무차별 대입 공격(brute force attack)은 가장 원시적인 형태의 해킹 기법 중 하나이지만, 지금도 끊임없이 사용되고 있습니다. 이 공격의 원리는 매우 단순합니다. 비밀번호를 무한정 대입하다 보면 언젠가는 반드시 정답을 맞힐 수 있다는 것입니다. 공격자는 사용자 이름 또는 이메일과 비밀번호를 반복해서 추측하며 사용자 계정에 강제로 접근하려 합니다.
공격의 최종 목표는 침해한 계정을 발판으로 대규모 공격을 개시하거나, 중요한 데이터를 탈취하거나, 시스템 자체를 마비시키는 것이며, 경우에 따라서는 세 가지 모두를 노리기도 합니다. 문제는 이런 유형의 공격 코드를 작성하는 데 특별한 기술이나 지식이 거의 필요 없다는 점입니다. 초당 수천 번의 비밀번호 시도를 자동으로 실행해 주는 도구조차 인터넷에서 쉽게 구할 수 있습니다.
무차별 대입 공격을 예방하는 7가지 방법
가장 먼저 떠올릴 수 있는 대응책은 강력한 비밀번호 정책입니다. 모든 웹 애플리케이션과 공개 서버는 강력한 비밀번호 사용을 의무화해야 합니다. 예를 들어 일반 사용자 계정이라면 숫자, 영문 대소문자, 특수문자를 조합한 8자 이상의 비밀번호를 요구하고, 서버는 주기적으로 비밀번호 변경을 강제하는 것이 좋습니다.
하지만 강력하고 고유한 비밀번호 유지만으로는 부족합니다. 아래에서 추가로 실천해야 할 방법들을 하나씩 살펴보겠습니다.
1. 로그인 실패 3회 후 계정 잠금 정책 설정

일정 횟수 이상 로그인에 실패하면 계정을 잠그는 정책은, 그대로만 적용하면 오히려 서버를 DoS(서비스 거부) 공격에 노출시키는 결과를 낳을 수 있어 무용론이 제기되기도 했습니다. 그러나 점진적 지연(progressive delay)과 함께 적용하면 효과가 크게 달라집니다.
지정된 횟수만큼 로그인에 실패하면 계정을 일정 시간 동안 잠그는 방식으로, 점진적으로 지연 시간을 늘려가면 자동화된 무차별 대입 공격 도구의 효율이 급격히 떨어집니다. 또한 관리자가 몇 분마다 수백 개의 계정을 직접 잠금 해제해야 하는 번거로움도 줄어듭니다.
2. SSH 설정을 수정해 root 사용자 접근 차단
서버의 root 계정은 SSH 무차별 대입 공격의 가장 흔한 표적입니다. sshd_config 파일을 수정하여 root 사용자가 SSH로 접속하지 못하도록 설정하세요. 구체적으로 'DenyUsers root'와 'PermitRootLogin no' 옵션을 지정하면 됩니다. SSH 무차별 대입 공격을 막는 핵심 조치로 꼽힙니다.
3. 기본 포트 번호 변경

자동화된 SSH 공격 대부분은 기본 포트인 22번을 대상으로 합니다. 따라서 sshd를 다른 포트에서 실행하면 무차별 대입 공격을 상당 부분 회피할 수 있습니다. sshd_config 파일의 port 항목을 편집해 비표준 포트로 변경하세요. 화이트햇 해커들 역시 SSH 무차별 대입 공격 방지를 위해 반드시 실행할 것을 권장하는 방법입니다.
4. CAPTCHA 활용

인터넷 사용자라면 누구나 CAPTCHA를 접해 봤을 것입니다. 마치 두 살짜리 아이가 낙서한 듯한 글자를 해독해야 하는 게 불편하게 느껴질 수 있지만, 바로 이 불편함 때문에 자동화 봇은 무력화됩니다. 무차별 대입 공격 대응 전략을 세울 때 전통적인 CAPTCHA는 여전히 훌륭한 방어막이 됩니다.
물론 최근에는 해커들이 광학 문자 인식(OCR) 소프트웨어로 이 보안 장치를 우회하려는 시도도 있습니다. 그럼에도 불구하고 이미지 속 단어 입력이나 특정 사물 개수 파악 같은 간단한 요구사항은 봇을 걸러내는 데 여전히 상당히 효과적입니다.
5. 특정 IP 주소 또는 IP 대역으로 로그인 제한

특정 IP 주소나 IP 대역에서만 접근을 허용하면, 공격자는 그 방어벽을 넘기 위해 훨씬 많은 노력을 들여야 합니다. 가장 민감한 정보 주변에 보안 울타리를 쳐 놓는 것과 같아서, 올바른 IP 주소에서 오지 않는 모든 접속은 차단됩니다.
원격 접속 포트에 고정(static) IP 주소를 할당하는 방식으로 구현할 수 있으며, 고정 IP가 없다면 VPN을 활용할 수도 있습니다.
6. 이중 인증(2FA) 사용

많은 전문가들이 이중 인증(two-factor authentication)을 무차별 대입 공격에 대한 첫 번째 방어선으로 꼽습니다. 데이터 유출 위험을 크게 줄여주는 만큼, 가장 적극 권장되는 보안 조치 중 하나입니다.
2FA의 강력함은 비밀번호만으로는 더 이상 충분하지 않다는 점에 있습니다. 공격자가 설령 비밀번호를 알아냈다 하더라도, 사용자의 스마트폰이나 이메일 클라이언트에 접근할 수 있어야 계정을 탈취할 수 있습니다. 극소수의 집요한 공격자는 이 장벽마저 돌파하려 하겠지만, 대부분은 물러나 더 쉬운 표적을 찾아 떠납니다.
7. 서버 로그 꾸준히 모니터링

로그 파일을 꼼꼼히 검토하는 습관을 들이세요. 관리자라면 잘 알겠지만, 로그 파일은 시스템 유지보수의 핵심입니다. Logwatch 같은 로그 관리 소프트웨어를 활용하면 매일 자동 감사(audit)를 수행하고 일일 보고서를 생성할 수 있습니다.
보너스: Systweak Antivirus — 실시간 멀웨어 탐지 프로그램

위에서 소개한 무차별 대입 공격 대응 방법들은 전문가들이 권장하고 많은 사용자가 실제로 적용한 검증된 전략입니다. 하지만 만약 침입자가 시스템에 멀웨어를 심어 놓았다면, 즉각적으로 탐지하고 위협을 제거할 수 있는 강력한 실시간 백신이 필요합니다. 그 목적에 딱 맞는 솔루션이 바로 Systweak Antivirus입니다.
Systweak Antivirus는 모든 형태의 악성 공격으로부터 컴퓨터를 보호하며 실시간 보호 기능을 제공합니다. 여기에 StopAllAds 브라우저 플러그인이 함께 포함되어, 불필요한 광고를 걸러내고 멀웨어 등 악성 소프트웨어가 다운로드되거나 실행되지 않도록 차단합니다. 연중무휴 365일, 24시간 내내 컴퓨터를 익스플로잇으로부터 지키며, 모든 보안 니즈를 한 곳에서 해결함으로써 PC 성능 향상에도 도움을 줍니다.
- 실시간 보안: 컴퓨터에서의 행동 양식을 분석해 잠재적 위협 앱을 탐지할 수 있는 몇 안 되는 백신 프로그램 중 하나입니다.
- 손쉬운 사용: 가족 누구나 사용할 수 있는 직관적인 사용자 인터페이스를 제공합니다.
- 경량 설계: 시스템 리소스를 최소한으로 사용해 CPU 성능을 저하시키지 않습니다.
- 안전한 웹 브라우징: 광고 차단 플러그인으로 인터넷 서핑 중 광고를 차단합니다.
- 시작 프로그램 정리: 부팅 속도를 늦추는 시작 구성 요소를 사용자가 직접 비활성화할 수 있습니다.
마치며: 7가지 전략으로 무차별 대입 공격 확실히 막기
PC에서 무차별 대입 공격을 막고 싶다면, 위에 소개한 방법들을 통해 일정 수준의 보안을 확보하고 시스템을 지킬 수 있습니다. 다만 결연한 해커는 여전히 이런 장벽을 넘으려 시도할 수 있으므로, 시스템을 항상 최신 상태로 유지하는 것이 중요합니다. 멀웨어 측면에서는 Systweak Antivirus가 해커에게 유리하게 작동하는 파일들을 시스템에서 제거하는 데 큰 역할을 합니다.
Facebook, Instagram, YouTube에서 저희를 팔로우하세요. 질문이나 제안 사항이 있다면 아래 댓글로 알려주세요. 해결 방법을 답변드리겠습니다. 기술 관련 팁과 트릭, 그리고 흔한 문제들의 해결책을 정기적으로 게시하고 있습니다.
자주 묻는 질문(FAQ)
Q. 무차별 대입 공격의 예방법은 무엇인가요?
비밀번호 입력 실패가 일정 횟수를 넘으면 계정을 잠그는 것이 가장 명확한 예방책입니다. 계정 잠금은 1시간처럼 정해진 시간 동안 유지되거나, 관리자가 직접 잠금을 해제할 때까지 지속될 수 있습니다.
Q. 무차별 대입 로그인 공격에 대한 최선의 방어책은?
이중 인증(2FA)이 효과적인 방어책입니다. 비밀번호 외에 추가 인증 요소가 필요하기 때문에, 공격자가 비밀번호를 알아내더라도 사용자의 스마트폰이나 이메일 클라이언트에 대한 접근 권한이 없으면 계정을 탈취할 수 없습니다.
Q. 무차별 대입 공격을 막기 위해 추가로 적용할 수 있는 기능은?
복잡한 비밀번호 사용, CAPTCHA 적용, SSH 설정 변경, 특정 IP 대역 로그인 제한 등이 있으며, 이중 인증 및 계정 잠금 정책과 함께 활용하면 방어 효과를 극대화할 수 있습니다.