[Special Report 2부] 3•4 DDoS 공격에 관해 궁금한 20문 20답
7•7 DDoS 공격이 발생한지 불과 2년도 되지 않아 또 다시 대규모 DDoS 공격이 국내 주요 기관 및 기업을 위협했다. 다행히 지난 2009년 이후 준비된 대응 체계와 학습된 보안 의식으로 피해를 최소화할 수 있었지만 DDoS 공격에 대한 경계의 목소리는 더욱 높아졌다. 흔히 ‘지피지기’면 ‘백전불태’(知彼知己百戰不殆)라고 한다. 벌써 두 번째 발생한 대규모 DDoS 공격을 계기로 IT 환경을 위협하는 공공의 적 DDoS에 관해 20가지 문답을 통해 상세히 알아보자. 특히 지난 7•7 DDoS 공격과 이번 3•4 DDoS 공격의 유사점과 차이점을 파악하고, 이를 통해 추후 발생할 수 있는 다양한 형태의 DDoS 공격에 준비하자.
1. 왜 3•4 DDoS 공격이라고 표기하나? 일부에서는 3•3 DDoS 공격이라고도 하던데?
실제로 3월 4일 오전 10시부터 좀비 PC로 인한 공격이 발생했기 때문에 공격 기점을 기준으로 ‘3•4 DDoS 공격’으로 공식 표기되었다. 3월 3일 소량의 DDoS 공격이 있었으나 이번 3•4 DDoS 공격과 같은 것으로 보기에는 악성코드 샘플상의 근거가 없다는 것이 전문가들의 의견이다. 또한 DDoS 공격은 수시로 발생하기 때문에 3월 3일에 발생한 극히 일부의 DDoS 공격을 3•4 DDoS 공격과 연관 짓기는 어렵다. 이와 마찬가지로 지난 2009년에도 한국이 공격받은 실제 날짜인 7월 7일을 기준으로 7•7 DDoS라고 명명되었다.
2. DDoS 공격이란 무엇인가?
DDoS 공격은 ‘분산서비스거부(Distributed Denial of Service)’ 공격의 약자로, 특정 서버에 다량의 트래픽을 보내어 서버를 다운시키거나 네트워크를 지연시켜 서비스를 불가능하게 만드는 것이다. 공격자는 이른바 좀비 PC라고 불리는 감염 PC를 조정하여 특정 시간에 특정 사이트를 공격한다. 즉, 수만에 달하는 여러 대의 컴퓨터를 동작하게 하여 특정 웹사이트에 동시에 접속함으로써 해당 사이트의 시스템 과부화를 유발해 정상적인 서비스를 할 수 없는 상태가 되도록 만드는 것이다. 이러한 DDoS 공격은 인터넷을 통해 비즈니스를 운영하고 있는 수많은 기관 또는 기업의 영업 방해 및 피해를 야기할 뿐만 아니라 메인 컴퓨터 기능에까지 치명적인 피해를 입힐 수도 있다.
3. DDoS 공격에 이용되는 좀비 PC는 무엇인가?
좀비 PC란 악성코드에 감염되어 악성코드 공격자의 의도에 따라 명령을 수행하는 PC를 지칭한다. 즉, ‘사용자가 모르는 사이에 해커의 원격 조정을 받는 PC’로, 원격지에 있는 공격자의 명령에 의해 조정된다는 의미에서 좀비라는 명칭으로 불리게 된 것이다. 악성코드에 감염된 좀비 PC는 사용자도 알지 못 하는 사이에 DDoS 공격에 이용돼 특정 사이트로 대량의 트래픽을 전송하는 역할을 한다. 또한 해커가 원할 경우, PC에 담긴 개인정보를 빼내거나 시스템을 손상시킬 수도 있어 개인 및 클라이언트 PC의 피해를 야기한다.
4. 이번 3•4 DDoS 공격의 피해는 어느 정도였는가?
세 차례에 걸쳐 최대 40개 사이트를 대상으로 발생했던 이번 3•4 DDoS 공격은 별다른 피해 없이 종료되었다고 볼 수 있다. 공격 대상이었던 해당 사이트들은 현재 모두 정상적으로 서비스 되고 있다. 지난 3월 4일, 29개 사이트를 대상으로 1차 공격이 발생했지만 대부분의 사이트는 곧 복구돼 정상적으로 서비스를 제공했다. 또한 같은 날 오후 6시 30분에 총 40개 사이트를 대상으로 2차 공격이 발생했지만, 역시 별 다른 피해가 발생하지 않았다. 이후 공격 대상이 급격히 줄어든 3월 5일 오전 8시, 3차 공격 또한 효과적인 대응으로 차단할 수 있었다. 한편, 방송통신위원회의 발표에 따르면, 이번 3•4 DDoS 공격으로 인한 하드디스크 손상 관련 신고는 총 756건으로 집계됐다.
5. 지난 7•7 DDoS 공격에 비해 이번 3•4 DDoS 공격이 파괴력이 크지 않았다는 평가가 있다. 실제로도 그러한가?
정확히 표현하자면 파괴력은 강했지만 피해가 적었다고 할 수 있다. 이번 3•4 DDoS 공격은 공격 대상 사이트가 40개에 달해 7•7DDoS 공격 당시 23개였던 것보다 공격 규모가 컸다. 또한 공격에 이용된 악성코드도 7•7DDoS 공격 당시보다 지능적이었다. 그럼에도 불구하고 실질적인 피해는 크지 않았다. 이는 DDoS 공격의 실체를 파악하고 사전에 대응했기 때문이라 할 수 있다. 특히, 7•7DDoS 공격의 경험을 토대로 정부와 민간기관들의 발 빠른 대응이 있었다. 뿐만 아니라 개인 PC 사용자들의 적극적인 대처가 이번 3•4 DDoS 공격을 무력화하는데 큰 역할을 했다,
6. 이번 공격에서는 공격 종료 시간이 없는 것으로 알려졌다. 그런데 돌연 5일 밤, 공격에 이용된 좀비 PC의 하드디스크 파괴 명령을 내렸다. 그 이유가 무엇인가?
현재로서는 정확한 이유는 알 수 없지만 3월 4일 오후 6시 30분의 2차 공격, 3월 5일 3차 공격으로 계획했던 만큼의 피해를 입히지 못 하자 공격자는 공격이 실패했다고 판단한 것으로 추측된다. 당초 4~7일 후에 하드디스크가 파괴되도록 설정해두었음에도 불구하고 3차 공격 이후 ‘즉시’ 파괴되도록 명령이 전달된 점이 그 증거라 할 수 있다. 즉, 더 이상의 공격은 무의미하다는 판단으로 데이터를 파괴함으로써 또 다른 혼란을 시도한 것으로 보인다. 한편, 세 차례의 공격에도 불구하고 공격 대상 사이트들의 피해가 적었던 이유는 신속한 전용백신의 개발 및 배포 등으로 공격자가 원하는 수준의 피해를 입히지 못했기 때문으로, 이에 공격자는 공격 방식 변화와 타깃 축소의 방법을 택했을 가능성이 높다.
7. 이번 3•4 DDoS 공격의 유포지가 P2P 사이트라고 발표했다. 안철수연구소에서 신속하게 유포지를 파악할 수 있었던 이유는 무엇인가?
실제로 이번 3•4 DDoS 공격은 사전에 유포지를 다 찾아내었다는 것이 7•7DDoS 공격과의 가장 큰 차이였다고 할 수 있다. 안철수연구소에서 사전에 DDoS 공격에 대한 정보를 파악하고 성공적인 대응이 가능했던 이유는 클라우드 컴퓨팅 개념의 악성코드 대응 시스템인 ASD(AhnLab Smart Defense)가 있었기 때문이다. ASD는 클라우드 환경에서 실시간으로 위협 탐지가 가능하기 때문에 이번 3•4 DDoS 공격에 이용된 악성코드의 샘플을 실시간으로 수집하고, 이 악성코드를 유포한 6개의 P2P 사이트를 밝혀냈다. 특히 DDoS 공격에 사용된 C&C 서버의 IP에 접속하는 프로그램을 역추적하여 C&C 서버 리스트, 공격자 리스트 정보를 빠르게 수집할 수 있었다.
8. 안철수연구소에서는 어떻게 1차, 2차, 3차 공격은 물론 하드디스크 손상까지 미리 파악할 수 있었나?
이번 3•4 DDoS 공격에 사용되는 악성코드는 공격 때마다 파일 구성을 달리하는 지능적인 수법을 사용했다. 그러나 이러한 변칙적인 공격도 안철수연구소의 ASD 기술과 DNA 스캔 기술을 피해갈 수는 없었다. 실제 사회에서 범죄가 발생했을 때 범인이 변장을 하거나 외양을 바꿀 수는 있어도 DNA는 변하지 않는 것과 마찬가지로 악성코드 유포자들 또한 변하지 않는 특징을 갖고 있다. 이러한 특징을 추출하여 다수의 규칙으로 맵(Map)을 구축한 것이 DNA 스캔 기술로, 특히 맵에서 일치되는 변종을 찾아 빠른 대응이 가능하다는 장점이 있다. 이번 3•4 DDoS 공격에서도 해당 악성코드의 샘플이 수집된 즉시, 해당 악성코드를 500여 가지의 DNA 룰을 기반으로 분석하였으며, 2차, 3차, 4차의 변종을 사전 혹은 빠른 시간 내 탐지 및 대응할 수 있었다.
9. 안철수연구소에서는 사전에 1차, 2차, 3차 공격을 파악하고 어떤 조치를 했나?
안철수연구소는 ASEC(시큐리티대응센터)의 악성코드 수집 및 분석 능력과 CERT(침해사고대응팀)의 위협 모니터링 및 대응 서비스의 유기적인 협조로 신속하게 악성코드 유포지를 찾는 것은 물론, 선제적으로 이번 3•4 DDoS 공격에 대응할 수 있었다.
우선, 1차 공격이 개시되기 하루 전인 3월 3일, 안철수연구소 ASEC에서 해당 악성코드 샘플을 수집해 즉각 분석에 돌입했다. CERT에서도 고객 네트워크 트래픽을 모니터링한 결과, 이상 징후를 포착해 그 결과를 ASEC에 전달했다. ASEC의 악성코드 분석 결과와 CERT의 네트워크 모니터링 분석 결과를 종합한 결과, DDoS 공격이라는 것을 확신할 수 있었다. 이에 ASEC에서는 전용백신의 개발/배포에 착수했다. 동시에 CERT와 보안관제, 네트워크 지원 부서에서는 네트워크단에서 신속한 대응을 할 수 있도록 고객사 네트워크 제품에 새로운 시그니처를 적용하고 정책을 새롭게 적용했다.
이처럼 안철수연구소는 분석센터와 관제센터가 바로 옆에 위치하고 있기 때문에 트래픽을 즉각적으로 분석, 대응할 수 있었으며 샘플, 유포지, 감염통계치(피해 상황), 시간 등 관련 정보를 즉각적으로 공유하여 보다 민감하게 대응할 수 있었다. 특히, 3월 4일 실제 공격이 발생한 직후에는 안철수연구소 홈페이지 등을 통해 일반 PC 이용자들과 기업 고객들을 대상으로 무료 전용백신을 배포했다. 또한 3차 공격 직후 하드디스크 손상에 관한 내용을 신속하게 전달하고 조치 방안을 제시하였다.
10. 공격의 배후는 누구인가?
안철수연구소는 공격의 배후에 관해 답변할 위치에 있지 않다. 현재 정부에서 이번 3•4 DDoS 공격에 관해 수사하고 있으므로, 그 결과를 지켜보아야 할 것 같다. 한편, 악성코드 자체에는 공격자를 추정할만한 근거는 없었다.
11. C&C(Command & Control) 서버는 어느 나라에 있었나?
C&C 서버는 미국, 호주, 베네수엘라, 대만, 포르투갈, 세르비아, 이탈리아, 브라질, 이란, 태국, 그리스, 인도 등 여러 국가에 흩어져 있는 것으로 확인되었다. 방송통신위원회는 3•4 DDoS 공격 명령을 내린 C&C 서버가 72개국, 748개에 이른다고 발표했다
12. 하드디스크 데이터 손상과 관련해 어떤 증상들이 예측되었나?
이번 3•4 DDoS 공격에서는 하드디스크 파괴 명령이 전달되면 먼저 A~Z의 모든 드라이브를 검색해 zip, c, h, cpp, java, jsp, aspx, asp, php, rar, gho, alz, pst, eml, kwp, gul, hna, hwp, pdf, pptx, ppt, mdb, xlsx, xls, wri, wpx, wpd, docm, docx, doc 파일들을 복구할 수 없도록 손상시킨다. 또한 A~Z의 모든 고정 드라이브를 검색해 시작부터 일정 크기만큼을 0으로 채워 하드디스크를 손상시켜 아예 컴퓨터 작동이 되지 않게 된다. 이 경우, PC를 켰을 때 부팅이 되지 않으며, 도스화면에서 OS를 찾을 수 없다(Operating system not found)는 등의 메시지가 나타난다. 감염 시 부팅에 필요한 MBR 영역이 훼손되며, 그 결과 부팅이 되지 않는 것이다.
13. 모든 좀비 PC의 하드디스크가 영향을 받는 것인가?
이번 3•4 DDoS 공격에 이용된 악성코드가 손상시키는 운영체제는 모든 윈도우 운영체제로 확인되었다. 특히 noise03.dat 파일이 존재하지 않는 경우 ‘파일 및 디스크 손상 기능’ 동작하게 되며, PC가 최초로 감염된 시간이 기록된 파일인 noise03.dat에 기록된 감염시간보다 PC 시간이 빠른 경우, 또는 noise03.dat에 기록된 감염시간으로부터 일정 시간이 지난 경우에도 하드디스크 손상 등의 문제가 발생할 수 있다. 그러나 V3 Lite나 전용백신으로 치료한 경우에는 하드디스크가 파괴되지 않았다.
14. PC 사용자들이 이러한 피해를 입지 않으려면 어떻게 해야 하나?
무엇보다 악성코드에 감염되지 않도록 주의하는 것이 기본이며 필수적이다. 특히 악성코드 유포지로 활용되는 파일공유사이트에는 당분간 접속을 자제하는 것이 바람직하다. 아울러 이후에도 백신 제품을 최신 엔진으로 업데이트하고 실시간 감시를 동작시켜 재차 감염되는 것을 방지해야 한다.
한편 이번 하드디스크 파괴 증상은 명령서버로부터 명령을 받고 일정 기간이 지난 후에 동작했던 2009년 7•7 DDoS 공격 때와는 달리, 명령을 받는 즉시 동작하도록 설정되어 있었다. 따라서 사용자들이 PC를 켤 때 악성코드가 동작하지 못하도록 반드시 안전모드로 부팅하여 DDoS 전용백신을 다운로드 받아 점검한 후 안전한 상태에서 PC를 사용하도록 조언했다.
15. 하드디스크 데이터 손상을 입었다면 어떻게 복구할 수 있나?
데이터 복구 프로그램 및 복구 전문 업체에 별도로 문의할 필요가 있다. 다만 지금까지의 사례로 보았을 때, 완전 복구는 어려울 것으로 보인다.
16. 기존에 V3를 설치했어도 3•4 DDoS 전용백신을 다운로드 해야 하나?
그렇지 않다. 이번 3•4 DDoS 공격의 원인이 되었던 악성코드 및 그 변종의 발견 즉시, V3에 최신 엔진 업데이트가 적용되었기 때문이다. 그러므로 V3 이용자들이 최신 업데이트를 적용했다면 3•4 DDoS 전용백신을 설치할 필요가 없었다. 단, 기존에 V3를 설치했다 하더라도 최신 업데이트 적용을 하지 않은 사용자라면 위협에 노출될 가능성이 있다. 따라서 기 설치된 V3에 대한 최신 업데이트를 반드시 적용할 것을 당부했다. 또한 기존에 V3를 설치한 고객이 전용백신을 설치했다 하더라도 V3와 충돌이 되거나 다른 문제가 생기지는 않는다. 단지 앞서 설명했듯이 V3를 사용하면 별도 전용백신을 설치할 필요가 없을 뿐이다.
한편 전용백신은 이번 3•4 DDoS에 이용된 악성코드 및 그 변종에 대한 해결책만 담고 있다. 따라서 추후 안전한 PC 사용을 위해서는 이번에 설치한 3•4 DDoS 전용백신을 계속 사용해서는 안 된다. 반드시 기업용 V3 IS 8.0, 개인의 경우에는 V3 Lite나 V3 365 클리닉을 사용하는 것이 바람직하다
17. 맥(Mac) 컴퓨터도 이번 공격과 관련이 있나? 맥 컴퓨터에도 3•4 DDoS 전용백신을 설치해야 하는 것은 아닌가?
이번 3•4 DDoS 공격에 사용된 악성코드들은 윈도우 운영체제만 타깃으로 했다. 따라서 맥(Mac) 컴퓨터와 같이 운영체제가 다른 컴퓨터는 해당 사항이 없으며, 3•4 DDoS 전용백신을 설치할 필요는 없다. 그러나 맥 컴퓨터 역시 좀비 PC로 활용될 수 있다. 비록 이번 사건에는 문제가 되지 않지만 추후 악의적인 해커에 의해 악용될 소지는 있으므로, 안전한 이용을 위해 평소 사용자의 보안 인식과 노력이 필요하다
18. 스마트폰이나 태블릿 PC에도 3•4 DDoS 전용백신을 설치해야 하나?
이번 3•4 DDoS 공격은 윈도우 운영체제의 PC만 해당되기 때문에 안드로이드 등의 운영체제를 이용하는 스마트폰이나 태블릿 PC에는 3•4 DDoS 전용백신을 설치할 필요가 없다. 그러나 최근 스마트폰이나 태블릿 PC와 같은 스마트 모바일 기기를 노리는 모바일 악성코드가 증가하면서 이른바 ‘좀비폰’ 등 모바일 기기를 이용한 DDoS 공격의 가능성이 제기되고 있는 것은 사실이다. 따라서 안전한 모바일 기기 이용을 위해 모바일 전용백신을 설치하는 것이 바람직하다. 안철수연구소는 안전한 스마트폰 사용을 위해 모바일 전용백신 V3 Mobile을 제공하고 있으며, 국내에서 출시된 대다수의 스마트폰 단말기에 기본 탑재되어 있어 편리하게 이용할 수 있다. 모바일 백신의 경우에도 백신의 최신 업데이트 적용이 반드시 수반되어야 한다.
19. 이번 3•4 DDoS 공격 이후 대책을 논의해야 할 때라고 본다. 정부, 기업, 개인 등 어떤 대책이 필요할까?
지난 7•7DDoS 공격 이후 보안 사각지대로 지적된 P2P사이트가 여전히 방치되고 있음이 이번 3•4 DDoS 공격을 통해 확인되었다. 이미 취약점을 인지하고 웹하드 업계에 무료 보안 점검을 제안되기도 했으나, 강제조항이 아니기 때문에 효과를 거두지 못 했기 때문이다.
기업의 경우, 업무용 PC가 외부의 불특정 다수에게 DDoS 공격을 할 경우에는 내부 업무 네트워크 및 시스템의 영향으로 인한 업무 지장을 초래할 수 있으며, 불특정 다수의 DDoS 공격 피해자를 양산할 수 있다. 따라서 기업의 관리자는 평상시 내부 업무용 PC에 대한 보안 수준 강화를 위한 노력을 지속적으로 기울여야 하며, 아울러 좀비 PC를 유발하는 행위에 대해 사전 탐지/대응을 할 수 있는 시스템 또는 대응 프로세스를 적용해야 한다. 한편 상당수의 기업이 지난 7•7 DDoS 공격 이후 DDoS 대응 장비를 대거 도입했음에도 불구하고 이를 효과적으로 운용하지 못 했던 것이 문제로 지적되고 있다. 기존에 도입한 DDoS 대응 장비들을 보다 실질적이고 효율적으로 운용할 수 있는 방법을 고민하는 한편, 전문성을 갖춘 보안 업체와의 긴밀한 협조 등 기업 IT 인프라를 안전하게 유지할 수 있는 실질적인 방법 모색이 요구된다.
한편 이번 3•4 DDoS 공격에서 개인 사용자들의 전용백신 설치 등 개인들의 적극적인 노력이 피해를 최소화하는데 큰 역할을 했다. 앞으로도 특히 좀비 PC가 되어 범죄에 악용되지 않도록 개인 PC 이용 수칙을 인지하고 실천하는 노력이 필요하다.
20. 향후 안철수연구소의 DDoS 대응 전략은 무엇인가?
DDoS 공격은 네트워크 트래픽 현상으로만 바라보는 것은 매우 좁은 시각이다. 이번 3•4 DDoS 공격을 비롯해 최근 DDoS 공격의 양상이 고도화, 다양화하고 있는 만큼 네트워크 레벨에서 클라이언트 레벨까지 전 영역에 대한 전방위적 방어체제가 요구된다.
안철수연구소는 네트워크 트래픽 기반의 공격은 DDoS 공격 대응 전용 제품인 트러스가드(TrusGuard) DPX가 담당하고 있다. 또한 클라이언트 레벨의 악성코드 탐지 및 치료는 V3 IS 8.0•V3 365 클리닉•V3 Lite 등 V3 제품군이 맡고 있다. 더불어 웹 페이지의 안전한 관리를 위한 웹 페이지 모니터링 솔루션, 사용자 기반 웹 보안 솔루션으로 악성코드 유포를 차단하고 있다. 즉, 네트워크 서버 측면에서뿐만 아니라 클라이언트 측면에서 좀비 PC 해결 및 DDoS 대응이 가능하다는 것이 안철수연구소의 강점이라 할 수 있다.
또한 이 모든 프로세스는 안철수연구소의 클라우드 보안 전략 ACCESS(AhnLab Cloud Computing E-Security Service) 하에 전개되고 있다. ACCESS는 기존 ASEC(시큐리티대응센터)의 악성코드 수집 및 분석 능력과 CERT(침해사고대응팀)의 위협 모니터링 및 대응 서비스를 지능형 기술로 받쳐주는 플랫폼이라 할 수 있다. 바로 이러한 플랫폼을 통해 DDoS 공격의 근원지부터 분석 및 대응, 배포 과정을 대응 프로세스 관점에 신속하게 제공함으로써 더욱 종합적인 대응 체제를 운영, 발전시킬 계획이다.@
- 안철수연구소