해커들은 왜 해킹을 할까? 워드프레스(WordPress)는 해커들에게 가장 인기 있는 공격 대상입니다. 하루에만 약 714개의 새로운 워드프레스 사이트가 만들어지며, 이는 워드프레스가 세계에서 가장 빠르게 성장하는 콘텐츠 관리 시스템(CMS)임을 보여줍니다. 하지만 이러한 인기에는 대가가 따릅니다. 등 뒤에 표적이 붙는 셈이죠. 그래서 다른 어떤 CMS보다 워드프레스가 해커들의 주요 타깃이 되는 것입니다. 그렇다면 근본적인 질문 하나가 남습니다. 대체 해커들은 웹사이트를 해킹해서 무엇을 얻으려는 걸까요?
웹사이트 해킹은 특정 목적이 있거나, 아니면 무작위로 이루어질 수 있습니다. 해커들은 이미 모든 종류의 웹사이트를 활용하는 방법을 익혔기 때문입니다. 해킹의 정확한 보상 구조를 이해하려면 먼저 해커의 의도를 파악해야 합니다. 해커는 크게 세 그룹으로 분류할 수 있습니다.
- 핵티비스트(Hacktivist)
- 화이트햇 해커
- 블랙햇 해커
세 가지 유형의 해커
핵티비스트(Hacktivists)
특정 사회 문제에 대한 인식을 확산시키기 위해 웹사이트를 해킹하는 활동가들을 '핵티비스트'라고 부릅니다. 대부분의 경우 핵티비스트는 웹사이트 페이지를 변조하고, 방문자들이 보길 원하는 민감한 정보를 삽입합니다. 대표적인 사례가 '파나마 페이퍼스(Panama Papers)' 유출 사건입니다. 핵티비스트들이 CIA와 FBI 웹사이트에 침입해 공식 정보를 추출한 뒤 온라인에 게시했죠. 또 다른 사례로는 ISIS 웹사이트를 변조한 사건이 있습니다. 핵티비즘이 범죄인지 여부는 여전히 논쟁 중입니다. 지지자들은 이를 언론 자유의 한 형태로 보지만, 반대하는 쪽은 재산 침해이며 브랜드 이미지에 피해를 주는 행위라고 주장합니다.
화이트햇 해커(White-Hat Hackers)
화이트햇 해커에게는 악의적인 의도가 없습니다. 이들은 취약점을 찾아내고 책임 있게 신고하는 역할을 합니다. 화이트햇 해커는 개발자 본인인 경우도 많고, 취약점을 제거하는 임무를 맡은 보안 팀의 일원인 경우도 있습니다. 덕분에 워드프레스 커뮤니티가 더 안전한 환경으로 발전할 수 있는 것이죠.
블랙햇 해커(Black-Hat Hackers)
블랙햇 해커는 개인적인 이득을 위해 취약점을 악용하는 집단입니다. 웹사이트에 침입해 데이터를 훔치거나, 수정하거나, 사이트의 리소스를 마음대로 사용하기 때문에 가장 두려움과 혐오의 대상이 됩니다. 흥미로운 점은 대부분의 블랙햇 해커가 특정 웹사이트를 겨냥하지 않는다는 것입니다. 핵티비스트처럼 특정 의제를 알리려는 것도 아니고, 화이트햇처럼 더 나은 보안을 위한 취약점 탐색도 아니기 때문입니다. 이들은 주로 Kali Linux를 사용하며, 워드프레스 사이트를 해킹하기 위해 아이디와 비밀번호를 찾는 무차별 대입(brute force) 기법도 십상 활용합니다.
워드프레스 사이트가 해킹되는 세 가지 이유
블랙햇 해커의 목적은 크게 세 가지로 나눌 수 있습니다.
- 명성을 위해서
- 웹사이트 리소스 악용
- 정보 접근 및 탈취
1. 명성을 위해서
해킹 커뮤니티 내에서 명성을 추구하는 블랙햇 해커는 두 유형으로 나뉩니다. 숙련된 해커와 스크립트 키디(script kiddie)입니다.
스크립트 키디는 이미 만들어진 도구를 이용해 웹사이트에 침입하는 초보자들입니다. 이들의 주된 목적은 동료들 사이에서 인정받는 것이며, 대체로 악의적인 의도는 없습니다. 해킹 커뮤니티에서는 기술력만큼이나 한 사람이 만들어낸 파괴력, 즉 '폭주 능력'도 평가 요소로 꼽힙니다. 스크립트 키디에게 해킹은 배움의 과정입니다. 더 높은 경험치와 명성, 커뮤니티 내 인정을 향한 길이죠. 스스로 악성 코드를 작성해 일반적인 보안 조치를 우회할 수 있게 되면, 그제야 숙련된 해커로 성장합니다.
숙련된 해커는 명성의 사다리를 오르는 데 관심이 있습니다. 명성은 곧 커뮤니티 내 영향력이 되고, 서비스에 대한 좋은 보수로 이어집니다. 몇 년 전 다크로드(Darkode)라는 포럼이 있었습니다. 일종의 온라인 암시장이었죠. 블랙햇 해커들은 이곳에 프로필을 갖고 있었고, 랭킹 시스템이 운영되었습니다. 랭킹은 해킹한 웹사이트의 수, 해킹 과정에서의 난이도, 사이트의 규모, 고객의 만족도(고객의 의뢰로 해킹이 진행된 경우) 같은 기준으로 매겨졌습니다. 순위가 높을수록 인정받았고, 고객들은 더 많은 돈을 지불했습니다.
규모가 크고 평판이 좋은 웹사이트를 해킹하거나, 강력한 보안 장벽을 돌파해야 했다면 커뮤니티의 존경을 받게 됩니다. 숙련된 해커는 리소스 활용에도 능숙합니다. 확보한 정보가 자신에게 유용하지 않다면, 해당 정보에 높은 값을 지불할 준비가 된 구매자들에게 판매합니다.
2. 웹사이트 리소스 악용
그렇다면 웹사이트의 '리소스'란 무엇일까요? 일반적으로 데이터베이스, 서버, 사이트 회원, 방문자까지 모두 포함됩니다. 수많은 블랙햇 해커가 바로 이것을 노립니다. 해커들은 워드프레스 사이트에 침입한 뒤 다음과 같은 행위에 사이트 리소스를 활용합니다.
- 다른 웹사이트 공격
- 스팸 메일 대량 발송
- 불법 파일 저장
- 암호화폐 채굴
- 파마 해킹(pharma hack) 등
다른 웹사이트 공격
하나의 사이트만 이용해 다른 사이트를 공격하는 것은 위험합니다. 추적당하기 쉽고, 그 사이트 하나가 블랙리스트에 올라가면 해킹 작전 전체가 물거품이 되기 때문입니다. 그래서 해커들은 끊임없이 새로운 웹사이트를 물색해 표적 사이트를 공격하는 발판으로 삼습니다. 확보한 사이트가 많을수록 공격의 규모도 커질 수 있습니다.
스팸 메일 발송
이메일 계정을 가진 사람이라면 누구나 스팸 메일을 접해봤을 것입니다. 스팸 메일은 피할 수 없는 현실이죠. 해커들은 해킹에 성공한 사이트를 이용해 수십만 건의 스팸 메일을 발송합니다. 은행 로그인 정보를 탈취하거나 불법 약물을 판매하는 등의 목적으로 말이죠. 대부분의 경우 사이트 소유주는 자신의 웹사이트가 해킹당해 스팸 메일 발송에 쓰이고 있다는 사실조차 모릅니다. 해커들은 그래야만 하기 때문입니다. 사이트 소유주가 사실을 알아내는 순간 백도어(backdoor)를 청소하고 보안을 강화하면, 해커는 더 이상 사이트에 접근하거나 리소스를 사용할 수 없게 됩니다.
불법 파일 저장
때로 해커들은 셰어웨어, MP3, 영상, 불법 복제 영화 같은 수백만 개의 파일을 해킹한 사이트에 저장합니다. 이런 파일들은 웹사이트 디스크 공간을 상당히 차지하며, 서버에서 실행되면 사이트 속도를 크게 떨어뜨립니다. 호스팅 업체가 이를 적발하면 해당 사이트는 정지되고, 구글은 사이트를 블랙리스트에 올립니다. 결국 유기적 검색 트래픽을 잃고 평판에도 큰 타격을 입게 됩니다.
암호화폐 채굴
현재 가장 인기 있는 암호화폐는 비트코인(Bitcoin)이며, '채굴(mining)'이라는 과정을 통해 생성됩니다. 지난 몇 년간 비트코인 열풍이 거세지면서, 특히 단기간에 부자가 되기를 원하는 해커들 사이에서도 관심이 폭증했습니다. 이를 위해 해커들은 웹사이트에 침입해 암호화폐 채굴 프로그램을 설치합니다. 방문자가 해킹된 사이트의 페이지를 요청할 때마다 암호화폐가 생성되는 방식입니다. 구글이 이를 적발하면 해당 사이트는 블랙리스트에 오르는 등 심각한 악영향을 받습니다.
파마 해킹(Pharma Hacks)
인터넷에서는 일부 의약품 판매에 제한이 있기 때문에, 일부 불법 판매업체들이 웹사이트를 해킹해 스팸성 키워드로 검색 결과를 조작하고 페이지를 불법 의약품 광고로 도배합니다. 이들은 여러분의 웹사이트 방문자를 노립니다. 방문자는 불쾌함을 느껴 다시는 사이트를 방문하지 않거나, 광고를 클릭해 해커의 웹사이트로 리디렉션됩니다.
3. 정보 접근 및 탈취
특히 이커머스 웹사이트의 데이터는 매우 가치가 높습니다. 이런 데이터는 공개되어 있지 않기 때문에 희소성을 지니죠. 블랙햇 해커는 연락처, 의료 기록, 개인 선호도, 사진, 금융 정보 같은 데이터를 빼내기 위해 사이트를 해킹합니다. 해커들이 탈취한 정보를 활용하는 방식은 다음과 같습니다.
- 민감한 데이터를 공개해 명예를 훼손
- 민감한 정보를 온라인에 판매
- 정보를 탈취한 웹사이트를 협박하는 등 그 외 다양한 용도
동의 없는 정보 공개
반드시 금융 정보만 해당되는 것은 아닙니다. 이메일 주소만으로도 대규모 스팸 공격이 가능합니다. 민감한 사진을 게시해 특정 개인의 명예를 훼손하는 악의적인 시도도 있을 수 있습니다. 해킹당한 사이트가 온라인 사업을 운영 중이라면, 고객 정보 유출은 단순히 업체의 평판 훼손을 넘어 고객의 신뢰까지 완전히 무너뜨립니다.
온라인 정보 판매
일부는 연예인의 데이터(피파 미들톤의 iCloud 사진 유출 사례를 생각해 보세요)를 팔아 금전적 이익을 얻고, 다른 이들은 의료 사이트를 노려 주민등록번호, 건강보험, 의료 정보 같은 데이터를 빼냅니다. 이런 신원 도용 사례들은 해커가 금융 정보만 노리는 것이 아님을 보여줍니다. 여기에는 분명한 이유가 있습니다. 금융 데이터를 팔 때 해커는 시간과 싸워야 합니다. 비밀번호 같은 정보는 변경될 수 있고, 정보가 도난당한 당사자들도 즉시 은행을 옮기거나 카드를 정지하는 등 예방 조치를 취하기 때문입니다. 해커가 도난 금융 데이터에서 좋은 값을 받으려면 그 정보가 여전히 유효해야 합니다. 반면 신원 정보 도용의 유효 기간은 훨씬 길고, 따라서 수익률도 훨씬 높습니다.
그럼 구매자들은 이 정보로 무엇을 하는 걸까요? 구매자들은 탈취된 정보를 이용해:
- 악의적인 목적에 사용할 가짜 신분증을 만들고
- 처방약을 신청하며
- 은행에서 대출을 받고
- 타인의 신원으로 신용카드를 발급받습니다
이런 데이터에 대한 수요가 높기 때문에, 사용자 정보를 어떤 형태로든 보유한 웹사이트는 큰 위험에 노출되어 있습니다. 이 정도의 수익이라면 블랙햇 해커에 대한 수요가 끊이지 않는 것이 놀랍지 않습니다. 보상이 워낙 크기 때문에 해커들은 민감한 정보를 확보하기 위해 그 어느 곳까지든 침입합니다. 정보를 빼낸 후에도 백도어를 남겨두어 나중에 다시 사이트에 접속할 수 있게 만들기도 합니다. 따라서 사이트 소유주는 미리 최악의 상황을 대비해야 합니다. 최선의 보안 실천 수칙을 따르고, 최선의 결과를 바라는 것 외에는 방법이 없습니다.