Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

나쁜 봇 공격이란 무엇일까요? 주요 위험과 예방 방법 총정리

봇은 인터넷에서 낯설지 않은, 늘 존재하는 존재가 되었습니다. 많은 봇이 무해하거나 오히려 유용하지만, 악의적인 봇도 점점 더 흔해지고 있습니다. 이러한 나쁜 봇은 이제 사이버 공격의 상당 부분을 차지하고 있습니다.

그럼에도 불구하고 나쁜 봇 공격은 피싱이나 랜섬웨어 같은 다른 사이버 범죄만큼 주목받지 못하는 경우가 많습니다. 그렇다면 나쁜 봇 공격이란 정확히 무엇일까요? 왜 중요할까요? 그리고 피해자가 되지 않으려면 어떻게 해야 할까요?

나쁜 봇 공격이란 무엇일까요? 주요 위험과 예방 방법 총정리

나쁜 봇 공격이란?

나쁜 봇(bad bot)은 악의적인 목적을 가진 자동화 프로그램입니다. 경우에 따라서는 실제 사용자보다 먼저 인기 상품을 매진시키는 것처럼 비교적 단순한 행위를 하기도 합니다. 하지만 다른 경우에는 훨씬 심각한 피해를 일으킵니다. 웹사이트에서 사람들의 정보를 긁어모아 계정에 침입하거나 민감한 데이터를 유출하는 것이 대표적입니다.

나쁜 봇은 실제 사람이나 무해한 일반 프로그램처럼 행동하는 경우가 많아 웹사이트의 방어막을 쉽게 통과합니다. 그 결과 헤드라인을 장식하는 일은 드물지만, 놀라울 정도로 흔한 위협이 되었습니다.

실제로 한 보고서에 따르면 2020년 나쁜 봇은 전체 웹 트래픽의 25.6%를 차지했으며, 이는 2019년보다 6.2%포인트 증가한 수치입니다.

나쁜 봇 공격이란 무엇일까요? 주요 위험과 예방 방법 총정리

나쁜 봇이 큰 문제가 되는 이유

나쁜 봇 공격은 그 자체로 만연할 뿐만 아니라 심각한 결과를 초래할 수 있습니다. 대표적인 예가 독싱(doxing)입니다. 즉, 개인 정보를 공개 플랫폼에 악의적으로 게시하는 행위입니다.

나쁜 봇은 여러 사이트에서 수집한 정보로 사용자를 독싱할 수 있습니다. 항상 불법은 아니지만 상당한 정신적 고통을 주고, 심지어 신체적 위험까지 초래할 수 있습니다.

일부 나쁜 봇은 사용자를 독싱하는 대신 이 정보를 활용해 경쟁사보다 마케팅 우위를 확보하기도 합니다. 데이터 보안 법령이 없는 지역에서는 이런 유형의 봇 공격이 불법이 아닐 수 있지만, 여전히 개인 정보를 침해하는 행위입니다. 유출된 정보는 더 심각한 결과로 이어질 수도 있습니다.

또한 나쁜 봇은 소매업체를 겨냥한 사이버 공격에서도 큰 역할을 하며, 그 피해 규모는 1억 6,200만 달러를 넘을 수 있습니다. 봇은 웹 전반의 여러 출처에서 긁어온 정보를 조합한 뒤, 실제 사용자의 계정에 로그인하여 신원이나 신용카드 정보를 도용합니다.

나쁜 봇 공격이란 무엇일까요? 주요 위험과 예방 방법 총정리

나쁜 봇 공격을 피하는 방법

많은 경우 나쁜 봇 공격을 막을 책임은 공격 대상이 되는 웹사이트에 있습니다. 사이트는 CAPTCHA 테스트, 행동 분석 등 다양한 검증 방식으로 봇과 실제 사용자를 구분할 수 있습니다.

이메일 주소 대신 사용자 이름으로 로그인하도록 요구하는 것도 도움이 됩니다.

물론 개인 차원에서도 정보를 안전하게 지킬 수 있는 방법이 있습니다. 나쁜 봇 공격을 피하는 데 도움이 되는 세 가지 습관을 소개합니다.

다중 인증(MFA) 사용하기

나쁜 봇으로부터 계정을 보호하는 가장 효과적인 방법 중 하나는 다중 인증(MFA), 흔히 말하는 2단계 인증(2FA)입니다. MFA는 선택 사항인 설정으로, 문자 메시지로 받는 일회용 코드처럼 로그인 시 추가 단계를 요구합니다. 이 간단한 조치 하나만으로도 봇에 의한 계정 탈취를 막는 데 놀라운 효과가 있으며, 자동화된 공격의 99.9%를 차단합니다.

봇은 다른 사이트에서 데이터를 긁어와 이메일 주소와 비밀번호를 추측하기에 충분한 정보를 쉽게 얻을 수 있습니다. 추가 인증 단계를 거치면 그런 상황에서도 봇이 계정을 탈취할 수 없습니다. 문자 메시지(또는 선택한 다른 인증 수단)에 실시간으로 접근해야 하는데, 이는 사실상 불가능하기 때문입니다.

철저한 자격 증명 관리 습관 들이기

같은 맥락에서 웹사이트마다 다른 자격 증명(아이디와 비밀번호)을 사용하는 것이 좋습니다. 봇은 주로 자격 증명 스터핑(credential stuffing)으로 계정에 접근합니다. 즉, 다른 계정에서 찾았거나 다크웹에서 구한 정보를 하나씩 대입해 맞는 것이 나올 때까지 시도하는 방식입니다.

자격 증명 스터핑이 효과적인 이유는 많은 사람이 여러 사이트에서 같은 아이디와 비밀번호를 사용하기 때문입니다. 사이트마다 다르게 사용하면 효과가 급격히 떨어집니다. 해당 정보가 없다면 봇이 다른 사이트에서 내 자격 증명을 알아낼 방법이 없습니다.

개인 정보 노출에 신경 쓰기

온라인에 올리는 개인 정보를 줄이는 것만으로도 나쁜 봇 공격을 방어할 수 있습니다. 당연하거나 너무 단순해 보일 수 있지만, 많은 사람이 저지르는 흔하고도 위험한 실수입니다. 여러 웹사이트에 남긴 세부 정보가 많을수록 봇 공격이 입힐 수 있는 피해도 커집니다.

반대로 외부에 노출된 정보가 많지 않으면 봇이 내 데이터로 할 수 있는 일이 제한됩니다. 따라서 인터넷에 게시하거나 양식에 입력하는 내용을 항상 주의 깊게 살펴야 합니다. 특히 거주지나 금융 정보 같은 세부 사항은 철저히 보호하는 것이 중요합니다.

소매 사이트에서 결제할 때 PayPal 같은 중개 서비스를 이용하면 이런 데이터를 안전하게 지킬 수 있습니다. 또는 구매 후 계정에서 민감한 정보를 삭제하는 방법도 있습니다.

나쁜 봇으로부터 안전하게 지내기

나쁜 봇 공격은 우려되는 추세지만 피할 수 없는 것은 아닙니다. 안전을 지키는 첫걸음은 이러한 공격이 주는 위협을 인식하는 것입니다.

무엇을 주의해야 하는지 알고 문제를 예방하는 방법을 이해하면 충분히 안전할 수 있습니다. 그러면 민감한 정보가 유출될 걱정 없이 인터넷을 자유롭게 이용할 수 있습니다.