보안

가짜 SSL 커넥션 활용한 웹사이트 봇넷 활개

Jeremy Kirk | IDG News Service 2010.02.02

300여 개의 웹 사이트가 푸시도(Pushdo) 봇넷의 일부에 감염된 컴퓨터로 인해 공격받고 있는 것으로 알려졌다.

 

봇넷 추적 단체인 쉐도우서버 파운데이션(Shadowserver Foundation)의 스티븐 아데어는 이번 공격이 사이트를 다운시키도록 만들어지지는 않았지만, 미국 연방 수사국, 트위터, 페이팔도 목표 사이트 중 하나인 것으로 보인다고 말했다.

 

트렌드 마이크로(Trend Micro)의 보고에 따르면, 판덱스(Pandex) 혹언 컷웨일(Cutwail)이라고도 알려진 푸시도가 처음 발견된 것은 3년 전으로, 푸시도에 감염된 컴퓨터는 스팸을 발송하는데 사용되며, 다른 해로운 코드를 다운로드할 수도 있다.

 

아데어는 이런 푸시도가 최근에 업데이트되어 가짜 SSL(Secure Sockets Layer) 커넥션을 통해 웹사이트에 여러 번 접속하도록 한다고 지적했다. SSL은 암호화된 프로토콜로 정보 교환을 보호할 때 사용된다.

 

봇들은 SSL 커넥션을 연결하고 끊는 과정을 반복하는데, 아데어의 설명에 따르면 SSL 커넥션은 HTTP 연결보다 웹사이트의 부하가 심하지만, 대형 웹사이트에서는 공격받고 있는지 눈치챌 수 없을 정도로 트래픽이 드문드문 발생한다.

 

아데어는 “SSL 커넥션으로 연결했다 끊는 것이 많이 일어나도, 트래픽이 상당히 낮아 의도적인 DDOS 공격이라고 생각하지 못한다”라면서, “더 작은 봇넷들은 푸시도 보다 더 많은 트래픽을 일으키고 웹사이트에 더 많은 영향을 끼칠 수 있다”라고 말했다.

 

그러나 푸시도 봇넷 공격에서 발생하는 트래픽은 상당히 크고 웹사이트가 수백 수 천 개의 IP 주소로 수백만 번 방문되는 것이다. 따라서 아데어는 “하루에 수백 수천 방문수로만 제한을 해두었거나, 무제한 광대역망을 가지고 있지 않다면 큰 문제가 될 것”이라고 지적했다.

 

피해를 방지하기 위해서는 웹사이트 IP 주소를 바꾸는 방법을 선택할 수 있으나, 임시변통밖에 되지 않는다. 아데어는 “이런 공격을 완화시키는 방법에 대해서 글을 올리는 많은 사람들이 있다”라면서, “포스트를 업데이트하고, 이런 웹사이트와 관련된 우리의 시스템 관리자들에게 도움을 주길 바란다”라고 덧붙였다. jeremy_kirk@idg.com

Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.