최근 약 3주 동안 일부 Skype 계정이 연락처에 다이어트 보조제와 성인용 콘텐츠 스팸 메시지를 발송한다는 불만이 잇따르고 있습니다. 정확히 얼마나 많은 사용자가 피해를 입었는지는 알려져 있지 않지만, 관련 불만 스레드는 이미 24페이지에 달할 정도입니다. 현재 마이크로소프트는 사용자들에게 비밀번호 변경을 요청하고 있지만, 문제의 근본 원인에 대해서는 여전히 명확하게 밝혀진 부분이 없습니다.
스팸이 단순한 스팸이 아닐 때는?
일반적으로 메신저 플랫폼에서 지인의 계정으로 스팸 메시지를 받게 되는 원인은 크게 두 가지입니다. 악의적인 제3자가 비밀번호를 추측해 계정에 접근했거나, 악성코드를 통해 사용자 컴퓨터에서 로그인 정보를 탈취한 경우입니다. 이런 상황이라면 지인에게 알려서 비밀번호를 변경하도록 하는 것이 올바른 대처 방법입니다(스스로가 모르는 사이 스팸을 보낸 당사자라면 몇 가지 조치를 취해 해결할 수 있습니다).
그런데 이런 사례가 동시다발적으로 발생하기 시작한다면 이야기가 달라집니다. 이는 더 광범위하고 시스템적인 문제가 작동하고 있다는 신호일 수 있습니다. 즉, 플랫폼 자체에 공격자가 로그인 자격 증명을 탈취할 수 있는 보안 취약점이 존재할 가능성이 있습니다. 예컨대 공격자가 Skype 서버의 비밀번호 해시 목록을 확보했다면, 추측하기 쉬운 비밀번호를 사용하는 수백만 개의 계정을 상대적으로 손쉽게 크랙할 수 있습니다. 실제로 그런 일이 벌어졌다면 역시 비밀번호 변경이 정답입니다. 하지만 그와 동시에 Skype 측도 내부 보안 취약점을 해결하는 조치를 함께 취해야 합니다.
그러나 이번 사건이 그런 경우가 아닐 가능성도 제기되고 있습니다. 최초로 불만을 제기한 사용자는 침해된 Skype 연락처가 자신의 Skype 기록을 거슬러 올라가 메시지의 출발점을 찾지 못했다고 언급했습니다. 이는 메시지가 '스푸핑(spoofing)'되었을 가능성을 시사합니다. 다시 말해, 실제 비밀번호 정보가 유출된 것이 아니라 Skype 클라이언트가 메시지 발신자를 식별하는 과정의 결함 때문에 스팸이 발생했을 수 있다는 것입니다. 만약 그렇다면 상황은 훨씬 심각하며, 비밀번호를 변경해도 소용이 없습니다.
마이크로소프트의 공식 입장
불만 스레드에서 Skype 커뮤니티 매니저 '클라우디우스(Claudius)'는 처음에 다음과 같이 답변했습니다.
'스팸을 발송하는 악성 소프트웨어(Malwarebytes나 백신 프로그램에 아직 탐지되지 않은, Skype 스팸 외에는 악성 행위를 하지 않는 프로그램)가 Skype 데스크톱 API를 이용해 IM 스팸을 발송하고 있을 가능성이 있습니다.'
그러나 이 설명은 컴퓨터 전원이 꺼져 있을 때도 스팸이 발송되었다는 사용자 보고와 모순됩니다. 또한 피해 사용자들은 Skype 데스크톱 API 접근 목록에 해당 항목이 없다고 전했습니다. 사용 가능한 모든 악성코드 검사 도구가 아무것도 탐지하지 못했다는 점도 납득하기 어렵습니다. 이에 대해 '클라우디우스'는 공식 설명을 다음과 같이 수정했습니다.
'여러분이 겪은 스팸 문제를 조사하는 동안 답변이 늦어진 점 사과드립니다. 조사 결과에 따르면 사이버 범죄자들이 자동화된 기법을 이용해 약하거나 재사용된 비밀번호를 악용하고 있는 것으로 확인되었습니다. 우리는 문제 해결을 위한 조치를 취했으며, 상황을 지속적으로 모니터링하며 노력을 이어갈 것입니다. 사용자 여러분께서는 강력한 비밀번호를 사용하시기 바라며, 관련 정보와 도움은 마이크로소프트 공식 보안 페이지에서 확인하실 수 있습니다. 스팸 문제가 계속된다면 비밀번호를 변경하시고, 24시간 이내에 스팸이 줄어드는지 확인하시기 바랍니다.'
그러나 이 설명은 답변보다 더 많은 의문을 남깁니다. 강력한 비밀번호를 사용했는데도 계정이 침해당했다는 사용자가 적지 않고, 비밀번호를 변경한 후에도 스팸이 계속됐다는 보고도 있습니다.
또한 이 설명으로는 문제가 갑자기 급증한 이유를 설명할 수 없습니다. 널리 쓰이는 소프트웨어라면 사실상 언제나 스패머들의 공격 대상이라고 가정하는 것이 안전합니다. 그렇다면 무엇이 바뀌어 이렇게나 많은 계정 침해 신고가 쏟아진 것일까요? 트위터에서의 간단한 검색 결과와 스레드의 길이를 고려하면, 이번 사태는 몇 건의 우발적 사례가 아니라는 점을 짐작할 수 있습니다.
Skype는 안전한가?
마이크로소프트 인수 이전과 이후 모두 Skype 개발진은 모바일 및 데스크톱 버전에서 사용자가 개인정보를 직접 통제할 수 있도록 상당한 노력을 기울여 왔습니다. Skype가 마이크로소프트의 핵심 자산 중 하나인 만큼, 이번 사태 수습이 회사에게도 최우선 과제일 것임은 분명합니다.
그럼에도 불구하고 이번 스팸 공격의 실체는 아직 명확하지 않습니다. 마이크로소프트의 설명이 맞고 이것이 Skype 자체의 문제가 아닐 가능성도 있습니다. 하지만 그렇다면 상당수 사용자가 착각했거나 허위로 신고했다는 뜻이 되는데, 이는 좀처럼 믿기 어렵습니다. 만약 Skype 내부에 더 근본적인 보안 취약점이 존재한다면, 지금의 문제들은 빙산의 일각에 불과할 수 있습니다. 현재도 스팸 신고는 계속되고 있으며, 마이크로소프트가 추가 정보를 신속히 공개해 주기를 기대해 봅니다.
이 문제로 피해를 본 적이 있으신가요? 마이크로소프트의 대응에 실망하셨나요? 댓글로 의견을 들려주세요!