
안랩(대표 김홍선 www.ahnlab.com)은 25일 발생한 정부기관을 노린 디도스(DDoS: Distributed Denial of Service, 분산 서비스 거부) 공격 악성코드를 분석한 이후 27일 또 다른 특징을 가진 디도스 유발 변종 악성코드를 추가로 확인했다고 밝혔다.
안랩 분석결과, 이번 악성코드는 지난 25일에 있었던 정부통합전산센터를 공격한 ‘좀비PC 이용 디도스’의 변종 악성코드로, 일명 ‘DNS 증폭 디도스(DNS Amplification DDoS)’ 공격을 유발하도록 설계되어있다.
※DNS서버: Domain Name Service 서버로, 웹 사이트 이용자들이 영문 도메인 주소(xxx.go.kr 등)를 입력하면 이를 실제 웹사이트(11.22.33.44 등의 실제 IP)로 연결시켜주는 기능을 한다. 특정 IP주소에서 도메인 주소 확인 요청을 하면, 확인을 거쳐 그 IP 주소로 응답을 보낸다.
DNS 증폭 디도스 공격이란 출발지의 IP를 변경하여, 응답이 조작된 출발지 IP로 가도록 하는 공격방식으로, 이 때 전송되는 응답의 크기가 일반적인 경우에 비해 수십 배 이상의 크기가 되도록 유도하여 대상을 마비시킨다. 이는 이미 해외에서도 여러 차례 피해사례가 보고된 바 있는 공격방식이다.
예를 들어 한사람이 휴대전화 문자 메시지를 보내면서 발신자 전화번호를 다른 사람의 전화번호로 바꿔 수 천명에게 문자를 보내면 그에 대한 답신 문자가 사칭한 휴대전화로 집중되는 것과 같은 원리를 이용한 것이다.
기술적으로 보면 먼저 공격자는 악성코드를 감염시켜 다수 PC의 IP주소(컴퓨터 관련 장비의 인터넷주소)를 최종 공격 목표로 삼은 IP주소로 위장해 다른 DNS서버들에 도메인 주소 확인 요청을 보낸다. 그렇게 하면 확인 요청을 받은 DNS서버들은 일제히 실제 IP주소가 아닌 악성코드가 위장한 IP주소로 응답을 보내, 결과적으로 최종 공격 대상 서버에 응답 트래픽이 집중된다.
특히, 공격자는 변조된 IP주소로 DNS서버에 요청을 보낼 때, 요청 메시지 크기의 수십배에 달하는 큰 용량의 응답이 필요한 내용을 요청한다. 결과적으로 이렇게 ‘증폭’된 트래픽이 타깃 DNS서버에 쏟아지는 것이다.
실제로 이번 변종 디도스 악성코드는 일반 PC 감염 이후, 자신이 감염시킨 PC의 IP주소를 공격 타깃인 특정 정부기관의 DNS서버의 IP로 위장했다. 이후 약 20,000여개의 다른 DNS서버로 특정 도메인 이름에 대한 확인요청을 일시에 보냈다. 이 요청에 대한 응답은 1,000바이트 이상으로, 일반적인 요청의 수십 배에 달한다.
요청을 받은 DNS서버들은 이에 대한 응답을 최초에 악성코드가 위장한 특정 정부기관의 DNS서버(최종 타깃)로 집중시켜 서버 과부하를 일으키게 된다.
안랩은 “이번 변종 디도스 악성코드의 제작 시각은 6월 25일 20시 경이며, 27일 의심 IP를 모니터링 하는 과정에서 발견했다. 이번에 발견된 악성코드 자체가 변종이므로 추가 변종이 발견될 가능성도 배제할 수 없다”고 말했다.
한편, 안랩은 지난 26일과 27일에 각각 제공한 디도스 유발 악성코드 / 악성 스크립트 전용백신에 이어 이번 ‘DNS 증폭 디도스’ 공격을 유발하는 악성코드에 대한 전용백신도 제공할 예정이다. 또한, 해당 악성코드 분석결과를 한국인터넷진흥원(KISA) 등 유관기관에 공유했다.
ⓒ 위메이크뉴스 & www.wemakenews.co.kr 무단전재-재배포금지
BEST 뉴스
-
남궁견의 판타지오, 세무 추징 속 드러난 아이러니
차은우 관련 논란은 판타지오가 과거 부가가치세 환급과 관련해 82억원 규모의 세금을 다시 납부하라는 처분을 받으면서 시작됐다. 회사는 해당 추징 처분에 대해 과세적부심(과세전적부심사)을 청구했으나 결과는 달라지지 않은 것으로 전해졌다. 판타지오 사옥 출처=SNS ... -
[단독] 승무원 스타벅스 “민폐 논란”의 진실은?
광화문 일대 스타벅스 매장을 둘러싼 ‘승무원 민폐 논란’이 거세다. 기사의 이해를 돕기위한 AI 생성 이미지입니다 대형 가방과 서류가 매장 곳곳에 놓인 사진과 영상이 확산되자, 기사 제목과 댓글에는 곧바로 '아시아나항공 승무원’, ‘직원 민폐’라는 표현이 따... -
[단독] 초3 일기장에 ‘죽음’…거창 사건, 무엇이 아이를 벼랑 끝으로 몰았나
온라인 커뮤니티 올라온 한 초등학생 아버지의 글이 수천 건의 추천과 댓글을 받으며 확산되고 있다. 국민동의청원으로까지 이어진 이번 사안은 단순한 학교폭력 논란을 넘어, 학교·교육청·경찰 대응의 적절성을 둘러싼 구조적 문제로 번지는 양상이다. ... -
600억 수혈에도 현금은 58억…하림 양재 물류단지, 착공 앞두고 ‘경고등’
하림그룹이 서울 양재동에서 추진 중인 초대형 물류복합단지 사업이 인허가의 마지막 관문을 앞두고 있지만, 정작 발목을 잡는 건 재무 체력이라는 지적이 커지고 있다. 영업적자 누적으로 계열사 자금 수혈까지 받았음에도 현금 여력은 바닥 수준에 머물러, 대규모 개발 착공을 뒷받침할 자금 조달이 가... -
“초대리 대신 락스?”…용산 유명 횟집 ‘위생 대참사’ 논란
서울 용산의 한 유명 횟집에서 초밥용 식초(초대리) 대신 락스가 담긴 용기가 제공됐다는 주장이 온라인에서 확산되며 위생 논란이 커지고 있다. 특히 사건 이후 식당 측의 대응 방식까지 도마에 오르며 비판 여론이 확산되는 모습이다. 최근 한 온라인 커뮤니티에는 “용산의 한 횟집에서 초대리 대신 락스가 담... -
라인건설 ‘주안센트럴파라곤’ 곳곳 하자 논란…“입주 한 달 전 맞나” 우려 확산
인천 미추홀구 재개발 사업으로 조성된 주안센트럴파라곤 아파트에서 대규모 하자 논란이 불거지며 입주 예정자들의 불만과 우려가 커지고 있다. 사전점검 과정에서 지하주차장 설계 문제와 내부 마감 불량, 난간 미설치 등 안전 문제까지 확인되면서 “입주를 한 달 앞둔 아파트 상태라고 보기 어렵다”는 비판이 나오고 ...
