무차별 대입 공격(Brute Force Attack)이란?
무차별 대입 공격은 로그인 정보, 암호화 키, 숨겨진 웹 페이지의 위치를 시행착오 방식으로 추측하는 사이버 공격 기법입니다. 공격자는 올바른 조합을 찾을 때까지 가능한 모든 경우의 수를 기계적으로 시도합니다. 오래된 공격 방식임에도 불구하고 여전히 효과적이고 널리 쓰이기 때문에 해커들은 지금도 이 방법을 활용하고 있습니다.
작동 원리
무차별 대입 공격은 문자와 숫자의 가능한 모든 조합으로 비밀번호를 생성한 뒤, 하나씩 입력해 정답 여부를 검증하는 방식으로 진행됩니다. 스크립트로 자동화하면 초당 수백 번의 시도가 가능하며, '123456'이나 'password'처럼 흔한 비밀번호 또는 대소문자가 섞여 있지 않은 단순한 비밀번호는 몇 분 안에 뚫릴 수 있습니다. 반면 비밀번호 길이가 길어질수록 정답을 찾는 데 걸리는 시간은 지수적으로 증가합니다.
또한 무차별 대입 함수(brute force function)라는 개념도 참고할 만합니다. 이는 지능적인 전략에 의존하지 않고 응용 프로그램이 비밀번호나 DES 키 같은 암호화된 데이터를 해독하기 위해 모든 가능성을 체계적으로 시도하는 방식을 의미합니다.
대표적인 공격 유형과 예시
사전 대입 공격(Dictionary Attack)
가장 흔한 형태로, 단어 목록(사전)에 있는 후보들을 이용해 비밀번호를 추측합니다. 유출된 비밀번호 목록을 활용한 공격도 가능하며, 실제 비밀번호가 'password'라면 무차별 대입 봇은 손쉽게 이를 알아낼 수 있습니다.
악성코드와의 연관성
무차별 대입 공격은 그 자체가 악성코드는 아니지만, 침해에 성공하면 바이러스와 악성코드를 시스템 전반에 퍼뜨리는 경로가 될 수 있습니다. 해커가 배포하는 악성코드에 따라 연락처 목록, 위치 정보 같은 민감한 데이터가 유출될 위험도 있습니다.
예방 방법
무차별 대입 공격의 성공 여부는 결국 비밀번호의 강도에 달려 있습니다. 다음 수칙을 지키면 피해 위험을 크게 줄일 수 있습니다.
- 길고 복잡한 비밀번호 사용: 대소문자, 숫자, 특수문자를 조합하세요.
- 비밀번호 재사용 금지: 한 사이트가 유출되면 동일한 자격 증명을 악용해 다른 사이트도 공격당할 수 있습니다.
- 강력한 암호화 적용: 일반적으로 256비트 암호화가 가장 안전한 선택으로 꼽힙니다. 128비트 키 대비 약 2의 128제곱배 많은 연산 능력이 필요해 현실적으로 해독이 불가능합니다.
공격 실태와 통계
Verizon의 연례 보고서에 따르면 대기업에서 발생한 데이터 침해 사고 중 20% 미만만 무차별 대입 공격에서 비롯되었습니다. 그러나 원격근무가 확산되면서 중소기업(SMB)은 무차별 대입 공격에 점점 더 취약해지고 있어 각별한 주의가 필요합니다.
알아두어야 할 주요 공격 도구
보안 담당자라면 공격자들이 활용하는 도구를 이해하는 것이 방어 전략 수립에 도움이 됩니다.
- Aircrack-NG: Windows, Linux, iOS, Android 환경에서 무선 네트워크 보안 점검에 활용됩니다.
- John the Ripper: Unix, Windows, OpenVMS 등 15개 플랫폼에서 실행되는 비밀번호 크래킹 도구입니다.
- L0phtCrack: Windows 비밀번호 크래킹에 특화된 도구입니다.
- Hashcat: Windows, Linux, Mac OS를 지원하는 고성능 비밀번호 복구 도구입니다.
무차별 대입 공격 징후 식별하기
무차별 대입 공격은 기본적인 관찰만으로도 탐지할 수 있는 경우가 많습니다. 특정 계정에 누군가 끊임없이 로그인을 시도한다면 무차별 대입 공격일 가능성이 높습니다. 특히 동일한 IP 주소에서 웹사이트 로그인에 여러 번 실패한 기록이 있다면 강력한 징후입니다. 로그인 시도 횟수 제한, 의심 IP 차단, 다중 인증(MFA) 도입으로 선제적으로 대응하는 것이 좋습니다.