기술

봇넷이 수백만 가정용 기기를 글로벌 공격 네트워크로 바꾸는 방법

Susan Hill
Google에서 추가하기

연구자들은 지금 이 순간에도 인터넷에 연결된 기기 수백만 대가 소유자가 아닌 누군가의 지시에 따라 움직이고 있다고 추정한다. 눈에 띄는 탈취는 아니다. 몸값을 요구하는 메시지가 뜨거나 기기가 갑자기 느려지는 일도 없다. 기기는 여전히 동영상을 재생하고, 트래픽을 전달하며, 맡은 일을 한다. 동시에 또 다른 역할도 수행한다. 트래픽을 중계하고, 유출된 비밀번호를 대입해 보거나, 지구 반대편의 서버를 공격하는 것이다. 소유자는 그 대가로 어떤 청구서도 받지 않는다.

이런 구조를 봇넷이라고 한다. 감염된 기기들이 모인 네트워크로, 각 기기는 ‘봇’이 되어 명령·제어 인프라(command-and-control infrastructure), 즉 C&C라는 중앙 통제 계층의 지시를 따른다. 이를 운영하는 사람은 봇마스터다. 규모는 기기 수천 대에서 수천만 대까지 다양하다. 2024년 5월 미국 당국이 해체한 911 S5 네트워크는 10년 동안 감염된 IP 주소 2,800만 개를 관리했다.

기기는 어떻게 봇넷에 편입되나

기기 감염은 대부분 두 가지 경로 가운데 하나로 이뤄진다. 첫째는 취약한 로그인 정보다. 공유기와 카메라, 디지털 비디오 녹화기는 공장에서 기본 비밀번호가 설정된 채 출고되는 경우가 많다. ‘admin’, ‘1234’ 같은 비밀번호가 설정돼 있거나, 아예 비밀번호가 없는 제품도 있다. 인터넷을 검색하는 도구를 이용하면 이런 기본 설정을 그대로 둔 기기를 한 시간도 안 돼 수십만 대 찾아낼 수 있다. 둘째는 취약점 악용이다. 일반 소비자용 기기의 펌웨어 결함은 수년 동안 패치되지 않는 일이 흔하다. Mozi 봇넷은 소유자가 한 번도 업데이트하지 않은 공유기와 DVR의 원격 코드 실행 취약점을 알려진 방식으로 악용해, 거의 전적으로 그 경로만으로 150만 대가 넘는 기기로 확산됐다. 기기가 한 번 감염되면 곧바로 다음 대상을 찾아 검색을 시작한다. 감염이 스스로 이어지는 구조다.

복원력이 서로 다른 세 가지 구조

가장 단순한 C&C 모델은 중앙집중형이다. 초기 봇넷은 IRC 채널을 이용했다. 봇마스터가 명령을 입력하면 연결된 봇이 모두 이를 실행하는 방식이었다. 오늘날의 중앙집중형 봇넷은 HTTP나 HTTPS를 이용하며, 기기들이 일정한 간격으로 URL에 접속해 새 명령이 있는지 확인한다. 구축하기 쉽고 운영도 빠르지만, 구조적으로 치명적인 약점이 하나 있다. 단일 장애 지점이 존재한다는 것이다. 보안 연구자와 법 집행기관은 C&C 서버를 압수하거나 도메인을 무해한 싱크홀로 돌리는 방식으로 중앙집중형 봇넷 수백 개를 해체해 왔다. 몇 시간 안에 네트워크 전체가 명령망과 연결을 잃는다.

P2P 봇넷은 이런 방식의 해체를 견디도록 설계됐다. P2P 구조에서는 각 봇이 클라이언트이자 중계 노드 역할을 한다. 봇마스터가 임의의 진입 지점 하나에 명령을 주입하면, 군중 사이로 정보가 퍼지듯 네트워크 전체로 전파된다. 차단할 단일 병목 지점이 없다. 2016년 DNS 제공업체 Dyn을 공격해 미국과 유럽 대부분 지역에서 Twitter, Netflix, Reddit을 먹통으로 만든 Mirai 봇넷은 중앙집중형과 P2P 설계를 모두 활용했다. 이후 등장한 봇넷들은 순수 P2P 구조에 한층 가까워졌다.

복원력을 높이는 세 번째 장치는 도메인 생성 알고리즘, 즉 DGA다. 고정된 서버 주소에 접속하는 대신, DGA가 탑재된 악성코드는 봇마스터만 아는 공통 시드값을 바탕으로 매일 수천 개의 후보 도메인 이름을 알고리즘으로 만들어 낸다. 방어자가 도메인 하나를 차단해도 소용이 없다. 봇은 순서에 따라 다음 도메인을 시도한다. DGA를 사용하는 봇넷을 해체하려면 알고리즘을 예측해 후보 도메인을 모두 미리 등록하거나, 알고리즘이 만들어 낸 도메인 이름의 통계적 특징을 식별하는 머신러닝 기반 DNS 필터링을 적용해야 한다.

봇넷은 실제로 무슨 일을 하나

봇넷은 대여 가능한 공격 인프라다. 가장 흔한 용도는 분산 서비스 거부(DDoS) 공격이다. 수천 대의 기기가 특정 서버로 트래픽을 쏟아붓게 해 과부하로 다운시키는 방식이다. Aisuru 네트워크는 2025년 초당 31.4테라비트 규모로 측정된 공격을 일으켰다. 크리덴셜 스터핑은 유출된 아이디와 비밀번호 조합을 은행 및 전자상거래 사이트에 대량으로 입력한다. 단일 기기로는 불가능한 속도다. 플랫폼이 보안 사고를 발표할 때마다 헤드라인을 장식하는 계정 탈취 사건 상당수가 이 수법과 관련돼 있다. 암호화폐 채굴은 운영자가 전기료를 부담하지 않고도 수천 대 기기의 연산 능력을 끌어다 쓴다. 가장 교묘한 용도는 프록시 대여다. ASocks 네트워크는 감염된 IP 주소 1,700만 개를 유료 고객에게 대여했다. 데이터센터가 아니라 일반 가정에서 발생한 트래픽처럼 보이는 연결이 필요했던 고객들이었다.

봇넷은 해체되기도 하지만, 몇 달 안에 다시 만들어진다. 단속만으로 위협을 줄이기에는 수익 구조가 지나치게 유리하다. 새 기기를 끌어들이는 데 드는 비용은 거의 없다. 인터넷에는 제조사가 수년 전부터 업데이트를 중단한 펌웨어와 기본 로그인 정보를 그대로 사용하는 공유기가 수억 대나 연결돼 있다. 가장 취약한 기기는 IT팀이 관리하는 기업 서버가 아니다. 가장 많은 가정에 보급된 저가형 기기, 그중에서도 오랫동안 관리자의 손길 없이 방치된 기기들이다.

개인이 노출 위험을 줄일 방법은 있다. 공유기나 스마트 기기를 처음 사용하기 전에 기본 로그인 정보를 바꾸면 가장 흔한 침입 경로를 차단할 수 있다. 펌웨어 업데이트가 제공될 때마다 설치하면 봇넷 감염 코드가 노리는 취약점을 제거할 수 있다. 사용하지 않는 원격 관리 기능을 꺼 두면 기기가 공격에 노출되는 범위도 줄어든다. DNS 필터링 서비스에는 이제 DGA 트래픽 패턴을 탐지하는 머신러닝 기능이 적용되고 있다. 이런 조치가 이미 네트워크를 운영 중인 사람들을 막아 주는 것은 아니다. 다만 다음 봇넷에 편입될 후보군에서 내 기기 한 대를 제외할 수 있다.

태그: , , , , ,

Google에서 추가하기

토론

댓글 0개가 있습니다.