에어갭 컴퓨터는 온라인 공격에 대한 완벽한 방어책으로 자주 언급됩니다. 하지만 정말 그럴까요? 외부의 해커가 에어갭 네트워크를 침투할 방법은 없을까요?
이번 글에서는 에어갭 컴퓨터가 온라인 위협에 어떻게 노출될 수 있는지 그 방법들을 살펴보겠습니다.
에어갭(Air-Gapped) 컴퓨터란 무엇일까?
에어갭 컴퓨터가 온라인 위협으로부터 어떻게 보호해 주는지 알아보기 전에, 먼저 PC를 에어갭 상태로 만드는 방법부터 이해할 필요가 있습니다.
'에어갭(air-gap)'이라는 용어는 인터넷 연결이 전혀 없는 기기를 가리키는 표현입니다. 단순히 인터넷이 잠시 끊긴 상태가 아니라, 물리적으로 인터넷과의 연결 자체를 차단한 것을 의미합니다.
에어갭 처리는 이더넷 케이블을 뽑거나 Wi-Fi를 비활성화하는 것 이상의 작업일 수 있습니다. 때로는 에어갭 PC가 로컬 네트워크의 다른 장치들과 통신해야 할 필요가 있기 때문입니다.
이 경우 진정한 '에어갭' 상태가 되려면 해당 PC와 연결된 모든 PC가 인터넷에서 분리되어야 합니다. 이렇게 하면 에어갭 네트워크가 형성되어, PC들이 온라인에 노출되지 않으면서 서로 통신할 수 있습니다.
네트워크상의 모든 PC를 인터넷에서 분리하는 것이 중요한 이유는, 해커가 인터넷에 연결된 컴퓨터를 교두보로 활용할 수 있기 때문입니다. 일단 그 컴퓨터를 감염시키면, 인터넷 연결이 없는 다른 PC들도 로컬 네트워크를 통해 공격할 수 있습니다.
PC와 연결된 모든 장치를 오프라인 상태로 전환하면 인터넷과 시스템 사이에 '공기의 벽'이 생깁니다. 그래서 '에어갭'이라고 부르는 것입니다. 이 전략은 "해커로부터 시스템을 보호하는 최선의 방법은 애초에 인터넷에 연결하지 않는 것"이라는 원칙을 따릅니다.
해킹 방지 전략으로서 에어갭은 매우 효과적입니다. PC에서 인터넷 연결을 제거하면 사이버 범죄자가 직접 접근하는 것을 막을 수 있습니다. 해커가 직접 접근하려면 물리적인 위치까지 다가가야만 합니다.
에어갭 컴퓨터는 어떻게 온라인 공격을 받을까?
따라서 에어갭 컴퓨터는 온라인 공격자의 직접적인 표적이 될 수 없습니다. 하지만 이것이 온라인 공격으로부터 완전히 안전하다는 의미는 아닙니다. 사이버 범죄자가 우회 경로를 통해 에어갭 컴퓨터에 도달할 수 있기 때문입니다.
USB 장치를 이용한 공격
해커가 선택할 수 있는 경로 중 하나는 USB 드라이브를 감염시키는 것입니다.
방식은 이렇습니다. 해커가 인터넷에 연결된 컴퓨터에 꽂혀 있는 USB 메모리에 악성코드를 심어둡니다. 이 USB 메모리를 PC에서 빼서 에어갭 PC에 꽂으면, USB 속 바이러스가 '에어갭을 넘어' 표적 PC를 감염시킵니다.
해커가 이 방법으로 정보를 빼내는 것은 다소 까다롭습니다. USB 장치가 에어갭 장치에 연결된 후, 데이터를 업로드하려면 다시 인터넷에 연결된 장치에 꽂혀야 하기 때문입니다. 하지만 이 방법은 단순히 피해를 입히는 것이 목적인 공격자에게는 완벽한 수단입니다.
스턱스넷(Stuxnet)이 바로 이 방식으로 공격했습니다. 스턱스넷은 미국과 이스라엘이 이란의 핵 프로그램을 방해하기 위해 개발한 바이러스입니다. 흥미로운 사례인데, 에어갭 시스템 침해와 사이버 전쟁의 미래를 동시에 보여주는 완벽한 예이기 때문입니다.
스턱스넷은 우라늄 원심분리기를 표적으로 삼아, 스스로 찢어질 정도로 빠르게 회전하도록 지시하는 방식으로 작동했습니다. 동시에 시스템 진단 프로그램을 감염시켜 모든 것이 정상이라고 보고하게 함으로써 아무도 눈치채지 못하게 했습니다. 이란의 핵 원심분리기 5대 중 1대가 이런 방식으로 파괴되었습니다.
물론 이란의 핵 시스템 역시 온라인 위협으로부터 보호하기 위해 에어갭 처리되어 있었습니다. 스턱스넷을 에어갭 네트워크에 침투시키기 위해, 바이러스 개발자들은 USB 메모리를 감염시킨 뒤 표적 컴퓨터에 꽂도록 했습니다. 이후 스턱스넷은 내부 네트워크를 통해 확산되며 더 많은 원심분리기를 공격했습니다.
사회공학(Social Engineering)을 이용한 공격
에어갭 컴퓨터에는 또 다른 약점이 있습니다. 바로 그 컴퓨터를 조작하는 사람입니다. 해커가 에어갭 장치에 직접 연결할 수는 없지만, 누군가를 속이거나 설득해 자신의 명령을 대신 수행하게 만들 수 있습니다. 이 전술을 '사회공학'이라고 부릅니다.
예를 들어, 해커가 특정 직원이 에어갭 컴퓨터에 접근 권한이 있다는 사실을 알고 있다면, 그 직원을 뇌물로 유혹하거나 협박해 원하는 행동을 하도록 만들 수 있습니다. 서버에서 파일을 복사하거나, 앞서 언급한 예처럼 USB 메모리를 꽂아 공격을 실행하는 방식이 있습니다.
해커가 회사의 인프라 구조를 잘 알고 있다면, 표적 컴퓨터에 접근 권한이 있는 직원에게 상급 관리자로 위장할 수도 있습니다. 관리자 계정을 직접 해킹하거나, 회사 도메인과 비슷한 주소로 이메일 계정을 만드는 방식입니다.
이 가짜 신분을 이용해 해커는 직원에게 이메일을 보내 보안 PC에 접속하도록 요청합니다. 그리고 나서 파일을 전송하거나, 항목을 삭제하거나, 악성 소프트웨어를 설치하게 만들 수 있습니다. 직원은 자신이 단지 관리자의 지시를 따르고 있다고 믿지만, 실제 관리자는 아무것도 모르고 있는 것입니다!
에어갭 컴퓨터에 대한 위협은 시작에 불과
지금까지 온라인 위협이 어떻게 에어갭 컴퓨터에 영향을 줄 수 있는지에 집중해서 살펴봤습니다. 하지만 근거리에서 PC를 침해하는 방법은 아직 표면적인 부분만 다뤘을 뿐이며, 실제로 사용되는 기법들은 놀라울 정도로 다양합니다.
하드 드라이브의 읽기-쓰기 주기를 청취하는 것부터 키 입력 패턴을 분석하는 것까지, 사이버 범죄자가 오프라인 PC를 해킹할 수 있는 방법은 무수히 많습니다. 따라서 에어갭은 PC를 보호하기 위한 여러 보안 단계 중 하나로 활용해야 합니다.
(에어)갭에 주의하세요
에어갭은 온라인 위협으로부터 장치를 보호하는 훌륭한 방법이지만, 결코 완벽하지 않습니다. 악의적인 공격자는 여전히 그 PC를 사용하는 사람들을 조종해 자신의 뜻대로 움직이게 할 수 있습니다.
해커가 오프라인 장치를 공격하는 다른 방법에 관심이 있다면 '사이드 채널 공격(side-channel attack)'을 찾아보세요. USB 악성코드나 사회공학보다는 덜 흔하지만, 여전히 개인 시스템에 위협이 되는 공격 기법입니다.