미라이 봇넷 편집하기

이동: 둘러보기, 검색

경고: 로그인하지 않았습니다. 편집을 하면 IP 주소가 공개되게 됩니다. 로그인하거나 계정을 생성하면 편집자가 아이디(ID)으로 기록되고, 다른 장점도 있습니다.

편집을 되돌릴 수 있습니다. 이 편집을 되돌리려면 아래의 바뀐 내용을 확인한 후 저장해주세요.
최신판 당신의 편집
5번째 줄: 5번째 줄:
 
==개요==
 
==개요==
 
2016년 10월, 도메인 주소 조회 ([[DNS]], Domain Name Service) 서비스 제공업체인 [[Dyn]]이 대규모 디도스 공격을 받았다. 이로인해 Dyn이 맡고 있는 트위터, 넷플릭스, 뉴욕타임즈 등 총 1,200개가 넘는 사이트가 일제히 마비되었다. 미라이 봇넷 공격으로 트위터, 넷플릭스, CNN을 비롯한 주요 웹사이트가 전부 차단되고, 러시아는 주요 은행들이, 라이베리아는 국가 전체가 영향을 받았다. 미라이 봇넷은 보안 카메라 등 보안이 허술한 사물 인터넷 기기에 악성코드를 설치하고 인터넷 트래픽을 라우팅하는 DYN 서버를 공격하는 방식으로 이루어졌다.  <ref name="디도스"> Tim Greene〈[http://www.itworld.co.kr/news/101726 Dyn을 침몰시킨 DDoS 공격의 전개 방법…서브도메인 공격이 결정타]〉, 《IT WORLD 》, 2016-10-24</ref>
 
2016년 10월, 도메인 주소 조회 ([[DNS]], Domain Name Service) 서비스 제공업체인 [[Dyn]]이 대규모 디도스 공격을 받았다. 이로인해 Dyn이 맡고 있는 트위터, 넷플릭스, 뉴욕타임즈 등 총 1,200개가 넘는 사이트가 일제히 마비되었다. 미라이 봇넷 공격으로 트위터, 넷플릭스, CNN을 비롯한 주요 웹사이트가 전부 차단되고, 러시아는 주요 은행들이, 라이베리아는 국가 전체가 영향을 받았다. 미라이 봇넷은 보안 카메라 등 보안이 허술한 사물 인터넷 기기에 악성코드를 설치하고 인터넷 트래픽을 라우팅하는 DYN 서버를 공격하는 방식으로 이루어졌다.  <ref name="디도스"> Tim Greene〈[http://www.itworld.co.kr/news/101726 Dyn을 침몰시킨 DDoS 공격의 전개 방법…서브도메인 공격이 결정타]〉, 《IT WORLD 》, 2016-10-24</ref>
 +
  
 
{{테두리|
 
{{테두리|
24번째 줄: 25번째 줄:
  
 
==미라이 봇넷(Mirai Botnet)==
 
==미라이 봇넷(Mirai Botnet)==
 +
 
;미라이 디도스 공격  
 
;미라이 디도스 공격  
미라이의 첫번째 공격은 2016년 9월 19일에 있었다. 마인크래프트 서버 호스트가 [[디도스 공격]]에 대항하기 위해 프랑스 호스팅 업체인 OVH를 공격하는 데 사용됐다. 며칠 후, 자는 자신이 악성코드 제작자라는 걸 감추기 위해 '안나센파이'(Anna-Senpai, 안나선배라는 뜻)라는 이름으로 미라이 봇넷 코드를 온라인에 올렸다. 그들은 이 코드를 사용하는 모방 범죄자가 나타날 것을 알고 있었기 때문에 이를 처음 만든 이가 누군지 알지 못할 것이라 생각했다.
+
미라이의 첫번째 공격은 2016년 9월 19일에 있었다. 마인크래프트 서버 호스트가 디도스 공격에 대항하기 위해 프랑스 호스팅 업체인 OVH를 공격하는 데 사용됐다. 며칠 후, 자는 자신이 악성코드 제작자라는 걸 감추기 위해 '안나센파이'(Anna-Senpai, 안나선배라는 뜻)라는 이름으로 미라이 봇넷 코드를 온라인에 올렸다. 그들은 이 코드를 사용하는 모방 범죄자가 나타날 것을 알고 있었기 때문에 이를 처음 만든 이가 누군지 알지 못할 것이라 생각했다.
  
 
;딘(Dyn cyberattack) 대규모 공격
 
;딘(Dyn cyberattack) 대규모 공격
80번째 줄: 82번째 줄:
  
 
==예방 및 대응==
 
==예방 및 대응==
 +
 
* 네트워크 연결을 차단한다.
 
* 네트워크 연결을 차단한다.
 
* 네트워크와 인터넷이 끊기면 재부팅한다. 미라이 악성코드는 동적 메모리에서 동작하기에 재부팅하여 메모리를 초기화하여 해결한다.
 
* 네트워크와 인터넷이 끊기면 재부팅한다. 미라이 악성코드는 동적 메모리에서 동작하기에 재부팅하여 메모리를 초기화하여 해결한다.
88번째 줄: 91번째 줄:
  
 
;미라이 봇넷에 대처하기 위한 실천사항  
 
;미라이 봇넷에 대처하기 위한 실천사항  
 +
 
# loT 기기의 수를 제한하고 강력한 보안 수준을 유지하라.
 
# loT 기기의 수를 제한하고 강력한 보안 수준을 유지하라.
 
# 공공기관 인프라 공격에 사용되는 것을 방지하기 위해 모든 loT 기기가 보안 요구사항을 충족시키도록 하라.
 
# 공공기관 인프라 공격에 사용되는 것을 방지하기 위해 모든 loT 기기가 보안 요구사항을 충족시키도록 하라.
94번째 줄: 98번째 줄:
  
 
==최신 동향==
 
==최신 동향==
 +
 
;* ARC를 노리는 변종 '오키루'
 
;* ARC를 노리는 변종 '오키루'
 
시놉시스의 리눅스용 임베디드 프로세스 ARC를 노리는 변종 미라이 봇넷 '오키루'가 발견됐다. ARC는 세계에서 두 번째로 많이 사용되는 임베디드 CPU로 매년 15억개 이상 출하되며 카메라·모바일·TV·플래시드라이브·자동차 등 다양한 기기에 탑재된다. 그동안 여러 미라이 변종들이 x86, ARM 등 다양한 CPU 제품군을 공격했지만, ARC를 노린 변종은 처음이다. 아직 오키루에 감염된 사례와 정황은 나오지 않았지만, 해커들이 악용할 경우 사태가 커질 수 있다는 분석이다. 미라이 봇넷은 소스코드 확보와 보안이 취약한 기기에서 악용이 쉽다는 점에서 한동안 사라지지 않을 것으로 전망되며 제조업체들의 보안성 강화가 필수적인 상황이다. 콘텐츠전송망(CDN) 업체 아카마이에 따르면 세계적으로 지난해 3분기 100Gbps급 용량의 대형 디도스 공격이 지난 분기 대비 138% 증가하고 특히 초대형 디도스 공격 2건은 모두 미라이 봇넷이 사용됐다.
 
시놉시스의 리눅스용 임베디드 프로세스 ARC를 노리는 변종 미라이 봇넷 '오키루'가 발견됐다. ARC는 세계에서 두 번째로 많이 사용되는 임베디드 CPU로 매년 15억개 이상 출하되며 카메라·모바일·TV·플래시드라이브·자동차 등 다양한 기기에 탑재된다. 그동안 여러 미라이 변종들이 x86, ARM 등 다양한 CPU 제품군을 공격했지만, ARC를 노린 변종은 처음이다. 아직 오키루에 감염된 사례와 정황은 나오지 않았지만, 해커들이 악용할 경우 사태가 커질 수 있다는 분석이다. 미라이 봇넷은 소스코드 확보와 보안이 취약한 기기에서 악용이 쉽다는 점에서 한동안 사라지지 않을 것으로 전망되며 제조업체들의 보안성 강화가 필수적인 상황이다. 콘텐츠전송망(CDN) 업체 아카마이에 따르면 세계적으로 지난해 3분기 100Gbps급 용량의 대형 디도스 공격이 지난 분기 대비 138% 증가하고 특히 초대형 디도스 공격 2건은 모두 미라이 봇넷이 사용됐다.
102번째 줄: 107번째 줄:
 
사물인터넷(IoT) 기기를 노리는 미라이 봇넷이 기업용 디스플레이 시스템을 노린다. 팔로알토네트웍스의 위협 인텔리전스 연구소인 유닛42는 최근 미라이 봇넷 변종을 발견했다. 저가형 올인원 디스플레이 제품인 'LG 슈퍼사인 TV'와 무선 프레젠테이션 협업 장치 '위프레젠트 WiPG-1000' 등을 노린다. 이번에 발견된 변종도 여러 임베디드 기기를 대상으로 다수 익스플로잇 공격을 가한다. IP카메라, 라우터, 무선공유기 등 기존 표적뿐 아니라 기업용 디스플레이 시스템이 지닌 보안 취약점을 악용한다.  
 
사물인터넷(IoT) 기기를 노리는 미라이 봇넷이 기업용 디스플레이 시스템을 노린다. 팔로알토네트웍스의 위협 인텔리전스 연구소인 유닛42는 최근 미라이 봇넷 변종을 발견했다. 저가형 올인원 디스플레이 제품인 'LG 슈퍼사인 TV'와 무선 프레젠테이션 협업 장치 '위프레젠트 WiPG-1000' 등을 노린다. 이번에 발견된 변종도 여러 임베디드 기기를 대상으로 다수 익스플로잇 공격을 가한다. IP카메라, 라우터, 무선공유기 등 기존 표적뿐 아니라 기업용 디스플레이 시스템이 지닌 보안 취약점을 악용한다.  
  
미라이 봇넷 변종에는 새로운 익스플로잇도 11가지도 추가됐다. 미라이 봇넷이 사용하는 익스플로잇 수는 총 27개가 됐다. 무작위 대입 공격 방법으로 사용자 계정 탈취를 노리는 브루트포스(Brute Force) 공격에 사용할 인증정보도 늘어났다. 다른 취약한 기기를 찾는 것 외에도, HTTP 플러드 디도스 공격을 실행하라는 명령도 수행 가능하다. 악성 페이로드는 해킹된 콜롬비아 웹사이트에서 호스팅된다.<ref> 이경탁 기자 〈[http://www.dt.co.kr/contents.html?article_no=2018011802100351041001 사이버 대피 급증… 정교해진 디도스 공격]〉,  《디지털타임스》, 2018-01-17 </ref>  
+
미라이 봇넷 변종에는 새로운 익스플로잇도 11가지도 추가됐다. 미라이 봇넷이 사용하는 익스플로잇 수는 총 27개가 됐다. 무작위 대입 공격 방법으로 사용자 계정 탈취를 노리는 브루트포스(Brute Force) 공격에 사용할 인증정보도 늘어났다. 다른 취약한 기기를 찾는 것 외에도, HTTP 플러드 디도스 공격을 실행하라는 명령도 수행 가능하다. 악성 페이로드는 해킹된 콜롬비아 웹사이트에서 호스팅된다.
 +
 
 +
<ref> 이경탁 기자 〈[http://www.dt.co.kr/contents.html?article_no=2018011802100351041001 사이버 대피 급증… 정교해진 디도스 공격]〉,  《디지털타임스》, 2018-01-17 </ref>  
  
 
;* 미라이 봇넷 새로운 변종 등장 '에코봇'
 
;* 미라이 봇넷 새로운 변종 등장 '에코봇'

해시넷에서의 모든 기여는 다른 기여자가 편집, 수정, 삭제할 수 있다는 점을 유의해 주세요. 만약 여기에 동의하지 않는다면, 문서를 저장하지 말아 주세요.
또한, 직접 작성했거나 퍼블릭 도메인과 같은 자유 문서에서 가져왔다는 것을 보증해야 합니다 (자세한 사항은 해시넷:저작권 문서를 보세요). 저작권이 있는 내용을 허가 없이 저장하지 마세요!

취소 | 편집 도움말 (새 창에서 열림)