gt;
&lt;li&gt;다만 침해 사실 신고는 2026년 3월 26일에 이뤄져, 인지 후 장기간 신고가 지연된 점이 핵심으로 지적되고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해범위&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;내부&amp;nbsp;확인&amp;nbsp;결과,&amp;nbsp;1차와&amp;nbsp;2차&amp;nbsp;침해&amp;nbsp;과정에서&amp;nbsp;각각&amp;nbsp;13GB와&amp;nbsp;2GB&amp;nbsp;규모의&amp;nbsp;데이터가&amp;nbsp;유출된&amp;nbsp;정황이&amp;nbsp;확인되었고,&amp;nbsp;합산하면&amp;nbsp;약&amp;nbsp;15GB&amp;nbsp;수준으로&amp;nbsp;알려졌습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;피해는 사내 계정 정보와 서버 내 메일 데이터까지 확산된 것으로 전해졌으며, 직원 개인정보와 대외비 문서가 포함됐을 가능성도 제기되었습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출항목&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;확인된&amp;nbsp;유출&amp;nbsp;정황에는&amp;nbsp;사내&amp;nbsp;계정&amp;nbsp;정보와&amp;nbsp;서버&amp;nbsp;내&amp;nbsp;이메일&amp;nbsp;데이터가&amp;nbsp;포함되어&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;추가로 직원 개인정보와 대외비 문서가 대량 포함되었을 가능성이 언급되었으나, 자료 소실로 인해 정밀 확인에는 한계가 있었다고 전해집니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;당국과&amp;nbsp;내부&amp;nbsp;확인&amp;nbsp;결과,&amp;nbsp;노후&amp;nbsp;서버의&amp;nbsp;소프트웨어&amp;nbsp;보안&amp;nbsp;업데이트가&amp;nbsp;장기간&amp;nbsp;이뤄지지&amp;nbsp;않은&amp;nbsp;취약점을&amp;nbsp;해커가&amp;nbsp;악용한&amp;nbsp;것으로&amp;nbsp;파악되었습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;해커는 도시가스 시공사 관리 개발 서버에 악성코드를 심어 관리자 권한을 확보했고, 이후 다른 서버로도 피해가 확산된 것으로 알려졌습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;인지&amp;nbsp;이후에는&amp;nbsp;해킹&amp;nbsp;흔적&amp;nbsp;점검,&amp;nbsp;구성원&amp;nbsp;패스워드&amp;nbsp;변경,&amp;nbsp;서버&amp;nbsp;포맷&amp;nbsp;및&amp;nbsp;재설치,&amp;nbsp;추가&amp;nbsp;유입&amp;nbsp;차단을&amp;nbsp;위한&amp;nbsp;솔루션&amp;nbsp;설치&amp;nbsp;등이&amp;nbsp;이뤄졌습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;다만 대응 과정에서 서버를 백업하지 않은 채 포맷하거나 폐기한 정황이 있어, 이후의 정밀 조사에는 제약이 생긴 것으로 전해졌습니다.&lt;/li&gt;
&lt;li&gt;&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;가장&amp;nbsp;큰&amp;nbsp;문제는&amp;nbsp;침해&amp;nbsp;사실을&amp;nbsp;인지한&amp;nbsp;뒤에도&amp;nbsp;장기간&amp;nbsp;신고가&amp;nbsp;이뤄지지&amp;nbsp;않았다는&amp;nbsp;점입니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;또한&amp;nbsp;로그와&amp;nbsp;증적이&amp;nbsp;보존&amp;nbsp;기한을&amp;nbsp;넘겨&amp;nbsp;소실되었고,&amp;nbsp;사건&amp;nbsp;관련&amp;nbsp;서버까지&amp;nbsp;사라져&amp;nbsp;원인&amp;nbsp;규명과&amp;nbsp;피해&amp;nbsp;범위&amp;nbsp;확인이&amp;nbsp;어려워진&amp;nbsp;점도&amp;nbsp;비판받고&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;내부&amp;nbsp;보안&amp;nbsp;업데이트&amp;nbsp;미흡과&amp;nbsp;초기&amp;nbsp;대응&amp;nbsp;및&amp;nbsp;보고&amp;nbsp;체계의&amp;nbsp;부실&amp;nbsp;역시&amp;nbsp;함께&amp;nbsp;지적되고&amp;nbsp;있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/News</category>
      <category>SK E&amp;amp;S</category>
      <category>sk이노베이션</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1167</guid>
      <comments>https://lastcard.tistory.com/1167#entry1167comment</comments>
      <pubDate>Tue, 28 Jul 2026 15:55:18 +0900</pubDate>
    </item>
    <item>
      <title>2026.07.23 KBS2 새 대하드라마 &amp;lsquo;문무&amp;rsquo; 홍보사 와이트리컴퍼니 해킹 정보유출 개인정보유출</title>
      <link>https://lastcard.tistory.com/1166</link>
      <description>&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;와이트리컴퍼니는 KBS2 새 대하드라마 &amp;lsquo;문무&amp;rsquo; 홍보를 맡은 회사로, 7월 23일 오전 성명불상의 해커로부터 협박 메일을 받은 뒤 유출 정황을 인지했습니다.&lt;/li&gt;
&lt;li&gt;이후 드라마 출연진 소속사 관계자들에게 유출 사실과 대응 방안을 알리는 공문을 발송했습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해범위&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;공개된 범위에서는 드라마 출연 배우 일부와 소속사 관계자 일부가 영향받은 것으로 알려졌습니다.&lt;/li&gt;
&lt;li&gt;정확한 총 인원은 공개되지 않았고, 현재까지는 제한된 인물군의 정보 유출로 확인됩니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출항목&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;확인된 유출 항목은 드라마 대본 일부와 출연 배우 및 소속사 관계자들의 일부 연락처입니다.&lt;/li&gt;
&lt;li&gt;현재 공개된 내용만 보면 주민등록번호나 금융정보 같은 민감정보까지 포함되었다는 정황은 확인되지 않았습니다. &lt;br /&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;공개 정보상 직접 원인은 성명불상의 해커로부터 받은 협박 메일이며, 이 메일을 통해 유출 사실이 인지되었습니다.&lt;/li&gt;
&lt;li&gt;다만 실제 침투 경로, 계정 탈취 여부, 내부 시스템 접근 방식은 공개된 자료에서 구체적으로 확인되지 않았습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;와이트리컴퍼니는 유출 사실 확인 직후 보안 회사의 기술 지원을 받아 추가 피해 차단과 보안 조치를 완료했습니다.&lt;/li&gt;
&lt;li&gt;또한 경찰청 사이버수사대 등 관계 기관에 신고했고, 법무법인 자문을 통해 대응에 나섰습니다.&lt;/li&gt;
&lt;li&gt;제작사와 배우 측에는 의심스러운 메시지나 링크 접속을 금하고, 해커의 접촉 시 즉시 제보해 달라고 요청했습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;공개된 내용만 보면, 이번 사안은 협박 메일 수신 이후에야 유출 정황을 인지했다는 점이 가장 큰 문제로 보입니다.&lt;/li&gt;
&lt;li&gt;또한 대본 일부와 연락처가 함께 노출되어, 단순 정보 노출을 넘어 제작&amp;middot;홍보 업무의 신뢰성과 현장 보안 관리에 영향을 줄 수 있다는 점도 우려됩니다.&lt;/li&gt;
&lt;li&gt;다만 현재 공개 범위에서는 사고의 전체 규모와 정확한 침투 방식이 충분히 드러나지 않아, 추가 확인이 필요한 상태입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/News</category>
      <category>KBS2</category>
      <category>개인정보유출</category>
      <category>대하드라마</category>
      <category>문무</category>
      <category>와이트리컴퍼니</category>
      <category>해킹</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1166</guid>
      <comments>https://lastcard.tistory.com/1166#entry1166comment</comments>
      <pubDate>Mon, 27 Jul 2026 14:31:08 +0900</pubDate>
    </item>
    <item>
      <title>2026.07.23 전기차 충전 플랫폼 채비 해킹 및 개인정보 유출 요약</title>
      <link>https://lastcard.tistory.com/1165</link>
      <description>&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-filename=&quot;CHAEVI-logo.png&quot; data-origin-width=&quot;1891&quot; data-origin-height=&quot;318&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/mA6St/dJMcagNejDA/Qnhp8RES1YrKDN0eScQ7bk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/mA6St/dJMcagNejDA/Qnhp8RES1YrKDN0eScQ7bk/img.png&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/mA6St/dJMcagNejDA/Qnhp8RES1YrKDN0eScQ7bk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FmA6St%2FdJMcagNejDA%2FQnhp8RES1YrKDN0eScQ7bk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; loading=&quot;lazy&quot; width=&quot;1891&quot; height=&quot;318&quot; data-filename=&quot;CHAEVI-logo.png&quot; data-origin-width=&quot;1891&quot; data-origin-height=&quot;318&quot;/&gt;&lt;/span&gt;&lt;/figure&gt;
&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;채비는&amp;nbsp;2026년&amp;nbsp;7월&amp;nbsp;23일&amp;nbsp;외부의&amp;nbsp;불법적인&amp;nbsp;해킹&amp;nbsp;공격을&amp;nbsp;통해&amp;nbsp;개인정보&amp;nbsp;유출이&amp;nbsp;발생했다고&amp;nbsp;밝혔습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;이후 7월 26일경 이를 공지하고, 공격 경로를 차단한 뒤 개인정보보호위원회와 한국인터넷진흥원(KISA)에 신고하였습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해범위&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;유출&amp;nbsp;규모는&amp;nbsp;총&amp;nbsp;298,333건으로&amp;nbsp;확인되었습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;유형별로는 이메일 단독 유출이 164,858건으로 가장 많았고, 이메일과 비밀번호(암호화) 유출이 131,411건, 이메일&amp;middot;이름(암호화)&amp;middot;연락처(암호화)&amp;middot;성별&amp;middot;생년월일 유출이 1,235건, 이메일&amp;middot;이름(암호화)&amp;middot;연락처(암호화)&amp;middot;비밀번호(암호화)&amp;middot;성별&amp;middot;생년월일 유출이 829건이었습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출항목&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;유출&amp;nbsp;항목에는&amp;nbsp;이메일&amp;nbsp;주소가&amp;nbsp;가장&amp;nbsp;핵심적으로&amp;nbsp;포함되었고,&amp;nbsp;일부&amp;nbsp;계정에서는&amp;nbsp;비밀번호가&amp;nbsp;함께&amp;nbsp;노출되었을&amp;nbsp;가능성이&amp;nbsp;있었습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;그 외에 이름, 연락처, 성별, 생년월일이 포함된 조합도 확인되었으나, 채비 측은 해당 값들 중 일부는 암호화된 상태였다고 설명하였습니다.&lt;/li&gt;
&lt;li&gt;주민등록번호, 여권번호, 카드번호, 계좌번호는 수집&amp;middot;보유하지 않아 유출되지 않았다고 밝혔습니다.&lt;br /&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;직접적인 원인은 외부의 불법 해킹 공격으로 설명했습니다.&lt;/li&gt;
&lt;li&gt;공개된 내용 기준으로는 공격 경로를 차단하고 취약점 조치를 완료했다고만 안내되었고, 세부 침투 방식이나 초기 침투 지점은 외부에 구체적으로 공개되지 않았습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;채비는 해킹 인지 직후 공격 경로를 차단하였고, 방화벽&amp;middot;방향벽 점검, 암호화 적용 확대, 접근통제 강화, 24시간 모니터링 강화 조치를 진행하였습니다.&lt;/li&gt;
&lt;li&gt;또한 개인정보보호위원회와 KISA 신고를 완료하고, 대상 고객 개별 통지와 비밀번호 변경 안내를 진행하였습니다.&lt;/li&gt;
&lt;li&gt;외부 전문가와 함께 원인 조사 및 재발 방지 대책도 수립 중이라고 밝혔습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이번&amp;nbsp;사고는&amp;nbsp;이메일과&amp;nbsp;비밀번호가&amp;nbsp;함께&amp;nbsp;포함된&amp;nbsp;사례가&amp;nbsp;있어,&amp;nbsp;피싱&amp;middot;계정&amp;nbsp;탈취&amp;middot;재사용&amp;nbsp;비밀번호&amp;nbsp;악용&amp;nbsp;위험이&amp;nbsp;커질&amp;nbsp;수&amp;nbsp;있다는&amp;nbsp;점이&amp;nbsp;문제로&amp;nbsp;보입니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;또한&amp;nbsp;이메일&amp;nbsp;단독&amp;nbsp;유출&amp;nbsp;비중이&amp;nbsp;높아&amp;nbsp;보이스피싱,&amp;nbsp;피싱메일,&amp;nbsp;스미싱&amp;nbsp;등&amp;nbsp;2차&amp;nbsp;공격에&amp;nbsp;악용될&amp;nbsp;가능성도&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;암호화되었다는&amp;nbsp;설명이&amp;nbsp;있더라도,&amp;nbsp;이용자&amp;nbsp;입장에서는&amp;nbsp;불안&amp;nbsp;해소와&amp;nbsp;재사용&amp;nbsp;비밀번호&amp;nbsp;변경이&amp;nbsp;필요하다는&amp;nbsp;점이&amp;nbsp;남습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/News</category>
      <category>개인정보유출</category>
      <category>전기차 충전 플랫폼</category>
      <category>채비</category>
      <category>해킹</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1165</guid>
      <comments>https://lastcard.tistory.com/1165#entry1165comment</comments>
      <pubDate>Mon, 27 Jul 2026 14:25:36 +0900</pubDate>
    </item>
    <item>
      <title>[MITRE ATT&amp;amp;CK] 세 전술만으로 보는 공격 이야기</title>
      <link>https://lastcard.tistory.com/1164</link>
      <description>&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ 개요&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 실무에서 랜섬웨어나 내부 침해를 분석해 보면, 공격 흐름이 크게 세 단계를 반복하는 것을 자주 확인하게 됩니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Execution: 공격 코드가 실제로 실행되는 지점.&lt;/li&gt;
&lt;li&gt;Lateral Movement: 공격자가 내부에서 다른 시스템으로 확산하는 단계.&lt;/li&gt;
&lt;li&gt;Credential Access: 계정&amp;middot;비밀번호를 탈취해 이후 공격을 위한 &amp;ldquo;열쇠&amp;rdquo;를 확보하는 단계.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- ATT&amp;amp;CK v19.1 매트릭스를 기준으로 보면, Enterprise 도메인에 Execution 20개, Credential Access 17개, Lateral Movement 9개 기술이 정의되어 있으며, 대부분의 침해 시나리오가 이 세 전술을 중심 축으로 삼습니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 이번 글은 이 세 전술에 해당하는 대표 Technique들을 표로 정리하고, 그에 맞춘 탐지 포인트 + 대응 플레이북 단계를 함께 제시하는 형태입니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ ATT&amp;amp;CK 매핑표 (Execution / Lateral / Credential)&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 아래 표는 하나의 &amp;ldquo;전형적인 윈도우/AD 기반 침해 시나리오&amp;rdquo;에서 자주 등장하는 TTP를 세 전술 기준으로 묶은 예시입니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;실제 환경에서는 이 표를 조직에 맞게 줄이거나 늘려서 쓰면 좋습니다. &lt;/li&gt;
&lt;/ul&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot; data-ke-align=&quot;alignLeft&quot; data-ke-style=&quot;style12&quot;&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Tactic&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;Technique ID&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Technique 이름 (요지)&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;대표 로그/신호&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;주 탐지 포인트&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Execution&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1059.001&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Command and Scripting Interpreter: PowerShell&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;프로세스&amp;nbsp;생성,&amp;nbsp;Script&amp;nbsp;Block,&amp;nbsp;명령줄&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;-enc, Base64, 다운로드&amp;middot;실행, 비정상 부모 프로세스&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Execution&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1204.002&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;User Execution: Malicious File&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;메일&amp;nbsp;첨부&amp;nbsp;실행,&amp;nbsp;브라우저&amp;nbsp;다운로드&amp;nbsp;실행&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;메일/브라우저 프로세스에서 직접 실행되는 파일&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Execution&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1218&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Signed Binary Proxy Execution (LOLBins)&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;certutil.exe,&amp;nbsp;rundll32.exe,&amp;nbsp;기타&amp;nbsp;LoLBins&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;정상 바이너리지만 비정상 명령줄&amp;middot;네트워크 활동&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Lateral&amp;nbsp;Movement&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1021.001&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Remote Services: RDP&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;4624&amp;nbsp;LogonType&amp;nbsp;10,&amp;nbsp;RDP&amp;nbsp;세션,&amp;nbsp;원격&amp;nbsp;로그인&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;비정상 시간/소스IP/계정, RDP 직후 실행 행위&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Lateral&amp;nbsp;Movement&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1021.002&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Remote Services: SMB/Admin Shares&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;SMB&amp;nbsp;연결,&amp;nbsp;net&amp;nbsp;use,&amp;nbsp;Admin&amp;nbsp;공유&amp;nbsp;접근&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;비정상 호스트 간 파일 복사&amp;middot;도구 전송&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Lateral&amp;nbsp;Movement&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1570&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Lateral Tool Transfer&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;원격&amp;nbsp;호스트로의&amp;nbsp;툴&amp;middot;스크립트&amp;nbsp;전송&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;RDP/SMB 직후 Mimikatz&amp;middot;툴 배포 흔적&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Credential&amp;nbsp;Access&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1003.001&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;OS Credential Dumping: LSASS Memory&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;LSASS&amp;nbsp;프로세스&amp;nbsp;메모리&amp;nbsp;접근,&amp;nbsp;덤프&amp;nbsp;파일&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;procdump.exe&amp;middot;rundll32.exe로 LSASS 덤프 시도&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Credential&amp;nbsp;Access&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1555.003&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Credentials from Web Browsers&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;브라우저&amp;nbsp;저장&amp;nbsp;자격&amp;nbsp;증명&amp;nbsp;접근&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;브라우저 DB 파일 읽기&amp;middot;복사, 비인가 도구 접근&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td style=&quot;width: 16.5116%;&quot;&gt;Credential&amp;nbsp;Access&lt;/td&gt;
&lt;td style=&quot;width: 12.5582%;&quot;&gt;T1110&lt;/td&gt;
&lt;td style=&quot;width: 23.2559%;&quot;&gt;Brute Force&lt;/td&gt;
&lt;td style=&quot;width: 24.0696%;&quot;&gt;인증&amp;nbsp;실패&amp;nbsp;횟수&amp;middot;패턴&lt;/td&gt;
&lt;td style=&quot;width: 23.6047%;&quot;&gt;특정 IP/계정 대상 반복 실패&amp;middot;성공 조합&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이 매핑은 REvil 등 랜섬웨어 분석과 ATT&amp;amp;CK 기반 랜섬웨어 가이드에서 자주 등장하는 축을 단순화한 것입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 여기에 Initial Access, Defense Impairment, Impact 등을 추가하면 전체 체인이 완성되지만, 이번 글에서는 Execution&amp;middot;Lateral&amp;middot;Credential만 집중해서 보겠습니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ Execution 플레이북&lt;/b&gt;&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Execution 플레이북은 &amp;ldquo;이상 실행을 어떻게 감지하고, 어떤 순서로 대응할 것인가&amp;rdquo;를 정의하는 문서입니다.&lt;/li&gt;
&lt;li&gt;SOC 플레이북 예시들은 보통 Identify &amp;rarr; Contain &amp;rarr; Eradicate &amp;rarr; Recover &amp;rarr; Lessons Learned 구조를 권장합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 탐지 포인트&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; 로그 소스&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;엔드포인트: 프로세스 생성, Script Block, 명령줄, 부모&amp;middot;자식 프로세스.&lt;/li&gt;
&lt;li&gt;메일/브라우저: outlook.exe, winword.exe, chrome.exe, acrobat.exe에서 직접 생성된 하위 프로세스.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; 주요 룰/쿼리 방향&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;T1059.001 PowerShell: -enc, FromBase64String, IEX, DownloadString 포함 명령줄.&lt;/li&gt;
&lt;li&gt;T1204.002 User Execution: 메일&amp;middot;오피스&amp;middot;PDF 프로세스가 cmd.exe, powershell.exe, wscript.exe를 자식 프로세스로 생성.&lt;/li&gt;
&lt;li&gt;T1218 LOLBins: certutil.exe로 HTTP 다운로드, rundll32.exe로 비정상 DLL 로드.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 대응 단계 (예시)&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Identify&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이상 실행 이벤트 탐지 후, 사용자&amp;middot;호스트&amp;middot;명령줄&amp;middot;부모 프로세스 정보를 확인합니다.&lt;/li&gt;
&lt;li&gt;동일 사용자/호스트에서 최근 유사 실행 패턴이 반복되는지 헌팅합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Contain&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;프로세스가 악성으로 의심되면 즉시 종료하고, 호스트를 네트워크에서 격리합니다.&lt;/li&gt;
&lt;li&gt;동일 바이너리&amp;middot;스크립트가 다른 호스트에도 배포되었는지 확인합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Eradicate &amp;amp; Recover&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;악성 실행 파일 및 스크립트 삭제, 스케줄러&amp;middot;서비스 등록 여부 확인.&lt;/li&gt;
&lt;li&gt;시스템 무결성&amp;middot;백업 상태를 점검하고, 필요시 클린 이미지로 재배포합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Lessons Learned&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;어떤 Execution 룰이 사건을 처음 포착했는지 기록하고, 오탐/미탐 원인을 분석해 룰을 개선합니다.&lt;/li&gt;
&lt;li&gt;해당 Technique(T1059.001, T1204.002, T1218)에 대한 Coverage/Fidelity 점수를 Scorecard에 반영합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ Lateral Movement 플레이북&lt;/b&gt;&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Lateral Movement는 공격자가 내부에서 &amp;ldquo;어디로 어떻게 넘어갔는지&amp;rdquo;를 파악하는 데 핵심입니다.&lt;/li&gt;
&lt;li&gt;플레이북 예시들은 이 단계를 별도 시나리오로 분리해, 이상 로그인&amp;middot;원격 세션&amp;middot;툴 전송 중심으로 정리합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 탐지 포인트&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; 로그 소스&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;인증 로그: AD / 윈도우 Security 이벤트 (4624/4625 등).&lt;/li&gt;
&lt;li&gt;RDP/SMB/WMI/WinRM: 원격 세션&amp;middot;서비스 로그, 네트워크 연결.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; 주요 룰/쿼리 방향&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;T1021.001 RDP: 비정상 시간&amp;middot;국가&amp;middot;소스 IP에서 LogonType 10 다발 발생.&lt;/li&gt;
&lt;li&gt;T1021.002 SMB/Admin Shares: 관리용 공유로의 파일 복사와 툴 배포 패턴.&lt;/li&gt;
&lt;li&gt;T1570 Lateral Tool Transfer: RDP/SMB 직후 mimikatz.exe 등 툴이 새로 나타나는 파일 생성&amp;middot;실행.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 대응 단계 (예시)&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Identify&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;특정 계정/소스 IP에서 다수 호스트로 RDP/SMB 접속이 발생했는지 집계합니다.&lt;/li&gt;
&lt;li&gt;접속 직후 실행된 프로세스(예: PowerShell, Mimikatz, 백업 도구 변조)를 타임라인으로 정리합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Contain&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;의심 계정의 세션을 강제 종료하고, 계정 잠금 또는 비밀번호 재설정을 수행합니다.&lt;/li&gt;
&lt;li&gt;영향을 받은 호스트를 네트워크에서 제한하거나, 세분화된 세그먼트로 이동합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Eradicate &amp;amp; Recover&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;측면 이동 경로에서 배포된 도구&amp;middot;스크립트를 제거합니다.&lt;/li&gt;
&lt;li&gt;해당 기간 동안 변경된 권한&amp;middot;그룹&amp;middot;서비스&amp;middot;작업 스케줄러 설정을 복구&amp;middot;검증합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Lessons Learned&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;어떤 Lateral Movement 탐지 로직이 공격 흐름을 발견했는지, 어디서 놓쳤는지 기록합니다.&lt;/li&gt;
&lt;li&gt;RDP/SMB 사용 정책, 관리 계정 사용 규칙, 네트워크 세그멘테이션 정책을 재검토합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ Credential Access 플레이북&lt;/b&gt;&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Credential Access는 이후 모든 단계를 열어주는 전술이기 때문에, 별도의 고위험 플레이북으로 다루는 편이 좋습니다.&lt;/li&gt;
&lt;li&gt;많은 IR 플레이북은 LSASS 덤프, Pass-the-Hash, 브라우저/암호 저장소 탈취를 별도 시나리오로 분류합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 탐지 포인트&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; 로그 소스&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;EDR: LSASS 메모리 접근, 프로세스 덤프, 디버그 권한 획득.&lt;/li&gt;
&lt;li&gt;OS 이벤트: 권한 상승, SeDebugPrivilege 사용, 비정상 도구 설치&amp;middot;실행.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; 주요 룰/쿼리 방향&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;T1003.001 OS Credential Dumping: LSASS Memory &amp;mdash; procdump.exe, rundll32.exe, mimikatz.exe가 lsass.exe에 접근하는 행위.&lt;/li&gt;
&lt;li&gt;T1555.003 Credentials from Web Browsers &amp;mdash; 브라우저 DB파일(Login Data 등)을 비인가 도구로 복사&amp;middot;읽기.&lt;/li&gt;
&lt;li&gt;T1110 Brute Force &amp;mdash; 동일 IP/계정에 대한 반복 실패 후 성공 조합.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 대응 단계 (예시)&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Identify&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;LSASS 메모리 접근 알림 발생 시, 해당 호스트&amp;middot;계정&amp;middot;도구를 즉시 확인합니다.&lt;/li&gt;
&lt;li&gt;같은 시간대에 다른 Credential 관련 이벤트가 있는지(브라우저 DB 접근, 레지스트리 기반 저장소 조회 등) 확인합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Contain&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;해당 호스트를 네트워크에서 격리하고, 잠재적으로 유출된 계정에 대해 강제 비밀번호 변경 및 세션 무효화를 수행합니다.&lt;/li&gt;
&lt;li&gt;외부에서 유출된 자격 증명이 사용되었을 가능성에 대비해, 동일 계정으로 다른 시스템 접근이 있었는지 조사합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Eradicate &amp;amp; Recover&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;악성 도구&amp;middot;스크립트&amp;middot;레지스트리 설정을 제거하고, 시스템 로그 정책이 정상인지 확인합니다.&lt;/li&gt;
&lt;li&gt;MFA 확대, 패스워드 정책 강화, 세션 재사용 제한 등 추가적인 방어 정책을 적용합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Lessons Learned&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Credential Access 탐지 신호가 실제 사고에 얼마나 빠르게 이어졌는지(탐지&amp;rarr;조치 시간)을 측정합니다.&lt;/li&gt;
&lt;li&gt;자격 증명 보호 및 모니터링 관련 정책&amp;middot;툴&amp;middot;로그 소스를 보완합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ 한 장짜리 요약 매핑 + 플레이북 흐름&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 마지막으로, 이 세 전술을 한 장짜리로 묶으면 다음과 같은 구조가 됩니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Execution&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;목표: &amp;ldquo;이상 실행&amp;rdquo;을 최대한 빠르고 정확하게 잡는다.&lt;/li&gt;
&lt;li&gt;핵심 Technique: T1059.001, T1204.002, T1218.&lt;/li&gt;
&lt;li&gt;기본 플레이북: 이상 실행 &amp;rarr; 프로세스&amp;middot;타임라인 분석 &amp;rarr; 호스트 격리 &amp;rarr; 악성 코드 제거 &amp;rarr; 룰 개선.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Lateral Movement&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;목표: &amp;ldquo;어디까지 번졌는지&amp;rdquo;를 빠르게 파악하고 확산을 차단한다.&lt;/li&gt;
&lt;li&gt;핵심 Technique: T1021.001, T1021.002, T1570.&lt;/li&gt;
&lt;li&gt;기본 플레이북: 이상 RDP/SMB 패턴 &amp;rarr; 세션&amp;middot;계정&amp;middot;도구 상관분석 &amp;rarr; 계정&amp;middot;호스트 격리 &amp;rarr; 경로 복구 &amp;rarr; 네트워크&amp;middot;정책 개선.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp; &amp;gt; Credential Access&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;목표: &amp;ldquo;열쇠를 뺏겼는지&amp;rdquo;를 최우선으로 확인하고 봉쇄한다.&lt;/li&gt;
&lt;li&gt;핵심 Technique: T1003.001, T1555.003, T1110.&lt;/li&gt;
&lt;li&gt;기본 플레이북: LSASS/자격 증명 접근 탐지 &amp;rarr; 계정&amp;middot;호스트 격리 &amp;rarr; 비밀번호&amp;middot;세션 재발급 &amp;rarr; MFA&amp;middot;정책 강화.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 이렇게 세 전술 기준으로 매핑표와 플레이북을 묶어 두면, SOC나 IR 팀에서 &amp;ldquo;어떤 경보가 어떤 ATT&amp;amp;CK 전술에 속하는지&amp;rdquo;, &amp;ldquo;그 전술에서 우리가 무엇을 해야 하는지&amp;rdquo;를 빠르게 공유할 수 있습니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 결국 목표는 Execution&amp;ndash;Lateral&amp;ndash;Credential 세 축만으로도 공격 이야기를 설명하고, 탐지&amp;middot;대응&amp;middot;개선까지 하나의 흐름으로 운영하는 것입니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/MITRE ATT&amp;amp;CK</category>
      <category>MITRE ATT&amp;amp;CK</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1164</guid>
      <comments>https://lastcard.tistory.com/1164#entry1164comment</comments>
      <pubDate>Sat, 25 Jul 2026 08:59:55 +0900</pubDate>
    </item>
    <item>
      <title>2026.07.?? 포천 대진대학교 문자 발송 시스템 해킹 및 개인정보 유출 요약</title>
      <link>https://lastcard.tistory.com/1163</link>
      <description>&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-filename=&quot;images.png&quot; data-origin-width=&quot;344&quot; data-origin-height=&quot;348&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/XvDBS/dJMcadQktB8/XCK0kmH4kERCuHGj25qKI0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/XvDBS/dJMcadQktB8/XCK0kmH4kERCuHGj25qKI0/img.png&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/XvDBS/dJMcadQktB8/XCK0kmH4kERCuHGj25qKI0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FXvDBS%2FdJMcadQktB8%2FXCK0kmH4kERCuHGj25qKI0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; loading=&quot;lazy&quot; width=&quot;344&quot; height=&quot;348&quot; data-filename=&quot;images.png&quot; data-origin-width=&quot;344&quot; data-origin-height=&quot;348&quot;/&gt;&lt;/span&gt;&lt;/figure&gt;
&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;2026년&amp;nbsp;7월&amp;nbsp;초&amp;nbsp;포천&amp;nbsp;소재&amp;nbsp;대진대학교의&amp;nbsp;시스템이&amp;nbsp;외부&amp;nbsp;침입을&amp;nbsp;받아&amp;nbsp;개인정보가&amp;nbsp;유출된&amp;nbsp;사고가&amp;nbsp;발생한&amp;nbsp;것으로&amp;nbsp;알려져&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;학교&amp;nbsp;측은&amp;nbsp;내부&amp;nbsp;조사&amp;nbsp;과정에서&amp;nbsp;문제를&amp;nbsp;인지한&amp;nbsp;뒤,&amp;nbsp;7월&amp;nbsp;23일경&amp;nbsp;구성원들에게&amp;nbsp;긴급&amp;nbsp;안내&amp;nbsp;문자와&amp;nbsp;공지문을&amp;nbsp;통해&amp;nbsp;개인정보&amp;nbsp;유출&amp;nbsp;사실과&amp;nbsp;사과의&amp;nbsp;뜻을&amp;nbsp;전달하였습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;유출 경로는 문자메시지 발송에 사용되던 내부 시스템과 관련 파일로 파악되고 있으며, 이에 따라 관련 시스템에 대한 외부 접속이 차단된 상태라고 설명하고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해 범위&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;현재까지&amp;nbsp;확인된&amp;nbsp;피해&amp;nbsp;대상에는&amp;nbsp;대진대학교&amp;nbsp;교직원의&amp;nbsp;개인정보가&amp;nbsp;포함되는&amp;nbsp;것으로&amp;nbsp;학교&amp;nbsp;공지에서&amp;nbsp;밝히고&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;학생&amp;nbsp;및&amp;nbsp;외부인(졸업생,&amp;nbsp;기타&amp;nbsp;관계자&amp;nbsp;등)에&amp;nbsp;대한&amp;nbsp;정보&amp;nbsp;유출&amp;nbsp;여부와&amp;nbsp;구체적인&amp;nbsp;규모&amp;middot;범위는&amp;nbsp;아직&amp;nbsp;정밀&amp;nbsp;조사가&amp;nbsp;진행&amp;nbsp;중으로,&amp;nbsp;최종적인&amp;nbsp;피해&amp;nbsp;인원과&amp;nbsp;데이터&amp;nbsp;건수는&amp;nbsp;확정되지&amp;nbsp;않은&amp;nbsp;상황입니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;이 때문에 실제 피해 규모가 어느 정도인지 구성원이 정확히 파악하기 어렵다는 점이 지적되고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출 항목&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;현재&amp;nbsp;조사&amp;nbsp;결과에&amp;nbsp;따르면,&amp;nbsp;유출된&amp;nbsp;정보의&amp;nbsp;주요&amp;nbsp;항목은&amp;nbsp;문자&amp;nbsp;발송&amp;nbsp;시스템에서&amp;nbsp;사용되던&amp;nbsp;성명과&amp;nbsp;전화번호입니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;학교&amp;nbsp;측은&amp;nbsp;금융&amp;nbsp;정보나&amp;nbsp;주민등록번호&amp;nbsp;등&amp;nbsp;민감한&amp;nbsp;정보가&amp;nbsp;포함된&amp;nbsp;추가&amp;nbsp;유출은&amp;nbsp;없다고&amp;nbsp;설명하고&amp;nbsp;있으며,&amp;nbsp;유출&amp;nbsp;항목이&amp;nbsp;상대적으로&amp;nbsp;제한적이라는&amp;nbsp;점을&amp;nbsp;강조하고&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;다만 성명과 전화번호는 스팸 및 사회공학 공격에 악용될 수 있는 기본 식별 정보라는 점에서 보안상 위험성을 내포하고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;유출&amp;nbsp;경로는&amp;nbsp;문자메시지&amp;nbsp;발송&amp;nbsp;시스템에서&amp;nbsp;사용하던&amp;nbsp;파일&amp;nbsp;및&amp;nbsp;그&amp;nbsp;시스템에&amp;nbsp;대한&amp;nbsp;외부&amp;nbsp;침입으로&amp;nbsp;추정되고&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;구체적인&amp;nbsp;침해&amp;nbsp;기법(취약점&amp;nbsp;악용,&amp;nbsp;계정&amp;nbsp;탈취,&amp;nbsp;구성&amp;nbsp;관리&amp;nbsp;미흡&amp;nbsp;등)에&amp;nbsp;대해서는&amp;nbsp;공개된&amp;nbsp;정보가&amp;nbsp;제한적이어서,&amp;nbsp;기술적&amp;nbsp;공격&amp;nbsp;방식이나&amp;nbsp;내부&amp;nbsp;통제&amp;nbsp;수준에&amp;nbsp;대한&amp;nbsp;상세한&amp;nbsp;분석은&amp;nbsp;아직&amp;nbsp;어려운&amp;nbsp;상태입니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;다만 개인정보 보호 당국이 다른 대학 사례에서 지적해온 바와 같이, 접근 통제 미흡, 암호화 부족, 로그&amp;middot;모니터링 부재 등 일반적인 안전조치 의무 위반 가능성을 검토해야 할 것으로 보입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;사고&amp;nbsp;인지&amp;nbsp;이후&amp;nbsp;대진대학교는&amp;nbsp;문자&amp;nbsp;발송&amp;nbsp;시스템의&amp;nbsp;외부&amp;nbsp;접속을&amp;nbsp;전면&amp;nbsp;차단하고,&amp;nbsp;추가&amp;nbsp;유출&amp;nbsp;방지를&amp;nbsp;위한&amp;nbsp;긴급&amp;nbsp;조치를&amp;nbsp;시행한&amp;nbsp;것으로&amp;nbsp;알려져&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;동시에&amp;nbsp;교직원&amp;nbsp;및&amp;nbsp;학생을&amp;nbsp;대상으로&amp;nbsp;개인정보&amp;nbsp;유출&amp;nbsp;사실&amp;nbsp;안내와&amp;nbsp;사과문을&amp;nbsp;게시하여,&amp;nbsp;사고&amp;nbsp;경과와&amp;nbsp;현재까지&amp;nbsp;확인된&amp;nbsp;내용,&amp;nbsp;향후&amp;nbsp;조사&amp;middot;재발&amp;nbsp;방지&amp;nbsp;계획&amp;nbsp;등을&amp;nbsp;설명하고&amp;nbsp;있습니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;관계 기관과의 협조를 통해 정밀 조사를 진행하면서 피해 범위를 특정하고, 필요한 경우 추가 통지 및 보호 조치를 취하겠다는 입장을 밝히고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;첫째,&amp;nbsp;현재까지&amp;nbsp;피해&amp;nbsp;규모와&amp;nbsp;범위에&amp;nbsp;대한&amp;nbsp;정보가&amp;nbsp;충분히&amp;nbsp;공개되지&amp;nbsp;않아&amp;nbsp;구성원이&amp;nbsp;자신의&amp;nbsp;피해&amp;nbsp;여부를&amp;nbsp;명확히&amp;nbsp;판단하기&amp;nbsp;어렵다는&amp;nbsp;점이&amp;nbsp;문제로&amp;nbsp;지적됩니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;둘째,&amp;nbsp;문자&amp;nbsp;발송&amp;nbsp;시스템에&amp;nbsp;저장된&amp;nbsp;개인정보가&amp;nbsp;외부&amp;nbsp;침입에&amp;nbsp;의해&amp;nbsp;유출된&amp;nbsp;점은&amp;nbsp;해당&amp;nbsp;시스템의&amp;nbsp;접근&amp;nbsp;통제,&amp;nbsp;데이터&amp;nbsp;최소&amp;nbsp;수집&amp;middot;보관&amp;nbsp;원칙,&amp;nbsp;암호화&amp;nbsp;및&amp;nbsp;로그&amp;nbsp;관리&amp;nbsp;등이&amp;nbsp;적절히&amp;nbsp;이행되었는지에&amp;nbsp;대한&amp;nbsp;의문을&amp;nbsp;제기합니다.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;셋째,&amp;nbsp;성명과&amp;nbsp;전화번호만&amp;nbsp;유출되었다고&amp;nbsp;하더라도,&amp;nbsp;이를&amp;nbsp;악용한&amp;nbsp;피싱&amp;middot;스미싱,&amp;nbsp;사회공학적&amp;nbsp;공격의&amp;nbsp;가능성이&amp;nbsp;존재하므로&amp;nbsp;피해자&amp;nbsp;보호와&amp;nbsp;후속&amp;nbsp;안내(의심&amp;nbsp;문자&amp;middot;전화에&amp;nbsp;대한&amp;nbsp;경계,&amp;nbsp;신고&amp;nbsp;절차&amp;nbsp;안내&amp;nbsp;등)가&amp;nbsp;보다&amp;nbsp;구체적으로&amp;nbsp;이루어질&amp;nbsp;필요가&amp;nbsp;있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/News</category>
      <category>개인정보 유출</category>
      <category>문자 발송 시스템</category>
      <category>포천 대진대학교</category>
      <category>해킹</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1163</guid>
      <comments>https://lastcard.tistory.com/1163#entry1163comment</comments>
      <pubDate>Fri, 24 Jul 2026 18:06:55 +0900</pubDate>
    </item>
    <item>
      <title>2025.11.?? 국군의무사령부 산하 군 병원 모바일 의료영상 저장전송 시스템(PACS) 해킹 및 의료정보유출 요약</title>
      <link>https://lastcard.tistory.com/1162</link>
      <description>&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-filename=&quot;images.png&quot; data-origin-width=&quot;523&quot; data-origin-height=&quot;561&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/oNMaL/dJMcaalLcnR/89fuBpvLKJ3xTplaJmgyTk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/oNMaL/dJMcaalLcnR/89fuBpvLKJ3xTplaJmgyTk/img.png&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/oNMaL/dJMcaalLcnR/89fuBpvLKJ3xTplaJmgyTk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FoNMaL%2FdJMcaalLcnR%2F89fuBpvLKJ3xTplaJmgyTk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; loading=&quot;lazy&quot; width=&quot;523&quot; height=&quot;561&quot; data-filename=&quot;images.png&quot; data-origin-width=&quot;523&quot; data-origin-height=&quot;561&quot;/&gt;&lt;/span&gt;&lt;/figure&gt;
&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;1. 개요&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;국군의무사령부 산하 6개 군 병원(고양&amp;middot;양주&amp;middot;포천&amp;middot;구리&amp;middot;강릉&amp;middot;대구)과 연계된 모바일 PACS에 대해 2025년 11~12월 사이 비인가자가 침투&amp;middot;접속한 정황이 확인되었습니다.&lt;/li&gt;
&lt;li&gt;PACS는 X선, CT, MRI 등 군 장병 및 민간 내원객의 의료 영상을 저장&amp;middot;전송하여, 격오지 등에서도 모바일 기기로 진료 지원을 할 수 있도록 설계된 의료 영상 아카이브 및 공유 체계입니다.&lt;/li&gt;
&lt;li&gt;국방부&amp;middot;사이버작전 관련 기관의 합동 분석 결과, 비인가자는 PACS가 탑재된 서버 및 응용프로그램에 우회 접속하여 의료 영상 데이터에 광범위하게 접근한 것으로 파악되었습니다.&lt;/li&gt;
&lt;li&gt;침투 사실은 2026년 4월 중앙보안감사 및 추가 합동조사를 통해 본격적으로 인지&amp;middot;확정되었고, 관련 내용은 2026년 5~7월 사이 대외적으로 알려지면서 군 의료정보 보호 체계 전반에 대한 우려가 제기되었습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;2. 피해 범위&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;합동조사 결과 비인가자가 접근한 데이터 용량은 약 8GB로, PACS 내 X선&amp;middot;CT&amp;middot;MRI 등 의료 영상 자료 약 1,000장에 해당하는 규모로 분석되었습니다.&lt;/li&gt;
&lt;li&gt;침투 당시 해당 모바일 PACS에는 장성&amp;middot;장교&amp;middot;부사관&amp;middot;병사 및 민간인 내원객을 포함하여 약 115만 명분의 의료 영상 데이터가 축적되어 있었던 것으로 알려져, 잠재적으로 매우 광범위한 대상이 위험에 노출된 상태였습니다.&lt;/li&gt;
&lt;li&gt;각 피해 병원은 군 장병과 민간 내원객 모두가 이용하는 기관으로, 단순 진단 정보뿐 아니라 군 인사&amp;middot;지휘체계 내 주요 직위자의 의료 정보까지 포함되었을 가능성이 제기되고 있습니다.&lt;/li&gt;
&lt;li&gt;비인가자가 실제로 어떤 개인의 영상 데이터를 열람&amp;middot;다운로드했는지에 대한 세부 로그는 충분히 확보되지 않았으며, 국방부는 대규모 유출 가능성을 배제하지 않고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;3. 유출 항목&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;해당 모바일 PACS에 저장&amp;middot;연동된 항목은 군 병원을 방문한 대상자의 이름, 성별, 나이, 영상촬영일시, 영상 정보(X선, CT, MRI 등 의료 영상 파일)입니다.&lt;/li&gt;
&lt;li&gt;즉, 일반 인적 식별 정보(이름 등)와 성&amp;middot;나이 같은 준식별 정보, 그리고 구체적인 질병&amp;middot;상해 상태에 직결될 수 있는 의료 영상이 결합된 형태로 존재하여, 민감정보 보호 측면에서 고위험군에 해당하는 데이터입니다.&lt;/li&gt;
&lt;li&gt;조사 결과, 비인가자는 PACS 내 영상 자료가 저장된 영역에 직접 접근해 여러 장의 의료 영상을 조회 가능한 상태를 만든 것으로 분석되며, X선&amp;middot;CT&amp;middot;MRI 파일 자체를 포함한 데이터 블록에 대한 비인가 접속이 확인되었습니다.&lt;/li&gt;
&lt;li&gt;다만 개별 환자 단위로 어느 누구의 병명&amp;middot;상병 코드까지 노출되었는지에 대한 구체적인 매핑 정보는 조사 중으로, 현재 단계에서 확인된 항목은 영상 기반 의료 데이터와 기본 인적 정보 수준입니다.&lt;br /&gt;&lt;br /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;4. 원인&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;합동조사 결과에 따르면, 비인가자는 원격에서 PC를 이용하여 의무사 웹 서비스와 연계된 특정 통신 포트를 통해 모바일 PACS 애플리케이션으로 우회 침투한 것으로 드러났습니다.&lt;/li&gt;
&lt;li&gt;보안상 외부에서 닫혀 있어야 할 포트가 2025년 11월부터 2026년 3월까지 장기간 개방 상태였고, 이를 통해 외부 단말이 PACS 관련 애플리케이션에 직접 연결될 수 있는 구조적 취약점이 존재했습니다.&lt;/li&gt;
&lt;li&gt;접속 로그 분석 결과, 여러 해외 국가의 IP를 경유한 접속 흔적이 발견되어, 접속 위치와 주체를 은폐하기 위한 전형적인 해킹 수법이 사용된 것으로 판단되고 있습니다.&lt;/li&gt;
&lt;li&gt;국방부는 침투 주체와 구체적 목적을 최종적으로 특정하지는 못했으나, 군 병원 의료 시스템을 겨냥했다는 점에서 단순 금전적 목적뿐 아니라 군 장병 개인 정보 수집 등 안보 목적 가능성도 배제하기 어렵다고 평가하고 있습니다.&lt;/li&gt;
&lt;li&gt;또한 중앙보안감사가 실시되기 전까지 의무사 내부에서 해당 취약 포트 및 비인가 접속 정황을 인지하지 못한 점, 그리고 PACS 보안 담당 인력 및 체계가 부족했다는 전문가 지적이 있어, 전반적인 정보보호 거버넌스&amp;middot;모니터링 부재도 원인으로 거론되고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;5. 대응&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;침투 가능성이 확인된 이후 국군의무사령부와 국방부는 모바일 PACS 시스템 운용을 전면 중단하였으며, 2026년 4월 14일부터 서비스 중단 조치를 시행하여 수개월째 운영을 멈춘 상태입니다.&lt;/li&gt;
&lt;li&gt;의무사는 군 전문기관 및 한국인터넷진흥원, 개인정보보호위원회에 조사를 의뢰하여 비인가 접속 경위&amp;middot;규모&amp;middot;실제 유출 여부를 규명하는 절차를 진행하고 있습니다.&lt;/li&gt;
&lt;li&gt;국방부는 사이버 관련 부대와 방첩 관련 기관, 국군의무사를 포함한 합동조사팀을 구성하여 망 연계 장치 로그 분석, 포트 상태 점검, 내부 관리 체계 조사 등을 수행하였고, 그 결과 개인정보 유출 가능성이 크다는 결론을 국방부에 보고하였습니다.&lt;/li&gt;
&lt;li&gt;각 군 병원은 방문 이력이 있는 대상자에게 비인가 정보 접근 시도 사실을 통지하고 있으며, 향후 조사 결과에 따라 추가적인 통보 및 보호 조치를 시행할 예정이라는 입장을 밝힌 상태입니다.&lt;/li&gt;
&lt;li&gt;동시에 의무사는 모바일 PACS의 보안 취약점을 인지한 이후, 관련 취약점을 보완 조치 중이며, 국방부는 조사 결과를 토대로 재발 방지 대책을 추진하겠다고 밝혀 군 의료정보 시스템 전반에 대한 보안 강화 계획을 진행하고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3 data-ke-size=&quot;size23&quot;&gt;6. 문제점&lt;/h3&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;첫째, 민감한 군 의료데이터를 처리하는 시스템에서 외부 접속 포트가 수개월간 개방되어 있었고, 침투 사실조차 상당 기간 파악하지 못한 점은 군 정보보호 체계의 상시 모니터링&amp;middot;취약점 관리 기능이 매우 미흡했음을 보여줍니다.&lt;/li&gt;
&lt;li&gt;둘째, PACS에 약 115만 명분의 의료 영상이 누적된 상태에서, 해당 시스템의 보안성&amp;middot;접속 통제&amp;middot;로그 분석 체계가 충분히 갖춰지지 않아 광범위한 개인정보가 사실상 무방비 상태에 놓였던 구조적 위험이 드러났습니다.&lt;/li&gt;
&lt;li&gt;셋째, 비인가자가 실제로 열람&amp;middot;다운로드한 구체적 정보 범위를 아직까지 명확히 특정하지 못해, 피해자&amp;middot;잠재 피해자에게 제공되는 정보가 제한적이고, 사후 대응 및 권리 구제 측면에서도 불확실성이 큰 상황입니다.&lt;/li&gt;
&lt;li&gt;넷째, 군 의료정보가 일반 개인정보보다 훨씬 민감한 정보에 해당함에도 불구하고, 전담 보안 인력 및 시스템 수준이 이에 상응하는 수준으로 확보되지 않았다는 전문가의 지적은, 군 의료&amp;middot;복지 분야 IT 시스템이 전반적으로 보안 투자에서 후순위로 밀려왔을 가능성을 시사합니다.&lt;/li&gt;
&lt;li&gt;마지막으로, 군 병원이 민간인도 이용 가능한 기관이라는 특성상, 군 장병뿐만 아니라 일반 국민의 민감정보까지 위험에 노출될 수 있었던 점, 그리고 군 특성상 안보 목적의 정보 수집 가능성이 제기되는 상황은 향후 군&amp;middot;공공 의료 시스템에 대한 신뢰 저하와 법&amp;middot;제도적 보안 강화 요구를 더욱 증폭시키는 요인이 되고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/News</category>
      <category>PACS</category>
      <category>국군의무사령부</category>
      <category>모바일 의료영상 저장전송 시스템</category>
      <category>의료정보유출</category>
      <category>해킹</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1162</guid>
      <comments>https://lastcard.tistory.com/1162#entry1162comment</comments>
      <pubDate>Fri, 24 Jul 2026 08:56:18 +0900</pubDate>
    </item>
    <item>
      <title>[MITRE ATT&amp;amp;CK] 실전 탐지 압축편</title>
      <link>https://lastcard.tistory.com/1161</link>
      <description>&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ 개요&lt;/b&gt;&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;실무에서는 전술을 넓게 잡기보다, 가장 자주 터지고 가장 먼저 막아야 하는 구간부터 압축해서 보는 편이 효율적입니다.&lt;/li&gt;
&lt;li&gt;그중 Execution, Lateral Movement, Credential Access는 대부분의 침해사고에서 반복적으로 등장하므로, 이 세 축만 잘 잡아도 탐지 품질이 크게 올라갑니다.&lt;/li&gt;
&lt;li&gt;핵심은 &amp;ldquo;로그가 있어야 보이고, 쿼리가 있어야 잡히며, 상관분석이 있어야 믿을 수 있다&amp;rdquo;는 점입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ Execution&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Execution은 공격이 실제로 시작되는 지점이므로 가장 먼저 잡으셔야 합니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;대표적으로 PowerShell, LOLBin, Suspicious Child Process, Encoded Command 같은 패턴이 자주 쓰입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Splunk SPL 예시&lt;/p&gt;
&lt;pre id=&quot;code_1784849858914&quot; class=&quot;bash&quot; data-ke-language=&quot;bash&quot; data-ke-type=&quot;codeblock&quot;&gt;&lt;code&gt;index=win* (Image=&quot;*\\powershell.exe&quot; OR Image=&quot;*\\pwsh.exe&quot; OR Image=&quot;*\\cmd.exe&quot;)
(CommandLine=&quot;*-enc*&quot; OR CommandLine=&quot;*FromBase64String*&quot; OR CommandLine=&quot;*IEX*&quot; OR CommandLine=&quot;*DownloadString*&quot;)
| stats count by host, user, Image, CommandLine, ParentImage
| sort - count&lt;/code&gt;&lt;/pre&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이 쿼리는 ATT&amp;amp;CK의 T1059.001 PowerShell 계열 탐지에 적합합니다.&lt;/li&gt;
&lt;li&gt;Splunk 측 자료도 프로세스 실행, 자격 증명 접근, 측면 이동을 보려면 관련 로그 수집이 선행되어야 한다고 설명합니다.&lt;/li&gt;
&lt;li&gt;실무에서는 여기에 ParentImage가 winword.exe, outlook.exe, acrobat.exe인 경우를 추가로 강조하시면 좋습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Elastic KQL 예시&lt;/p&gt;
&lt;pre id=&quot;code_1784849877809&quot; class=&quot;bash&quot; data-ke-language=&quot;bash&quot; data-ke-type=&quot;codeblock&quot;&gt;&lt;code&gt;process.name:(powershell.exe or pwsh.exe or cmd.exe) and
process.command_line:(* -enc* or *FromBase64String* or *IEX* or *DownloadString*)&lt;/code&gt;&lt;/pre&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Elastic 쪽 탐지 규칙 저장소도 hunting README를 통해 ATT&amp;amp;CK 기반 헌팅 흐름을 권장합니다.&lt;/li&gt;
&lt;li&gt;Execution은 오탐이 많아지기 쉬우므로, 단일 문자열보다 부모 프로세스와 네트워크 연결을 함께 보시는 편이 좋습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ Lateral Movement&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Lateral Movement는 내부 확산 단계입니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;여기서는 RDP, SMB, WMI, WinRM 같은 원격 서비스 사용과 성공 로그인 이후의 행위를 함께 봐야 합니다.&lt;/li&gt;
&lt;li&gt;단순히 로그인 성공만 보면 정상 관리행위와 섞이기 쉬우므로, 세션 연쇄를 보는 것이 중요합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Splunk SPL 예시&lt;/p&gt;
&lt;pre id=&quot;code_1784849898935&quot; class=&quot;bash&quot; data-ke-language=&quot;bash&quot; data-ke-type=&quot;codeblock&quot;&gt;&lt;code&gt;index=wineventlog EventCode=4624 LogonType=10
| stats count values(src_ip) as src_ip values(host) as host by user, LogonType
| where count &amp;gt; 5&lt;/code&gt;&lt;/pre&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이 쿼리는 T1021.001 RDP 기반 측면 이동의 출발점을 보는 기본형입니다.&lt;/li&gt;
&lt;li&gt;다음 단계로는 짧은 시간 내 동일 계정의 여러 호스트 접속, 그리고 접속 직후 powershell.exe나 cmd.exe 실행 여부를 함께 붙이시면 좋습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Elastic KQL 예시&lt;/p&gt;
&lt;pre id=&quot;code_1784849917793&quot; class=&quot;bash&quot; data-ke-language=&quot;bash&quot; data-ke-type=&quot;codeblock&quot;&gt;&lt;code&gt;event.code:4624 and winlog.event_data.LogonType:&quot;10&quot;&lt;/code&gt;&lt;/pre&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이후 상관분석은 별도 EQL 또는 rule chain으로 붙이는 편이 좋습니다.&lt;/li&gt;
&lt;li&gt;예를 들어 같은 사용자와 소스 IP에서 10분 이내 여러 호스트에 접속한 뒤 원격 프로세스 실행이 나타나면 우선순위를 높이시면 됩니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411004917&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 중간 광고 위치 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;!-- post_top_display --&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;3999453436&amp;quot;     data-ad-format=&amp;quot;auto&amp;quot;     data-full-width-responsive=&amp;quot;true&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 중간 광고 위치 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;!-- post_top_display --&gt;&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;3999453436&quot; data-ad-format=&quot;auto&quot; data-full-width-responsive=&quot;true&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ Credential Access&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Credential Access는 이후 확산과 권한 상승의 문을 여는 단계라서 매우 중요합니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;대표적으로 LSASS 접근, 프로세스 메모리 덤프, 브라우저 저장 자격 증명, 키로깅, registry 기반 credential harvesting이 있습니다.&lt;/li&gt;
&lt;li&gt;여기서는 행위 기반 탐지가 핵심이며, 단순 파일명 차단만으로는 부족합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Splunk SPL 예시&lt;/p&gt;
&lt;pre id=&quot;code_1784849935888&quot; class=&quot;bash&quot; data-ke-language=&quot;bash&quot; data-ke-type=&quot;codeblock&quot;&gt;&lt;code&gt;index=win* (Image=&quot;*\\procdump.exe&quot; OR Image=&quot;*\\rundll32.exe&quot; OR Image=&quot;*\\mimikatz.exe&quot;)
(CommandLine=&quot;*lsass*&quot; OR CommandLine=&quot;*sekurlsa*&quot; OR CommandLine=&quot;*logonpasswords*&quot; OR CommandLine=&quot;*comsvcs.dll*&quot;)
| stats count by host, user, Image, CommandLine, ParentImage&lt;/code&gt;&lt;/pre&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;이 쿼리는 T1003.001 OS Credential Dumping: LSASS Memory를 겨냥한 기본 패턴입니다.&lt;/li&gt;
&lt;li&gt;Splunk와 여러 ATT&amp;amp;CK 기반 탐지 리소스는 Credential Access를 별도 축으로 다뤄야 한다고 강조합니다.&lt;/li&gt;
&lt;li&gt;실무에서는 procdump.exe뿐 아니라 EDR이 잡는 메모리 접근 이벤트, 디버그 권한 사용, 비정상 LSASS 핸들 오픈까지 같이 보셔야 합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Elastic KQL 예시&lt;/p&gt;
&lt;pre id=&quot;code_1784849948666&quot; class=&quot;bash&quot; data-ke-language=&quot;bash&quot; data-ke-type=&quot;codeblock&quot;&gt;&lt;code&gt;process.name:(procdump.exe or mimikatz.exe or rundll32.exe) and
process.command_line:(*lsass* or *sekurlsa* or *logonpasswords* or *comsvcs.dll*)&lt;/code&gt;&lt;/pre&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Credential Access는 오탐보다 미탐이 더 치명적일 수 있으므로, 탐지 시 경보를 높게 두고 바로 메모리 포렌식 또는 EDR 타임라인 확인으로 이어지게 설계하시는 편이 좋습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ 운영 팁&lt;/b&gt;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 이 세 전술은 따로 보지 말고 연결해서 보셔야 합니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;예를 들어 PowerShell Execution이 먼저 나오고, 그 뒤 RDP 로그인, 이후 LSASS 접근이 발생하면 공격 체인이 상당히 강하게 의심됩니다.&lt;/li&gt;
&lt;li&gt;즉, 단일 룰보다 &amp;ldquo;실행 &amp;rarr; 이동 &amp;rarr; 자격 증명 탈취&amp;rdquo;의 연쇄를 만드는 상관분석이 훨씬 중요합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- 운영 우선순위는 이렇게 잡으시면 좋습니다.&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;먼저 Execution 룰로 초기 실행을 잡습니다.&lt;/li&gt;
&lt;li&gt;다음으로 Lateral Movement 룰로 내부 확산을 추적합니다.&lt;/li&gt;
&lt;li&gt;마지막으로 Credential Access 룰로 권한 장악 시도를 차단합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- Elastic을 쓰신다면 hunting 중심 쿼리를 따로 모아 두고, Splunk를 쓰신다면 tstats나 datamodel 기반 상관분석을 추가하시면 좋습니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;- ATT&amp;amp;CK 매핑 기준으로는 각 룰에 Technique ID를 함께 붙여 두셔야 나중에 커버리지와 갭 분석이 쉬워집니다.&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&lt;b&gt;◎ 정리&lt;/b&gt;&lt;/p&gt;
&lt;ul style=&quot;list-style-type: disc;&quot; data-ke-list-type=&quot;disc&quot;&gt;
&lt;li&gt;Execution, Lateral Movement, Credential Access는 탐지 실무에서 가장 먼저 압축해 봐야 할 세 전술입니다.&lt;/li&gt;
&lt;li&gt;PowerShell과 LOLBin으로 시작된 실행, RDP나 원격 서비스로 이어지는 내부 이동, 그리고 LSASS나 저장 자격 증명 접근으로 이어지는 탈취 패턴을 한 세트로 묶어 보시면 됩니다.&lt;/li&gt;
&lt;li&gt;Splunk SPL과 Elastic KQL 예시를 그대로 시작점으로 삼고, 조직의 로그 소스와 자산 구조에 맞게 부모 프로세스, 계정, 소스 IP, 세션 연쇄를 붙여 가시면 실전성이 높아집니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;
&lt;div id=&quot;code_1774411029537&quot; data-ke-type=&quot;html&quot; data-source=&quot;&amp;lt;!-- 하단 광고 --&amp;gt;&amp;lt;script async src=&amp;quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&amp;quot;     crossorigin=&amp;quot;anonymous&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;ins class=&amp;quot;adsbygoogle&amp;quot;     style=&amp;quot;display:block&amp;quot;     data-ad-format=&amp;quot;autorelaxed&amp;quot;     data-ad-client=&amp;quot;ca-pub-7346087710249043&amp;quot;     data-ad-slot=&amp;quot;6578616365&amp;quot;&amp;gt;&amp;lt;/ins&amp;gt;&amp;lt;script&amp;gt;     (adsbygoogle = window.adsbygoogle || []).push({});&amp;lt;/script&amp;gt;&quot;&gt;&lt;!-- 하단 광고 --&gt;
&lt;script src=&quot;https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-7346087710249043&quot;&gt;&lt;/script&gt;
&lt;ins class=&quot;adsbygoogle&quot; style=&quot;display: block;&quot; data-ad-format=&quot;autorelaxed&quot; data-ad-client=&quot;ca-pub-7346087710249043&quot; data-ad-slot=&quot;6578616365&quot;&gt;&lt;/ins&gt;
&lt;script&gt;     (adsbygoogle = window.adsbygoogle || []).push({});&lt;/script&gt;
&lt;/div&gt;</description>
      <category>IT/MITRE ATT&amp;amp;CK</category>
      <category>MITRE ATT&amp;amp;CK</category>
      <author>lastcard</author>
      <guid isPermaLink="true">https://lastcard.tistory.com/1161</guid>
      <comments>https://lastcard.tistory.com/1161#entry1161comment</comments>
      <pubDate>Fri, 24 Jul 2026 08:41:39 +0900</pubDate>
    </item>
  </channel>
</rss>