보안

글로벌 칼럼 | 플레임 바이러스보다 심각한 16가지 보안 문제

Roger A. Grimes | InfoWorld 2012.06.15
플레임 바이러스의 해시 충돌 공격은 아주 흥미롭다. 이를 부인할 생각은 없다. MD5 충돌, 취약한 개발업체 디지털 인증, WPAD(Web Proxy Auto-Discover Protocol) 취약성, 서명된 몰웨어를 이용한 놀랍도록 복잡한 연쇄 취약성 공격이다. 역사에 기록될만한 공격이라고 할 수 있다.
 
그러나 필자는 크게 당혹해하지는 않았다. 필자의 직장인 마이크로소프트는 취약한 인증을 취소한 바 있다. WPAD 취약성은 새삼스러운 것이 아니다. 사실 '패스더해시(Pass-the-hash) 등 좀더 쉬운 방법의 공격이 있다. 게다가 플레임은 확산되지도 않았다.
 
필자가 플레임에 크게 당혹해 하지않은 가장 큰 이유는 따로 있다. 바로 IT 보안 상태가 이미 형편없이 나쁘다는 것이며, 플레임은 그저 불길에 기름을 끼얹는 역할만을 했을 뿐이다. 이미 불지옥이 전개된 상황이다. 얼마나 나쁠까? 플레임 이전에 대규모로 확산됐던 바이러스들을 살펴보면 알 수 있다.
 
1. 매일 100만 대 이상의 컴퓨터를 대상으로 한 공격이 성공하고 있다. 이는 14초마다 한 대가 공격을 당하는 셈이다.
2. 전세계 컴퓨터의 39%는 멜웨어에 감염되어 있다.
3. 지난 해, 전세계 기업의 90%는 네트워크 침해 사고를 당했다.
4. 프라이버시 라이츠의 발표에 따르면, 매년 성인 남녀 7명 가운데 1명은 온라인 정보, 아이디, 비밀번호를 도난당하고 있다. 지난 8년 간을 합계하면 2억 8,000만 명에 해당한다.
5. 악성 웹사이트의 82%는 해킹을 통해 적법한 웹사이트에 호스팅되어 있다.
6. 단 한 번의 해킹으로 1억 달러 이상의 피해를 초래하는 일이 자연스럽게 되어 버렸다. 소니를 대상으로 한 공격이 좋은 예가 된다.
7. 어나니머스 같은 해키비스트(Hackivist) 단체는 세계의 주요 대기업들을 정기적으로 공격한다. 심지어는 자신들을 조사하는 정부 기관들을 해킹하기도 했다.
8. 수백 만 개의 비밀번호를 훔치는 해킹이 수도 없이 늘어났다. 이제는 관심의 대상도 되지 않는다. 링크드인에 대한 공격 성공이 좋은 예다.
9. SQL 슬레머와 같은 웜 하나가 단 10분 내에 패치를 하지 않은 공격 대상 컴퓨터 전부를 감염시킬 수 있다. 최근도 아닌 2003년의 일이다.
10. 모바일 플랫폼을 대상으로 한 멜웨어가 늘고 있다. 25년간의 PC 해킹 역사 속에서 아무런 교훈도 터득하지 못한 셈이다.
11. 스팸 비율이 여전히 65% 이상을 상회하고 있다. 지난 2003년 CAN-SPAM 법안이 발효된지 10년이 지난 후의 결과다.
12. 인터넷에서 다운로드 받은 파일 14개 가운데 하나는 악성 파일이다.
13. 매년 사이버 범죄로 인한 비용은 1,140억 달러에 달하는 것으로 추정된다.
14. 인터넷 사이버 범죄에 대한 기소가 성공한 비율은 0.01%에도 못미친다.
15. 국가 주도 해킹이 크게 확산됐다. 이제는 구글이 국가 주도의 위협을 사용자에게 자동으로 경고할 지경에 이르렀다.
16. 스턱스넷, 두쿠, 플레임은 복잡한 멜웨어라면 어떤 컴퓨터 보안 방어 체계도 회피할 수 있음을 입증해 보였다.
 
너무나도 심각한 일들이 계속 벌어지고 있다. 필자는 언제 사람들이 들고 일어나, 더 이상 이런 일을 용납할 수 없다고 목소리를 높이는 전환점이 될 지가 궁금하다. 구글이나 주식시장이 하룻동안 문을 닫는 정도면 전환점이 되지 않을까 생각했었다. 그러나 지금은 그렇게 생각하지 않는다. 이 정도의 사고도 이젠 일주일간 뉴스를 장식하는 정도에 그칠 것이다.
 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.