해외 보안전문가 “국내 보안프로그램이 피싱 방지 무력화”

김대은 기자(dan@mk.co.kr) 2023. 2. 8. 11:03
음성재생 설정
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

해외 보안 전문가가 국내 보안 프로그램의 문제점을 지적하고 나섰다. 은행 사이트에 접속하면 주소창에 뜨는 ‘자물쇠 아이콘’으로 보안이 적용됐는지 확인할 수 있지만, 국내 보안 프로그램이 이를 무력화하고 있다는 것이다.

6일 독일의 보안 전문가 블라디미르 팔란트는 본인의 홈페이지에 “한국 스타일로 TLS 보안 약화하기”라는 글을 올려 이처럼 주장했다.

전송 계층 보안(TLS)은 인터넷상에서 보안을 유지한 상태로 정보를 주고받는 통신 규약이다. 접속한 사이트가 피싱 등 속임수에 의한 것이 아니라 원래 들어가려는 사이트가 맞는다는 것을 보증하기 위해 만들어졌다.

팔란트는 이니라인·인터리젠·위즈베라 등 보안 프로그램이 ‘신뢰할 수 있는 인증 기관’을 이용자의 각 컴퓨터에 설치한다는 점을 문제로 들었다. 보안 프로그램을 설치하고 나면 컴퓨터에 ‘신뢰할 수 있는 인증 기관’이 설치되고, 보안 프로그램을 지우더라도 사라지지 않는다는 것이다.

그런데 이들 대다수가 똑같은 인증 기관을 모든 컴퓨터에 동일하게 설치하기 때문에, 그 중 한 컴퓨터의 비밀키만 유출돼도 다른 모든 컴퓨터에게도 악영향을 끼친다는 설명이다.

그는 “이 문제를 해결하기 위해서는 각 컴퓨터마다 서로 다른 인증 기관을 설치해야 한다”며 “Initech CrossWeb Ex V3가 이 같은 방법을 사용하고 있다”고 밝혔다.

Copyright © 매일경제 & mk.co.kr. 무단 전재, 재배포 및 AI학습 이용 금지

이 기사에 대해 어떻게 생각하시나요?