
단축 링크는 정말 편리한 도구입니다. 지나치게 긴 URL을 깔끔하게 정리해 전문적인 환경에서 공유할 때 유용하고, 소셜 미디어의 글자 수 제한을 피할 때도 활용됩니다. 단축 링크의 목적은 인터넷을 전반적으로 더 쉽게 사용할 수 있도록 돕는 것이죠. 그런데 이런 단축 링크에도 이면이 있다는 사실을 알고 계셨나요? 잘못 사용되면 오히려 큰 해를 끼칠 수 있습니다.
단축 링크가 악용되는 방식
악성코드 개발자들이 멀웨어를 배포하는 가장 효과적인 수단 중 하나가 바로 링크입니다. 우리는 웹사이트든 소셜 미디어 피드든 인터넷을 사용하는 내내 수많은 링크를 접합니다. 매일 다양한 파일이 링크 형태로 공유되기 때문에, 악성코드 배포자들은 사용자가 링크를 클릭하는 습관을 '낚아채' 해로운 파일이나 웹사이트로 유입시키려 합니다.
문제는 URL 자체에 잠재적으로 악성 파일이라는 사실이 드러나면 링크를 퍼뜨리기 어렵다는 점입니다. 이미지나 웹사이트라고 아무리 주장해봤자, URL이 .exe 파일로 연결된다는 것을 알 수 있다면 아무도 클릭하지 않겠죠.
그래서 공격자들은 URL을 레이더 아래로 몰래 숨기기 위해 여러 방법을 시도합니다. 혼잡한 환경에 링크를 올려 부주의한 사람들을 노리거나, 계정을 해킹해 친구들에게 링크를 보내 자동적으로 신뢰받기를 기대하거나, 심지어 URL을 스푸핑해 실제 목적지와 다른 내용을 표시하기도 합니다. 그런데 단축 링크는 이들의 작업을 훨씬 쉽게 만들어 줍니다. 링크 뒤에 숨겨진 실체를 감춰주기 때문입니다.

단축 링크의 위험성
예시로 무해한 대상인 구글을 살펴보겠습니다. 구글 웹사이트의 URL은 다음과 같습니다.
https://www.google.com
그리고 구글 로고 이미지를 직접 링크하면 다음과 같습니다.
https://www.google.com/images/branding/googlelogo/1x/googlelogo_color_272x92dp.png
차이가 한눈에 보이시죠? 하나는 웹사이트이고 다른 하나는 이미지 파일입니다. URL만 읽어도 클릭했을 때 어디로 이동하고 무엇을 보게 될지 정확히 알 수 있습니다. 그렇다면 두 링크를 Bit.ly로 단축한 뒤 비교하면 어떻게 될까요? 결과를 확인해 보겠습니다.
https://bit.ly/1dNVPAW → https://www.google.com
https://bit.ly/1JcI49O → https://www.google.com/images/branding/googlelogo/1x/googlelogo_color_272x92dp.png
별 차이가 없죠? 달라진 것은 'bit.ly' 도메인 뒤에 붙은 문자와 숫자 조합뿐입니다. 파일 확장자도, 링크가 향하는 곳에 대한 힌트조차 보이지 않습니다. 이제 링크만 읽고서는 어느 것이 구글 홈페이지로 가고 어느 것이 로고 이미지로 가는지 알 수 없습니다. 더 심각한 것은, 미리 알고 있지 않았다면 이 링크들이 어디로 연결되는지 전혀 짐작할 수 없다는 점입니다.
공격자들은 바로 이 점을 이용해 악성 웹사이트나 코드를 배포합니다. 재미있는 영상이나 충격적인 뉴스 기사라고 주장하며 단축 링크를 보여주면, URL만 봐서는 그것이 실제로 악성 파일이나 웹사이트로 연결된다는 사실을 아무도 알아차릴 수 없습니다.
단축 링크 확인하는 방법
이제 어디로 연결되는지 검증할 수 없는 단축 링크가 곳곳에 퍼져 있어, 클릭해야 할지 말아야 할지 고민되시나요? 클릭하지 않고도 링크가 안전한지 확인할 방법이 있을까요?
다행히 이런 공격 방식에 대응하기 위해 만들어진 웹 서비스들이 몇 가지 있습니다.

CheckShortURL은 현재 사용되는 대부분의 링크 단축 서비스를 지원하는 훌륭한 도구입니다. 단축 링크를 입력하면 이를 분석해 어떤 웹사이트로 연결되는지 알려줍니다. 웹사이트 스냅샷을 확인해 정당성을 판단할 수 있고, 안전 여부가 확실하지 않다면 Web of Trust 같은 보안 자문 서비스에서 해당 사이트를 자동으로 검색해볼 수 있는 링크도 제공합니다.

GetLinkInfo는 링크가 리디렉션 과정에서 정확히 어떤 동작을 하는지 확인하고 싶을 때 유용합니다. 단축 링크는 방문자를 지정된 목적지로 우회시키는 방식으로 작동하는데, GetLinkInfo는 리디렉션이 거치는 모든 경유지를 스캔해 줍니다. 덕분에 링크를 클릭했을 때 안전한 곳으로 이동하는지 미리 확인할 수 있으며, 구글 세이프 브라우징 정보를 기반으로 방문 안전성도 함께 알려줍니다.
또한 일부 링크 단축 업체들은 사용자가 링크의 실체를 들여다볼 수 있도록 특별한 확인 방법을 제공하기도 합니다. 예를 들어 bitly 링크 끝에 '+'를 붙이면, 실제 방문 전에 목적지를 미리 확인할 수 있는 미리보기 페이지로 이동한다는 사실을 알고 계셨나요? 위 예시 링크에 직접 적용해볼 수 있습니다. https://bit.ly/1dNVPAW+
더 이상 최약의 고리가 되지 않으려면
단축 링크가 멀웨어 배포에 악용되고 있는 만큼, 완전히 낯선 사람에게서 온 링크를 클릭할 때는 신중을 기하는 것이 좋습니다. 이제 단축 링크 공격이 어떻게 작동하는지, 그리고 링크가 유효한지 확인하는 방법까지 알게 되셨습니다.
혹시 단축 링크에 속아본 경험이 있으신가요? 아니면 모든 단축 링크를 의심스럽게 대하시나요? 아래 댓글로 의견을 나눠주세요.