미국 연방수사국(FBI)이 러시아의 악성코드에 감염된 ASUS와 WatchGuard의 네트워크 기기에 리모트 액세스로 악성코드를 삭제한 사실을 발표했습니다. FBI는 삭제만으로는 부족하다며 설비의 관리자에게 적절한 대응을 요청했습니다.

이번 FBI가 삭제한 것은 러시아연방군 참모본부정보총국(GRU)의 기술팀에 속한다고 추정되는 해커그룹 샌드웜이 사용하는 봇넷 악성코드 'Cyclops Blink'입니다. 이 Cyclops Blink의 존재가 확인된 시기는 2019년 6월경으로 2022년 2월에는 전세계에서 사용되고 있는 WatchGuard의 방화벽 어플라이언스의 약 1%에 영향을 주고 있는 것으로 보고되었습니다.

상기의 보고를 받아 WatchGuard는 FBI 등의 수사기관과 제휴해 Cyclops Blink의 검출 및 삭제 방법을 공개했고 판매하는 네트워크 기기가 Cyclops Blink의 영향을 받는 것으로 밝혀진 ASUS도 WatchGuard와 마찬가지로 대응방법을 공개했습니다.

FBI에 따르면 WatchGuard와 ASUS의 대응방법 공개로 수천 대의 디바이스에서 Cyclops Blink가 제거되었지만 2022년 3월 시점에서 대부분의 디바이스는 Cyclops Blink에 감염된 상태였다고 합니다. 따라서 FBI는 법원의 승인을 받아 Cyclops Blink에 감염된 전 세계 수천 대의 네트워크 장비에 원격으로 액세스하여 Cyclops Blink를 삭제했습니다.

FBI는 “이번 작전에서는 자동 스크립트로 장치의 일련번호 수집과 악성코드 삭제'를 실시했습니다. 그러나 기술 관련 미디어의 Ars Technica는 "FBI가 서버에 원격으로 액세스하여 어떤 조작을 한다는 것은 조작 실수로 인한 심각한 손해나 프라이버시 침해로 이어질 우려도 존재한다"고 지적했습니다.

이러한 우려에 대해 미국국가안보국(NSA)의 전 직원이면서 현재는 보안기업 SCYTHE의 디렉터인 제이크 윌리엄스는 “저는 법 집행기관이 관리하에 없는 서버에 액세스하고 수정을 수행하는 것은 위험하다고 생각하지만, 이번 사례에서는 장점이 위험을 분명히 능가했다”고 평가했습니다.

덧붙여 FBI는 WatchGuard와 ASUS가 공개한 대응책을 실시하지 않는 한 공격에 취약한 상태가 계속된다며 네트워크 기기의 관리자에게 대책을 실시하도록 요구했습니다.

