Computer >> 컴퓨터 >  >> 시스템 >> Windows

현대 해커들이 즐겨 쓰는 10가지 대표적인 해킹 기법

끊임없이 진화하는 사이버 범죄의 세계

사이버 범죄자들은 순진한 사용자를 속이기 위해 새로운 도구와 전술을 끊임없이 고안해 냅니다. 이런 혁신적인 공격 기법 앞에서는 IT에 능숙한 사용자조차 방심할 수 없으며, 시스템과 네트워크는 언제든 표적이 될 수 있습니다.

사이버 범죄가 날로 기승을 부리면서 각국 정부도 사이버 보안 강화에 상당한 예산을 투입하기 시작했습니다. 페이스북, 트위터, 페이팔 같은 글로벌 빅테크 기업들조차 예외가 아니며, 해커들은 연중 내내 이들을 직접 겨냥한 공격을 시도하고 있습니다.

해커들의 동기와 역량, 사용하는 도구를 이해하면 그들의 계획을 어느 정도 헤아릴 수 있습니다. 그렇다면 현대의 해커들은 과연 어떤 방식으로 공격을 감행할까요?

오늘날 우리를 괴롭히는 해커들이 흔히 사용하는 10가지 기법을 간략히 정리해 보았습니다.

1. DDoS 공격 (분산 서비스 거부 공격)

DDoS 공격은 온라인 브랜드에게 가장 큰 골칫거리 중 하나입니다. 분산 서비스 거부(Distributed Denial of Service) 공격은 엄밀히 따지면 '해킹'은 아니지만, 대량의 가짜 트래픽, 이른바 '좀비(zombie)' 요청을 쏟아부어 웹사이트나 서비스를 마비시키고 접속 불가 상태로 만듭니다.

2. 인젝션(Injection) 공격

해커가 웹사이트나 프로그램에 악의적인 코드를 몰래 삽입해, 데이터베이스를 열람하거나 수정하는 원격 명령이 실행되도록 만드는 것이 바로 인젝션 공격입니다. 공격자는 취약한 시스템에 침투하기 위해 데이터베이스를 즉석에서 조작할 수도 있습니다. 대표적인 예로 SQL 인젝션이 있습니다.

3. 크로스 사이트 스크립팅(XSS)

크로스 사이트 스크립팅(Cross-Site Scripting)은 웹 페이지에 악성 스크립트를 심어 방문자의 브라우저에서 실행되게 하는 공격입니다. 이와 유사한 크로스 사이트 요청 위조(CSRF/XSRF)는 로그인된 사용자가 자신도 모르는 사이에 특정 웹사이트에서 작업을 수행하도록 강제합니다. 할인 세일이나 연예인과의 채팅을 미끼로 화려한 이미지가 담긴 이메일을 받아본 적이 있을 텐데, 사용자가 그 이미지를 클릭하는 순간 숨겨진 스크립트가 실행됩니다.

4. DNS 스푸핑

DNS 스푸핑은 피해자의 DNS 요청에 대해 가짜 DNS 정보를 되돌려주는 방식으로 작동합니다. 그 결과 사용자는 진짜 사이트가 아닌 공격자가 만든 가짜 사이트로 접속하게 되며, 로그인 정보 등이 그대로 유출될 수 있습니다.

5. 소셜 엔지니어링

최근 들어 더욱 기승을 부리는 기법으로, 공격자가 코드가 아닌 '교활함'을 무기로 삼습니다. 신뢰할 만한 사람이나 기관을 가장해 피해자를 안심시킨 뒤, 도움을 준다는 명목으로 비밀번호나 신용카드 번호 같은 민감한 정보를 스스로 넘기도록 유도합니다. 기술적 해킹보다 사람의 심리를 파고드는 공격이라 더욱 위험합니다.

6. 심볼릭 링크(Symbolic Linking)

심볼릭 링크(symlink)는 리눅스 서버를 해킹하는 데 활용되는 방법입니다. 심볼릭 링크는 윈도우 사용자에게 익숙한 '바로 가기'와 본질적으로 같은 개념으로, 해커는 이를 악용해 원래는 접근 권한이 없는 파일이나 디렉터리에 닿기도 합니다.

7. 클릭재킹(Clickjacking)

클릭재킹은 웹사이트 환경에서 사용자의 '클릭'을 가로채는 행위로, 웹사이트 사용자 인터페이스(UI)의 취약점을 악용합니다. 이 은밀한 기법을 통해 공격자는 방문자가 전혀 의도하지 않은 링크나 버튼을 클릭하도록 속일 수 있습니다.

8. 무차별 대입 공격(Brute Force Attack)

무차별 대입 공격은 올바른 값을 찾을 때까지 가능한 모든 비밀번호와 암호화 키를 기계적으로 반복 입력해 보는 해킹 방식입니다. 단순해 보이지만, 비밀번호가 짧거나 단순할 경우 충분히 성공할 수 있는 위험한 기법입니다.

9. 가짜 무선 공유기(Fake WAP)

커피숍에서 비정상적으로 많은 개방형 와이파이 네트워크를 발견한 적이 있나요? 그 의심은 틀리지 않았습니다. 해커들은 누구나 가진 '무료 와이파이를 찾는 본능'을 이용해 가짜 무선 액세스 포인트(WAP)를 설치하고 사용자를 유혹합니다. 연결하는 순간 통신 내용이 공격자에게 고스란히 노출될 수 있습니다.

10. 암호화 우회(Encryption Bypassing)

암호화 프로토콜은 주요 웹사이트와 메신저 서비스를 오가는 사용자 정보를 지켜 주는 핵심 방어막입니다. 해커들은 오래되었거나 취약한 암호화 알고리즘, 구현상의 결함 등을 찾아내 이 방어막을 우회하려 시도하며, 우리의 데이터와 개인 메시지를 훔치려 합니다.

마무리: 해커처럼 생각하라

이것은 어두운 사이버 세계의 극히 일부에 불과합니다. 해커들은 매일 새로운 트릭과 기술을 개발해 우리의 보안을 뚫으려 하고 있습니다. 혹시 여기 소개하지 않은 다른 기법을 알고 계시다면 댓글로 의견을 남겨 주세요. 보안 전문가들이 대응책을 마련하는 데 큰 도움이 됩니다.

이 싸움에서 당신 혼자만 싸우는 것이 아닙니다. 해커의 악의적인 계획에 한 발 앞서기 위해, 해커처럼 비틀린 사고방식으로 생각해 보세요.

"적을 알기 위해서는 먼저 적이 되어야 한다"는 말처럼 말입니다!