
최근 WiFi의 WPA2 프로토콜에서 치명적인 결함이 세상에 알려졌습니다. 이 결함을 악용하면 해커가 사용자의 네트워크 트래픽을 몰래 엿보고, 민감한 비밀번호나 개인 정보 같은 데이터를 빼낼 수 있습니다. 이 공격 기법은 "KRACK"(Key Reinstallation Attack, 키 재설치 공격)이라는 이름으로 불리며, WPA2 보안이 적용된 WiFi 네트워크에 접속하는 과정에서 발생하는 취약점을 노립니다.
KRACK은 어떻게 작동할까?

컴퓨터가 라우터와 통신하려면 암호화 키가 필요합니다. 이 키는 보안 효과를 유지하기 위해 원칙적으로 한 번만 사용해야 하지만, 연결 과정에서 오래된 키를 강제로 다시 사용하게 만드는 익스플로잇이 발견되었습니다. 이 결함은 컴퓨터가 WiFi 네트워크에 접속할 때 진행되는 "4-way 핸드셰이크(4-way handshake)" 단계에서 발생합니다. 핸드셰이크는 쉽게 말해 컴퓨터와 라우터가 연결될 때 거치는 일련의 보안 절차라고 할 수 있습니다.

4-way 핸드셰이크의 3단계에서는 라우터가 컴퓨터에 새로운 암호화 키를 전달합니다. 라우터가 컴퓨터로부터 "키를 잘 받았다"는 확인 메시지를 받지 못하면, 제대로 전달되었는지 확인하기 위해 같은 메시지를 다시 보냅니다. 그런데 컴퓨터가 3단계 메시지가 재전송된 것을 감지하면 암호화 키를 재설치(reinstall)하게 되는데, 바로 이때 암호화에 사용되는 논스(nonce) 값이 초기값으로 리셋되면서 암호화 체계가 무너지게 됩니다.
해커는 누군가 네트워크에 접속하는 순간의 트래픽을 지켜보며 이를 악용합니다. 접속을 감지하면 핸드셰이크 3단계에서 라우터가 보내는 전송 내용을 복사해 피해자의 컴퓨터로 재전송합니다. 컴퓨터는 동일한 전송이 두 번 도착한 것을 보고 라우터가 3단계를 다시 보냈다고 착각하고, 키를 재설치하면서 논스까지 초기화해 버립니다.
결국 컴퓨터가 이미 사용된 적 있는 오래된 논스 값을 사용하게 되면, 해커는 암호화를 우회해 데이터 패킷을 열어볼 수 있게 됩니다. 이것이 KRACK WiFi 취약점 공격의 전체 과정입니다. 더 깊이 있는 기술적 설명은 KRACK Attacks 공식 웹사이트에서 확인할 수 있습니다.

KRACK으로부터 스스로를 지키는 방법
KRACK WiFi 취약점의 가장 큰 문제는 특정 기기나 운영체제만 노리는 공격이 아니라는 점입니다. 이 공격은 WPA2 암호화 표준 자체를 겨냥하기 때문에, WPA2 WiFi를 지원하는 모든 기기가 잠재적인 표적이 됩니다. WPA2가 오랫동안 널리 사용되어 온 표준인 만큼, WiFi로 인터넷에 연결하는 대부분의 컴퓨터, 스마트폰, 라우터가 영향권에 들어갑니다.
KRACK으로부터 안전을 지키려면 아래의 4가지 대처법을 실천해 보세요.
1. 기기와 라우터 최신 업데이트 유지
이렇게 큰 규모의 취약점이 발견되면, 제품에 WPA2를 탑재한 기업들은 신속하게 패치를 배포하기 시작합니다. 운영체제와 라우터 모두 해당됩니다. 먼저 운영체제 업데이트를 확인해 패치가 배포되었는지 살펴보세요. Windows는 이미 이 문제를 수정하는 패치를 공개했으므로, Windows Update를 최신 상태로 유지하는 것이 중요합니다. 라우터 역시 펌웨어 업데이트로 이 취약점이 패치되었는지 확인하고, 아직 배포되지 않았다면 제조사에 문의해 업데이트 일정을 알아두세요.
2. 공용 WiFi 사용 자제
공용 WiFi는 늘 해킹 시도의 주요 표적이 되어 왔는데, 이번 취약점은 상황을 한층 더 악화시킵니다. 공용 WiFi 관리자가 라우터 펌웨어를 업데이트하지 않았다면 해당 네트워크는 여전히 KRACK 취약점에 노출되어 있을 가능성이 높습니다. 즉, 해커가 패킷에서 개인 정보를 가로채려 드는 온상이 될 수 있습니다. 당분간은 공용 WiFi 사용을 삼가고, 부득이하게 사용해야 한다면 개인 정보를 입력하지 않도록 각별히 주의하세요.
3. HTTPS 사이트만 이용하기
사이트에 로그인할 때는 웹사이트 주소 옆의 보안 인증서가 "HTTPS"로 표시되어 있는지 반드시 확인하세요. KRACK 공격은 HTTPS 암호화를 벗겨내 패킷 내부의 데이터를 읽어낼 수 있습니다. 웹사이트에 HTTPS 인증서가 표시되어 있다면 연결은 여전히 안전합니다. 반대로 HTTPS 표시가 사라졌다면 무언가 심각하게 잘못되었다는 신호입니다. HTTPS 인증서가 없는 사이트에는 절대 개인 정보를 입력하지 마세요. 특히 평소 HTTPS를 사용하던 사이트라면 더욱 경계해야 합니다.
4. WiFi 사용 자체를 중단하기

기기나 라우터를 업데이트할 수 없는 상황이라면, 아예 WiFi 없이 생활하는 방법도 있습니다. 휴대폰은 모바일 데이터를 사용하도록 설정하고, 컴퓨터와 노트북은 이더넷(Ethernet) 케이블로 라우터에 직접 연결하세요. WiFi를 전혀 사용하지 않으면 KRACK 취약점의 영향을 받지 않으므로, 잠재적인 공격으로부터 확실하게 안전을 지킬 수 있습니다.
마무리: KRACK 대응은 계속되고 있습니다
KRACK은 전 세계 수많은 기기에 영향을 미치는 심각한 문제지만, 이를 해결하기 위한 노력은 끊임없이 이어지고 있습니다. 이제 KRACK의 작동 원리와 공격으로부터 자신을 보호하는 구체적인 방법까지 이해하셨을 것입니다.
KRACK WiFi 취약점이 걱정되시나요? 아래 댓글로 여러분의 생각을 남겨주세요.