기술

봇넷이란 무엇인가 — 당신의 라우터가 이미 좀비 군대에 편입되어 있을 수 있는 이유

Adrian Kessler

트위터, 넷플릭스, 스포티파이, 레딧, 페이팔이 모두 같은 오후에 먹통이 되었다. 자체 데이터센터의 장애 때문이 아니라, 수만 대의 가정용 공유기, 카메라, 베이비 모니터가 단일 DNS 제공업체를 향해 2시간 동안 초당 1.2테라비트의 트래픽을 쏟아부었기 때문이다. 해당 기기 소유자들은 이런 일이 벌어지고 있다는 사실을 전혀 몰랐다.

이 공격은 미라이(Mirai)라는 악성코드의 소행이었다. 이 악성코드는 공장 출고 시 기본 설정된 비밀번호만으로 보호되는 기기들을 스캔하여 약 60만 대의 인터넷 연결 기기를 조용히 모집했다. ‘봇넷(botnet)’이라는 용어는 ‘봇(bot, 소프트웨어 로봇의 줄임말)’과 ‘네트워크(network)’를 합친 말이다. 감염된 모든 기기는 좀비(zombie)라고 불린다. 소유자에게는 정상적으로 작동하는 것처럼 보이지만, 원격 범죄 운영자의 명령을 조용히 수행한다.

기기들이 어떻게 모집되는가

봇넷은 여러 감염 경로를 통해 확장된다. 피싱 이메일은 열면 악성코드가 설치되는 악성 첨부파일을 담고 있다. 패치되지 않은 소프트웨어는 자동화된 스캐너가 인터넷을 뒤져 찾아내는 알려진 취약점을 노출시킨다. 드라이브바이 다운로드는 사용자가 익스플로잇 코드가 심어진 페이지를 방문할 때 기기를 감염시킨다.

가장 빠르게 성장하는 경로는 더 단순하다. 기본 자격 증명(디폴트 크리덴셜)이다. 공유기, 카메라, 스마트 TV, 네트워크 스토리지 드라이브는 일반적으로 동일한 비밀번호(“admin/admin”, “admin/password”)와 함께 출고되며, 수백만 명의 사용자가 이를 절대 변경하지 않는다. 미라이는 61개의 기본 자격 증명 쌍 목록과 열린 텔넷(Telnet) 포트에 대한 접근 권한 이상을 필요로 하지 않았다.

명령 인프라

일단 감염되면, 기기는 명령 및 제어 네트워크에 합류하여 운영자가 수천 대에서 수백만 대의 기기에 동시에 명령을 내릴 수 있게 한다. 가장 단순한 구조는 중앙 서버를 사용하는 것이다. 효율적이지만, 법 집행 기관이 차단할 수 있는 단일 장애 지점이기도 하다. 정교한 봇넷은 봇들이 서로에게 명령을 중계하는 피어투피어(P2P) 모델을 사용하며, 단일 차단 지점이 없다. 다른 봇넷들은 서버 주소를 몇 분마다 교체하는데, 이를 패스트플럭스 DNS(fast-flux DNS)라고 하며 차단 목록을 피하기 위한 기술이다.

국가가 후원하는 작전은 다른 접근 방식을 취한다. 중국 정보기관과 연계된 것으로 알려진 볼트 타이푼(Volt Typhoon)은 미국 핵심 인프라를 표적으로 삼아, 최소 2021년부터 악성코드를 완전히 피해 왔으며, 합법적인 시스템 도구와 손상된 공유기를 통해 수개월 동안 탐지되지 않은 채 운영된다.

네트워크가 실제로 하는 일

봇넷의 수익 모델은 다양하다. DDoS-as-a-service(서비스형 DDoS)는 가장 눈에 띄는 상품이다. 경쟁사의 웹사이트나 정부 서비스를 마비시키려는 고객에게 공격 용량을 임대한다. 스팸 캠페인은 수십억 통의 피싱 이메일을 감염된 인프라를 통해 라우팅하며, 차단 목록을 피하기 위해 IP를 끊임없이 순환시킨다. 크리덴셜 스터핑(credential stuffing)은 봇넷 노드를 사용하여 도난당한 로그인 쌍을 수천 개의 서비스에 동시에 테스트하며, 속도 제한을 피하기 위해 시도를 충분히 분산시킨다.

암호화폐 채굴(크립토마이닝)은 유휴 기기의 CPU 및 GPU 사이클을 가로채 프라이버시 코인을 생성한다. 클릭 사기(click fraud)는 광고 참여를 대규모로 시뮬레이션한다. 프록시 서비스 모델은 그중에서도 가장 수익성이 높을 수 있다. 감염된 IP를 데이터센터가 아닌 실제 가정에서 발생한 것처럼 보이는 트래픽이 필요한 고객에게 레지덴셜 프록시(residential proxy)로 임대하는 것이다. 2024년 5월 미국 당국에 의해 해체된 911 S5 네트워크는 10년 넘게 2,800만 개의 손상된 IP 주소를 임대형 인프라로 운영했으며, 연방 기소장이 공개되기 전까지 약 1억 5천만 달러의 수익을 창출한 것으로 추정된다.

위협을 정의한 사건들

미라이는 규모와 결과 측면에서 현대적인 기준을 세웠다. DNS 제공업체 다인(Dyn)에 대한 공격은 이전의 어떤 사건보다 단 한 번의 오후에 더 많은 인터넷 서비스를 마비시켰다. 이후 제작자들은 소스 코드를 공개적으로 배포하여 오늘날까지 활동 중인 수십 개의 후속 봇넷을 씨앗처럼 퍼뜨렸다.

에모텟(Emotet)은 2014년부터 은행 트로이목마로 운영되다가 다른 범죄 집단에 임대되는 봇넷 서비스형 플랫폼(botnet-as-a-service)으로 진화했다. 전성기에는 180개국에서 약 400만 대의 기기를 감염시켰다. 2021년 1월, 9개국 기관의 공동 작전으로 마비되었다. 이후 트릭봇(TrickBot) 갱단이 판매한 접근 권한을 통해 재건되어 12개월 만에 운영을 재개했다.

가장 중요한 최근 사례 중 하나는 1,700만 대의 기기를 비밀리에 임대형 범죄 인프라로 전환한 레지덴셜 프록시 네트워크로, 운영자들이 체포되기 전까지 운영되었다.

내 기기가 감염되었는지 확인하는 방법

대부분의 손상된 기기는 극적인 신호를 보내지 않는다. 기기가 유휴 상태여야 할 때 일관되게 높은 대역폭 사용량, 예상치 못한 CPU 활동, 공유기 트래픽 로그에서 볼 수 있는 익숙하지 않은 IP로의 연결, 또는 인터넷 서비스 제공업체(ISP)로부터 비정상적인 아웃바운드 트래픽을 지적하는 알림은 모두 감염을 나타낼 수 있다. 일부 ISP는 회선상의 기기가 봇넷 차단 목록에 나타날 때 고객에게 적극적으로 알리기도 한다.

노출 위험 줄이기

가장 효과적인 단일 조치는 모든 네트워크 기기를 연결하기 전에 공장 출고 시 기본 설정된 비밀번호를 변경하는 것이다. 공유기, 카메라, 프린터, 네트워크 연결 스토리지 드라이브 등이 대상이다. 그 다음으로는 모든 기기의 펌웨어를 최신 상태로 유지하고, 적극적으로 사용하지 않는 한 공유기에서 유니버설 플러그 앤 플레이(UPnP)를 비활성화하며, IoT 기기를 민감한 데이터가 있는 컴퓨터와 분리된 별도의 네트워크 세그먼트에 배치하는 것이다.

네트워크 모니터링 소프트웨어는 ISP 경고가 뜨기 전에 비정상적인 아웃바운드 연결을 식별할 수 있다. 도구는 존재한다. 업데이트 알림은 나타난다. 봇넷이 큰 이유는 대부분의 사람들이 둘 다 무시하기 때문이다.

태그: , , , , ,

토론

댓글 0개가 있습니다.