• 북마크
아찌넷

ajji.net

ajji.net

ajji.net

아찌뉴스

KT 사태, ‘해킹’이라 부르기 민망하오

- 별점참여 : 전체 0
  • - 별점평가 : 평점
  • - [ 0점 ]

본문

KT의 개인정보 유출 사고가 터졌다. 요즘의 해킹 사례는 엄청나게 고도화된 수법도 있지만 의외로 그런 부분들은 관제 센터를 통해 시간이 오래 걸리더라도 결국 파악할 수 있다. 하지만 이번 KT 사태는 범인들이 경찰에 적발되지 않았으면 모른 채 넘어갔을지도 모른다.

 

사실 당사자인 KT가 이 사건을 통해 어떤 자료가 흘러나갔는지, 어떤 방법으로 털렸는지에 대해 공식적으로 파악하지 못하고 있는 상황이다. 그러다보니 경찰의 수사 결과를 듣고 파악하겠다는 것이 KT의 입장이다. 경찰 조사 결과가 나와야 확실한 해킹 경로나 결과가 나오겠지만, 이번 사건은 보안과 관계된 이들에게 물어봐도 얼개는 파악할 수 있다. 웹개발자와 몇몇 보안 전문가들의 대답을 토대로 문답 형식으로 정리했다.

1888998492_1394260158.03106.jpg

?

Q: 별 것 아닌 해킹 수법이라는 이야기가 나오는데.

A: 이번 사건은 해킹이라고 부르기도 어렵다. 이건 그냥 웹사이트의 취약점이 뚫린 것이다. 모든 웹사이트는 쉴새없이 정보를 주고받는다. 거기엔 로그인 정보도 있고, 신용카드 번호나 주민등록번호도 있다. 각 웹사이트들은 그 예민한 정보를 보관한다. 어떤 정보를 요청할 땐 누가 요청한 것인지 확인하는 과정이 따른다. A라는 사람이 가입정보를 요청하면 A의 정보만 줘야 하는데, KT는 A로 로그인해 B의 정보를 요구하면 B의 정보를, C를 요구하면 C를 꺼내줬다. 입력만 하면 자판기처럼 술술 꺼내준 것이다. 암호를 풀거나 해석할 필요도 없는 날데이터가 그냥 나오니 이를 자동화만 거치면 아주 간단하게 원하는 정보를 손에 넣는다. 이건 해커뿐 아니라 웹개발자라면 누구나 아주 간단하게 뽑아낼 수 있다.

 

Q: 이번에 범인이 쓴 것으로 알려진 ‘파로스’ 프로그램은 뭔가.

A : KT의 웹사이트는 굳이 파로스 프로그램을 쓰지 않아도 다 뚫을 수 있었다. 파로스 프로그램이라기보다는 프록시 해킹이라고 보는 것이 옳다.

 

이번 해킹 방법은 적절한 인증과정을 거치지 않고 요청자에게 데이터를 보내준 것이 문제다. 로그인만 하면 본인의 정보건 아니건 검증하지 않고 일단 원하는 답을 준다. KT가 했던 인증은 ‘웹사이트에 로그인했느냐’가 전부였다. KT는 고객번호를 기준으로 가입자를 관리하는데, 요청자와 가입자 번호가 일치하는지 체크하지 않고 웹사이트에 로그인한 사람이 요청만 하면 어떤 정보든 다 넘겨줬다.

 

파로스 프로그램은 서버와 클라이언트 사이에 끼어서 특정 쿼리를 넘겨주고 받는 것을 대신하는 프로그램이다. 고객정보를 서버에 보내고 다시 받아주는 과정을 손쉽게 자동화해주는 프로그램일 뿐이다. 파로스 프로그램이라고 해서 특별한 기능이 있는 건 아니다. 파로스는 홈페이지에서도 바로 내려받아 조금만 손보면 누구나 쓸 수 있다.

 

Q: 요청한 정보가 암호화되지 않았는데, 그건 문제 아닌가.

A: 서버와 클라이언트 사이에 HTTPS로 보안이 됐을 수는 있다. 하지만 결국 끝단에서 요청한 자료와 요청자를 대조하지 않았기 때문에 정보를 가져와 클라이언트쪽에 올리면 암호화도 그냥 풀리기 때문에 암호화는 별 의미가 없다.

 

Q: 그럼 웹사이트를 어떻게 만들어야 안전한가.

A: 보통은 이런 경우에 요청자와 자료를 대조해 양쪽이 맞아야 정보를 전달해주는 방식을 쓴다. A 이용자로 로그인해 B 이용자의 정보를 요구하면 거절해야 한다. 보통은 이렇게 대량의 정보를 반복적으로 요청하면 본인 확인을 위해 다시 로그인을 시키거나 기계적인 해킹을 의심해 캡차(CAPTCHA)를 입력받는 등의 단계를 거친다. 일단은 반복 작업을 알아채야 하는데 그게 잘 안 됐을 가능성이 높다.

 

Q: 개인정보를 확인할 떄 공인인증서나 ARS 인증같은 거라도 해야 한다는 말인가.

A: 그건 우리나라에서나 하는 거다. 그것 말고도 방법은 많다. 앞서 이야기한 것처럼 로그인을 다시 하라고 한다거나 캡차같은 방법만으로도 충분히 막을 수 있다. 그게 이상상태를 파악하는 과정이니 그래도 자꾸 다른 정보를 요구하면 그 접근은 차단하는 것이 맞다. 이미 대형 웹사이트들은 다 그렇게 하고 있다.

 

Q: 그럼 KT처럼 대조하지 않고 두는 경우가 많은가.

A: 개발자들이 재미삼아서도 종종 일부 웹사이트에 쿼리를 날려보기도 하는데, KT는 딱 맞아서 걸려든 사례다. 그것도 한 가지일 뿐이다. 밝힐 수는 없지만 의외로 많은 웹사이트들이 비슷한 방법으로 뚫린다는 건 공공연한 비밀이다. 다만 보통 개발자들은 그런 사례를 발견하면 그 웹사이트에 제보한다. 이를 제보하지 않고 빼내서 돈으로 만들었으니 법적으로 문제가 되는 것이다.

 

경찰의 조사 결과가 나와봐야 알겠지만, 어쩌면 이번 일당들이 단속된 이유도 KT 때문이 아니라 KT를 통해 정보를 다 긁어낸 뒤 KT와 비슷한 시스템을 가진 웹사이트를 공격하려다가 그쪽 관제 시스템에 걸려 잡혔을 가능성이 높다. KT는 몰랐다고 말했고, 경찰청은 모 증권사와 온라인게임 업체를 해킹하려던 것을 잡았다고 밝힌 것이 이런 추측을 뒷받침한다. <최호섭 기자>
 

 

* 이 내용은 블로터닷넷과의 기사 제휴를 통해 아찌뉴스에 제공됩니다.
* 출처 : 블로터닷넷(www.bloter.net)
<저작권자 Copyright ⓒ 블로터닷넷. 무단전재 및 재배포 금지>

 

?
1 0
로그인 후 추천 또는 비추천하실 수 있습니다.

댓글목록 1

알아서머할래님의 댓글

회원사진

이모티콘

축하합니다. 첫댓글 포인트 38포인트를 획득하였습니다.

전체 600 건 - 20 페이지

카드정보 시중유통 안됐다더니...2년전 이미 유통

창원지검 “2011년, 3사로부터 이미 8천50만건 개인정보 훔쳐내” 카드정보가 시중에 유통되지 않았다고 호언장담하던 금융 당국의 신뢰가 또 한번 무너졌다. KB국민, NH농협, 롯데 등 카드 3사에서 유출된 개인정보 1억 400만건 중, 8…

2,673 1 1

한눈에 보는 주요 기업 개인정보 유출 현황

대형 개인정보 유출 사고가 잇따라 터집니다. 올초 KB카드, 롯데카드, NH카드에서 1억건이 넘는 개인정보가 유출됐지요. 또 한 해커가 KT 웹사이트에서 개인정보 1200만건을 긁어모아 판 일도 적발됐습니다. 이쯤 되니 ‘다 털렸다’는 얘기가 과장처럼…

3,309 1 1

핫스터프_초강력 레이저 장착 Audi Sport Quattro Laserlight

 * 이 내용은 스터프코리아와의 기사 제휴를 통해 아찌뉴스에 제공됩니다.* 출처 : 스터프코리아(www.stuffkorea.com)<저작권자 Copyright ⓒ 스터프코리아. 무단전재 및 재배포 금지>

3,298 1 3

삼성 스마트폰 ‘백도어’ 논란 시끌

삼성전자의 스마트폰을 놓고 보안 논란이 다시 고개를 들었다. 삼성이 모뎀을 통해 원격으로 스마트폰을 제어할 수 있는 백도어를 만들었다는 해커뉴스의 3월12일자 보도가 불씨였다. 기기별 안드로이드의 또 다른 배포판을 만드는 리플리컨트 그룹의 해…

3,330 1 1

핫스터프_이제는 밴드의 시대

* 이 내용은 스터프코리아와의 기사 제휴를 통해 아찌뉴스에 제공됩니다.* 출처 : 스터프코리아(www.stuffkorea.com)<저작권자 Copyright ⓒ 스터프코리아. 무단전재 및 재배포 금지>

3,410 1 1

검은 옷에 묻은 먼지 쉽게 제거하는 방법

남성분들 검은 정장 많이 입으시죠먼지 이렇게 제거해 보세요. ^^  * 이 내용은 쉐어하우스와의 콘텐츠 제휴를 통해 아찌뉴스에 제공됩니다.* 출처 : 쉐어하우스(www.sharehows.com)<저작권자 Copyright ⓒ 쉐어하우스. 무단전재…

3,498 1 1

핫스터프_DIY 게이머 키트

  * 이 내용은 스터프코리아와의 기사 제휴를 통해 아찌뉴스에 제공됩니다.* 출처 : 스터프코리아(www.stuffkorea.com)<저작권자 Copyright ⓒ 스터프코리아. 무단전재 및 재배포 금지>

3,602 1 1

핫스터프_4K 게임을 위한 준비

  * 이 내용은 스터프코리아와의 기사 제휴를 통해 아찌뉴스에 제공됩니다.* 출처 : 스터프코리아(www.stuffkorea.com)<저작권자 Copyright ⓒ 스터프코리아. 무단전재 및 재배포 금지>

3,374 1 2

볼보, 자석으로 가는 무인자동차 기술 공개

자석을 이용해 차선을 벗어나지 않는 무인자동차 기술이 개발됐다. 볼보는 3월11일(현지시간) 자석으로 자동차 위치를 파악하는 기술을 적용한 무인자동차의 시험운전을 마쳤다고 밝혔다. 볼보는 도로에 자석을 박았고, 자동차엔 자기장 센서를 달았다.…

3,093 1 1

일본 휴대폰 시장, 애플이 1위…삼성은 6위로 밀려

일본 시장조사기관인 MM총연(www.m2ri.jp)은 최근 2013년 1월~12월 일본 내 휴대폰 출시 대수 조사 결과를 발표했다. 총 출시 대수(기존의 휴대폰과 스마트폰 모두 포함)는 2012년보다 10.2% 감소한 3,929만 대로 조사됐다.&nb…

3,621 1 1

푸조, 해치백 모델 ‘308 스포티움(Sportium)’ 가격 인하

프랑스 감성과 기술이 담긴 세계적인 자동차 브랜드 푸조(PEUGEOT)의 한국 공식 수입원인 한불모터스㈜(www.epeugeot.co.kr)는 푸조의 국내 누적 판매 2만 대 돌파를 기념하고 한-EU 자유무역협정(FTA) 관세 인하분을 선반영해 인기 …

3,629 1 1

스마트터치 장갑 만드는 방법

* 이 내용은 쉐어하우스와의 콘텐츠 제휴를 통해 아찌뉴스에 제공됩니다. * 출처 : 쉐어하우스(www.sharehows.com) <저작권자 Copyright ⓒ 쉐어하우스. 무단전재 및 재배포 금지>

3,240 1

소니, 스마트안경 개발 시동

소니가 안경 모양의 입는컴퓨터 ‘스마트 아이글래스’를 개발자에게 공개했다. 소니는 미국에서 열린 ‘웨어러블 데브콘 컨퍼런스’에 참석해 미국 현지시각으로 3얼7일 스마트 아이글래스 콘셉트 제품을 소개했다. 구글이 ‘구글안경’으로 이끌고 있는 입는컴퓨터 …

3,524 1 1

승차권 예매 사이트서 어처구니없는 개인정보 노출

 게시판 글에 그대로 이름, 휴대폰 번호, 카드번호 등 노출온라인 고속버스 승차권 예약 사이트 ‘XX티켓’ 사이트(일부 X처리)에서 어처구니없는 상태로 개인정보들이 노출되고 있어 심각한 상황이다. 특히 구글에서 카드번호 앞자리만 입력하면 전체…

3,008 1 1

열람중KT 사태, ‘해킹’이라 부르기 민망하오

KT의 개인정보 유출 사고가 터졌다. 요즘의 해킹 사례는 엄청나게 고도화된 수법도 있지만 의외로 그런 부분들은 관제 센터를 통해 시간이 오래 걸리더라도 결국 파악할 수 있다. 하지만 이번 KT 사태는 범인들이 경찰에 적발되지 않았으면 모른 채 넘어갔을…

3,380 1 1

KT 홈페이지 치명적 버그 밝혀져...해킹 빌미 제공

KT 문제점 공개한 블로거 “개발자 작은 실수가 회사에 치명타 입힐 수 있어”KT 홈페이지에 어처구니없는 버그가 발견돼 충격을 주고 있다. 특별한 해킹툴을 사용하지 않아도 고객의 이름, 주민등록번호, 전화번호, 요금제, 휴대폰명, 할부기록, 카드사, …

2,837 1 1

개인정보 유출, 언제까지 방치할 셈인가

"안녕하세요 고객님, 올레KT입니다~"라는 전화를 받은 받은 사람이 한 둘이 아닐 게다. 혹은 “갤럭시 S5 개통ㅇㅇ만원 지급”이런 문자도 많이 받아봤을 거다. 뜬금없는전화나 문자는 다 이유가 있다. 개인정보가 몰래 유출됐기 때문이다. 아니나…

3,620 1 3

BMW 전기차 ‘i3’, 직접 타보니

미국 출장길에 오를 때만 해도 운전면허증이 필요할 것이라는 생각은 꿈에서도 못했습니다. 장거리, 장시간 여행이라 도난을 우려해 지갑을 바꿔 들고 나갑니다. 또, 여권으로 신분을 대신하는 것이 보통이기 때문에 해외에 출장을 갈 때는 운전면허증을 두고 다…

3,234 1 1

사물인터넷(IoT : Internet of Things), 어디 만큼 왔나?

IT기술은 정말 주체할 수 없이 빠르게 변화하고 있다. 과거 사물통신(M2M), 유비쿼터스, NFC(근거리통신기술), 만물 인터넷(IoE : Inter of Everything) 같은 기술들에 이어 최근 사물인터넷이 떠오르고 있다.   …

4,141 3 4

2013년 전세계 태블릿 판매 68%↑...안드로이드 OS 1위

삼성 태블릿 판매 2013년 336% 성장, 전세게 시장 점유율 2위 등극2013년 최종 사용자 대상 전세계 태블릿 판매대수는 2012년보다 68% 늘어난 1억 9,540만대에 이른 것으로 나타났다. iOS의 2013년도 시장 점유율은 2013년 4분…

3,160 1 2

전국 공공 와이파이, 어디 있는지 알랴줌

월말이면 가슴이 조마조마하다. 저렴한 휴대폰 요금제를 쓰는 탓에 주어진 데이터를 금방 써버리기 때문이다. 카톡에 답장도 하고 웹툰도 봐야 하는데 남은 데이터가 몇 MB뿐이라면 입맛을 다시며 셀룰러 데이터를 끊고 와이파이를 찾아다녀야 한다. 하지만 공짜…

3,004 1 1

트위터 쓰는 이, 확 줄었네

트위터 월 활성사용자 증가율이 떨어지고 있는 것으로 나타났다. 해외 IT 매체 매셔블이 시장조사업체 스태티스타 조사 결과를 인용해 2월28일(현지시간) 이렇게 보도했다. 사용자 수 증가율은 줄어들었지만 트위터는 성숙기에 접어들었다는 의견도 있다.이번 …

2,998 1 2

[써보니] 1400만원짜리 PC, 맥프로의 가치란?

두 가지 이야기를 먼저 꺼내고 본론에 들어가자. 첫째, 이건 컴퓨터를 평범하게 쓰는 사람들에게는 굳이 살 필요 없는 기기다. 둘째, 필요한 사람이라면 누가 뭐라고 이야기를 꺼내지 않아도 알아서 살 기기다. 애플 ‘맥프로‘ 얘기다.맥프로를 처음…

3,520 1 1

애플, 자동차 플랫폼 ‘카플레이’ 발표

애플이 3월7일에 개막하는 ‘제네바 모터쇼’에서 신제품을 공개한다. 국제소비자가전쇼(CES)나 모바일월드콩그레스(MWC)도 참석하지 않는 애플이 모터쇼에 나타나는 이유는 차량과 아이폰 환경을 연결하는 기술 때문이다.애플은 차량에서 아이폰을 활용할 수 …

2,977 1 2

미 국방부, 북 핵시설 대상 사이버 무기 개발 계획

스턱스넷과 같은 사이버 무기 개발할 계획미국 국방부는 북학의 핵시설을 대상으로 사용할 수 있는 스턱스넷과 같은 사이버 무기를 개발할 계획이라고 밝혔다. 국방부 장관은 2월 초에 이 같은 계획을 말했다. 하지만 전문가는 핵심 인프라에 대한 사이…

3,289 1

다음 카페 서비스로 위장한 악성 앱 유포...주의

기기정보와 SMS, 통화내용 유출... 모바일 뱅킹 정보도 위험불특정 다수 사용자들을 대상으로 다음 카페 서비스로 위장한&nb…

3,343 1 2

커뮤니티 포털 디시인사이드 게시판에 XSS 취약점 발견

개인정보 유출 및 다양한 보안위협 발생 우려...조치 필요 국내 유명 커뮤니티 포털 디시인사이드의 모든 게시판 게시글…

3,319 1 1

키보드 비밀코드 활용하기

<위 이미지는 FUJI Xerox Korea의 사용 허락을 받았습니다.>특수기호를 활용한 발랄한 예문!1. 아웅~  타고 놀러가고 싶다앙~2. 지금 시말서  작성 중… 3. 사진 찍을 때 …

3,278 3 1

물에 빠진 스마트폰 응급조치 방법

휴대폰 시절부터 언제 어디서 발생할지 모르는 사고 중 하나가 바로 ‘침수(물에 빠트림)’였다.휴대폰 뿐만 아니라 전자제품은 모두 ‘물’에 취약할 수 밖에 없는 만큼한번의 실수로 인한 침수는 값비싼 전자제품도 한 순간에 고물로 만든다.휴대폰보다…

4,936 1 2