"아무나 걸려라" 성공확률 단 1.25%…그래도 27만명 털린 해킹 수법
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
누군가의 개인정보를 탈취하기 위해 성공확률 0.9%짜리, 실패율 99.1%짜리의 방식이 있다면 당신은 이를 시도하겠는가? 1000회를 시도하더라도 채 10회를 성공하지 못하는 수준의 확률이다.
고용정보원, 장학재단 모두 24시간 감시·모니터링 체계는 갖추고 있었지만 로그인 시도와 실패율이 급증하는 형태의 크리덴셜 스터핑 공격에 대응할 수 있는 보안 대책은 미흡했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
누군가의 개인정보를 탈취하기 위해 성공확률 0.9%짜리, 실패율 99.1%짜리의 방식이 있다면 당신은 이를 시도하겠는가? 1000회를 시도하더라도 채 10회를 성공하지 못하는 수준의 확률이다.
확률이 이처럼 낮더라도 기술이 가세하면 피해자 수는 수십 만명 이상에 이를 수 있다. 1초에 100회~200회 이상의 초고속 공격을 감행해 수천만번의 공격을 감행하면 되는 것이다. 간단한 예방장치만으로도 막을 수 있었던 이같은 공격에 당한 2곳의 공공기관이 당국으로부터 과태료 처분을 받았다.
개인정보보호위원회는 지난 24일 전체회의에서 한국고용정보원, 한국장학재단 등 2곳에 각각 840만원씩 총 1680만원의 과태료를 부과하고 시스템 보안대책 정비를 권고했다고 25일 밝혔다.
개인정보위에 따르면 지난해 6~7월 워크넷을 운영하는 고용정보원에 신원 미상의 공격자가 '크리덴셜 스터핑'(Credential Stuffing) 방식으로 침입해 23만6000여명의 개인정보를 탈취했다. 한국장학재단 역시 크리덴셜 스터핑에 당해 3만2000명의 개인정보가 유출됐다.
크리덴셜 스터핑이란 공격자가 다른 곳에서 이용자의 계정과 비밀번호 정보를 취득한 후 다른 사이트에도 이를 동일하게 사용해 성공할 때까지 로그인을 시도하는 대입 공격 중 하나다. 로그인 시도 횟수와 로그인 실패율이 급증하는 특징이 있다.
고용정보원, 장학재단 모두 24시간 감시·모니터링 체계는 갖추고 있었지만 로그인 시도와 실패율이 급증하는 형태의 크리덴셜 스터핑 공격에 대응할 수 있는 보안 대책은 미흡했다. 로그인 시도가 일정 횟수 이상 실패할 때 계정을 잠그거나 비밀번호 외에 문자 및 OTT(일회용 비밀번호) 인증 추가 등 다중인증 보안 시스템이 없었던 것이다.
이같은 시스템이 없는 고용정보원, 장학재단 홈페이지는 해커의 놀이터와도 같았다. 워크넷에 대한 공격의 경우 국내 26개 IP(인터넷주소)를 통해 1초당 최대 166회, 총 4500만회 이상의 로그인 시도가 있었고 그 중 56만회의 로그인이 성공했다. 성공확률은 단 1.25%에 불과했다. 장학재단에서도 국내외 44만여 IP를 통해 1초당 최대 240회, 총 2100만회 이상의 로그인 시도가 있었고 실제 3만6000여회 가량의 로그인이 성공했다. 이들 기관의 시스템에서 로그인이 성공한 횟수의 합계(59만6000회)는 두 기관에 대한 로그인 시도 횟수 합계(6600만회)의 0.9% 정도에 불과했다.
아울러 이들 2곳의 공공기관은 주민등록번호와 같은 개인의 고유식별번호를 암호화하지 않고 평문으로 저장한 위반 사항도 확인됐다. 사고 발생 후 두 기관은 보안대책 설정 재정비 등 위반사항을 시정했고 기존 로그인 방식도 변경했다.
개인정보위는 "대량의 개인정보를 취급하는 공공기관은 해킹 공격에 노출될 위험이 크다"며 "시스템의 특성을 감안해 로그인 시도가 증가하는 시기 및 횟수 등에 대한 분석을 통해 시스템 보안 대책의 임계치를 조정하거나 대책을 변경하는 등 유연한 대응 체계를 갖출 필요가 있다"고 했다.
또 "지난해 9월 개정 개인정보법 시행 이후 발생한 공공기관의 개인정보 유출에 대해서는 제재 수위가 기존 과태료에서 과징금으로 대폭 강화된 만큼 기관 차원의 각별한 주의가 필요하다"고 했다.
황국상 기자 gshwang@mt.co.kr
Copyright © 머니투데이 & mt.co.kr. 무단 전재 및 재배포, AI학습 이용 금지
- '절연' 백일섭 딸, 상처 고백…"술 취해 밥상 엎는 아빠, 엄마는 울어" - 머니투데이
- 왕종근, 장모에 "너무 힘들어 이혼하고 싶다"…깜짝 고백한 사연 - 머니투데이
- "아이유랑 동거했던 사이"…'사기 혐의' 전청조, 이런 말까지 했다 - 머니투데이
- 호날두, 한국에선 '노쇼'하더니…중국엔 "미안" 고개까지 숙여 - 머니투데이
- 박서진 "두 형 숨지고 어머니는 자궁암 3기…자퇴 후 뱃일 시작" - 머니투데이
- '토막 살인' 양광준의 두 얼굴…"순하고 착했는데" 육사 후배가 쓴 글 - 머니투데이
- 무대 내려오면 세차장 알바…7년차 가수 최대성 "아내에게 죄인" - 머니투데이
- "전기차 보조금 없애라" 머스크 속내는…'나만 살고 다 죽자'? - 머니투데이
- 위약금까지 물고…10억원 짜리 '성수(CJ올리브영)역' 안 쓴다, 왜? - 머니투데이
- "수업 들어가면 신상턴다" 둘로 쪼개진 학생들…산으로 가는 동덕여대 - 머니투데이