CWN(CHANGE WITH NEWS) - 사이버 보안 전문가, 업계 최대 콘퍼런스에서 ‘이 5가지 문제’에 주목

  • 흐림강화22.5℃
  • 흐림양평21.9℃
  • 흐림영덕19.3℃
  • 흐림장흥18.7℃
  • 흐림경주시19.5℃
  • 흐림상주19.2℃
  • 비북부산19.5℃
  • 흐림진도군20.9℃
  • 흐림흑산도20.6℃
  • 흐림강릉22.0℃
  • 흐림문경19.2℃
  • 흐림통영19.1℃
  • 흐림함양군17.6℃
  • 흐림보성군18.6℃
  • 흐림인제22.0℃
  • 흐림의성20.6℃
  • 흐림청송군19.1℃
  • 흐림밀양18.8℃
  • 비광주18.5℃
  • 비포항20.0℃
  • 흐림진주17.3℃
  • 흐림홍천22.0℃
  • 흐림북창원19.8℃
  • 비창원19.1℃
  • 비홍성19.0℃
  • 비서귀포26.8℃
  • 흐림임실18.2℃
  • 흐림이천21.0℃
  • 흐림동해21.5℃
  • 흐림금산18.1℃
  • 비울산18.7℃
  • 흐림봉화19.5℃
  • 흐림북춘천23.7℃
  • 흐림천안20.8℃
  • 비전주20.1℃
  • 흐림구미19.2℃
  • 흐림정읍19.1℃
  • 비대전18.1℃
  • 흐림파주22.7℃
  • 흐림영천19.1℃
  • 흐림울진21.3℃
  • 흐림서청주20.1℃
  • 흐림고창군19.0℃
  • 흐림안동20.2℃
  • 흐림보령20.3℃
  • 흐림춘천23.4℃
  • 흐림서울22.0℃
  • 흐림김해시18.8℃
  • 흐림군산18.6℃
  • 흐림세종18.1℃
  • 흐림보은18.9℃
  • 흐림부여18.6℃
  • 흐림장수17.3℃
  • 흐림성산25.1℃
  • 흐림완도19.3℃
  • 비목포19.2℃
  • 흐림거창17.6℃
  • 흐림영주19.7℃
  • 흐림해남19.4℃
  • 흐림광양시18.0℃
  • 흐림대관령16.3℃
  • 비여수18.8℃
  • 비대구19.0℃
  • 흐림동두천22.2℃
  • 흐림태백16.8℃
  • 흐림인천22.1℃
  • 흐림고창19.0℃
  • 흐림강진군18.6℃
  • 흐림순창군18.1℃
  • 흐림부안19.1℃
  • 흐림제천19.2℃
  • 흐림남원18.9℃
  • 구름많음백령도21.3℃
  • 흐림고산26.6℃
  • 흐림고흥18.8℃
  • 흐림영월19.8℃
  • 흐림북강릉21.4℃
  • 비부산19.2℃
  • 흐림울릉도21.9℃
  • 흐림산청18.2℃
  • 흐림서산19.7℃
  • 흐림철원23.4℃
  • 흐림영광군18.7℃
  • 흐림충주20.2℃
  • 흐림정선군19.9℃
  • 흐림원주21.3℃
  • 흐림거제19.0℃
  • 비제주24.0℃
  • 흐림양산시19.6℃
  • 흐림속초20.9℃
  • 흐림합천18.6℃
  • 흐림남해19.0℃
  • 흐림의령군17.6℃
  • 흐림수원21.8℃
  • 비청주21.3℃
  • 흐림순천17.5℃
  • 흐림추풍령17.4℃
  • 2025.10.03 (금)

사이버 보안 전문가, 업계 최대 콘퍼런스에서 ‘이 5가지 문제’에 주목

강승환 / 기사승인 : 2021-08-10 15:31:27
  • -
  • +
  • 인쇄

최근, 미국 라스베이거스에서 사이버 보안 콘퍼런스인 블랙햇(Black Hat) 콘퍼런스가 개최됐다. 세계 각지의 사이버 보안 전문가가 한 자리에 모여 각자 발견한 사이버 보안 연구와 업계 및 대중이 인지하지 못한 취약점 등이 다수 공개됐다. 이번 콘퍼런스에서 사이버 보안 전문가가 특히 주목해야 할 사안으로 제시한 문제는 무엇일까? 해외 사이버 보안 매체 실리콘앵글이 전달한 내용을 기반으로 이번 콘퍼런스에서 보안 문제의 핵심으로 떠오른 사안을 살펴보자.

1. 모바일 기기 겨냥한 사이버 공격, 갈수록 심각해진다
사이버 공격 세력이 모바일 플랫폼의 취약점을 악용할 자원을 갖춘 상태에서 각종 공격을 개시한다. 전 세계 인구 60억 명이 스마트폰을 개통한 사실을 고려하면, 해커의 공격 대상이 될 잠재적인 피해자가 우려스러울 정도로 많다는 사실을 짐작할 수 있다.

또, 모바일 플랫폼을 겨냥한 사이버 공격도 끊임없이 등장한다. 모바일 플랫폼에서 발생한 사이버 공격은 주로 취약점이 널리 발견되기 전, 이를 악용해 심각한 피해를 일으키는 '제로데이' 공격이다.

사이버 보안 기업 코렐리엄 LLC(Corellium LLC)의 최고운영관리자인 매트 타이트(Matt Tait)는 이번 블랙햇 콘퍼런스 키노트 연설에서 모바일 기기의 제로데이 공격이 갈수록 심각해지는 상황이며, 그 피해 규모도 커진다고 경고했다. 이어, 그는 현재 보안 업계가 모바일 기기의 제로데이 공격 심각성을 제대로 인지하지 못했다고 지적했다.

구글 프로젝트 제로(Google Project Zero)의 수석 연구원인 나탈리 실바노비치(Natalie Silvanovich)도 모바일 플랫폼의 버그 심각성을 강조했다.

실바노비치는 최근, 모바일 메시지 버그 분석 과정에서 기기 사용자의 동의 없이 카메라나 오디오를 켤 수 있는 문제를 발견한 사실을 알렸다. 그는 그룹 페이스타임과 시그널, 페이스북 메신저, 지오챗 등에서 발견했으며, 모두 수정됐다.

이와 관련, 실바노비치는 "누군가의 카메라와 오디오를 실행할 수 있는 등 모바일 기기를 겨냥한 공격은 매우 우려스러운 수준"이라고 말했다.

2. 오픈소스의 취약한 보안, 사이버 공격에 악용될 수 있다
오픈소스는 누구나 참여하면서 중요한 소프트웨어 툴을 무료로 사용하도록 한다는 장점이 있지만, 완전한 보안 코드를 생성하지 않는다. 이 때문에 간혹 해커가 오픈소스 툴의 보안 수준이 높지 않다는 점을 악용할 수도 있다.

2017년에 발생한 미국 신용평가기관 에퀴팩스(Equifax)를 겨냥한 사이버 공격을 예시로 언급할 수 있다. 당시 패치 작업이 되지 않은 오픈소스 버전 소프트웨어 툴의 쉬약점 때문에 1억 4,700만 명의 개인 정보가 유출됐다.

지난해 12월, 자바스크립트 개발자가 코드 블락을 공유할 때 사용하는 코드 저장소인 NPM에 악성 소프트웨어 패키지가 등장한 사례도 있다.

내부 저장소 모니터링 기관 깃가디언(GitGuardian)은 2020년에만 공공 깃 저장소에 패스워드와 개인 식별 정보 200만 개가 저장된 사실을 발표하면서 오픈소스가 지닌 잠재적인 보안 위험을 경고했다.

3. DNS 서비스, 기업 네트워크 도청 위험 유발한다
사이버 보안 업계에 DNS의 취약점은 오래전부터 알려졌으나 최근, 일부 전문가가 간단한 실험으로 DNS의 문제를 발견했다.

글로벌 클라우드 보안 기업 위즈(Wiz) 소속 보안 연구원 시르 타마리(Shir Tamari)와 아미 루트왁(Ami Luttwak)은 DNS 서비스(DNSaaS) 제공 업체의 네임 서버가 동적 DNS 트래픽에서 사용자를 감시할 수 있다는 사실을 밝혀냈다. 또, 탈취된 서버를 이용하는 기업 1만 5,000곳의 DNS 트래픽을 도청할 수 있다는 사실도 입증했다.

루트왁은 "간단한 도메인 등록만으로 수천 개 기업과 수백만 개의 기기에 접근할 수 있었다. 그러나 더 자세히 조사한 결과, 연구팀이 도메인 등록으로 접근한 기관에 포춘지가 선정한 500대 기업에 이름을 올린 기업 다수를 포함한 여러 기업과 세계 각지의 정부 기관 100여 곳이 포함된 것을 확인했다"라고 말했다.

4. GPT-3의 텍스트 생성 능력, 거짓 정보 유포한다
블랙햇 콘퍼런스에서는 오픈AI(OpenAI)의 딥러닝 언어 모델인 GPT-3의 문제도 논의됐다. 이미 널리 알려진 바와 같이 GPT-3는 기계가 작성했다고 보기에는 매우 정교한 글쓰기 능력을 보유했다. 그러나 이 능력이 우리 사회에 오히려 독이 될 수 있다.

조지타운대학교 산하 보안·출현 기술 센터 소속 애널리스트 드류 론(Drew Lohn)과 미카 무서(Micah Musser)는 6개월 동안 GPT-3가 미치는 피해를 조사했다.

여러 통제 집단을 두고 GPT-3의 문제를 조사한 끝에 정치적 문제나 사회적 문제 관련 거짓 정보를 생성하고 유포할 위험성이 크다는 결론을 내렸다. 연구팀은 GPT-3가 많은 명령을 받지 않고도 트위터 게시글을 작성하고는 한 개의 계정으로 정보를 널리 퍼뜨릴 수 있다는 사실을 발견했다.

5. 사이버 공격 퇴치, 해커가 겪는 문제 역이용하라
사이버 보안 업계는 날이 갈수록 랜섬웨어 공격 세력의 수법과 접근 방식, 문제점 등을 깊이 이해한다. IBM X-포스(X-Force) 소속 연구팀은 이란 사이버 전쟁 조직 차밍키튼(Charming Kitten)과 정체가 일치하며, 그동안 제약회사와 언론인, 이란 반정부 인사 등을 겨냥해 피싱 공격을 벌여온 ITG18의 공격을 분석해왔다.

연구팀은 ITG18이 게재한 사이버 공격 튜토리얼 영상을 입수했다. 영상 분석 과정을 통해 해커도 일반 사용자와 마찬가지로 캡챠 해결에 어려움을 겪는다는 점과 랜섬웨어는 주로 허술한 보안 때문에 발생한다는 사실이 드러났다.

IBM X-포스 소속 애널리스트 앨리슨 위코프(Allison Wickoff)는 "ITG18은 지난 18개월간 같은 오류로 어려움을 겪었다"라며, "사이버 보안 업계가 해커가 겪는 문제를 역이용하면서 사이버 공격을 퇴치하는 전략을 고려할 만하다"라고 말했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue