사이버 공격 유형 정리 :: MITRE ATT&CK (14개 전술)
MITRE ATT&CK
미국 비영리기관 MITRE가 실제 공격 사례들을 분석해서, 공격자가 쓰는 전술과 기법을 체계적으로 정리한 지식 베이스
전술(Tactics)은 공격자가 달성하려는 목표 단계, 기법(Techniques)은 그 목표를 이루기 위한 구체적인 방법
지금까지 정리한 공격 유형들(악성코드형, 심리조작형 등)이 이 14개 전술 중 어디에 해당하는지 매핑하면서 이해하면 좋음
1. 정찰(Reconnaissance)
공격 대상에 대한 정보를 사전에 수집하는 단계
공개된 정보(회사 홈페이지, SNS, 채용공고 등)로 조직 구조, 사용 기술 스택, 직원 정보 파악
스피어 피싱을 준비하기 위한 사전 조사가 여기 해당
2. 리소스 개발(Resource Development)
공격에 쓸 인프라나 도구를 준비하는 단계
피싱 도메인 구매, C2 서버 구축, 악성코드 제작 또는 구매
3. 초기 접근(Initial Access)
시스템에 처음으로 침투하는 단계
피싱 이메일 클릭, 취약점 악용, 탈취한 계정으로 로그인 등
심리조작형(피싱, 스피어 피싱)이 대표적으로 이 단계에 해당
4. 실행(Execution)
침투한 시스템에서 실제로 악성 코드를 실행시키는 단계
트로이 목마 실행, 매크로 스크립트 동작, 명령어 직접 실행
5. 지속성(Persistence)
시스템이 재부팅되거나 자격 증명이 바뀌어도 접근 권한을 계속 유지하는 단계
백도어 설치, 시작 프로그램에 악성코드 등록, 예약 작업 생성
6. 권한 상승(Privilege Escalation)
낮은 권한으로 침투한 뒤 관리자나 시스템 권한까지 획득하는 단계
SUID 취약점 악용, 커널 취약점 악용, 잘못 설정된 권한 이용
7. 방어 회피(Defense Evasion)
백신, EDR, 로그 감시 등 탐지 시스템에 걸리지 않게 숨는 단계
루트킷 설치, 로그 삭제, 정상 프로세스로 위장
악성코드형 중 루트킷이 정확히 이 단계의 대표 사례
8. 자격증명 접근(Credential Access)
로그인 정보나 인증 토큰을 탈취하는 단계
브루트포스, 사전 공격, 스니핑으로 패스워드 탈취, 세션 하이재킹
인증무력화형과 네트워크 가로채기형 상당수가 여기 해당
9. 탐색(Discovery)
침투한 내부 환경에서 어떤 시스템과 자원이 있는지 파악하는 단계
내부 네트워크 스캔, 계정 목록 조회, 설치된 소프트웨어 확인
10. 내부 이동(Lateral Movement)
처음 침투한 시스템에서 다른 내부 시스템으로 옮겨가는 단계
탈취한 계정으로 다른 서버 접속, 원격 데스크톱 악용
웜의 자동 전파 방식이 이 단계와 자주 연결됨
11. 수집(Collection)
목표로 삼은 데이터를 한 곳에 모으는 단계
문서 파일 검색 및 취합, 스크린샷 캡처, 키로거로 입력값 수집
12. 명령 및 제어(Command and Control, C2)
공격자가 감염된 시스템을 원격으로 계속 조종하는 단계
봇넷에 속한 좀비 PC들이 C2 서버와 통신하며 명령을 받는 구조가 대표적
13. 유출(Exfiltration)
수집한 데이터를 외부로 빼돌리는 단계
암호화해서 외부 서버로 전송, 클라우드 저장소 악용
랜섬웨어의 이중 갈취(암호화 전 데이터 유출)가 이 단계와 겹침
14. 영향(Impact)
시스템 파괴, 데이터 암호화, 서비스 마비 등 최종적인 피해를 일으키는 단계
랜섬웨어의 파일 암호화, DDoS의 서비스 마비가 대표적으로 이 단계에 해당
전체 흐름으로 보면
1~2번은 공격 전 준비 단계, 3~7번은 침투와 자리잡기 단계, 8~11번은 내부에서 정보를 찾고 모으는 단계, 12~14번은 실제 목적을 달성하고 빠져나가거나 피해를 일으키는 단계
모든 공격이 14단계를 다 거치는 건 아니고, 목적에 따라 일부 단계만 거치기도 함(예: 단순 DDoS는 초기 접근 없이 바로 영향 단계로 감)
심리조작형 → 주로 초기 접근
악성코드형 → 실행, 지속성, 방어 회피, 명령 및 제어에 걸쳐 폭넓게 관여
네트워크 가로채기형 → 자격증명 접근, 수집
전략/캠페인형(APT) → 14개 전술 전체를 장기간에 걸쳐 순차적으로 수행하는 상위 개념
인증무력화형 → 자격증명 접근
가용성·금전갈취형(DDoS, 랜섬웨어) → 영향