Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

크리덴셜 스터핑 공격: 빙산의 일각에 불과한 계정 탈취 위협

지난 한 달간 수백 명의 닌텐도 사용자가 자신의 계정이 해킹당해 원격지에서 접근되었다고 신고했습니다. 다크웹의 해커 포럼에는 무려 50만 개 이상의 줌(Zoom) 계정 정보가 떠돌고 있으며, 최근 연구자들은 해커들이 피해자의 데이터를 수집하는 데 악용하는 넷플릭스·디즈니플러스 클론 사이트 700개 이상을 확인했습니다. 이런 가짜 클론 사이트들은 가짜 구독으로 금전을 가로채거나, 사용자 데이터를 수집해 은행 정보와 로그인 자격 증명을 빼내는 데 쓰입니다.

그런데 이 모든 최신 데이터 도난 사건들에는 공통점이 있습니다. 지금까지 이런 사건들이 기업 차원의 보안 침해 때문이라는 정황은 없었으며, 대부분 크리덴셜 스터핑(Credential Stuffing) 공격 때문인 것으로 밝혀졌습니다. 크리덴셜 스터핑은 브루트포스(brute-force) 공격의 일종으로, 자동화된 방식으로 아이디와 비밀번호를 여러 웹사이트에 대입해 계정을 탈취하는 수법입니다.

1부 – 실제로 일어나는 크리덴셜 스터핑

주목할 점은 요즘 사용자들이 디지털 프라이버시에 상당히 신경을 쓴다는 것입니다. 사람들은 대소문자, 숫자, 특수문자를 조합한 '복잡한 비밀번호'를 만드는 경향이 있습니다. 하지만 안타깝게도 하나의 강력한 비밀번호를 만든 후에는 다른 사이트와 서비스마다 고유한 비밀번호를 새로 만드는 데 어려움을 겪습니다.

결국 모든 곳에 같은 비밀번호를 쓰게 되죠. 그렇다면 해커는 더 이상 특별한 데이터베이스가 필요하지 않습니다. 이미 알려진 대규모 유출 데이터베이스만 참조해 그 안의 아이디와 비밀번호로 넷플릭스, 닌텐도, 줌 등 어떤 서비스든 로그인을 시도하면 됩니다.

연구자들에 따르면 "줌 관련 크리덴셜 스터핑에는 '오픈불렛(OpenBullet)'이 사용된 것으로 확인됐습니다. 오픈불렛 GitHub 페이지에 따르면 사용자 데이터 스크래핑과 파싱에 특화된 온라인 테스트 도구로, 크리덴셜 스터핑 공격을 손쉽게 수행할 수 있게 해주는 오픈소스 도구입니다."

그럼 지금부터 크리덴셜 스터핑 공격의 구조와 작동 원리, 그리고 예방 방법을 하나씩 살펴보겠습니다.

2부 – 크리덴셜 스터핑 공격의 구조

크리덴셜 스터핑 공격은 사용자 계정을 탈취하는 비교적 단순한 우회 방법입니다. 동일한 자격 증명을 여러 번 재사용하면 공격에 노출되어 무단 접근을 당하기 쉽습니다. 공격이 까다로워 보이지만, 인터넷에서 쉽게 구할 수 있는 전용 도구만 있으면 초보 해커도 이 사이버 공격을 실행할 수 있습니다.

최근 연구에 따르면 웹사이트로 제출되는 로그인 시도 중 무려 43%가 계정 탈취 시도일 정도입니다. 크리덴셜 스터핑의 근본 원인은 단연코 비밀번호 재사용입니다.

크리덴셜 스터핑 공격의 주요 표적은 전자상거래, 금융, 엔터테인먼트·소셜미디어, IT, 통신, 운송, 소매업 분야의 기업들입니다.

크리덴셜 스터핑 공격이 성공하면 계정 탈취로 이어지며, 탈취한 유효한 자격 증명은 제3자에게 판매되어 계정의 잔액을 인출하거나 데이터를 훔치는 데 악용됩니다.

크리덴셜 스터핑 공격: 빙산의 일각에 불과한 계정 탈취 위협

크리덴셜 어뷰즈 및 계정 탈취 개요

3부 – 크리덴셜 스터핑 공격은 어떻게 작동하는가?

공격자가 크리덴셜 스터핑을 수행하는 일반적인 과정은 다음과 같습니다.

공격자는:

1단계 – IP 주소를 위장하면서 여러 계정에 자동으로 로그인하는 봇을 만들고 설정합니다.

2단계 – 이후 자동화 프로세스를 실행해 탈취한 자격 증명이 여러 웹사이트에서 유효한지 확인합니다. 악성 플랫폼에는 다양한 크리덴셜 스터핑 도구가 있으며, '프록시 목록'을 활용해 요청을 웹 전역으로 분산시켜 마치 서로 다른 IP에서 온 것처럼 위장합니다.

3단계 – 수익성 있는 자격 증명을 지속적으로 모니터링하고, 은행 정보 등 개인 식별 정보(PII)를 확보합니다.

4단계 – 피싱 공격의 표적으로 삼는 등 나중에 쓰기 위해 계정 정보를 보관합니다. 데이터를 복제해 판매하거나(주로 다크웹에) 다른 해커가 쓸 수 있도록 공개하기도 합니다.

공격자가 피해자의 데이터에 접근하면 침해된 계정 접근권 판매(넷플릭스·디즈니+ 사례처럼), 정상 사용자 사칭, 전자상거래 사기 등 각종 범죄에 악용합니다. 이 두 범죄 모두 고객에게 심각한 피해를 주지만, '기업·기관 대상 스파이 행위 및 정보 절도'는 사업체에 가장 치명적일 수 있습니다.

공격자가 직원이나 관리자의 데이터에 접근하면 각종 민감한 내부 정보를 파악해 최고 입찰자에게 판매할 수 있습니다.

크리덴셜 스터핑 공격: 빙산의 일각에 불과한 계정 탈취 위협

  • 기업에서 사이버보안은 왜 중요한가?
  • 기업은 사이버 공격에 제대로 대비하고 있는가?

4부 – 해커들 사이에서 크리덴셜 스터핑이 유행하는 이유

요약하자면, 크리덴셜 스터핑 공격이 늘어나는 이유는 이 기법이 완전히 자동화되어 있고 직관적이며 간단하기 때문입니다. 복잡한 기능을 갖춘 최고의 인터넷 보안 솔루션으로 시장이 포화 상태에 이르면서, 정교하고 고도화된 방식으로 시스템을 해킹하는 일은 더욱 어려워졌습니다. 따라서 기본적인 기법만으로도 효과를 볼 수 있는 크리덴셜 스터핑은 비용 효율적이고 손쉬운 침입 수단으로 떠오르고 있습니다.

아무리 스마트하고 첨단적인 보안 탐지·방어 솔루션에 의존하더라도, 사용자 스스로 위험한 행동을 한다면 보안 허점은 언제나 생깁니다.

크리덴셜 스터핑 공격에서는 여러 계정에 같은 비밀번호를 설정하기만 해도 피해자가 될 수 있습니다. 여러 연구에 따르면 흔한 비밀번호를 쓰는 것이 사용자가 저지르는 가장 흔한 실수 중 하나이며, 해커에게 빠른 악용의 문을 열어주는 행위입니다.

5부 – 크리덴셜 스터핑 공격 예방을 위한 실천 수칙

크리덴셜 스터핑 공격으로부터 자신을 보호하는 일은 생각보다 간단하며, 몇 가지 보안 수칙만 지키면 됩니다.

1. 올바른 비밀번호 습관 유지

모든 계정에 같은 비밀번호를 쓰지 마세요. 이런 공격이 성공하는 이유는 사용자가 여러 계정에 같거나 비슷한 비밀번호를 설정하는 습관 때문입니다.

2. 모든 계정에 다중 인증(MFA) 활성화

사이버 범죄자들은 개인 데이터와 프라이버시 관련 정보를 빼내기 위해 더 정교한 기법을 개발하고 있습니다. 이를 막으려면 다층 보안 접근 방식이 탁월한 대책이 됩니다.

3. 주기적으로 비밀번호 변경

더 나은 보안과 프라이버시를 위해 반드시 실천해야 할 습관입니다. 이전에 사용했던 비밀번호는 다시 쓰지 않도록 하세요.

4. 개인용과 업무용 계정의 비밀번호를 다르게 설정

일부 기업은 직원들에게 주기적인 디지털 정리를 권장합니다. 즉, 6개월마다 비밀번호를 변경하고 업무용과 개인용 비밀번호를 서로 다르게 유지하도록 의무화하고 있습니다.

5. 사용 중인 위협 방지 서비스의 완결성 확인

요즘 시스템 위에 안티바이러스 솔루션을 방패로 두는 것이 얼마나 필수적인지는 굳이 전문가가 아니어도 압니다. Windows, Mac, Android, iPhone 등 각 기기에 최고 수준의 안티바이러스 보호를 적용하시길 권합니다.

6부 – Systweak은 크리덴셜 스터핑 공격과 계정 탈취로부터 어떻게 사용자를 보호하는가?

Systweak은 가장 정교한 공격까지 막아낼 수 있는 최첨단 솔루션을 제공합니다.

먼저 전용 비밀번호 관리 앱 TweakPass를 제공합니다. AES-256비트 암호화, PBKDF2 SHA-256, HMAC으로 보안된 전용 볼트를 통해 자격 증명과 개인 데이터를 360도 보호합니다. 같은 비밀번호 재사용이 크리덴셜 스터핑 위험을 높인다는 점을 감안하면, TweakPass의 비밀번호 생성기 기능은 모든 계정·웹사이트·서비스에 복잡하고 고유한 비밀번호를 제안해 줍니다. 게다가 길고 강력한 비밀번호를 일일이 외울 필요도 없습니다. TweakPass가 대신 기억해 주고, 자격 증명과 개인 데이터를 몇 초 만에 자동 입력까지 해줍니다.

크리덴셜 스터핑 공격: 빙산의 일각에 불과한 계정 탈취 위협

궁극적인 신원 보호와 보안을 위해 Advanced Identity Protector도 활용할 수 있습니다. 이 정교한 도구는 데이터를 기밀로 유지하면서 여러 사이트에서 안심하고 거래할 수 있도록 돕습니다. PC를 한 번만 스캔하면 해커가 사용자 이름으로 범죄를 저지르는 데 악용될 수 있는 신원 관련 민감 정보를 모두 찾아냅니다. 주민등록번호, 신용카드 정보, 연락처 같은 숨겨진 흔적을 발견하면 보안 볼트에 저장하거나 완전히 삭제해 잘못된 손에 넘어가지 않도록 선택할 수 있습니다.

7부 – 결론

최종 소비자를 위험에 빠뜨리고 IT 전문가들을 바쁘게 만드는 인터넷 위협은 끊이지 않습니다. 크리덴셜 스터핑은 사용자에게 심각한 위협이 되는 가장 무서운 리스크 중 하나입니다. 따라서 모든 개인은 고유한 비밀번호를 사용하고, 다중 인증으로 계정을 보호하며, 디지털 위생을 유지해야 합니다. 특히 사칭 웹사이트나 서비스를 이용하고 있다고 의심될 때는 더욱 그렇습니다.