Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

믿었던 사이트마저 해킹당했다면? 리디렉션 공격의 원리와 피해를 막는 방법

믿었던 사이트마저 해킹당했다면? 리디렉션 공격의 원리와 피해를 막는 방법

2017년 9월은 데이터 보안과 개인정보 보호에 관심 있는 사람들에게 정말 우울한 달이었습니다. 미국의 주요 신용조사 기관인 이퀴팩스(Equifax)가 해킹당해 약 1억 4,300만 명의 개인 식별 정보가 유출되었습니다. 이어서 아마존 S3 서버에서도 데이터 유출 사고가 발생했습니다. 그런데 그 와중에, 신용보고서 문제를 해결하려던 고객들을 위해 운영되던 이퀴팩스 웹사이트가 또다시 해킹당해 방문자들을 악성코드로 리디렉션하는 사태까지 벌어졌습니다. 리디렉션 공격을 당했을 때 우리는 무엇을 해야 할까요?

리디렉션 공격이란?

믿었던 사이트마저 해킹당했다면? 리디렉션 공격의 원리와 피해를 막는 방법

리디렉션 공격의 작동 방식을 살펴보기 전에, 간단한 배경부터 짚고 넘어가겠습니다.

전 세계 수백만 명의 신용보고서를 제공하며 다양한 금융 기관으로부터 신뢰받는 조직인 이퀴팩스가 해킹당한 후, 회사는 상황을 수습하기 위해 여러 노력을 기울였습니다.

그럼에도 불구하고 해당 웹사이트에는 여전히 취약점이 남아 있었고, 해커들은 최근 침해 사건 직후 이를 적극적으로 악용했습니다. 그 결과 이퀴팩스 웹사이트는 방문자들을 가짜 플래시(Flash) 업데이트 다운로드 페이지로 의도치 않게 리디렉션했고, 이 과정에서 사용자 컴퓨터에 애드웨어가 설치되었습니다. 다행히 이 악성코드 자체는 인터넷 익스플로러에 광고를 표시하는 수준이라 크게 위험하지는 않았지만, 상황에 따라 훨씬 심각한 결과로 이어질 수도 있었습니다.

리디렉션 공격은 해커가 웹사이트를 침해하여, 방문자가 링크를 클릭할 때 가짜 페이지로 이동하도록 만드는 공격입니다. 구체적인 시나리오를 하나 상상해 보겠습니다. 해커가 페이스북 홈페이지를 탈취하여 광고를 클릭할 때마다, 방문 횟수에 따라 수익을 받는 제휴 사이트로 연결되도록 만들었다고 가정해 보세요. 실제 사례보다는 덜 위험한 예시지만, 리디렉션 공격의 본질을 잘 보여줍니다. 즉, 신뢰하는 링크를 클릭했는데 전혀 다른 곳으로 이동하게 되는 것입니다.

해커는 리디렉션 공격을 어떻게 실행할까?

사용자를 다른 웹사이트로 리디렉션하는 가장 간단한 방법은 웹사이트 데이터베이스의 취약점을 악용하는 것입니다. 때로는 잘 설계된 SQL 인젝션(SQL Injection)을 통해 해커가 웹사이트의 출력 결과에 악성 코드를 몰래 삽입할 수 있습니다.

하지만 이 방법이 항상 통하는 것은 아니며, 더 교묘한 해커들은 웹사이트를 구동하는 소프트웨어나 콘텐츠 관리 시스템(CMS)의 취약점을 찾아냅니다. 실제로 Apache Struts CVE-2017-5638처럼 임의 코드 실행을 허용하는 치명적인 취약점이 발견되기도 했습니다.

피해자가 되지 않기 위해 할 수 있는 일

믿었던 사이트마저 해킹당했다면? 리디렉션 공격의 원리와 피해를 막는 방법

신뢰할 수 있는 조직들이 충분히 예방 가능한 공격을 당하고도 적절한 조치를 취하지 않는 모습을 보면 무력감을 느끼기 쉽습니다. 하지만 웹을 탐색할 때 리디렉션 공격의 피해자가 되지 않기 위해 기억해 둘 만한 방법이 몇 가지 있습니다.

우선, 평소 실행 파일을 배포하지 않는 웹사이트에서 "소프트웨어 업데이트"나 그 밖의 실행 파일을 절대 열어서는 안 됩니다. 프로그램과 유틸리티를 다운로드하는 데 많은 사람이 이용하는 Softpedia 같은 사이트라면 ZIP 파일에 EXE가 들어 있거나 EXE 파일 자체를 받는 것이 자연스럽지만, 이메일 첨부 파일, 소셜 미디어 사이트, 혹은 신용조사 기관에서 EXE 파일을 받으리라고 기대해서는 안 됩니다.

예상치 못하게 받았거나 출처가 확실하지 않은 EXE 파일이 있다면, VirusTotal이나 Metadefender 같은 신뢰할 수 있는 온라인 바이러스 검사 도구에 업로드해 반드시 확인하세요.

리디렉션 공격이 아무리 위협적이더라도, 대부분의 경우 조직의 공식 도메인이 아닌 다른 도메인 이름으로 연결된다는 점을 기억하면 큰 도움이 됩니다. 웹을 탐색할 때 주소창을 수시로 확인하는 습관을 들이세요. 어느 순간부터는 자연스럽게 몸에 배어, 의심스러운 변화를 빠르게 알아차릴 수 있게 됩니다.

이퀴팩스가 겪은 것과 유사한 리디렉션 공격으로부터 스스로를 지키는 데 도움이 될 만한 다른 팁이 있나요? 댓글로 여러분의 아이디어를 공유해 주세요!