Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안의 핵심 위협, 패스워드 공격이란? 주요 공격 기법 완벽 정리

패스워드 공격은 해커들이 사용자의 비밀번호를 탈취하기 위해 사용하는 다양한 기술을 통칭합니다. 비밀번호는 대부분의 온라인 서비스 접근 권한을 좌우하는 첫 번째 관문이기 때문에, 해커들은 이를 빼내기 위해 끊임없이 새로운 방식을 시도하고 있습니다. 이번 글에서는 대표적인 패스워드 공격 기법 다섯 가지와 각각의 특징, 그리고 예방 방법까지 자세히 살펴보겠습니다.

1. 무차별 대입 공격(Brute-force Attack)

무차별 대입 공격은 해커가 사전에 구축해 둔 단어와 문구 조합을 반복적으로 입력하며 비밀번호를 추측하는 방식입니다. 가능한 모든 조합을 하나씩 시도하기 때문에 '무차별'이라는 이름이 붙었습니다.

이 공격을 막는 가장 효과적인 방법은 추측하기 어려운 복잡한 사용자 이름과 비밀번호를 사용하는 것입니다. 영문 대소문자, 숫자, 특수문자를 혼합한 긴 비밀번호는 조합의 수가 기하급수적으로 늘어나 공격 성공 확률을 크게 낮춥니다.

2. 패킷 스니퍼(Packet Sniffer)

패킷 스니퍼는 네트워크 상에서 오가는 데이터 스트림을 가로채 사용자 이름, 비밀번호, 신용카드 번호 같은 민감한 정보를 수집하는 기술입니다. 네트워크 보안에 있어 악성 위협 중 하나로 분류됩니다.

패킷 스니퍼는 침해된 네트워크를 통해 특정 컴퓨터로 들어오고 나가는 데이터를 감시하고 기록합니다. 해커가 네트워크에 접근할 수 있도록 만들어주는 도구가 바로 허니팟(honeypot)입니다. 허니팟은 해커가 일부러 만들어 놓은 보안이 취약한 Wi-Fi 공유기로, 이를 이용하는 사용자를 함정에 빠뜨리는 역할을 합니다.

패킷 스니핑 예방 방법

공공장소의 출처 불명확한 무료 Wi-Fi를 함부로 사용하지 않는 것이 최선의 예방책입니다. 또한 여러 계층의 네트워크 보안마다 서로 다른 로그인 정보를 사용하면, 설령 로그인 데이터가 유출되더라도 피해 범위를 일부 제한할 수 있습니다.

3. IP 스푸핑(IP Spoofing)

IP 스푸핑은 허니팟과 유사하게, 해커의 컴퓨터가 신뢰할 수 있는 정상 서버인 것처럼 위장하여 데이터 패킷을 가로채는 공격 기법입니다. 사용자는 자신이 믿고 연결한 서버라고 생각하지만 실제로는 해커의 시스템과 통신하고 있는 것이므로, 입력한 인증 정보가 그대로 노출될 수 있습니다.

4. 사전 공격(Dictionary Attack)

사전 공격은 무차별 대입 공격의 발전된 형태로 볼 수 있습니다. 공격자는 단어들이 담긴 사전 파일을 준비하는데, 이 단어들은 흔히 사람들이 비밀번호로 사용하는 이름이나 단순한 단어들입니다.

사전 공격에서는 사전에 포함된 각 단어를 초 단위로 빠르게 테스트합니다. 일부 사전에는 이미 해킹된 적 있는 비밀번호 자료나 단어 조합, 자주 사용되는 비밀번호 목록까지 포함되어 있어 더욱 위험합니다. 생일, 이름, 전화번호 등 개인적인 단어를 비밀번호로 사용한다면 사전 공격에 매우 취약해집니다.

5. 피싱(Phishing)

피싱은 사용자의 비밀번호를 해킹하는 가장 간단하면서도 널리 쓰이는 방법입니다. 해커는 사용자에게 직접 비밀번호를 입력하도록 유도하는데, 대표적인 수법이 가짜 로그인 페이지를 담은 피싱 이메일입니다.

해커는 사용자가 이용하는 서비스와 똑같이 만든 가짜 로그인 페이지를 의심 없는 사용자에게 보냅니다. 페이지에는 '보안 문제가 발견되었다'는 식의 문구를 넣어 사용자가 스스로 아이디와 비밀번호를 입력하도록 유도하고, 입력된 정보를 몰래 저장한 뒤 해당 계정으로 민감한 데이터에 접근합니다.

사용자가 자발적으로 비밀번호를 입력해 주기 때문에 별도의 기술적 크랙 과정조차 필요 없다는 점에서 피싱은 매우 효율적인 공격입니다. 이메일 발신 주소 확인, URL 검증, 의심스러운 링크 클릭 자제 등이 피싱 피해를 막는 기본적인 습관입니다.

마치며

패스워드 공격은 기술적 침입과 심리적 기만을 동시에 활용하는 위협입니다. 강력하고 고유한 비밀번호 사용, 이중 인증(2FA) 활성화, 수상한 Wi-Fi와 이메일 경계 등 기본적인 보안 수칙만 지켜도 대부분의 공격으로부터 안전하게 계정을 보호할 수 있습니다.