Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

랜섬 웹 공격 완벽 가이드: 작동 원리부터 효과적인 대응 방법까지

랜섬 웹 공격 완벽 가이드: 작동 원리부터 효과적인 대응 방법까지

인터넷은 지구 곳곳에 흩어진 위치들 사이에서 정보를 주고받기 위해 상호작용하는 더 작은 네트워크들이 모여 이루어진 하나의 거대한 네트워크입니다. 이러한 구조는 우리를 서로 연결하고 세상을 놀라울 정도로 좁혀준다는 큰 장점이 있지만, 반대로 인프라 구조상 특정 노드가 메시지를 전송하는 능력 자체를 압도할 수 있는 공격에 취약하다는 단점도 안고 있습니다. 바로 이것이 분산 서비스 거부 공격(DDoS)의 작동 방식입니다.

사람들이 이러한 공격을 감행하는 데에는 여러 가지 이유가 있지만, 최근에는 공격자가 몸값을 요구하고, 돈을 지불하면 공격을 멈추겠다고 약속하는 새로운 추세가 나타나고 있습니다. 랜섬 웹 공격을 효과적으로 막으려면 공격자의 심리를 들여다보고, 그들이 어떻게 자신들만의 방식을 차별화하는지 이해해야 합니다.

랜섬 웹 공격의 작동 원리

랜섬 DDoS 공격은 납치 사건에 비유할 수 있습니다. 가해자는 피해자에게서 가치 있는 무언가를 빼앗은 뒤, 잃어버린 것을 되돌려주겠다고 약속하며 보상을 요구합니다. 다만 이 경우 납치되는 것은 사람이 아니라 웹 서비스가 정상적으로 운영될 수 있는 능력입니다. 공격은 주로 웹사이트에서 발생하지만, 인터넷을 사용하는 그 밖의 어떤 서비스도 마비시킬 수 있습니다.

가장 심각한 공격의 경우, 공격 대상 포트가 닫혀 있더라도 과도한 유입 트래픽으로 인프라 전체가 과부하에 걸리면서 서비스가 중단될 수 있습니다. 반면 상대적으로 가벼운 공격은 열려 있는 포트, 즉 HTTP에 사용되는 80번 포트처럼 서비스가 실행 중이어서 트래픽을 적극적으로 '수신 대기'하는 포트에서 더 효과적일 수 있습니다.

컴퓨터 자체를 인질로 잡는 랜섬웨어(ransomware)와 달리, 랜섬 공격은 인터넷을 통해 서비스를 제공하는 능력 자체를 빼앗습니다. 만약 원격 서버가 아닌 개인 컴퓨터가 공격 대상이라면 웹에서 소통하거나 검색하는 기능 전체를 잃게 됩니다. 대기업 입장에서는 몸값 지불 비용보다 공격으로 인한 손실이 더 클 수 있기 때문에 요구에 굴복하는 경우도 생깁니다.

공격자는 왜 몸값을 요구하는가?

랜섬 웹 공격 완벽 가이드: 작동 원리부터 효과적인 대응 방법까지

핵티비즘(hacktivism)과 달리 랜섬 공격에는 단기적인 금전 이득 외에 다른 목적이 없습니다. 핵티비스트는 특정 명분(예: 2015년 10월 인종차별주의 혐의가 제기된 웹사이트에 대한 공격)을 위해 서버를 공격할 수 있지만, 랜섬 공격자는 오직 현금 한 줌만으로 만족합니다.

대부분의 경우 핵티비즘이 더 심각할 수 있는데, 그들의 공격은 훨씬 오랫동안 지속될 수 있기 때문입니다. 하지만 두 집단이 겹치는 경우도 있습니다. 핵티비스트 역시 때때로 몸값을 요구하기도 하는데, 이때 '대가'는 금전이 아니라 정책 변경이나 다른 어떤 조치일 수 있습니다. 2015년 7월 중순 해커 집단 익명(Anonymous)이 캐나다 정보기관을 위협했던 사례가 바로 그렇습니다.

서비스 제공업체의 랜섬 공격 대응 방법

랜섬 웹 공격 완벽 가이드: 작동 원리부터 효과적인 대응 방법까지

앞서 언급했듯이 랜섬 공격은 서비스 중단 기간 동안 상당한 손실을 초래합니다. 공격이 길어질수록 손실을 줄이기 위해 몸값을 지불하고 싶은 유혹이 커집니다. 그러나 이는 잘못된 대처 방식입니다. 공격자가 약속을 지킬 어떠한 보장도 없기 때문에, 오히려 피해자를 더 불리한 처지로 몰아넣을 뿐입니다.

실제로 2015년 11월, 암호화 이메일 서비스를 제공하던 스위스 회사 프로톤메일(ProtonMail)은 몸값을 지불했음에도 공격이 계속되었습니다. 몸값 지불은 오히려 공격자를 자극하여 요구 조건을 더 추가하며 재차 시도하게 만들 뿐입니다.

문제를 해결하는 가장 좋은 방법은 공격자가 다른 표적을 찾아 떠날 때까지 버티는 것입니다. 보통 공격자는 요구를 관철할 수 없다는 것을 깨닫고 나면 자리를 떠납니다. 이것이 받아들여지기 어렵다면, 로드 밸런싱(load balancing) 인프라 위에서 웹 서비스를 운영하는 것이 좋습니다. 이렇게 하면 메인 서버가 공격당하는 동안에도 트래픽 흐름을 유지할 수 있습니다. 또한 Cloudflare나 Incapsula 같은 서비스를 활용하면 주소를 필터링하고, 공격자가 웹사이트의 실제 IP 주소를 알아내지 못하도록 보호할 수 있습니다.

랜섬 웹 공격 피해자들을 위한 다른 조언이 있다면 댓글로 알려주세요!