시스코에서 VPNFilte(이하 VPN필터)로 명명한 악성 코드와 영향을 받는 제품을 발표한 이후, 영향을 받는 장비 제조사 중 한 곳인 넷기어에서 그에 대응하기 위한 지침을 발표했다.
현재 확인된 넷기어의 VPN필터 영향 장비는 DGN2200/ R6400/ R7000/ R8000/ WNR1000/ WNR2000의 6종으로, 해당 보안 위협을 제거하기 위해 기본 관리자 비밀번호를 바꾸고, 최신 펌웨어를 설치하는 한 편, 원격 제어 기능을 끄도록 권고했다.
한편, 시스코 보안 팀이 발표한 VPN필터는 사물인터넷 장비들을 겨냥한 것으로 추정되며, 다른 사물 인터넷 악성코드와 달리 시스템을 껐다 켜도 사라지지 않고, 분석될 가능성을 차단하기 위한 지가 파괴 기능도 탑재되었으며, 웹사이트 인증서와 모드버스 스카다(Modbus SCADA) 프로토콜을 수집 모듈, 토르 익명화 기능 모듈 등 다량의 모듈을 로드한다.
VPN필터를 발견한 시스코의 탈로스 팀은 사회 기반 시설을 겨냥해 정찰 및 파괴 작전을 펼칠 수 있게 해주는 고급 멀웨어 및 공격 인프라로, 감염 이후 IoT 장비들을 통해 공격이 이뤄져 공격자를 지목할 수 없게 되며, 모듈 구조를 통해 공격의 다양성까지 확보할 수 있다고, VPN필터의 위험성을 설명했다.
한편, 자가 파괴 기능이 발동할 경우 감염된 장비의 펌웨어에 영향을 미쳐 장비를 더 이상 이용할 수 없게 될 수 있으며, 시스코의 탈로스 팀이 VPN필터를 발표한 5월 23일 시점에서 최소 50만여대의 네트워킹 장비가 감염되었고, 54개국에서 감염이 확인되었다고 전했다.
시스코측은 이번 공격의 수법과 규모, 대부분의 피해가 우크라이나에 집중된 점을 들어 우크라이나를 노린 특정 국가 주도의 공격으로 추정하고 있지만, 어느나라인지 특정하는데 조심스런 입장을 견지했다. |