본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

사이버 공격(Cyberattack, Cyber Attack)은 컴퓨터, 네트워크, 정보시스템, 디지털 서비스 또는 데이터의 기밀성, 무결성, 가용성을 침해하거나 정상적인 기능을 방해하기 위해 이루어지는 악의적인 행위를 말한다.

개인이나 기업의 계정을 탈취하는 행위부터 기업 내부망 침투, 개인정보 탈취, 랜섬웨어 감염, DDoS 공격, 국가 기반시설에 대한 공격까지 매우 넓은 범위를 포함한다.

현대 사회에서 금융, 통신, 교통, 행정, 의료, 산업시설 등 많은 기능이 정보시스템에 의존하면서 사이버 공격은 개인이나 기업뿐 아니라 국가안보에도 영향을 줄 수 있는 주요 위협이 되었다.

공격자는 인터넷에 공개된 서버나 웹사이트를 직접 공격할 수도 있고, 이메일·메신저 등을 이용해 사용자를 속이거나 정상적인 소프트웨어 공급망을 이용해 대상 조직에 침투하기도 한다.

공격 목적 역시 다양하다.

  • 금전적 이익
  • 개인정보 및 기업정보 탈취
  • 계정 탈취
  • 산업기밀 및 기술정보 탈취
  • 서비스 방해
  • 정치적·사회적 목적
  • 첩보 활동
  • 군사적 목적
  • 경쟁 조직 또는 국가의 활동 방해
  • 공격 능력 과시

하나의 사이버 공격에서 여러 목적이 동시에 존재할 수도 있다.

해킹과의 차이

편집 원본 편집

해킹과 사이버 공격은 일상적으로 비슷한 의미로 사용되지만 완전히 같은 개념은 아니다.

해킹은 컴퓨터 시스템이나 소프트웨어의 구조와 동작을 분석·변형하거나 기존에 의도되지 않은 방식으로 사용하는 행위까지 포함할 수 있다.

따라서 보안 연구, 취약점 분석, 침투 테스트 등 합법적인 활동도 넓은 의미에서는 해킹이라고 부를 수 있다.

반면 사이버 공격은 일반적으로 시스템이나 데이터에 피해를 주거나 권한 없이 접근하는 등 악의적인 행위를 의미한다.

따라서 모든 해킹이 사이버 공격인 것은 아니다.

주요 공격 대상

편집 원본 편집

사이버 공격의 대상은 매우 다양하다.

개인을 대상으로 한 공격에서는 계정·금융정보·개인정보 탈취 등이 주요 목적이 된다.

대표적으로 다음과 같은 공격이 있다.

  • 피싱
  • 스미싱
  • 계정 탈취
  • 악성코드 감염
  • 금융사기
  • 개인정보 탈취

기업을 대상으로 한 공격에서는 금전적 이익이나 기업정보 탈취 등이 주요 목적이 된다.

정부 및 공공기관

편집 원본 편집

정부기관을 대상으로는 정보수집·첩보·서비스 방해 등의 공격이 발생할 수 있다.

국가가 지원하거나 국가와 연계된 것으로 평가되는 공격 조직이 다른 국가의 정부기관을 장기간 공격하는 사례도 존재한다.

전력·통신·교통·수도·에너지·산업시설 등 국가 기반시설도 사이버 공격의 대상이 될 수 있다.

정보시스템뿐 아니라 산업용 제어시스템을 공격해 물리적인 시설 운영에 영향을 줄 수도 있다.

주요 공격 유형

편집 원본 편집

악성코드(Malware)는 사용자의 동의 없이 악의적인 동작을 수행하도록 만들어진 소프트웨어다.

대표적으로 다음과 같은 유형이 있다.

  • 바이러스
  • 웜
  • 트로이 목마
  • 랜섬웨어
  • 스파이웨어
  • 백도어
  • 루트킷
  • 정보탈취형 악성코드

악성코드는 이메일 첨부파일, 취약한 서버, 불법 소프트웨어, 공급망 등 다양한 경로로 유포될 수 있다.

피싱은 신뢰할 수 있는 사람이나 기관을 사칭해 피해자로부터 계정정보·금융정보 등을 탈취하거나 악성코드를 실행하도록 유도하는 공격이다.

이메일뿐 아니라 문자메시지, 메신저, 전화, SNS 등 다양한 수단이 이용된다.

운영체제, 웹 애플리케이션, 네트워크 장비 등의 보안 취약점을 이용해 시스템에 침입할 수 있다.

특히 아직 보안 패치가 제공되지 않았거나 널리 알려지지 않은 제로데이 취약점이 공격에 사용되기도 한다.

취약점 공격의 결과로 원격 코드 실행, 인증 우회, 권한 상승, 정보유출 등이 발생할 수 있다.

인증정보 공격

편집 원본 편집

사용자 계정과 인증정보를 공격하는 방식이다.

대표적인 공격에는 다음이 있다.

이미 다른 서비스에서 유출된 계정정보가 다른 시스템 공격에 재사용되기도 한다.

인터넷에 공개된 웹사이트와 웹 애플리케이션은 대표적인 공격 대상이다.

주요 공격 방식으로는 다음이 있다.

서비스 거부 공격

편집 원본 편집

서비스 거부 공격(DoS)은 시스템에 과도한 요청을 보내거나 시스템 자원을 소모시켜 정상적인 이용자가 서비스를 사용할 수 없게 만드는 공격이다.

다수의 시스템을 이용해 공격하는 경우 분산 서비스 거부 공격(DDoS)이라고 한다.

공급망 공격은 직접적인 공격 대상이 아니라 해당 조직이 신뢰하는 소프트웨어·서비스·협력업체 등을 먼저 침해한 뒤 이를 이용해 최종 목표에 접근하는 방식이다.

소프트웨어 업데이트 과정이 악용되는 경우 다수의 조직이 동시에 영향을 받을 수 있다.

조직 내부의 직원이나 협력업체 직원 등 정상적인 접근권한을 가진 사람이 권한을 악용해 정보를 탈취하거나 시스템을 훼손하는 경우도 있다.

악의적인 내부자뿐 아니라 계정을 탈취당한 직원이 공격 경로로 이용되는 경우도 있다.

실제 사이버 공격은 하나의 취약점을 공격하는 행위로 끝나지 않고 여러 단계로 진행되는 경우가 많다.

예를 들어 다음과 같은 과정이 나타날 수 있다.

공격 대상 조사
     ↓
외부 노출 시스템 탐색
     ↓
취약점 또는 계정 공격
     ↓
최초 침투
     ↓
권한 상승
     ↓
내부 시스템 탐색
     ↓
내부망 이동
     ↓
정보 수집
     ↓
정보 탈취 또는 시스템 파괴

실제 공격에서는 일부 단계가 생략되거나 순서가 달라질 수 있다.

공격 과정을 체계적으로 분석하기 위한 모델로 사이버 킬체인과 MITRE ATT&CK 등이 널리 사용된다.

최초 침투(Initial Access)는 공격자가 대상 조직의 시스템이나 네트워크에 처음으로 접근권한을 확보하는 단계다.

대표적인 최초 침투 방법에는 다음이 있다.

  • 외부 공개 서버 취약점 공격
  • 피싱
  • 탈취된 계정 사용
  • 비밀번호 공격
  • 공급망 침해
  • 원격접속 서비스 공격

최초 침투에 성공했다고 해서 조직 전체 시스템을 장악한 것은 아니다.

공격자는 이후 권한 상승과 내부망 이동 등을 통해 공격 범위를 확대할 수 있다.

권한 상승은 공격자가 최초 침투 과정에서 확보한 권한보다 높은 권한을 획득하는 과정이다.

일반 사용자 권한을 획득한 공격자가 운영체제 취약점이나 잘못된 권한 설정을 이용해 관리자 권한을 확보하는 것이 대표적이다.

내부망 이동 또는 횡적 이동(Lateral Movement)은 공격자가 침해한 시스템을 이용해 조직 내부의 다른 시스템으로 접근하는 과정이다.

공격자는 내부 서버, 관리자 계정, 파일 서버, 데이터베이스 등 더 중요한 자산에 접근하기 위해 횡적 이동을 수행할 수 있다.

공격자는 시스템이 재부팅되거나 계정이 변경된 이후에도 접근할 수 있도록 지속성(Persistence)을 확보하려 할 수 있다.

이를 위해 다음과 같은 방법이 사용될 수 있다.

  • 백도어 설치
  • 신규 계정 생성
  • 기존 계정 변조
  • 시작 프로그램 등록
  • 예약 작업 생성
  • 웹 셸 설치

공격자가 시스템 내부의 정보를 외부로 반출하는 것을 데이터 유출 또는 Exfiltration이라고 한다.

탈취 대상에는 다음과 같은 정보가 포함될 수 있다.

  • 개인정보
  • 금융정보
  • 인증정보
  • 기업 기밀
  • 소스코드
  • 이메일
  • 연구자료
  • 국가 기밀

정보를 탈취하기 전에 여러 시스템에서 데이터를 수집하고 압축하거나 암호화하는 과정이 나타나기도 한다.

사이버 공격의 상당 부분은 오래전부터 자동화되어 왔다.

공격자는 자동화 프로그램을 이용해 인터넷상의 서버를 대량으로 검색하거나 알려진 취약점과 약한 비밀번호를 반복적으로 공격할 수 있다.

대표적인 자동화 활동에는 다음이 있다.

  • 인터넷 자산 검색
  • 포트 스캔
  • 취약점 스캔
  • 비밀번호 공격
  • 악성코드 자동 유포
  • 대량 피싱
  • 봇넷을 이용한 공격

최근에는 인공지능과 인공지능 에이전트를 이용해 정보수집·취약점 탐색·도구 선택·결과 분석 등 여러 공격 단계를 자동화하려는 기술도 등장하고 있다.

그러나 자동화된 공격이 곧 인공지능 기반 공격을 의미하는 것은 아니다.

사이버 공격을 수행하는 주체는 목적과 조직 형태에 따라 다양하다.

  • 개인 공격자
  • 사이버 범죄조직
  • 랜섬웨어 조직
  • 국가 지원 해킹 조직
  • 산업스파이
  • 핵티비스트
  • 악의적인 내부자

공격자의 실제 신원을 확인하는 것을 사이버 공격 귀속(Cyber Attribution)이라고 한다.

공격에 사용된 IP 주소나 언어, 악성코드 특징만으로 공격자의 국적이나 소속을 단정하기 어려운 경우가 많다.

공격자는 VPN·프록시·클라우드 서버·감염된 다른 시스템 등을 중계지로 사용할 수 있기 때문이다.

사이버범죄와의 관계

편집 원본 편집

사이버범죄는 컴퓨터와 네트워크를 이용하거나 대상으로 하는 범죄를 의미한다.

금전 탈취, 개인정보 절취, 랜섬웨어 공격 등 많은 사이버 공격은 사이버범죄에 해당할 수 있다.

다만 국가 간 첩보 활동이나 군사작전 등 모든 사이버 공격을 일반적인 형사범죄의 관점만으로 설명하기는 어렵다.

사이버전과의 관계

편집 원본 편집

사이버전(Cyberwarfare)은 국가 간 분쟁이나 군사작전의 일부로 이루어지는 사이버 활동을 의미한다.

상대 국가의 군사시설·정부기관·통신망·에너지시설 등을 대상으로 한 공격이 포함될 수 있다.

그러나 국가와 연계된 것으로 추정되는 사이버 공격이 모두 사이버전으로 분류되는 것은 아니다.

정보수집이나 첩보를 목적으로 하는 활동은 사이버 스파이 또는 사이버 첩보 활동으로 구분하기도 한다.

사이버 공격을 완전히 차단하기는 어렵기 때문에 조직에서는 예방·탐지·대응·복구를 함께 고려해야 한다.

대표적인 보안 대책은 다음과 같다.

인터넷에 공개된 시스템과 서비스는 공격자가 직접 접근할 수 있기 때문에 조직이 보유한 외부 노출 자산을 지속적으로 파악하고 불필요한 서비스를 제거하는 것도 중요하다.

침해사고 대응

편집 원본 편집

사이버 공격이 실제 시스템 침해로 이어졌다면 공격을 차단하는 것뿐 아니라 침입 경로와 피해 범위를 조사해야 한다.

일반적인 대응 과정은 다음과 같다.

탐지
  ↓
분석
  ↓
차단 및 격리
  ↓
침해 범위 조사
  ↓
공격자 제거
  ↓
시스템 복구
  ↓
재발 방지

대한민국에서는 민간 분야의 주요 사이버 침해사고에 대해 한국인터넷진흥원과 KrCERT/CC가 기술적 대응과 지원을 수행한다.

금융 분야에서는 금융보안원 등이 금융회사에 대한 사이버 위협 분석과 침해사고 대응을 수행한다.