메인 콘텐츠로 건너뛰기
신출귀몰한 십대 해커의 속마음
관점

신출귀몰한 십대 해커의 속마음

17세 해커가 우버를 공격한 사건은, 공격자들이 금전적 이익보다 명성을 더 추구하던 예전의 익스플로잇 시절을 떠올리게 한다. CISO들은 어떻게 대응해야 할까요?

지난 9월 우버(Uber)가 해킹을 당했을 때( ), 이는 이 차량 공유 업체의 시스템이 침해당한 첫 사례도 아니었고, 데이터 유출 규모 측면에서 볼 때( ) 가장 심각한 사건( )도 아니었습니다. 하지만 아마도 가장 굴욕적인 경험이었을지도 모른다.

특히, 공격자는 여러 우버 클라우드 플랫폼에 대한 완전한 관리자 권한을 획득하고 회사의 재무 데이터에 접근했습니다. 하지만 대부분의 현대 해커들과는 달리, 그는 단순히 데이터를 훔치거나 몸값을 요구하기 위해 데이터를 볼모로 잡는 데 그치지 않았다. 그는 우버의 사내 슬랙에 접속해 그 사실을 자랑했다. 그는 이어 해당 채널에 음란물 링크를 게시했을 뿐만 아니라, 회사에 운전자들에게 더 나은 임금을 지급할 것을 요구하기도 했다.

그 후, 공격자는 이 취약점 공격의 증거로, 우버의 선임 엔지니어로부터 탈취한 인증 정보를 이용해 접속한 시스템 관리자 제어판 의 스크린샷을 보안 연구원들에게 공유했으며, 기업 측을 위해 활동하는 화이트햇 해커들을 위한 슬랙 채널에 이를 게시했다.

"야, 너 우버 해킹했어?" 트위터 스레드에 공유된 것으로 알려진 대화에서, 한 주요 악성코드 수집가가 해커에게 이렇게 말했다.

영국 당국이 용의자로 지목된 인물을 체포했을 때, 그는 17세 소년으로 밝혀졌으며, 곧 출시될 비디오 게임 ‘ : Grand Theft Auto 6’의 소스 코드를 입수한 혐의도 받고 있는 것으로 드러났다. 옥스퍼드셔 출신의 이 십 대 청소년은 악명 높은 ‘Lapsus$’ 협박 그룹의 일원으로 추정되며, 이 그룹의 구성원 연령대는 16 세에서 21 세 사이이며, 마이크로소프트, 엔비디아, 옥타 등을 피해자로 지목한 바 있다. 미국 국토안보부( ) 산하 민관 합동 기구인 사이버 안전 검토 위원회(Cyber Safety Review Board)는 이달 초 를 통해, 2010년 2022 건의 공격() 당시 Log4j 건의 공격()에 대해 처음 검토했을 때()와 마찬가지로, , 조직들이 Lapsus$ 스타일의 해킹 공격의 교묘한 전략으로부터 스스로를 보호할 수 있는 방안에 대해 실행 가능한 권고안을 발표할 계획이라고 밝혔다( ).

과로에 시달리고 자원이 부족한 CISO들에게, 운전면허를 갓 딴 나이의 사람들이 저지르는 해킹은 또 다른 우려의 대상이 되고 있습니다. 이들은 (예전의 ‘Lulz’ 해킹 그룹처럼) 친구들 앞에서 허세를 부리기 위해서나 이윤을 목적으로 해킹을 저지르는 신세대 악의적 행위자들로, 이들의 공격 대상과 공격 경로를 예측하기가 훨씬 더 어려울 수 있습니다.

새 강아지, 옛날 습관

이 모든 것이 왠지 낯익게 느껴진다면, 그럴 만한 이유가 있습니다.

사이버 범죄가 에서 수조 달러 규모의 산업으로 자리 잡기 훨씬 전, 해킹은 십대들이 재미 삼아 하던 일이었습니다. 자신의 사이버 기술을 시험해 보거나, ‘괴짜’로서의 위상을 입증하거나, 친구들에게 장난을 치기 위해서였죠.

”십대들은 예나 지금이나 해서는 안 될 일에 손을 대는 데 항상 흥미를 느껴왔다. 게다가 이들은 압도적인 호기심과 무적이라는 느낌을 동시에 가지고 있는 경향이 있습니다.”
크리스 프루윗, Inversion6 CTO 겸 CISO

1982 년에 처음으로 실제 환경에 유포된 악성코드는 ‘Elk Cloner’라고 불렸습니다. 이 바이러스는 그해 리치 스크렌타(Rich Skrenta,)라는 15세 소년이 작성했으며, 그는 플로피 디스크를 통해 이 코드를 유포했다. 이 프로그램은 Apple II 컴퓨터 화면에 시를 표시해 주었을 뿐이며, 전혀 해가 되지 않았습니다.

해커들이 의도적으로 데이터를 훔치기 위한 악성코드를 만들어내기까지 거의 20년이 걸렸고, 최초의 랜섬웨어 소프트웨어를 개발하기까지는 또다시 6년 정도가 더 걸렸다.

사이버 보안 위험 관리 업체인 Inversion6의 CTO 겸 CISO인 크리스 프루잇은 이제 상황이 원점으로 돌아온 듯하다고 지적한다. 많은 CISO들과 마찬가지로, 프리윗은 해킹을 하며 자랐는데, “워 다이얼러”를 이용해 지역 내 모든 전화번호를 샅샅이 훑어 공격 대상으로 삼을 모뎀을 찾아내곤 했다.

“십 대들은 예전부터 해서는 안 될 일에 손을 대는 데 관심이 많았죠,”라고 프루윗은 말한다. "그리고 그들은 압도적인 호기심과 무적이라는 느낌을 동시에 가지고 있는 경향이 있다."

[관련 기사: 10대 해커들에 대해 보도하기 전, 기자 댄 타이넌은 ‘비싱(vishing)’의 세계를 심층 취재했다. 비싱이란, 의심하지 않는 직원들을 속여 민감한 정보를 유출하게 만드는 교묘한 수법이다]

그때와 지금의 가장 큰 차이점은 무엇일까요? 소셜 미디어, 특히 유튜브와 틱톡. 프루윗은 과거에는 해커들이 해킹 전용 게시판이나 인터넷 릴레이 채팅(IRC) 그룹에서 동료들 사이에서 유명세를 떨치곤 했다고 지적한다. 이제 관객은 전 세계입니다.

틱톡에서 “우버 해커”를 검색하면 총 조회수가 수백만 회에 달하는 5.000 개 이상의 동영상이 나타납니다. (프루잇은 “온라인 동영상 또한 해커를 꿈꾸는 이들에게 풍부한 튜토리얼 자료가 된다”고 말한다.)

보안 교육 플랫폼인 사이브러리(Cybrary)의 위협 인텔리전스 수석 이사인 데이비드 메이너는 “다른 점은 이러한 ‘쇼를 위한 해킹’을 통해 얻을 수 있는 노출의 규모”라고 덧붙였다. "10년 전이나 20 년 전이라면 소수의 특정 커뮤니티에서만 주목했을지 모르지만, 이제는 전 세계에 영향을 미치는 24시간 뉴스 사이클의 일부가 되었습니다." "자신의 실력을 입증하고자 하는 해커들에게 있어, 그보다 더 큰 무대는 없을 것입니다."

사랑 때문일까, 돈 때문일까?

젊은이들이 단순히 재미나 명성을 얻기 위해 다시 해킹을 하고 있다는 생각은 오히려 신선하게 느껴진다고, 의 샘 커리(Sam Curry,)는 말한다. 그는 23세의 독립 보안 연구원으로, 의 버그 바운티 헌터( )로 활동하며 소프트웨어 오류를 찾아내는 일을 시작했을 당시 아직 고등학생()이었다.

커리는 메시징 앱 ‘텔레그램’을 통해 ‘티팟(TeaPot)’이라는 별명의 우버 해커와 연락을 주고받으며 공격의 세부 사항을 확인했다.

“야, 넌 우버를 해킹했어?”
주요 악성코드 집계 사이트

“보안 관련 일을 하는 건 자신이 중요하다고 느끼고 자존감을 높일 수 있는 정말 쉬운 방법이에요,”라고 커리가 말한다. "만약 이 사람이 Lapsus$의 일원이라면, 그는 이미 수백만 달러에 접근할 수 있는 권한을 가지고 있을 것이다." "솔직히 말해서, 그는 돈을 버는 데 지쳐서 그냥 즐기고 싶을지도 모른다."

TeaPot은 우버의 한 계약직 직원에게서 훔친 로그인 정보를 이용해, 해당 회사의 다단계 인증 절차의 취약점을 공략했다. 즉, 해당 계약직 직원이 결국 승낙할 때까지 접근 승인을 요청하는 메시지를 반복적으로 보냈다. 그 후, 그는 를 통해 네트워크 내에서 가로로 이동하며, 그 과정에서 여러 시스템에 접근하는 데 성공했다.

[관련 기사: 일부 해커들은 단순히 핑을 보내는 데 그치지 않습니다. ‘비즈니스 이메일 사기’는 여러분의 받은 편지함 바로 앞에서 벌어지는 수익성 높은 사기 수법입니다]

지문을 기반으로 사용자를 인증하는 반지를 개발 중인 토큰(Token)의 CEO 존 건은 “MFA 피로감은 정말 심각한 문제”라고 말했다. 건은 사용자가 여러 플랫폼에 접속할 수 있게 해주는 싱글 사인온(SSO) 시스템에 대한 해킹 시도를 막는 좋은 방법은 생체 인식과 같이 원격으로 공격할 수 없는 인증 방식을 사용하는 것이라고 말한다.

Z세대 해커들에 대한 방어책 마련

건은 젊은 해커들과 나이 든 해커들 사이의 차이점 중 하나는 젊은 해커들이 훨씬 더 많은 여유 시간을 가지고 있다는 점이라고 덧붙인다. 그들은 침투할 방법을 찾기 위해 4~6개월 동안 다양한 기법을 연구하는 데 시간을 할애할 수도 있다. 그렇지 않다면, 그들이 딱히 독창적인 일을 하고 있는 건 아닙니다.

“해커들을 상대하는 가장 좋은 방법은 그들을 일하게 만드는 것이다.”
사이버러리(Cybrary)의 위협 인텔리전스 수석 이사 데이비드 메이너

청소년 해커로부터 보호하기 위한 해결책은 전문 사이버 범죄자나 국가 차원의 공격자로부터 방어하기 위해 사용되는 방법과 동일합니다. 바로 올바른 사이버 위생 수칙을 실천하는 것입니다.

프리윗은 “CISO는 모든 것을 동등하게 보호할 수 없기 때문에, 위험의 우선순위를 정하고, 비즈니스 운영에 가장 중요한 데이터와 시스템이 무엇인지 파악한 뒤, 해당 분야에 자원을 집중해야 한다”고 덧붙였습니다.

[함께 읽어보세요: 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]

"위험 관리 측면에서 볼 때, 어떤 사업을 하고 계신가요?" 그가 말한다. "어떤 종류의 적들이 당신을 공격하려 할까요? "제 경험에 비추어 볼 때, CISO들이 보안 기술을 제대로 관리하지 못하는 것이 아니라, 비즈니스를 충분히 이해하지 못해 어떻게 보호해야 할지 모르는 것뿐입니다."

프리윗은 “ 의 제로 트러스트 프레임워크를 도입하면, 공격자가 일단 접근 권한을 획득한 후에도 횡방향 이동을 더 어렵게 만들 수 있다”고 말합니다. 이를 통해 공격 표면을 줄이고 피해를 상당히 제한할 수 있습니다.

어린 공격수들을 다루는 또 다른 방법은? 사이버러리의 메이너는 “그들을 채용하라”고 말합니다.

"해커들을 다루는 가장 좋은 방법은 그들을 일하게 만드는 것이라고 저는 진심으로 믿습니다,"라고 그는 말한다. "CISO들은 해커가 중대한 범죄를 저지르지 않았다면, 그 사람이 훌륭한 인턴이나 신입 사원이 될 수 있다는 점을 알아야 합니다.”