중간자 공격(man-in-the-middle attack), 즉 MITM 공격은 서로 직접 통신하고 있다고 믿는 두 당사자 사이의 통신을 공격자가 몰래 가로채는 사이버 공격의 한 유형입니다.
공격자는 사용자와 웹사이트, 애플리케이션, 또는 네트워크 서비스 사이에 위치함으로써 트래픽을 모니터링하고, 민감한 정보를 탈취하며, 통신 당사자 중 하나를 사칭하거나, 데이터를 원래 목적지로 전달하기 전에 변조할 수 있습니다.
중간자 공격이 성공할 경우 로그인 자격 증명, 결제 정보, 기업의 기밀 데이터, 인증 토큰, 세션 토큰 등이 노출될 수 있습니다.
중간자 공격은 온패스 공격(on-path attack) 또는 AiTM(adversary-in-the-middle) 공격이라고도 합니다.
중간자 공격은 어떻게 작동하나요?
정상적인 연결 경로는 다음과 같습니다.
사용자 → 웹사이트 또는 애플리케이션
MITM 공격이 발생하면 통신 경로는 다음과 같이 바뀝니다.
사용자 → 공격자 → 웹사이트 또는 애플리케이션
공격자는 먼저 피해자의 트래픽을 가로채거나 리디렉션해야 합니다. 이를 위해 ARP 스푸핑, DNS 조작, 악성 Wi-Fi 액세스 포인트, 피싱 프록시 등의 기법이 사용될 수 있습니다.
공격자가 통신 경로에 위치하게 되면, 당사자 간에 교환되는 데이터를 관찰하거나 변조하려고 시도할 수 있습니다.
암호화되지 않은 트래픽은 특히 취약합니다. 암호화된 HTTPS 연결은 TLS를 통해 데이터를 암호화하고 서버의 신원을 검증하기 때문에 훨씬 강력한 보호를 제공합니다. 하지만 공격자는 여전히 인증서 공격, SSL 스트리핑, 세션 토큰 탈취 등을 시도할 수 있습니다.
중간자 공격의 주요 유형
공격자는 다양한 기법을 사용해 MITM 공격을 수행할 수 있습니다.
ARP 스푸핑
ARP 스푸핑(ARP spoofing) 또는 ARP 포이즈닝은 공격자가 위조된 네트워크 메시지를 전송해, 로컬 네트워크의 장치들이 트래픽을 정상적인 게이트웨이가 아니라 공격자의 장치를 거쳐 보내도록 만드는 공격 방식입니다.
이후 공격자는 해당 트래픽을 원래 목적지로 전달하면서 내용을 모니터링하거나 변조하려고 시도할 수 있습니다.
DNS 스푸핑
DNS 스푸핑 또는 DNS 포이즈닝은 도메인 이름을 IP 주소로 변환하는 과정을 조작하는 공격입니다.
피해자가 올바른 웹사이트 주소를 입력하더라도 공격자가 제어하는 인프라로 리디렉션될 수 있습니다. 이를 통해 로그인 자격 증명을 탈취하거나, 악성코드를 유포하거나, 다른 MITM 공격을 지원할 수 있습니다.
이블 트윈 Wi-Fi
이블 트윈 공격 (evil twin attack) 은 정상적인 네트워크처럼 보이도록 만든 악성 Wi-Fi 액세스 포인트를 사용하는 공격입니다.
예를 들어 공격자는 호텔, 공항, 또는 카페의 Wi-Fi 서비스와 동일한 이름의 네트워크를 만들 수 있습니다. 사용자가 여기에 연결하면 트래픽이 공격자가 제어하는 인프라를 통과하게 됩니다.
SSL 스트리핑
SSL 스트리핑 (SSL stripping) 은 보안 HTTPS 연결을 암호화되지 않은 HTTP 연결로 다운그레이드하려는 공격입니다.
공격이 성공하면 피해자가 전송하는 데이터가 공격자에게 노출될 수 있습니다. HTTPS, HSTS, 그리고 올바른 인증서 검증은 이러한 위험을 줄이는 데 도움이 됩니다.
세션 하이재킹 및 AiTM 피싱
현대적인 AiTM (adversary-in-the-middle) 피싱 은 사용자와 정상적인 로그인 서비스 사이에 악성 프록시를 배치할 수 있습니다.
공격자는 실제 인증 페이지를 중계하면서 사용자 자격 증명과, 경우에 따라 인증 후 생성되는 세션 토큰까지 탈취할 수 있습니다. 로그인 자체는 정상적인 서비스에서 이루어지기 때문에 일부 전통적인 다단계 인증 방식도 우회될 수 있습니다.
중간자 공격을 탐지하는 방법
MITM 공격은 눈에 띄지 않도록 설계되는 경우가 많지만, 다음과 같은 징후가 나타날 수 있습니다.
- 브라우저에 예상치 못한 인증서 경고가 표시됨
- 웹사이트가 HTTPS가 아닌 HTTP로 로드됨
- 낯설거나 중복된 이름의 Wi-Fi 네트워크가 표시됨
- 예상치 못한 웹사이트 리디렉션이 발생함
- 비정상적인 DNS 응답이 나타남
- 네트워크, 프록시, 또는 인증서 설정이 비정상적으로 변경됨
보안팀은 비정상적인 ARP 활동, 승인되지 않은 액세스 포인트, 의심스러운 DNS 동작, 예상치 못한 TLS 다운그레이드 시도 등을 모니터링할 수도 있습니다.
중간자 공격을 예방하는 방법
조직은 다계층 보안 제어를 통해 MITM 공격의 위험을 줄일 수 있습니다.
HTTPS와 강력한 TLS 설정 사용
웹사이트와 애플리케이션은 HTTPS를 강제 적용하고 안전한 TLS 구성을 사용해야 합니다. 암호화를 통해 가로채인 트래픽의 내용이 읽히거나 변조되는 것을 방지할 수 있습니다.
디지털 인증서 검증
브라우저와 애플리케이션은 TLS 인증서를 올바르게 검증해야 합니다. 사용자는 민감한 서비스에 접속할 때 인증서 경고를 무시하거나 우회하지 않는 것이 중요합니다.
DNS 보안 강화
DNSSEC, 안전한 DNS 리졸버, DNS 모니터링, 그리고 암호화된 DNS 프로토콜을 활용하면 DNS 조작 위험을 줄이는 데 도움이 됩니다.
공용 Wi-Fi 사용 시 주의
사용자는 익숙하지 않거나 보안이 취약한 Wi-Fi 네트워크를 통해 민감한 정보를 전송하지 않는 것이 좋습니다. 신뢰할 수 없는 네트워크를 사용할 경우, 신뢰할 수 있는 VPN을 사용하면 추가적인 암호화 계층을 확보할 수 있습니다.
강력한 인증 사용
다단계 인증은 계정 보안을 강화하는 데 도움이 됩니다. 특히 중요한 계정을 보호하는 조직은 FIDO2 보안 키나 패스키와 같은 피싱 방지형 인증 방식도 고려해야 합니다.
HTTPS는 중간자 공격을 방지할 수 있나요?
HTTPS는 MITM 공격을 방어하는 가장 중요한 수단 중 하나입니다.
TLS는 암호화, 데이터 무결성, 서버 인증을 제공해 전통적인 네트워크 가로채기 공격을 훨씬 어렵게 만듭니다.
하지만 HTTPS만으로 모든 MITM 공격 시나리오를 완전히 제거할 수 있는 것은 아닙니다. 공격자가 인증된 세션 토큰을 탈취하거나, 엔드포인트를 침해하거나, 신뢰할 수 있는 인증서를 조작하거나, 정교한 AiTM 피싱 기법을 사용하는 경우에는 여전히 위험이 존재할 수 있습니다.
따라서 HTTPS는 안전한 DNS, 강력한 인증, 엔드포인트 보안, 그리고 네트워크 모니터링과 함께 사용해야 합니다.
CDNetworks가 전송 중인 데이터 보호를 지원하는 방법
CDNetworks는 HTTPS와 TLS 1.2, TLS 1.3을 포함한 최신 TLS 프로토콜을 사용해 안전한 콘텐츠 전송을 지원합니다.
사용자, 엣지 서버, 그리고 오리진 인프라 간의 통신을 보호함으로써 인터넷을 통해 이동하는 데이터를 보호하고, 가로채기 및 변조 위험을 줄일 수 있습니다.
DNS 보안, 인증서 관리, 액세스 제어, 그리고 지속적인 모니터링과 결합하면 암호화된 콘텐츠 전송은 중간자 공격에 대한 다계층 방어 체계를 구성하는 중요한 요소가 됩니다.