많은 웹사이트와 앱은 처음 가입할 때 보안 질문을 요구합니다. 이후 비밀번호를 분실해 재설정하려 할 때마다 여러분이 입력했던 답변으로 신원을 확인하는 방식이죠. 그런데 사이버 공격자들은 이 보안 질문조차 여러 가지 방법으로 우회해냅니다.
그렇다면 해커들은 어떻게 여러분의 비밀 답변을 알아내고 계정에 침입할까요? 보안 질문을 어떻게 무력화해서 프로필을 해킹하는 걸까요?
1. 소셜 미디어 사기
소셜 미디어의 한 가지 문제점은 상대방이 실제 누구인지 판별하기 어렵다는 것입니다. 사이버 범죄자들이 소셜 미디어를 이용해 피해자로부터 보안 질문 답변을 끌어내는 일도 드물지 않습니다.
해커들이 자주 쓰는 방법은 페이스북, 링크드인, 인스타그램, 트위터 같은 플랫폼에서 피해자의 친구나 팔로워로 위장하는 것입니다. 심리적 조작 기법을 동원해 피해자의 신뢰를 얻어내죠. 이것이 바로 한 단계 더 발전된 형태의 '소셜 엔지니어링'입니다.
일단 타깃과 친구 관계가 되면 해커는 먼저 자신에 대한 거짓 정보를 공개하며 신뢰할 만한 사람처럼 보이려 합니다. 데이팅 앱 로맨스 스캠과 흡사하게, 피해자의 관심사와 취향에 관한 대화를 자연스럽게 이어갑니다.
때로는 공격자가 피해자와 같은 취미와 관심사를 공유하는 척하기도 하는데, 이렇게 되면 피해자는 본인도 모르는 사이 비밀스러운 정보를 흘리게 됩니다. 물론 그 안에는 보안 질문의 답변이 포함될 가능성이 큽니다. 직장 시스템 접근용 질문부터 온라인 쇼핑이나 민감한 금융 거래에 쓰이는 질문까지 다양하겠죠.
2. 피싱(Phishing)
피싱과 소셜 엔지니어링은 떼려야 뗄 수 없는 관계입니다. 피싱은 해커가 실제와 다른 가짜 정체성으로 꾸민 상대에게 접근하는 공격입니다. 예컨대 공격자는 전화, 문자(SMS), 이메일 등을 통해 마치 여러분의 계정을 보유한 회사 직원인 양 말을 겁니다.
"보안 강화를 위해 몇 가지 질문에 지정된 기간 내에 답해 주셔야 합니다"라고 요구하거나, 온라인 폼 링크를 보내기도 합니다. 그 폼은 대개 여러분이 이미 프로필을 갖고 있는 원래 웹사이트의 정교한 가짜 복제본입니다. 심지어 '설문 조사 중'이라며 구글 폼이나 온라인 설문지 작성을 유도하는 경우도 있습니다.
해커들은 이 기법을 주로 보안 감각이 부족한 사람들을 노릴 때 활용합니다. 필요한 정보만 손에 넣으면 보안 질문을 우회해 타깃 계정을 완전히 장악하는 건 어렵지 않습니다.
3. 온라인 프로필에 흩어진 개인정보
보안 질문은 본인만 알고 있어야 하는 비공개 정보여야 하지만, 사실 우리는 그 답변에 대한 단서를 인터넷 곳곳에 이미 남겨두고 있는 경우가 많습니다. 소셜 미디어 프로필에 민감한 개인 정보를 자주 올린다면, 해커는 보안 질문의 답을 충분히 추측해낼 수 있습니다.
이 기법은 해커가 온라인상에서 여러분의 정보를 집요하게 리서치하는 과정을 포함합니다. 구글 같은 검색엔진으로 검색하고, 링크드인·페이스북·트위터·인스타그램 등 소셜 계정을 샅샅이 뒤져 최대한 많은 단서를 모으는 방식입니다.
페이스북에서 "어머니의 결혼 전 성씨와 첫 반려동물 이름을 조합해보세요" 같은 유행 질문(밈)에 응답한 적이 있다면? 그건 사이버 범죄자들에게 아주 값진 정보입니다.
이렇게 모은 데이터를 바탕으로 공격자는 다시 보안 질문으로 돌아가, 공개 프로필에서 수집한 정보를 근거로 답변을 작성해냅니다.
4. 무차별 대입 공격(Brute-Forcing)
해커들은 주로 무차별 대입 공격으로 비밀번호를 크랙하지만, 보안 질문도 같은 방식으로 시도할 수 있습니다. 수작업 무차별 대입은 시간과 인내심이 필요하지만, 현대적인 무차별 대입 알고리즘은 이 과정을 크게 단순화했습니다.
더군다나 비밀번호 크랙이 문자 하나하나의 조합을 시험하는 것이라면, 보안 질문은 단어 조합만 고민하면 됩니다. 서로 다른 단어를 조합해 의미 있는 문장을 만들기 쉽기 때문에 보안 질문은 비밀번호보다 뚫기 훨씬 수월합니다.
게다가 해커가 특정 웹사이트가 묻는 보안 질문 종류를 파악했다면, 해당 피해자에 대한 가능한 모든 답변을 무차별적으로 대입하면 될 뿐입니다. "사용자가 직접 질문을 만드는 사이트라면 해커 입장에서 더 어렵지 않을까?"라고 생각할 수 있지만, 정반대입니다. 사용자 생성 질문은 대체로 보안성이 낮고, 따라서 답변도 훨씬 쉽게 추측됩니다.
안전하게 지키는 방법
이제 사이버 공격자들이 어떻게 보안 질문을 우회해 계정에 접근하는지 살펴봤습니다. 그럼 온라인에서 안전을 지키려면 어떻게 해야 할까요? 도움이 되는 몇 가지 방법을 소개합니다.
1. 2단계 인증(Two-Factor Authentication) 활용
물론 해커가 2단계 인증마저 우회하는 경우도 있지만, 보안 질문보다 뚫기는 훨씬 까다롭습니다. 게다가 보안 질문과 함께 사용하면 계정 보호가 한층 강화됩니다. 두 가지 보안 장치가 결합되면 공격자는 더 복잡한 퍼즐을 풀어야 하고, 대부분 오래 버티지 못하고 포기합니다.
서비스 제공업체가 두 방식을 모두 지원한다면 운이 좋은 경우입니다. 지원하지 않더라도 외부 2단계 인증 앱(예: Google Authenticator, Authy 등)을 활용하면 됩니다.
2. 뻔한 질문과 일반적인 답변 피하기
피해자들이 흔히 뻔한 답변을 입력하기 때문에 많은 보안 질문은 쉽게 추측됩니다. 웹사이트나 앱이 사용자가 스스로 보안 질문을 만들게 허용한다면 문제는 더 심각해집니다.
취미, 좋아하는 색, 반려동물, 영화, 음악, 음식 같은 질문의 답변은 비교적 쉽게 맞힐 수 있습니다. 이런 질문은 피하는 것이 좋습니다. 어머니의 결혼 전 성씨처럼 구체적인 질문이라도, 실제 정답이 아니라 본인만 아는 연상되는 다른 단어를 답변으로 설정해보세요.
독특한 답변 때문에 잊어버릴까 걱정된다면, 암호화된 메모 앱에 기록해두고 필요할 때 확인하면 안심할 수 있습니다.
3. 프로필에서 민감한 정보 삭제하기
소셜 미디어 및 기타 온라인 프로필에 있는 개인 정보는 보안 질문 답변의 단서가 될 수 있습니다. 보안 질문 유출을 막으려면 프로필에서 이런 핵심 정보를 제거하는 것이 최선입니다. 결국 페이스북, 트위터 같은 플랫폼의 유행 개인정보 질문에 답해서 얻을 이득이란 무엇일까요?
온라인 정보를 스스로 지키세요
2단계 인증과 마찬가지로 보안 질문도 온라인 계정에 또 하나의 보호막을 더해줍니다. 일부 서비스는 비밀번호 재설정 링크를 보내기 전에 보안 질문을 요구하고, 또 어떤 곳은 비밀번호 재설정 후에 확인 절차로 활용합니다. 모두 계정을 더욱 안전하게 지키기 위한 장치입니다.
어떤 형태든, 해커가 여러분의 계정에 접근하려 할 때 반드시 부딪히는 것이 보안 질문 같은 2차 방어선입니다. 그리고 결국 보안 질문의 진짜 힘은 우리가 인터넷을 어떻게 사용하느냐에 달려 있습니다.