당신의 비밀번호, 이보다 쉬울 수는 없다
|
지난 주 필자의 인스턴스 메신저(Instant Messenger)로 후배가 평소와는 다르게 반말로 대화를 걸어왔다. 바로 요즘 유행하고 있는 메신저 피싱이다. 필자만 해도 이런 식으로 돈을 빌려 달라는 메신저 피싱을 4번이나 겪었으니 아마 인스턴스 메신저를 사용하는 대부분의 사용자들은 한번쯤은 겪었을 것으로 보인다.
그림 1. 실제 메신저 피싱 예 이런 피싱 메시지는 주로 갑자기 사고를 당해 합의금을 대신 보내 달라고 하는 식이다. 최근에는 자신의 계좌에서 이체를 할 경우 실패를 하니 시험 삼아 계좌이체를 해 보라는 등 다양한 방법을 사용하고 있다. 이러한 메신저 피싱을 당해 계좌 이체를 해 피해자가 되면 송금한 당사자는 금전적 피해를 입게 된다. 또한 메신저 계정이 유출된 사용자는 개인의 신뢰도에 큰 상처를 입게 되며 자칫 오해로 이어져 사회 생활에 악영향을 미칠 수 있다. 이런 메신저 피싱은 이전에 불특정 다수를 대상으로 국가기관, 금융회사, 택배 서비스 등을 사칭한 전화 사기에서 보다 발전된 형태로 타인의 인맥과 신용을 활용하여 범죄의 성공율을 높이는 행태를 취하고 있다. 2010년도에도 이러한 지능적인 범죄는 더욱 정교하게 우리의 허점을 파고들 것으로 예상되어 그 피해는 더욱더 커질 것으로 보인다. 그럼 이러한 범죄는 어떻게 예방해야 하는걸까? 그러기 위해서는 여러 방법이 있지만 보다 효과적인 예방을 위해 직접 범죄자의 입장에서 이를 살펴보고 그 예방 방법을 찾아 보도록 하자.
대다수의 범죄가 그렇지만, 특히 IT 기술을 이용한 범죄는 날이 갈수록 그 방법과 수법이 더욱 정교해지고 있다. 새로운 형태의 범죄 수법이 나오면 정부와 관련 기관의 노력으로 그 확률이 낮아지게 되다. 그럼 범죄자는 낮아진 범죄 성공 확률을 높이기 위해 새로운 유형의 범죄로 발전하는 형태를 취하게 된다. 즉, 범죄자는 범죄 성공 확률을 높이기 위해 노력하고 정부와 관련 기관은 이를 막기 위해 노력한다. 끊임 없는 추격전과 같은 형태를 보인다. 정리해보면 [그림 2]와 같이 범죄의 성공 확률을 높이기 위해 1차로 사용자의 아이디와 비밀번호를 유출했으며 그 결과를 이용하여 실질적인 범죄를 저질렀다.
그림 2. 메신저 피싱의 범죄 수법 그렇다면 어떻게 이런 메신저 피싱이 성공하게 되었을까? 대다수 사용자들이 오해하는 부분이 있는데 이런 메신저 피싱은 인스턴스 메신저 회사의 보안이 취약해서 발생한 것으로 오인한다는 것이다. 하지만 이는 잘못된 정보이다. 현재 국내 사용자들이 주로 사용하는 인스턴스 메신저는 대부분 어느 정도 큰 규모를 가진 회사에서 서비스하고 있다. 이런 회사는 보안에 각별한 주의를 기울이므로 공격자의 입장에선 공략하기 어렵다. 그렇다면 어떻게 범죄자는 나의 메신저 계정으로 로그인을 했을까? 여기에 사용된 것은 기술적인 해킹 기법을 사용한 것이 아니라 대다수의 사용자들이 동일한 아이디와 비밀번호를 사용한다는 경험적 사고를 사용한 것이다. 디지털 해킹을 위해 아날로그적인 해킹 방식이 적용된 것이다. 이런 경험적 사고를 바탕으로 공격자는 보다 보안에 취약한 작은 규모의 인터넷 서비스 서버나 개인 사용자의 PC를 공격해 보다 손쉽게 개인 정보를 유출시키고 이 개인 정보를 활용해 보안이 잘 되어 있는 인스턴스 메신저에 다른 사람의 계정으로 로그인하여 범죄를 저지른 것이다. 범죄자의 입장에서 생각해 본다면 실질적인 범죄를 저지르기 위해서는 먼저 개인 정보를 유출해야 한다는 결론을 낼 수 있다. 그럼 다시 사용자의 입장에서 본다면 이런 범죄를 예방하기 위해서는 나의 개인 정보가 외부로 유출되지 않도록 막는 것이 곧 범죄를 예방하는 길임을 알 수 있다. 내 개인 정보는 대체 어디서? 그렇다면 과연 나의 개인 정보는 어디서 유출되는 것일까? 필자 역시 모든 유출 경로를 알수는 없다. 하지만 지금껏 경험적으로 유출될 가능성이 높은 경로를 하나씩 살펴보고 그 예방 방법을 알아 보도록 하자. - 편리함이냐? 보안이냐? 그것이 문제로다 많은 사용자들이 편리함을 이유로 비밀번호를 매우 쉽고 짧게 만들어 사용하는 경우가 많다. 특히 모바일 기기가 활성화 됨에 따라 입력의 불편함을 해소하고자 숫자로만 구성되고 짧은 비밀번호를 선호하는 경향이 있다. 하지만 이는 보안상 매우 취약한 구조이다. 타인의 패스워드를 알아내는 가장 기초적인 방법인 정공법은 패스워드를 하나 하나 대입해 보는 것을 말한다. 이때 주로 사용되는 것이 “1111”과 같은 패스워드나 사전에 존재하는 단어, 고유명사등이 주로 사용된다. 따라서 비밀번호는 가급적 어렵게 설정해 놓는 것이 좋다. 특히 숫자 또는 사전에 존재하는 단어로 생성한 비밀번호는 정공법에 의해 쉽게 파악될 수 있으므로 가급적 피하는것이 좋다. 따라서 숫자, 알파벳, 특수기호 등등을 다양하게 섞어서 비밀번호를 생성하는 것이 보안상 여러모로 유리하다. 단, 특정 서비스의 경우 패스워드에 특수문자 사용을 제한하는 경우도 있으므로 유의해야 한다. 나쁜 비밀번호의 예 : 1111, 1234, play, abcd, seoul 등 - 나의 개인 정보는 당나귀귀~ 최근엔 굳이 PC방에 가지 않더라도 지하철 역, 커피숍 등등 누구나 쉽게 사용할 수 있도록 곳곳에 공용 PC가 비치되어 있다. 이런 컴퓨터는 제한된 사용자가 아닌 불특정 다수의 다양한 사람들이 사용한다. 따라서 보안 상태를 신뢰할 수 없다. 실제 이런 PC들을 살펴 보면 해킹 툴(특히 키보드 입력 내용을 가로채 외부로 유출하는 형태)이 설치되어 있는 경우를 자주 볼 수 있다. - 스파이웨어(spyware) 넌 누구냐? 4~5년 전부터 사회적 이슈를 가져온 스파이웨어는 이젠 친숙한 단어가 되었다. 스파이에어는 단어에서 알 수 있듯, 나의 소중한 개인 정보를 몰래 외부로 유출하는 악의적인 프로그램을 의미한다. 스파이웨어는 그 특성상 자신의 실행 사실을 숨겨서 동작한다. 따라서 일반적인 사용자는 자신의 PC에 스파이웨어가 설치되어 동작하고 있다는 사실을 인지하는 것인 사실상 불가능하다. - 동일한 아이디와 비밀번호의 사용 인터넷 서비스 제공 업체들이 모두 동일하게 높은 보안 수준을 유지하지는 않는다. 서비스 업체의 규모와 보안 인식에 따라 보안 수준은 천차 만별이다. 따라서 같은 아이디와 비밀번호를 사용한다면 내가 사용하는 인터넷 서비스 업체의 보안 수준은 가장 낮은 보안 수준을 유지하는 서비스 회사의 보안 수준과 동일하게 된다.그 이유는 보안이 허술한 서비스가 공격을 받아 개인 정보가 유출된다면 이 정보는 그 보안이 허술한 서비스뿐 아니라 보안이 잘 되어 있는 사이트에도 나의 아이디와 비밀번호를 사용하여 접속이 가능해진다. 또한 이 정보는 메신저 피싱과 같이 다른 범죄에도 사용될 수 있다. 첫째, 금융기관용 비밀번호 각기 용도에 따라 다른 비밀번호를 사용하여 보안이 비교적 허술한 곳의 비밀번호가 유출되어도 그 피해가 최소화되도록 해 놓은 것이다. 각기 다른 비밀번호로 인해 조금은 불편하지만 이는 우리가 외출할 때 문 단속을 하는 것과 유사하다고 보면 된다. 작은 불편함이 큰 보안 사고를 예방하는 쉽고 간단한 방법이기 때문이다. - 나를 삭제하거나 차단한 친구는 누구? 얼마 전까지 인스턴스 메신저 또는 이메일을 통해 나를 삭제하거나 차단한 친구가 누구인지 알려준다는 서비스가 유행했다.
그림 3. 나를 삭제하거나 차단한 친구를 알려준다는 서비스 해당 서비스에 접속해 보면 메신저 아이디와 비밀번호를 입력하라고 나온다. 해당 사이트에 아이디와 비밀번호를 입력하면 지금은 서비스 할 수 없다고 나오거나 차단하거나 삭제한 친구가 없다고 나온다. 이런 서비스는 해당 인스턴스 메신저를 제작한 회사가 아닌 다른 곳에서 제작한 서비스로 정상 동작하지 않는다.
메신저 피싱이라는 실제 피해 사례를 통해 개인 정보가 얼마나 중요하며 그것을 지키기 위해선 어떤 노력을 해야 하는지 간략하게 살펴봤다. 위 글은 안랩닷컴
|



댓글을 달아 주세요
저는 문자와 숫자를 섞어 12자리를 쓰고있는데.. 이정도면 안전한 걸까요?
포스트잇으로 책상위에 올려두지 않는다면
안전할 것 같습니다 ^^
잘봤습니다^^
근데 글 오른쪽부분이 약간씩 잘려서 보기가 힘드네요ㅠㅠ
그리고 글을 기울이는것보다는 굵게 해주시는게 가독성이 좋을듯
감사합니다
다음 포스팅 부터 꼭 참고하도록 하겠습니다
주기적으로 비번을 바꿔야 겠어요 ㅋㅋ
뜨끔뜨끔
보안에 항상 신경쓰는 네티즌이 됩시다 ^^
역시 비밀번호 해킹보다 더 알기쉽게 쓰셨네요..ㅋㅋㅋ
굉장해요
많이 배우고 갑니다
감사해요!!