Computer >> 컴퓨터 >  >> 네트워킹 >> VPN

VPN 사용자 필독: '포트 페일' 취약점으로 실제 IP 주소가 노출될 수 있다

VPN(가상 사설망)은 온라인에서 개인정보를 보호하고 익명성을 유지하는 데 매우 유용한 도구입니다. VPN은 인터넷 연결을 암호화된 터널을 통해 다른 컴퓨터('엔드포인트')로 우회시키는 방식으로 작동합니다. 이 덕분에 내 컴퓨터와 엔드포인트 사이에 위치한 누구도 내가 무엇을 하는지 들여다볼 수 없으며, 내 컴퓨터가 접속하는 모든 서버에는 마치 엔드포인트인 것처럼 위장되어 보입니다. 간단히 말해 VPN은 내 IP 주소를 숨겨주는 것이 핵심 기능입니다.

그런데 보안업체 퍼펙트 프라이버시(Perfect Privacy)가 최근 다수의 VPN 제공업체에서 발견한 취약점이 바로 이 핵심 기능을 무너뜨릴 수 있습니다. 이 보안 결함으로 인해 VPN을 사용하는 동안에도 익명성이 침해될 가능성이 생긴 것입니다.

VPN 사용자 필독:  포트 페일  취약점으로 실제 IP 주소가 노출될 수 있다

포트 페일(Port Fail): 취약점은 이렇게 작동한다

이 공격은 '포트 페일(Port Fail)'이라는 이름으로 불립니다. 공격이 성립하려면 몇 가지 조건이 충족되어야 합니다.

첫째, VPN 제공업체와 공격자 모두 포트 포워딩(port forwarding) 기능을 사용하고 있어야 합니다. 포트 포워딩이란 패킷이 네트워크를 통과하는 동안 IP 주소와 포트 번호가 변경되는 것을 말하며, NAT(네트워크 주소 변환)와 관련된 개념입니다. 흥미롭게도 피해자 쪽에서 포트 포워딩을 사용하지 않더라도 공격은 여전히 가능합니다.

둘째, 공격자는 해당 VPN에 자신만의 계정을 보유하고 있어야 하며, 피해자가 사용 중인 VPN 엔드포인트의 IP 주소를 알아내야 합니다. 이는 비트토렌트 스웜(BitTorrent swarm, 하나의 토렌트에 접속한 모든 피어 목록)을 관찰하거나 IRC 채팅방을 모니터링하면 확인할 수 있습니다.

셋째, 공격자는 피해자와 동일한 VPN 엔드포인트에 접속한 뒤, 피해자가 공격자가 통제하는 악성 웹페이지에 방문하기를 기다립니다. 이는 정상적인 웹사이트에 악성 페이지를 웹서버에 호스팅된 이미지나 아이프레임(iFrame) 형태로 삽입하는 방식으로 이루어지는 경우가 많습니다. 이 과정을 통해 공격자는 표적이 된 사람의 실제 IP 주소를 추론해낼 수 있게 됩니다.

어떤 업체들이 영향을 받았나?

이 취약점은 업계 최대 규모의 VPN 업체들도 피하지 못했습니다. Ovpn.to, nVPN, 그리고 프라이빗 인터넷 액세스(Private Internet Access, PIA)가 대표적인 사례입니다. 다행히 이들 업체는 취약점이 공개되기 전에 미리 통보받았고, 대중에게 알려지기 전에 수정 패치를 배포할 수 있었습니다. TorrentFreak과의 인터뷰에서 PIA는 다음과 같이 밝혔습니다.

"우리는 VPN 서버 수준에서 방화벽 규칙을 구현하여 클라이언트의 실제 IP 주소에서 포워딩된 포트로의 접근을 차단했습니다. 해당 수정 사항은 초기 보고 후 12시간 이내에 모든 서버에 배포되었습니다."

PIA는 또한 취약점을 책임감 있게 공개한 퍼펙트 프라이버시의 공로를 인정해 5,000달러의 버그 바운티를 지급했습니다. 취약점 공개 윤리에 관해서는 여러 차례 강조해왔듯이, 취약점을 세상에 알리기 전에 먼저 해당 업체에 통보하는 것이 거의 항상 더 나은 방법입니다.

물론 전 세계에는 수천 개의 VPN 제공업체가 존재합니다. 일부 업체는 이미 수정 조치를 완료했지만, 아직도 상당수 업체가 방치하고 있을 가능성이 높습니다.

VPN 사용자 필독:  포트 페일  취약점으로 실제 IP 주소가 노출될 수 있다

이 취약점이 중요한 이유

사람들은 다양한 이유로 VPN을 사용합니다. 어떤 이들은 해외 인터넷 TV 서비스의 지역 제한을 우회하기 위해, 또 어떤 이들은 공용 Wi-Fi 환경에서 통신을 안전하게 보호하기 위해 VPN을 찾습니다. 정부의 검열과 감시를 피하려는 활동가도 있고, 저작권 문제로 소송당하지 않고 영화나 음악을 다운로드하려는 사람도 있습니다.

특히 익명성이 생명인 후자의 경우, 이번 취약점의 발견은 심각한 우려거리입니다. 소비자가 할 수 있는 최선의 선택은 지갑으로 투표하는 것, 즉 이 취약점에 대한 패치가 확인된 VPN 제공업체만 구독하는 것입니다.

개인적으로 저는 프라이빗 인터넷 액세스(PIA)의 열렬한 팬이며 언제든 추천할 의향이 있습니다. 시장 전반을 더 자세히 살펴보고 싶다면 최고의 VPN 서비스 목록을 참고하시기 바랍니다. 무료 VPN 서비스도 일부 존재합니다.

VPN 사용 시 보안을 강화하는 방법

VPN을 사용할 때 개인정보 보호를 한층 강화할 수 있는 방법이 몇 가지 있습니다. 첫째, 컴퓨터 설정을 통해 DNS 누수(DNS leak)를 방지하세요. DNS 누수는 익명성을 송두리째 무너뜨릴 수 있는 치명적인 문제입니다. 둘째, 캔버스 핑거프린팅(Canvas Fingerprinting) 공격에 대비해 자바스크립트(JavaScript)를 끄는 것도 고려해볼 만합니다. 다만 이는 웹 브라우징 경험에 부정적인 영향을 줄 수 있으며, 저희 웹 최고책임자(CWO)인 제임스 브루스를 포함한 많은 전문가들이 이를 권장하지 않습니다.

VPN 사용 시 개인정보 보호를 위해 활용하고 있는 다른 방법이 있으신가요? 아래 댓글로 알려주세요.