해킹 패러다임 변화 및 전자금융거래 환경 분석
인터넷의 일반화에 따라 전자금융거래는 국민들이 이용하는 보편적인 서비스가 되었으며, 해커들에게 기술적인 도전뿐만 아니라 금전적인 이익을 가져다 줄 수 있는 수익모델이 되었다. 이러한 변화에 따라 전자금융거래 환경을 안전하게 이용할 수 있도록 제공해주는 방법도 빠르게 변화하고 있다.
더욱이 현 전자금융거래 환경은 공용 프로세스, 즉 웹브라우저 보호와 메모리 보호에 대한 한계점이 존재한다. 또한 웹 해킹 프로세스에 그대로 노출되고 있어, 해킹을 위한 보안 취약점 분석에 매우 용이한 상황이다.
앞으로 3회에 걸쳐 해킹 패러다임 변화에 능동적으로 대응하기 위한 조건과 대응 방안의 하나로 전용 웹 브라우저 기반의 전자금융거래 보호 방법을 제시하고자 한다.
1회 - 해킹 패러다임 변화 및 전자금융거래 환경 분석
2회 - 전자금융거래 해킹의 유형 및 보안의 한계
3회 - 전용 브라우저를 이용한 전자금융거래 보호 방안
1회 : 해킹 패러다임 변화 및 전자금융거래 환경 분석
해킹 패러다임의 변화에 따른 새로운 전자금융거래 보호 기술의 필요성
안철수연구소가 제공하는 2008년 상반기 악성코드 분석 보고서에 따르면, 한국의 악성코드 동향이 중국 발 해킹과 함께 일반 클라이언트를 대상으로 매우 국지적으로 발생하였다는 뚜렷한 특징을 가지고 있다. 특히 악성코드들의 변형 발견 시간은 점점 짧아지고 있으며, 그에 따른 악성코드의 수는 폭발적인 증가를 기록하고 있다.
출처: “2008년 상반기 ASEC 리포트”, 안철수연구소, 2008.07.22
<그림 1> 2007년, 2008년 상반기 신종 및 변형 악성코드 발견수
출처: “2008년 상반기 ASEC 리포트”, 안철수연구소, 2008.07.22
<그림 2> 2008년 상반기 신종 및 변형 악성코드 분포도
<그림 1>에 의하면 전년 동기 대비 2008년 상반기 악성코드 발견 수는 무려 151%가 증가하였으며, 특히 <그림 2>와 같이 트로이목마와 스크립트 유형이 가장 많은 비중을 차지하고 있다. 이러한 결과는 스크립트를 이용한 악성코드의 배포와 트로이목마를 이용해 사용자 정보를 탈취하려는 목적이 크기 때문이다.
자료원: “인터넷상 개인정보 침해방지 대책”, 방송통신위원회, 2008.04.24
<그림 3> 개인정보 침해신고 및 침해양상 변화
이러한 상황을 반영하듯 <그림 3>과 같이 개인정보 침해 신고는 지속적으로 증가하고 있다. 특히 주의 깊게 보아야 할 사항은 2008년 개인정보 침해 신고의 96%가 해킹에 의한 유출이었다는 점이며, 이는 ‘사이버 블랙마켓’을 통한 대가성 범죄가 증가하고 있다는 것을 의미한다.
이렇듯, 해킹 범죄가 자기 과시나 시스템 마비 목적에서 금전적 이익을 추구하는 쪽으로 바뀌면서, 해킹에 대한 패러다임 또한 함께 변화하고 있다. 이러한 해킹 패러다임 변화의 특징을 종합해 보면 다음과 같다.
첫 번째, 공격 형태가 단순하지 않고 다수의 기법을 악용하는 복합 공격이 늘어나고 있다.
두 번째, 공격 대상이 전세계 불특정 다수에서 한 회사, 한 커뮤니티 등으로 국지화되고 있다.
세 번째, 개인 범죄에서 글로벌화 된 조직범죄로 집단화되고 있으며, 해킹의 분업화가 이루어지고 있다.
네 번째, 공격 유형이 음성적인 형태로 변화해, 해킹 유무를 쉽게 알아차릴 수 없다.
이러한 해킹의 패러다임 변화 속에서 개인정보 보호와 전자금융거래의 안정성 확보는 매우 중요한 과제라 할 수 있다. 그리고, 해킹 패러다임의 변화는 전자금융거래 보호 기술에 있어서도 새로운 변화를 요구한다.
현 전자금융거래 보안 환경
지속적으로 증가하는 해킹 범죄로부터 사용자를 보호하기 위해, 2005년부터 금융감독원과 금융보안연구원등의 기관을 중심으로 전자금융거래 보안에 대한 법제화가 진행되고 있다. 이에 따라 초기 온라인 안티바이러스 제품에서 출발한 전자금융거래 보안 프로그램은 날로 고도화되는 해킹 위협에 대응하기 위해 개인 방화벽, 키보드 보안 제품들을 추가하면서 함께 발전해 왔다.
하지만 전자금융거래에 필요한 보안 제품의 사용 절차가 복잡해지고, 수가 증가하면서 사용자들은 전자금융거래를 위해 3~5가지의 프로그램을 설치해야하는 불편함이 발생하고 있다. 또한,
보안 범위 확대에 따른 프로그램의 안정성 저하 및 구축의 어려움도 함께 발생하고 있는 상황이다.
<그림 4> 국내 전자금융거래 보안 현황
<그림 4>는 단순화한 전자금융거래 프로세스와 각 구성 요소별로, 적용되고 있는 보안 제품들의 현황을 보여주고 있다. 현재 적용된 대부분의 전자금융거래 보안 제품들은 사용자 인증을 위한 공인인증서 프로그램을 비롯해, 사용자가 입력한 키 입력값을 보호하기 위한 키보드 보안 프로그램, 알려진 해킹툴을 차단하거나 IP/Port의 불법 접근을 감시하기 위한 PC 방화벽, 그리고 옵션 서비스로 제공되는 온라인 악성코드 검사 프로그램들로 구성이 되어 있다.
최근에는 보안 강화를 위해 OTP(One Time Password), HSM(Hardware Security Module) 등이 함께 사용된다. 특히, “메모리 데이터 변조 및 컴(COM)후킹 방지”를 위해 종단간 암호화 방식(End to End)의 기술을 추가로 도입해 보안의 수준을 강화해 나가고 있다.
현재 보편적으로 적용되어 있는 보안 제품들의 특징은 해킹의 대상이 되는 전자금융거래의 구간별 대응을 위하여 시그니처 기반의 엔진 대응과 구간별로 진행되는 암호화 방식이 주를 이루고 있다.
전자금융거래 보안 위협요소 분석
앞에서 살펴본 국내 전자금융거래 보안 요소들은 <그림 5>와 같이 날로 발전하는 해킹 방법을 선행적으로 방어하기에 기술적으로 몇 가지 위협요소를 가지고 있으며, 다음과 같이 세 가지로 정리해 볼 수 있다.
<그림 5> 현재 전자금융거래상의 보안 위협요소
첫 번째 보안 위협 요소는 암호화 방식의 보안은 채널 보안으로 제한된다는 것이다.
현재 적용된 종단간 암호화 방식은 암호화된 채널 영역을 극대화 시킨 것이다. 하지만 암호화 기술은 반드시 암호화 및 복호화 과정을 거쳐야 하며, 해당 시기에는 평문(Plain Text) 구간이 존재하게 된다. 현재 적용 진행중인 종단간 암호화 기술은 키보드 보안 드라이버(Driver) 구간에서 서버로부터 전달받은 교환키를 이용해 암호화가 이루어지게 되며, 암호화가 진행되기 전 상황에서 디버깅(Debuging) 프로그램을 이용하가나 메모리 해킹을 시도하게 되면, 사용자 입력값이 그대로 노출될 수 있는 위험이 있다. 또한 해커가 대칭키로 이루어진 교환키를 중간에 탈취할 경우, 해킹 실행을 위한 시나리오 구성에 활용할 가능성이 높다.
두 번째 보안 위협 요소는 전자금융거래에 사용되는 웹브라우저가 가지는 전통적 취약점과 메모리 해킹에 대한 이슈가 계속 존재하고 있다는 것이다.
종단간 암호화 방식의 경우 보안이 적용된 필드에 대한 사용자 키보드 입력값에 대한 보호는 가능하나, HTML 인젝션 및 BHO(Browser Helper Object) 기능을 악용해 웹페이지를 변조하여 사용자가 거짓 입력창에 값을 입력하도록 하는 경우에는 여전히 취약점이 존재할 수밖에 없다. 또한 메모리 코드 조작에 의해 보안프로그램을 무력화 시키거나 비정상적인 동작을 유도할 경우, 암호화 또는 인증을 회피할 수 있다.
마지막 보안 위협 요소는 시그니처 기반 엔진의 한계이다. 시그니처 기반 엔진 보안은 해킹에 대한 가장 소극적인 대응책이자 기본적인 대응책에 불과하다. 블랙리스트(Black List) 기반의 시그니처 엔진은 이미 발견된 해킹툴에 대해서만 감지가 가능하며, 발견되지 않은 미지의 해킹툴이나 변종 해킹툴 대응에는 한계가 있기 때문이다.
다음 2회에서는 웹 해킹 프로세스와 해킹 유형 등을 좀더 구체적으로 진단해보는 “전자금융거래 해킹의 유형 및 보안의 한계”에 대해 기술하고자 한다.@

출처: “2008년 상반기 ASEC 리포트”, 안철수연구소, 2008.07.22
<그림 1> 2007년, 2008년 상반기 신종 및 변형 악성코드 발견수
출처: “2008년 상반기 ASEC 리포트”, 안철수연구소, 2008.07.22
<그림 2> 2008년 상반기 신종 및 변형 악성코드 분포도
자료원: “인터넷상 개인정보 침해방지 대책”, 방송통신위원회, 2008.04.24
<그림 3> 개인정보 침해신고 및 침해양상 변화
<그림 4> 국내 전자금융거래 보안 현황
<그림 5> 현재 전자금융거래상의 보안 위협요소
- 안철수연구소제품기획팀 김성훈 대리