사전 목록
Kaseya VSA

Kaseya VSA 랜섬웨어 사건

2021년 Kaseya VSA 사건은 원격관리 소프트웨어의 취약점이 REvil 제휴자에게 악용되어 관리서비스업체와 다수 고객사에 랜섬웨어가 연쇄 배포된 사건입니다.

#해킹의 유명한 사례#Kaseya#2021#REvil#공급망 공격

Kaseya VSA 랜섬웨어 사건

2021년 7월 2일 REvil/Sodinokibi 랜섬웨어 행위자는 Kaseya VSA 온프레미스 서버의 취약점을 이용해 관리서비스업체(MSP)와 그 고객 환경에 악성 명령을 배포했습니다. VSA는 고객 시스템에 높은 권한으로 소프트웨어와 스크립트를 실행할 수 있어 하나의 관리 서버 침해가 많은 단말로 확대되었습니다.

Kaseya는 온프레미스 VSA 서버 종료를 권고하고 SaaS 서비스를 예방적으로 중단했습니다.

사건 개요

발생일2021년 7월 2일

공격 주체REvil/Sodinokibi 제휴 활동

영향 구조MSP의 원격관리 서버를 통해 다수 중소기업 고객에 연쇄 배포

진행 경과

공격자는 인증 우회와 명령 실행에 관련된 취약점을 조합한 것으로 조사되었습니다. 정상 VSA 에이전트와 관리 작업을 이용해 악성 로더를 고객 단말에 배포했습니다. 미국 독립기념일 연휴 직전에 발생해 대응 인력이 제한된 조직이 많았습니다. 이후 Kaseya는 패치와 단계적 재가동 지침을 제공했습니다.

피해와 영향

직접 영향을 받은 VSA 고객 수는 제한적이었으나 MSP 고객을 통해 최대 약 1천500개 하위 사업체가 영향을 받은 것으로 회사가 추정했습니다. 스웨덴 슈퍼마켓 체인 등 여러 조직이 결제·영업 시스템을 중단했습니다.

원인과 확산 요인

원격관리 플랫폼의 광범위한 권한, 인터넷 노출, 제로데이 취약점, 고객망으로의 자동 배포 기능이 피해를 확대했습니다. 공급업체와 보안 연구자 사이에서 취약점 조정이 진행 중인 시점에 공격이 발생했습니다.

대응과 수습

KaseyaCISA·FBI는 서버 종료, 탐지, 패치와 복구 지침을 배포했습니다. Kaseya는 제3자로부터 범용 복호화 키를 확보해 고객 지원에 사용했습니다. 미국 법무부는 관련 REvil 피고인을 기소하고 국제 수사를 진행했습니다.

남긴 교훈

RMM·MSP 도구는 기업 전체에 관리자 명령을 실행할 수 있으므로 가장 높은 중요도로 관리해야 합니다. 관리 서버를 인터넷에서 제한하고 MFA·IP 제한·권한분리·고객별 자격증명을 적용합니다. 일괄 스크립트와 업데이트 배포에 승인·서명·행위 탐지를 추가합니다.

사실 확인 시 주의점

직접 Kaseya 고객 수와 최종 하위 피해 사업체 수를 구분해야 합니다. 공급망 공격이라는 표현은 소프트웨어 빌드 변조와 관리도구 악용을 모두 포함해 사용될 수 있으며 이 사건은 온프레미스 관리 서버 취약점 악용이 핵심입니다.

공식 참고자료

미국 법무부 — Kaseya VSA 공격 관련 기소

미국 법무부 — Kaseya 공격 관련 REvil 피고인