Offcanvas

How To / 검색|인터넷 / 보안 / 통신|네트워크

기고 | 공공 무선랜은 '지뢰투성이' ··· 공격 기법과 방어 방안

2015.04.03 Tzvi Kasten, Andriy Okhrimets, Artem Kharchenko  |  Network World


또 “악성 쌍둥이 공격(Evil Twin Attack)” 방식도 있다. 이는 가짜 AP를 활용해 사용자의 데이터를 해킹하는 것이다. 이 방식은 공공 장소에서 종종 시도된다. 무선 카드를 장착한 노트북을 활용해 해커는 정상적인 AP에 접속해 비슷한 이름을 가진 “가짜 쌍둥이”를 생성해낸다.

공원에 놀러갔는데, 자신의 태블릿이 “공원1”이라는 이름의 무료 와이파이 핫스팟을 잡아낸다고 상상해보라. 많은 사람들은 그 이름만 보고 의심 없이 그 네트워크에 접속하게 될 것이다. 이를 통해 해커들이 더욱 넓은 영역에서 개인 정보를 탈취할 수 있게 된다. 

악성 쌍둥이 공격


공공 와이파이를 안전하게 사용하는 전략
애석하게도 공공 핫스팟을 완벽하게 안전하게 만드는 것은 불가능하다. 몇몇 공공장소는 영수증상에 PSK를 인쇄해서 시설 사용자들만 그들의 와이파이를 사용할 수 있게 하기도 한다.

그러나 여전히 키는 사실상 공개되는 것과 마찬가지다.. 그래서 데이터는 라디오 주파수를 통해 수동적으로 수집되고 차후에 암호 해제가 가능할 수 있다.

안전한 커뮤니케이션을 사용하려면 최종사용자가 AP 접속 이전에 독특한 PSK를 취득해야 하는데, 이는 대부분의 공공 장소에서 이뤄지긴 어려운 일이다.

몇몇 통신사들은 안전 셀룰러 네트워크를 통해 접속 정보를 취득함으로써 접속 핫스팟에 더 안전하게 접속할 수 있게 하지만, 이런 접근방식은 셀룰러 네트워크 제공자들에게만 제한된 방식이다. 또 이마저도 나름의 보안 취약점이 있다.

이렇듯 비록 공공 와이파이 핫스팟에 접속할 때 어느 정도의 위험은 피할 수 없는 일이지만, 스스로를 보호하는 어느 정도의 조치는 가능하다. 가장 흔하게 실행할 수 있는 조치들은 다음과 같다:

1. 와이파이 네트워크에 접속하기에 앞서 적법성을 확인한다. 이름만 확인하는 것이 아니어야 한다. 특히 동일한 이름의 AP가 있다면 관계자에게 물어 확인한다. 장소에 따라 서비스 이용 계약 조항을 꼼꼼하게 확인할 필요도 있다.

2. 공공 와이파이에 연결했을 때에는 민감한 작업을 하지 않는다. 꼭 로그인 해야 한다면 HTTPS로 시작하는 사이트에만 방문한다. 이 때 HTTPS를 이용하는 웹사이트라고 할지라도 해당 웹사이트의 이미지는 HTTP를 통해 배포될 수 있다는 점에 유의해야 한다. 이와 관련해 오늘날의 브라우저 대다수는 연결된 콘텐츠가 안전하지 않을 경우 경고를 발하는 기능을 내장하고 있다.

3. 공공 와이파이를 이용할 때는 결코 소프트웨어를 설치하지 않는다. 흔히 쓰이는 공격 방식이 있다. 브라우저가 구식 플래시를 사용하고 있다며 가짜 어도비 웹사이트로 연결시켜 바이러스가 주입된 소프트웨어를 설치하도록 하는 것이다.

4. 좋은 방법 중 하나는 VPN을 이용하는 것이다. VPN은 사용자 기기와 써드파티 서버 사이에 터널을 만드는 것과 유사하다. 이 터널을 지나는 모든 데이터가 암호화되기에 스니핑으로부터 보호받을 수 있다. 오픈SSL이나 IPSec를 이용하는 ‘프라이빗 와이파이’ 등의 검증된 써드파티 VPN을 이용하는 것도 좋다.

무료 와이파이 접속을 당연하게 생각하기 쉽다. 안타깝게도 공공 핫스팟이 점점 흔해지면서 해커들 역시 늘어날 것이다. 데이터 탈취에 대한 최선의 방어는 와이파이 작동 방식과 그 취약점에 대한 확실한 이해하고 상식적인 주의 조치를 취하는 것이다.

* Kasten, Okhrimets, Kharchenko는 글로벌로직(GlobalLogic)의 비즈니스 개발 부사장, 선임 프로덕트 매니저, 엔지니어링 디렉터다. ciokr@idg.co.kr 
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.