Computer >> 컴퓨터 >  >> 프로그래밍 >> HTML

GoDaddy 데이터 유출 사건 2021 총정리: 무슨 일이 있었고, 내 사이트에는 어떤 영향이 있을까?

세계 최대 규모의 웹 호스팅 업체 중 하나인 GoDaddy가 2021년 11월 17일 데이터 유출 사실을 확인했습니다. 이번 보안 사고의 주요 표적이 GoDaddy의 관리형 워드프레스(Managed WordPress) 고객이었기 때문에, 워드프레스 커뮤니티에서는 GoDaddy 데이터 유출 사건의 파장을 두고 뜨거운 논의가 이어지고 있습니다.

이런 뉴스가 나올 때마다 문제는 여러 사람들이 성급하게 끼어들며 잘못된 정보가 넘쳐난다는 점입니다. 지난 10년간 워드프레스 보안 솔루션을 제공해 온 MalCare의 경험에 비추어 보면, 많은 사람들이 워드프레스 보안에 대해 잘못된 인식을 가지고 있습니다. 흔히 접하는 조언 중에는 도움이 되지 않는 경우가 많고, 어떤 조언은 오히려 사이트에 해가 될 수도 있습니다.

GoDaddy 고객들은 당연히 불안에 떨면서 자신들의 상황에 대한 명확하고 담백한 답변을 찾고 있습니다. 이 글에서는 무슨 일이 있었는지 최대한 쉽게 정리하고, 지금 당장 취해야 할 조치를 알려드립니다.

GoDaddy 데이터 유출: 무슨 일이 있었고, 왜 모두가 발칵 뒤집혔나

GoDaddy는 11월 17일 심각한 데이터 유출 사실을 확인했고, 11월 22일 공식 입장문을 발표했습니다. 핵심 내용을 간략히 정리하면 다음과 같습니다.

  • 자체 조사 결과, 유출 사실을 인지하기 전 이미 2개월 반 이상 동안 데이터가 노출되어 있었습니다.
  • 약 120만 명의 관리형 워드프레스 고객의 SFTP 및 데이터베이스 자격 증명이 유출되었습니다.
  • 일부 워드프레스 관리자 비밀번호도 노출되었습니다. 해당 비밀번호는 사이트 생성 당시 시스템이 자동으로 설정한 것들입니다.
  • 일부 사용자의 SSL 개인키(private key)도 유출되었습니다. SSL 개인키는 SSL 인증서 보안의 근간이 되는 가장 중요한 요소로, 개인키가 유출되면 해당 인증서는 더 이상 안전하지 않으며 사실상 무용지물이 됩니다.
  • 이후 조사에서 리셀러(재판매업체) 계정 역시 피해에 포함된 것으로 밝혀졌습니다.

GoDaddy는 피해 확산을 막기 위해 노력하고 있으며, 피해 고객에게 직접 연락했을 가능성이 높습니다. 하지만 이런 시점에서 GoDaddy의 안전 보장 발표는 큰 설득력을 얻기 어렵습니다. 피해를 입은 고객들이 배상을 요구하거나 아예 다른 호스팅 업체로 떠나려는 것도 자연스러운 반응입니다.

GoDaddy 데이터 유출이 나에게 미치는 영향과 대처 방법

관리형 워드프레스 고객이거나, GoDaddy에서 SSL 인증서를 발급받았거나, GoDaddy 리셀러를 통해 호스팅을 구매했다면 이번 데이터 유출 사건의 직접적인 피해 대상일 가능성이 높습니다.

관리형 워드프레스 고객이라면 어떻게 해야 하나?

이번 유출 사건에서 가장 큰 타격을 입은 그룹은 단연 GoDaddy의 관리형 워드프레스 고객입니다. GoDaddy가 미국 증권거래위원회(SEC)에 제출한 보고서에 따르면, 해커는 해당 플랫폼에서 호스팅되는 모든 사이트의 SFTP와 데이터베이스 자격 증명에 접근할 수 있었습니다.

SFTP 자격 증명이 평문(plain text)으로 저장된 것에 대해 비판이 많지만, 우리가 보기에 진짜 우려되는 부분은 데이터베이스 자격 증명의 유출입니다.

데이터베이스 자격 증명만 있으면 워드프레스 사이트 전체에 완전히 접근하는 것이 가능합니다. SQL 인젝션(SQL Injection) 공격이 특히 위험한 이유 중 하나가 바로 이것입니다.

해커는 언제든지 사이트의 파일과 데이터베이스를 복사, 수정, 추가할 수 있는 상태였습니다. 따라서 가장 안전한 대응은 최악의 상황을 가정하는 것입니다. 즉, '해커가 지금 이 순간에도 내 사이트에 접근하고 있으며, 사이트에 이미 악성코드가 있을 가능성이 있다'고 생각하고 대응해야 합니다.

웹사이트 복구 방법

상황이 절망적인 것은 아닙니다. 사이트가 아직 정상적으로 작동한다면 충분히 복구할 수 있습니다. 해킹으로부터 사이트를 되찾기 위해 다음 단계를 따르세요.

1. 사이트 악성코드 검사

가장 먼저 해야 할 일은 사이트 전체를 깊이 있게 검사(deep scan)하는 것입니다. 악성코드는 코어 워드프레스 파일, 플러그인·테마 폴더, 데이터베이스 등 어디에든 숨어 있을 수 있습니다. 해커는 유출된 자격 증명으로 오랫동안 사이트 파일과 데이터베이스에 접근할 수 있었기 때문에, 화면 단계에서만 스캔하는 도구로는 감지할 수 없습니다.

2. 악성코드 제거

해킹 피해가 확인되었다면 지체 없이 악성코드를 제거하세요. 이미 이상 징후를 목격했지만 그것이 악성코드 때문인지 몰랐을 수도 있습니다. 구글에 사이트가 블랙리스트에 올라가지 않았다면 다행히 큰 피해는 면한 것이므로, 즉시 악성코드 제거에 집중하면 됩니다. MalCare 같은 도구를 사용하면 빠르고 효율적으로 정리하여 사이트를 최대한 빨리 정상화할 수 있습니다.

수작업으로 악성코드를 제거하는 것은 권장하지 않습니다. 해커들은 코드에 교묘하게 숨겨진 백도어(backdoor)를 심어두는 경우가 많아, 악성코드를 발견해 제거하더라도 백도어를 통해 다시 침입할 수 있습니다. 악성코드 제거는 보안 플러그인을 사용하는 것이 가장 확실합니다.

3. 모든 비밀번호 변경

악성코드 발견 여부와 관계없이 모든 비밀번호를 변경해야 합니다. 관리자 계정, 데이터베이스 비밀번호, SFTP 자격 증명까지 빠짐없이 말입니다. GoDaddy가 이미 SFTP와 데이터베이스 자격 증명을 초기화했겠지만, 사이트에 악성코드가 남아 있을 가능성을 고려하면 한 번 더 변경하는 것이 안전합니다.

이는 두 가지 이유에서 중요한 예방 조치입니다. 첫째, 해킹 피해가 있다면 해킹 후 보안 점검 체크리스트의 기본 항목입니다. 둘째, SFTP 비밀번호를 직접 설정했다면 다른 곳에서 같은 비밀번호를 재사용했을 가능성이 있고, 그렇다면 해당 계정들도 함께 유출되었을 수 있습니다. 이것은 해킹 후 보안 체크리스트의 첫 번째 단계일 뿐이지만, 좋은 출발점이며 피해가 더 커지는 것을 막아줍니다.

4. 새 SSL 인증서 발급

SSL 인증서가 유출되었다면 GoDaddy가 직접 연락했을 것입니다. 이 경우 다른 인증 기관(CA)에서 새 SSL 인증서를 발급받는 것이 좋습니다. GoDaddy도 인증서를 재발급하고 있지만, 절차를 빠르게 진행하려면 스스로 처리하는 편이 낫습니다.

이커머스 스토어와 멤버십 사이트라면

사이트가 온라인 쇼핑몰이나 멤버십 사이트라면 상황이 한층 복잡해집니다. 이런 사이트는 최소한 방문자의 이메일 주소와 로그인 비밀번호를 저장하고 있고, 이름이나 연락처 같은 개인 식별 정보를 추가로 보관하고 있을 수도 있습니다. 다만 신용카드 정보까지 저장하는 경우는 드물다는 것이 몇 안 되는 위안입니다.

5. 사이트 이용자에게 알리기

이 경우 사이트 회원들에게도 비밀번호 재설정을 요청해야 합니다. 어차피 선제적으로 비밀번호 재설정을 안내하고 상황을 알리는 것이 좋습니다. 해커가 사이트 데이터베이스에 접근했으므로, 이용자 데이터 역시 유출되었다고 가정하는 것이 책임 있는 태도입니다. 경우에 따라서는 법적으로 통지 의무가 있을 수도 있습니다.

또한 이용자들에게 피싱(phishing) 사기를 경계하라고 알려주세요. 피싱 공격은 이용자가 신뢰하는 브랜드나 업체로 위장해 추가 정보를 빼내려 합니다. 기본 원칙은 이메일로 받은 링크는 클릭하지 않는 것입니다.

보안 사고는 무섭고, GoDaddy의 이번 소동에서 벗어나 다른 웹 호스트로 사이트를 옮기고 싶어질 수 있습니다. 새 호스팅 업체를 선택할 때는 정책을 꼼꼼히 살펴 자신의 요구 사항에 맞는지 확인하세요. 새 호스트에게 물어볼 질문으로는 '웹사이트 보안을 어떻게 보장하는가', '고객 문의에 얼마나 신속하게 대응하는가' 등이 있습니다. 사이트 이전 자체는 MigrateGuru 플러그인을 사용하면 간단하게 처리할 수 있습니다.

GoDaddy에서 호스팅 중이지만 관리형 워드프레스 고객이 아니라면?

SEC 제출 자료에 따르면 GoDaddy는 이번 데이터 유출에 관리형 워드프레스 고객과 리셀러 계정만 연루되었다고 밝혔습니다. 따라서 해당되지 않는다면 크게 걱정할 필요는 없지만, 그래도 모든 비밀번호를 변경해 두는 것이 안전합니다.

ManageWP 사용자라면 영향을 받을까?

이 글을 작성하는 시점 기준, GoDaddy는 ManageWP 사용자가 이번 유출 사건에 영향을 받았다는 공식 발표를 하지 않았습니다. 다만 조사가 진행됨에 따라 상황이 달라질 수 있습니다. 안전을 위해 모든 비밀번호를 재설정하는 것을 권장합니다.

여기서 더 근본적인 질문은 이것입니다. ManageWP와 GoDaddy를 모두 사용한다면, 모든 계란을 한 바구니에 담아도 괜찮은가? 만약 이번 유출이 더 심각해서 해커가 사이트를 삭제했다면, 2021년 8월 캐나다 웹호스팅(Web Hosting Canada) 사건처럼 백업조차 남지 않는 최악의 상황에 처할 수 있습니다. 그래서 별도의 백업 제공업체를 두는 것이 안전합니다. 웹사이트와 같은 서버에 백업을 보관하는 것은 애초에 좋은 관행이 아닙니다.

과열된 반응 없이 바라보는 보안 문제

GoDaddy는 규모와 인지도 덕분에 해커들에게 늘 최우선 표적이 되는 업체입니다. 100% 완벽한 보안 시스템은 존재하지 않지만, GoDaddy의 규모와 가용 자원을 고려하면 고객을 보호하기 위한 강력한 조치를 마련했어야 했습니다. 우리가 지적하고 싶은 진짜 문제는 시스템이 침해당했다는 사실 자체가 아니라, 유출을 알아채는 데 2개월 넘게 걸렸다는 점입니다. 이런 규모의 업체라면 침해 사고를 훨씬 빨리 감지하는 프로세스를 갖추고 있어야 합니다. 이 사건에서 정말 소름 돋는 부분은 바로 이것입니다.

GoDaddy는 어디서, 왜 잘못되었나?

현재 GoDaddy에 대한 여론은 극도로 부정적이며, 거센 비판이 오가고 있습니다. 워드프레스 보안은 쉽게 이해되지 않는 분야이기 때문에 일부 비판은 과도합니다. 그럼에도 분명히 해두어야 할 사실이 있습니다. 모든 보안 침해는 나쁘지만, 그 심각성에는 차등이 있다는 것입니다.

보안 연구자들의 조사에서 두 가지 문제가 드러났습니다.

  • GoDaddy는 비밀번호를 평문으로 저장했다
    • 정확한 이유는 추측할 수밖에 없지만, 일반적으로 대부분의 웹 호스트가 SFTP 비밀번호를 평문으로 저장하는 것으로 알려져 있습니다. SFTP 자격 증명은 사용자가 아니라 시스템이 자동 생성하는 경우가 많고, 사용자가 이용하려면 평문 형태로 저장해 둘 수밖에 없기 때문입니다.
  • 데이터 유출 감지에 2개월 이상 걸렸다
    • 앞서 말했듯이 이것이 진짜 문제입니다. 악성코드는 방치할수록 피해가 누적됩니다. 해커는 2개월 넘게 사이트 데이터베이스와 파일에 접근할 수 있었습니다. 상상하기도 어려운 관리 실패입니다.

GoDaddy가 취하고 있는 조치는?

GoDaddy는 고객들의 SFTP와 데이터베이스 비밀번호를 초기화했습니다. 따라서 모든 사이트를 악성코드 검사하고, 나머지 비밀번호도 모두 변경해야 합니다. 또한 GoDaddy는 유출된 계정의 SSL 인증서 재발급 작업을 진행 중입니다. GoDaddy에서 SSL 인증서를 발급받은 사용자라면 업체의 조치를 기다리지 말고, 별도의 인증 기관을 통해 즉시 새 인증서를 발급받으세요.

GoDaddy는 여전히 안전한가? 호스팅을 옮겨야 할까?

GoDaddy 데이터 유출 사건은 분명 심각하며, 훨씬 일찍 적발되었어야 했습니다. 하지만 호스팅 이전 여부는 이 사건 하나만으로 판단할 것이 아니라 여러 요소를 종합해 결정해야 합니다.

SFTP와 데이터베이스 자격 증명은 사이트 설정 과정에서 거의 항상 자동 생성되며, 사용자가 직접 만드는 경우는 드뭅니다.

여기서 중요한 점은 두 가지입니다.

  1. 비밀번호가 외우기 어렵기 때문에 사용자가 잊어버리거나 분실하기 쉽습니다.
  2. 이런 비밀번호를 다른 곳에서 재사용했을 가능성은 거의 없습니다.

원칙적으로 저장된 모든 비밀번호는 해싱(hash) 처리해야 하지만, 현실적으로 불가능한 경우도 있습니다. 그리고 자동 생성 비밀번호는 다른 곳에서 재사용되는 일이 거의 없기 때문에, 유출된 자격 증명의 진짜 위험인 '다른 계정에서의 비밀번호 재사용'을 사전에 차단하는 효과가 있습니다. 즉, 해커가 이 비밀번호로 다른 계정에 접근할 수 없어 피해가 일정 범위 안에 머무는 것입니다.

SFTP 자격 증명은 백업, 긴급 정화, 사이트 복구 등 다양한 관리 작업에 필요합니다(그런 작업을 대신 처리해 주는 플러그인을 사용하지 않는 한). 그래서 GoDaddy를 비롯한 주요 웹 호스트들은 고객이 SFTP 자격 증명에 쉽게 접근할 수 있도록 하고 있습니다.

데이터베이스 자격 증명도 마찬가지입니다. 웹 호스트들은 고객의 편의를 우선시하며, 실제로 wp-config 파일에도 데이터베이스 자격 증명이 평문으로 저장되어 있습니다.

결국 핵심은 이것입니다. GoDaddy에 대한 비난 대부분은 잘못된 초점을 겨냥하고 있습니다. 문제는 평문 저장이 아니라 침해 사고 감지 프로세스의 부재입니다. 웹 호스트가 사이트 해킹의 원인인 경우는 드물며, 이번 사건은 예외적인 일입니다. '웹 호스트가 악성코드의 진입점'이라는 것은 잘못된 통념입니다.

피싱 위협은 어떠한가?

이메일 주소가 유출되었다면 피싱 사기를 각별히 경계해야 합니다. GoDaddy에서 호스팅하는 온라인 쇼핑몰이나 멤버십 사이트를 운영한다면, 이용자들에게 피싱 사기에 주의하고 이메일로 받은 링크를 클릭하지 말라고 안내하세요.

피싱은 소셜 엔지니어링 공격의 한 유형으로, 사람들을 속여 자신의 정보를 해커에게 넘기게 만듭니다. 해커들은 신뢰할 만한 브랜드를 사칭해 정보를 빼냅니다. 수법은 보통 이중적입니다. 가짜 링크가 담긴 이메일과 함께, 정보를 입력받는 폼이 있는 위조 웹페이지로 유도하는 방식입니다.

내 웹사이트를 보호하려면 무엇을 해야 하나?

어떤 웹 호스트를 사용하든 사이트를 보호하기 위해 할 수 있는 일들이 있습니다. 물론 좋은 웹 호스트는 보안 측면에서 중요하지만, 어디까지나 한계가 있습니다. 책임의 가장 큰 몫은 결국 사이트 소유자인 당신에게 있습니다.

지금 바로 실천할 수 있는 것들입니다.

  • 매일 자동 검사 기능이 있는 보안 플러그인을 설치하세요. 보안 플러그인이 유출된 비밀번호로 인한 침해 자체를 막을 수는 없지만, 매일 사이트를 검사하면 악성코드가 있다면 2개월이 아니라 24시간 이내에 발견할 수 있습니다. 악성코드 조기 감지와 피해 최소화에 결정적인 차이를 만듭니다.
  • 항상 오프사이트(off-site) 전체 백업을 선택하세요. 웹 서버에 문제가 생겼는데 백업까지 같은 서버에 있다면? 사이트는 끝장입니다.
  • 강력하고 고유한 비밀번호를 사용하세요. 유출된 비밀번호는 계정에 들어가는 무료 입장권입니다. 여러 계정에서 같은 비밀번호를 쓴다면, 그 모든 계정에 붉은 카펫을 깔아주는 셈입니다. 이번 소동에서 딱 하나만 기억한다면 '계정마다 다른 비밀번호를 쓸 것'입니다. 그래야 침해가 발생하더라도 피해가 해당 계정에 국한되고, 나머지 계정을 급히 복구하느라 허둥대지 않아도 됩니다. 강력하고 고유한 비밀번호를 관리하기란 쉽지 않으므로 비밀번호 관리자(password manager) 사용을 권장합니다.

워드프레스는 안전한가?

워드프레스 생태계에서 보안 사고가 터질 때마다 이 오래된 논쟁이 다시 등장합니다. 각자의 의견은 있겠지만, 사실은 분명합니다. 워드프레스는 시스템으로서 충분히 안전합니다. 해커들의 표적이 되는 이유는 워드프레스가 널리 사용되기 때문이며, 실제로 다른 CMS에서 아직도 존재하는 많은 보안 문제를 워드프레스는 먼저 개선해 왔습니다.

사이트 운영자로서 해야 할 일은 명확합니다. 워드프레스 코어와 모든 플러그인, 테마를 항상 최신 버전으로 유지하는 기본을 지키는 것입니다.