보안 취약점 파고든 ‘해킹 비즈니스’ 등장… 구독형 피싱 서비스까지 활개

손현성 기자

인증 허점 겨냥해 정보 계속 빼내 전달
구독형 해킹 도구, 적발돼도 계속 파생
유럽·미국·중국서 범죄 도우며 진화 중
언제든 누구든 피해 입을 가능성 커져

게티이미지뱅크

보안 취약점을 찾아 자동으로 공격하게 해주는 해킹 도구가 퍼지면서 훔친 데이터를 공격자에게 돈을 받고 팔거나 아예 공격 도구를 빌려주고 매달 이용료를 챙기는 ‘해킹 비즈니스’까지 등장했다. 개인정보가 언제 어디서 어떻게 악용될지 모르는 만큼 전문가들은 기업과 개인 모두 기본 보안 수칙을 철저히 준수하고, 보안체계를 개별 기업에 맡겨두기보다 국가 차원에서도 적극적인 대응책을 논의할 때라고 조언한다.

5일 보안업계에 따르면, 빠른 속도로 취약점을 파고드는 공격 도구가 손쉽게 개발·공유되면서 개인정보를 탈취해 악용하려는 범죄 조직에 시간과 비용을 줄여준다며 접근하는 ‘구독형 피싱 서비스(Phishing-as-a-Service, PhaaS)’가 암시장에서 자리 잡고 있다.

유럽연합경찰기구(유로폴)는 3월 실시간 인증 세션을 가로채 암시장에 팔던 구독형 해킹 도구 플랫폼 ‘타이쿤2FA’를 적발했다. 인증 절차를 우회해 웹 브라우저에 로그인한 세션에서 개인정보를 포함한 여러 데이터를 지속 유출하는 도구였다. 최근 금융권 해킹 사태에서 추정된 일부 사례처럼 인증과 세션 방어막이 취약하면 범죄에 악용될 가능성이 커지는 것이다.

보안기업 엔피코어의 백세현 해외전략이사는 “기업도 모르게 시스템에 침투해 있으면서 데이터를 지속적으로 탈취하고 재가공해 거대 조직의 공격 편의를 돕는 악순환이 반복되고 있다”고 지적했다. 유로폴도 지난해 ‘사이버 범죄 위협 평가’에서 “도난 데이터 브로커가 구독형으로 암시장 생태계를 조성한다”는 취지의 분석을 내놨다. 현지 규제당국의 차단 노력에도 범죄를 돕는 서비스가 꼬리를 물고 파생되는 양상이라고 보안업계는 우려한다.

이런 서비스는 월 구독료를 받고 인공지능(AI) 기반 공격 도구를 치밀하게 제공하는 형태로도 진화한다. 마이크로소프트(MS)에 따르면, 2월 등장해 널리 쓰여온 피싱 서비스 플랫폼 ‘이블토큰(Eviltokens)’은 범죄자들에게 AI 기반 맞춤 미끼를 제공하며 매달 500달러를 받았다. 소비자가 일상적으로 필요한 인증을 하면 그 세션을 공격자가 쓰게 한 게 대표적인 수법이었다. 공격자는 세션 내 수신함을 뒤져 송금이나 거래처 기록을 빼내 소비자 상황을 파악하며 사기에 활용할 정보를 모았다.

최근 중국 지하 시장에서도 피싱 서비스 세력이 급속히 확장하는 걸로 전해졌다. 구글 위협 인텔리전스 그룹은 5월 ‘중국어 PhaaS의 진화’ 보고서에서 “12개 피싱 서비스를 분석한 결과, 단순 로그인을 넘어 금융 계정에 대한 제어권을 쥐려는 목표를 세운 양상이 보인다”고 밝혔다. 이런 서비스가 확대되면 여러 경로로 유출된 수많은 정보가 모여 범죄에 쓰기 유리한 형태로 결합될 가능성이 커진다. 그간 다양한 산업 분야에서 정보가 무작위로 유출돼온 만큼 누구라도 치명적 피해를 입을 가능성이 있다는 의미다.

보안업계는 이처럼 조직적으로 진화하는 해킹과 피싱의 피해를 막기 위한 적극적인 대응책이 시급하다고 강조한다. 기업과 개개인 모두 기본적인 보안 수칙 재점검도 필수다. 지문과 안면 같은 다중인식을 항상 활용하고, 자신이 직접 관여하지 않은 인증 요청은 응하지 말아야 한다. 문자나 메신저에 들어 있는 링크를 누르지 말고 필요하면 직접 정식 사이트로 접속하라고 전문가들은 권고한다. 또 계정 하나가 노출되면 연쇄 피해 우려가 커지므로 계정마다 비밀번호를 달리 설정하고 주기적으로 바꿔야 한다.

<Copyright ⓒ 한국일보. All rights reserved. 무단 전재 및 재배포 금지>

Leave a Reply

Your email address will not be published. Required fields are marked *

en_USEnglish