현재까지 발생한 암호화폐 해킹 사건 중 최대 규모가 될 가능성이 있는 이번 사건의 기술적 세부 사항은, ‘메타버스’로 알려진 신흥 디지털 세계에 진출을 고려 중인 기업들에게 경종을 울려야 할 것이다.
In late March, North Korean hackers allegedly exploited a weakness in a method used to validate transactions on the metaverse to steal more than $615 million worth of ether cryptocurrency and the stablecoin USDC of the “play-to-earn” game Axie Infinity. The game is built on a blockchain, a Web3 technology powering the metaverse that relies on a decentralized digital ledger to record transactions widely across the internet.
암호화폐 가격의 급락과 해커들이 훔친 코인을 처분하는 데 어려움을 겪고 있는 점을 고려할 때, 이번 절도 사건은 당초 예상했던 것만큼 큰 수익을 내지 못할 수도 있다. 하지만 생태계가 아직 초기 단계인 시점에서 해커들이 메타버스 기업을 표적으로 삼았다는 사실은 앞으로 더 심각한 사이버 범죄가 발생할 것임을 시사한다. 이는 메타버스를 활용해 안전하게 거래를 진행하거나 회의를 개최하고자 하는 모든 경영진에게 우려스러운 일이 될 것입니다.
침투 테스트 서비스 제공업체인 코발트(Cobalt)의 최고전략책임자(CSO) 캐롤라인 웡은 “이는 앞으로 이어질 수많은 메타버스 공격의 시작에 불과할 것”이라고 말했다. “메타버스가 인기를 얻고 보편화됨에 따라, 악의적인 해커들이 얻을 수 있는 잠재적 이익
도 함께 증가하고 있다.”
메타버스 투자 증가세
정의는 다양하지만, 메타버스는 일반적으로 물리적 세계와 디지털 세계가 융합된 공유 가상 공간으로 여겨집니다. 대개 가상현실(VR), 증강현실(AR), 카메라, 센서 및 기타 기술을 활용하여 다른 사람들과 함께 공유할 수 있는 몰입감 넘치는 3D 경험을 제공합니다. 이 디지털 세계에 들어서면, 사람들은 아바타를 통해 모여서 게임을 즐기고, 사교 활동을 하며, 비즈니스를 진행합니다.
그 설명은 마치 ‘ ’ , ‘매트릭스’, 에서 나온 것처럼 보일 수도 있습니다. 하지만 이는 현실이며, 일부에서는 소비자와 기업 모두 자신이 인지하든 그렇지 않든 이미 메타버스를 사용하고 있다고 주장한다. ‘포트나이트’, ‘로블록스’, ‘마인크래프트’와 같은 혼합 현실 게임들이 그 선두에 서 있습니다. , 액센츄어(Accenture), 마이크로소프트(Microsoft), 세계경제포럼(World Economic Forum)과 같은 기업들과, , 스타 컨스피러시(Starr Conspiracy)와 같은 마케팅 업체들이 메타버스 에서 소통하고, 협력하며, 모임을 갖고 있습니다. , 랄프 로렌, 나이키 와 같은 의류 브랜드들은 이미 가상 쇼핑 경험을 제공하고 있으며, 자동차 제조사 BMW 는 실험을 진행할 수 있는 공장의 디지털 트윈을 구축하고 있다.
[관련 기사: 메타버스 회의가 직원 참여도를 높이는 해답이 될 수 있을까?]
실제로 메타버스는 거대한 사업으로 성장할 잠재력을 지니고 있습니다. Citi predicts that digital transactions, devices, and other economic activity related to the metaverse could reach $13 trillion in value by 2030, with a population of about 5 billion users. 또한, ‘메타(Meta)’로 적절히 이름을 바꾼 기업을 비롯해 마이크로소프트, 구글, 어도비 시스템즈, 스냅, 엔비디아 등 기술 대기업들은 이를 뒷받침하는 데 필요한 기술 플랫폼, 도구 및 서비스에 막대한 투자를 하고 있다.
웡은 “메타버스는 새로운 규모의 경제를 창출하고 전 세계 사람들과 의미 있는 방식으로 소통할 수 있는 거대하고 긍정적인 잠재력을 지니고 있다”고 말했다.
유망한 목표물이 곳곳에 널려 있다
물론, 디지털 분야로 자금이 유입되면 사이버 범죄자들
도 곧바로 뒤따르게 마련입니다. 그리고 메타버스에는 매력적인 표적들이 넘쳐나고
있으며, 그 수는 점점 늘어나고 있다.
“메타버스에서 생성될 개인정보의 양은… 악의적인 행위자들에게 믿기 힘들 정도로 매력적인 표적이 될 것입니다.”숀 스프래들링, 웨인하우스 리서치 수석 애널리스트
예를 들어, 상거래는 점점 더 디지털 통화를 통해 이루어지고 있다. 많은 게임, 엔터테인먼트 및 소매 사이트들이 대체 불가능 토큰(NFTs)을 생성, 거래 및 판매하는 데 주력하고 있습니다. NFT는 예술 작품, 스포츠 수집품, 음악, 게임 또는 영화와 같은 고유한 디지털 아이템의 소유권을 증명하는 증서입니다. 메타버스에서 구매에 사용되는 디지털 지갑 도 공격 대상이 될 수 있습니다.
웨인하우스 리서치(Wainhouse Research)의 수석 애널리스트 숀 스프래들링은 “메타버스에서 생성되고 관리해야 할 개인정보의 양은 악의적인 행위자들에게 믿기 힘들 정도로 매력적인 표적이 될 것”이라고 말했다. “누군가는 과감하게 나서서 이 모든 것을 실현하기 위한 노력을 주도해야 할 것입니다.”
사이버 범죄자들이 메타버스 데이터와 자산을 침투하고, 장악하며, 훔쳐가는 데 사용하는 방법이 반드시 정교한 것은 아닐 것입니다. 적어도 처음에는 그렇지 않았다.
[관련 기사: ‘제트슨 가족’이 등장했다—미래 기술의 대대적인 변화도 함께]
메타버스 플랫폼 제공업체 아고라(Agora)의 개발자 관계 담당 이사인 헤르메스 프랑구디스는 해커들이 현재 웹에서 사용하고 있는 기법 중 상당수를 메타버스에서도 활용할 것이라고 말했다. 이들은 주의를 기울이지 않는 사람들을 노리고, 피싱이나 소셜 엔지니어링 사기를 감행하여 시스템에 침입할 것입니다.
“개인을 공격하는 것은 손쉬운 표적이 될 것이다. 마치 서부 개척 시대의 대부분의 산적들이 은행을 털기보다는 사람들을 노렸던 것과 마찬가지다.” 프랑구디스는 이렇게 말했다. “물론, 은행과 거래소들이 표적이 될 것입니다.” “하지만 그런 공격은 예전만큼 자주 일어나지는 않을 것이며, 더 정교한 사이버 범죄자들이 연루될 것입니다.”
코발트의 웡은 “스크린 오버레이 공격”이 흔한 해킹 수단이 될 수 있다고 말했다. 이는 사이버 범죄자들이 신용카드 정보를 훔치기 위해 ATM 기기에 부착하는 디지털 스키머와 유사한 장치들입니다. 메타버스에서만 공격자가 실제 로그인 화면 위에 가짜 로그인 화면을 겹쳐 표시하고, 모바일이나 데스크톱 사용자를 속여 개인 정보나 민감한 데이터를 유출하도록 유도합니다. 더 큰 문제는, 만약 사용자가 당시 VR이나 AR 헤드셋을 착용하고 있다면, 이 기술이 현실 세계에 물리적 영향을 미치는 가상 무기가 될 수도 있다는 점이다.
“사이버 범죄자들은 오버레이 공격을 이용해 사용자를 실제 계단 아래로 유도하거나, 도로 한가운데로 나가게 하거나, 불쾌한 영상이나 소리를 보여줄 수도 있다”고 그녀는 경고했다.
[관련 기사: 크립토재킹—코인 채굴자들이 네트워크를 공격하는 것을 막는 방법]
또 다른 새로운 문제점이 될 수 있는 공격 경로는 메타버스 하드웨어 그 자체일 수 있다. AR 및 VR 기기, 카메라, 센서, 케이블, 엔드포인트 기기 등—사람들이 가상 세계에 접속하기 위해 사용하는 모든 장비는 계정 탈취, ‘중간자(man-in-the-middle)’ 공격 및 기타 악용 사례로 인해 사용자의 보안과 개인정보를 위험에 빠뜨릴 수 있습니다.
예를 들어, 연구 결과에 따르면 해커가 VR 헤드셋을 착용한 사람을 디지털 방식으로 모니터링할 경우, 그 사람의 눈 움직임, 손 흔들기, 고개 끄덕임 등 모든 구체적인 신체적 특징과 기타 행동 양상을 통해 5분 이내에 개인을 95% 정확하게 식별할 수 있는 것으로 나타났다. 이론적으로 해커는 이러한 생체 인식 데이터를 이용해 스마트폰 지갑이나 웹사이트에 접근할 수 있다.
예방 조치 마련하기
프랑구디스는 하드웨어 제조사들이 해킹당할 위험이 있는 기기의 기능을 비활성화하거나 제한하기 위해, 마치 휴대전화의 음소거 버튼이 작동하는 방식과 마찬가지로 스위치나 기타 차단 장치를 개발할 수 있을 것이라고 보고 있다. 하지만 그는 이러한 도구와 기법을 개발하는 데는 시간이 걸릴 것이라고 지적한다. 그리고 이러한 기능이 보편화될 때까지는 사용자들이 주의를 기울여야 합니다.
“소비자로서, 이러한 기기들이 를 통해 여러분에 관한 많은 데이터를 수집할 수 있게 한다는 점을 이해해야 합니다,”라고 그는 말합니다. “이들을 사용하기 전에, 이들이 사용자와 주변 환경에 대해 어떤 종류의 데이터를 수집하고 있는지 미리 알아두어야 합니다.” “해당 데이터가 어떻게 저장되는지, 그리고 안전하게 암호화되어 있는지 여부를 파악해야 합니다.”
일반적인 악용 사례를 넘어, 가장 큰 우려는 사이버 범죄자들이 결국 아무것도 눈치채지 못한 메타버스 이용자들을 노릴 수 있는 새롭고 예상치 못한 방법을 찾아낼 것이라는 점이다. 친구나 동료의 딥페이크 영상부터, 사용자를 속여 개인 정보나 금융 정보를 유출하게 만드는 봇에 이르기까지, 온라인상에서 대혼란이 일어날 가능성이 있습니다. 신원 도용은 아바타를 복제하는 것만큼이나 쉬워질 수도 있다.
메타버스 보안을 최우선 과제로 삼기
메타버스는 지속적으로 발전하고, 분산적이며, 개방적인 아키텍처입니다. 규제 감독이 미비하며, 관련 업계 표준도 아직 정립되지 않았다. 하지만 기업과 사용자들은 다음과 같은 몇 가지 예방 조치를 취함으로써 메타버스에 대비할 수 있습니다.
- 의 사이버 보안 수칙을 철저히 준수하십시오.. 광활한 메타버스(metaverse)에 진출한 기업들은 에서 권장하는 일반적인 전략, 즉 를 정기적으로 패치하고, 바이러스 백신 업데이트를 설치하며, 비밀번호 외에도 다단계 인증(MFA) 을 의무적으로 적용해야 합니다. 또한 디지털 방어 체계의 복원력을 평가하고, 코드 백도어 및 기타 취약점으로 인한 위험을 최소화하기 위해 정기적으로 침투 테스트와 감사를 실시해야 합니다.
- 강력한 엔드포인트 보호를 보장하십시오. 메타버스에 접속할 때는 노트북, 태블릿, 스마트폰이 자주 사용되므로, 기업들이 모든 엔드포인트를 파악하고 관리하며 보안을 유지하는 것이 매우 중요할 것입니다. 엔드포인트 보호 플랫폼(EPP)은 많은 조직이 이처럼 급속히 확장되고 있는 가상 세계를 효과적으로 관리할 수 있도록 도와줄 수 있습니다.
[관련 기사: 멀티클라우드 보안의 핵심 요소는 무엇인가요? (힌트: EPP가 목록에 포함되었습니다)]
- 키 데이터를 암호화합니다. 아고라(Agora)의 프랑구디스(Frangoudis)는 기술 업체들이 ‘사용자 동의( )’ 데이터가 안전하게 전송되도록 플랫폼과 제품에 보안 장치를 구축할 책임이 있다고 말했다.. 하지만, 더욱 강력한 보안을 위해 그는 IT 보안 담당 부서들에게 모든 데이터와 통신이 가상 세계로 유입되기 전에 이를 암호화할 것을 권고한다. “단말기와 서버 간의 연결이 정상적인지, 그리고 아무도 URL을 가로채거나 [데이터 전송 과정에서] 중개자 역할을 하고 있지 않은지 반드시 확인해야 합니다,”라고 그는 말합니다. 다른 전문가들은 특히 기업용 메타버스의 경우, 데이터를 기기에 저장하고 승인되지 않은 플랫폼에 대한 접근 및 데이터 흐름을 제한할 것을 권고한다.
- 제로 트러스트를 도입하십시오. 신원을 입증할 때까지 네트워크 내외부의 누구도 신뢰하지 않는 것은 기존의 중앙 집중식 Web2 세계에서 중요한 원칙이며, 의 제로 트러스트 정책 및 절차를 통해 접근을 제한하는 것은 새롭게 부상하는 탈중앙화된 Web3 메타버스 세계에서 더욱 중요합니다.
- 교육과 인식을 제고해야 합니다. 코발트의 웡은 “보안 분야에서 우리가 진실로 알고 있는 핵심 원칙들이 메타버스에서 우리의 버팀목이 되어야 한다”고 말했다. “사이버 보안에 대한 인식, 교육, 그리고 선제적 대응은 해킹을 예방하기 위한 첫걸음입니다.” 의 직원들과 소비자들은 의심스러운 활동을 어떻게 식별하고 신고해야 하는지에 대해 지속적인 지침이 필요합니다.
“결국 메타버스에서 개인과 조직은 스스로를 보호해야 합니다,”라고 프랑구디스는 말합니다. “이곳은 정말로 ‘와일드 웨스트’나 다름없으니, 스스로 보안관이 되어야 할 겁니다.”

