네트워크 보안에서 봇(Bot)이란?
봇(bot)은 '로봇(Robot)'의 줄임말로, 명령에 따라 자동화된 작업을 수행하도록 설계된 소프트웨어 프로그램이나 스크립트를 의미합니다. 네트워크 보안 분야에서 봇은 양날의 검과 같습니다. 검색 엔진 색인 생성처럼 유용한 작업을 수행하기도 하지만, 악의적인 공격자의 손에 들어가면 원격으로 컴퓨터를 장악하는 강력한 공격 도구로 변질됩니다.
봇넷(Botnet)이란?
'봇넷'은 '로봇 네트워크(Robot Network)'를 줄인 용어로, 악성코드에 감염된 수많은 컴퓨터가 하나의 네트워크로 묶여 '봇 허더(Bot-herder)'라 불리는 배후 공격자의 통제를 받는 구조를 말합니다. 봇넷을 구성하는 각각의 개별 컴퓨터가 바로 '봇'입니다. 봇 허더는 기존 감염 기기를 통해 새로운 컴퓨터에 봇을 퍼뜨려 봇넷 규모를 계속 확장합니다.
좀비 컴퓨터와 봇넷의 관계
악성코드에 감염되어 공격자의 원격 제어를 받는 컴퓨터를 '좀비(zombie)' 또는 '좀비 시스템'이라고 부릅니다. 마치 죽은 듯이 소유자 몰래 움직이기 때문입니다. 이렇게 감염된 좀비 컴퓨터들이 서로 연결된 상태를 봇넷이라고 합니다.
대표적인 봇넷 사례
역사적으로 가장 잘 알려진 봇넷으로는 게임오버(Gameover), 제로액세스(ZeroAccess), 제우스(Zeus) 등이 있습니다. 특히 제우스는 온라인 뱅킹 정보를 탈취하는 금융 봇넷으로 세계 각국의 수백만 대 PC를 감염시켰습니다. 이 외에도 광고 사기(ad fraud) 봇넷은 사용자의 웹 브라우저를 이용해 특정 온라인 광고로 허위 트래픽을 유도함으로써 불법 이익을 취득합니다.
봇은 어떤 용도로 사용될까?
봇이 반드시 악성 목적으로만 쓰이는 것은 아닙니다. 문서 작성, 기록 관리 같은 단순 반복 업무를 사람 대신 처리하거나, 훨씬 빠른 속도로 완수하는 데 활용됩니다. 가장 대표적인 용도는 웹 크롤링(web crawling)으로, 자동화 스크립트가 웹사이트나 서버에서 생성된 데이터를 수집·분석·저장하는 작업입니다. 흥미롭게도 현재 인터넷 전체 트래픽의 절반 이상이 봇에 의해 발생하는 것으로 추정됩니다.
챗봇(Chatbot)의 작동 원리
챗봇은 사람과 유사하게 대화를 시뮬레이션하는 일종의 인공지능 기술입니다. 사용자는 화면 인터페이스나 음성 명령을 통해 챗봇과 소통하며, 미리 설정된 질문에 대한 답변 스크립트를 구축해 사용자 입력에 따라 자동으로 응답하도록 만들 수 있습니다.
봇 악성코드(Bot Malware)란?
봇 악성코드는 해커가 컴퓨터를 완전히 장악하기 위해 심는 악성 소프트웨어입니다. 인터넷 로봇은 스파이더(spider), 크롤러(crawler), 웹봇(webbot) 등 다양한 이름으로 불리는데, 정상적인 반복 작업을 수행할 수 있는 동시에 컴퓨터에 침투해 피해를 주는 악성 코드로도 존재합니다.
봇넷은 어떻게 만들어지고 작동할까?
봇넷 생성 과정
공격자는 트로이목마(Trojan)가 숨겨진 이메일 첨부파일 등을 유포해 다수의 시스템에 악성코드를 감염시키고, 해당 시스템들을 자신의 지배 아래 두는 '노예(slave)'로 전환합니다. 사용자가 악성 첨부파일을 열어보는 순간 감염이 시작됩니다.
봇넷 공격의 작동 방식
기기가 해킹당하면 그 안에 심어진 악성코드가 해당 기기를 봇넷의 중앙 제어 서버(C&C 서버)에 연결합니다. 봇넷 내의 모든 기기가 공격자와 연결되는 순간, 공격자는 이를 집단적으로 조종해 본격적인 사이버 공격을 개시할 수 있습니다.
봇넷 공격의 유형
봇넷은 인터넷에 연결된 수많은 기기를 하나의 군집처럼 통제하여 대규모 사이버 공격을 수행하는 수단입니다. 대표적인 공격 유형으로는 대상 서버를 마비시키는 DDoS(분산 서비스 거부) 공격, 스팸 메일 대량 발송, 개인정보 탈취, 광고 클릭 사기 등이 있습니다. 사이버 범죄자들은 악성코드로 네트워크에 침투한 뒤 감염 기기들을 집단적으로 통제하여 공격을 감행합니다.
최초의 봇넷 역사
봇넷의 역사는 1999년으로 거슬러 올라갑니다. 당시 스패머였던 칸 스미스(Khan C. Smith)가 개발한 스팸 봇넷이 세간의 주목을 받으면서 대중적으로 알려지기 시작했습니다. 2000년에는 그의 봇넷을 통해 정당한 웹사이트에서 보낸 것처럼 위장한 피싱 이메일 약 2,500만 건이 발송된 것으로 알려져 있습니다.
봇넷 악성코드 제거 방법
기기가 봇넷에 감염된 것으로 의심된다면 다음 단계를 따라 대응하는 것이 좋습니다.
1. 전원 버튼을 눌러 기기를 종료하고 재시작합니다.
2. 출처가 불명확하거나 수상한 앱은 즉시 삭제합니다.
3. 평판 좋은 모바일 보안 앱을 설치해 전체 시스템 검사를 실시합니다.
4. 추가로 감염이 의심되는 앱이나 파일이 있는지 꼼꼼히 확인하고 제거합니다.
감염이 심각한 경우 백신 프로그램으로 완전 삭제가 어려울 수 있으므로, 운영체제 초기화나 전문가의 도움을 받는 것이 안전합니다.