스마트폰을 `좀비폰`으로 만들어 특정 사이트와 서버를 무력화하는 분산서비스거부(DDos) 공격이 가능한 것이 국내에서 처음 입증됐다. 데스크톱PC · 노트북PC에 이어 좀비폰이 국가 정보통신 인프라를 뒤흔드는 사이버 공격의 도구로 활용될 수 있다는 사실에 보안업계가 긴장했다.
보안전문회사 쉬프트웍스(대표 홍민표)는 12일 스마트폰 석 대를 좀비폰으로 만들어 대량의 접속 시도 신호를 자사 서버에 보내 홈페이지를 무력화하는 상황을 시연했다. 홈페이지는 좀비폰 공격이 수차례 이어지자 5분도 안 돼 맥없이 무력화됐다. 스마트폰이 좀비폰으로 변질돼 DDoS 공격에 동원될 가능성이 입증된 것은 이번이 처음이다.
스마트폰은 PC와 달리 24시간 켜져 있어 DDoS 공격에 최상의 도구다. 7 · 7 DDoS 대란의 경우 악성코드에 감염된 사용자들이 집으로 돌아가 PC를 켠 오후 6시 이후 공격이 개시됐지만 스마트폰은 24시간 365일 언제든지 DDoS 공격이 가능하다. 스마트폰 기능이 PC를 닮아갈수록 `좀비폰`으로 변질될 가능성도 커진다.
스마트폰을 좀비폰으로 만드는 과정은 어렵지 않았다. 해커가 사용자 흥미를 유발하는 게임이나 벨소리 등의 애플리케이션에 악성코드를 심은 이후 안드로이드 마켓에 등록하고 이를 내려받는 즉시 좀비폰이 된다. 해커는 이 과정에서 사용자 전화번호를 수집해 모아둔다.
해커는 이어 수집한 전화번호로 DDoS 공격을 지시하는 특정 문자열(예:대리운전 신청하세요 1588-XXXX shiftworks.co.kr|^^__^^__^^" )의 메시지를 보낸다. 이 메시지를 받은 스마트폰은 일제히 타깃이 된 서버를 공격, 홈페이지를 무력화시켰다.
스마트폰 사용자들이 애플리케이션을 선택할 때 간단한 기능 정보만 보고 내려받는 허점을 이용해 해커들이 악성코드를 숨겨놓은 애플리케이션을 등록, DDoS 공격에 활용할 수 있음이 입증된 것이다.
홍민표 사장은 “많은 수의 스마트폰을 실제로 동원할 수가 없어 시연을 위해 몇 대의 스마트폰을 이용했지만 스마트폰 500대 정도면 웬만한 중견 기업의 서버를 다운시킬 수 있다”고 말했다. 그는 “좀비 스마트폰 10만대가량이면 전 세계 어느 사이트든 공격이 가능하다”고 말했다. 홍 사장은 “검증 체계를 강화해 악성 애플리케이션을 철저히 걸러내고 사용자들도 의심스러운 애플리케이션 다운로드를 삼가해야 한다”며 “스마트폰 백신을 반드시 적용해 취약성을 보완해야한다”고 지적했다.
장윤정기자 linda@etnews.co.kr
SW 많이 본 뉴스
-
1
'국방 특화 LLM' 사업 승자는…LIG·삼성SDS 컨소 vs 한화·네이버클라우드 컨소 격돌
-
2
단독李 대통령 방미 서밋에 플리토·라이너 등 AI기업 동행
-
3
'모두의 AI' 국산 모델이 원칙·외산은 필요 최소로…10개 컨소 참여 전망
-
4
삼성SDS, 퓨리오사AI '레니게이드' 기반 NPUaaS 선봬
-
5
구글, '제미나이3.6 플래시' 등 경량 AI 모델 3종 출시
-
6
공공 업무플랫폼 '온AI' 확산 속도…삼성SDS·네이버, 47개 기관 놓고 경쟁
-
7
[뉴스줌인] 목표 달성 위해 해킹 감행한 AI…샌드박스마저 뚫었다
-
8
모티프 독자 LLM, 中 딥시크 최신 모델과 동급 성능 기록
-
9
미 CIA, UAE G42 '중국 끊기' 공작…화웨이 버리고 엔비디아 칩 받았다
-
10
'알파고 충격 10년' AI 넘어선 '신'의 한수…신진서, 카타고에 역전승
브랜드 뉴스룸
×













