기사 메일전송
아카마이 “지난 8개월 간 총 300억 건 이상 악성 로그인 시도 탐지”
  • 조정희
  • 등록 2018-10-01 10:44:40

기사수정
  • - ‘아카마이 인터넷 보안 현황 보고서: 크리덴셜 스터핑 공격’


▲ 아카마이코리아 홈페이지 화면



아카마이코리아가 ‘아카마이 인터넷 보안 현황 보고서: 크리덴셜 스터핑 공격(Akamai 2018 State of the Internet / Security Credential Stuffing Attacks report)’을 1일 발표했다. 


아카마이는 2018년 1월부터 4월까지 월 평균 약 32억 건에 달하는 봇에서 발생한 악성 로그인 시도를 탐지했으며 2018년 5월과 6월에는 악성 로그인 시도가 월 평균 30% 증가해 2개월 동안 총 83억 건을 돌파했다고 밝혔다. 2017년 11월 초부터 2018년 6월 말까지 8개월 동안 총 300억 건이 넘는 악성 로그인 시도가 확인됐다고도 말했다.   


악성 로그인 시도는 크리덴셜 스터핑 공격으로 인해 발생한다. 크리덴셜 스터핑 공격이란 해커가 봇넷을 체계적으로 이용해 유출된 로그인 정보를 다른 웹 공간 로그인에 시도하는 공격으로 주로 은행과 이커머스 기업의 로그인 페이지를 표적으로 한다. 여러 서비스와 계정에 동일한 로그인 정보를 사용하는 고객이 많기 때문이다. 포네몬 연구소(Ponemon Institute)의 ‘크리덴셜 스터핑으로 인한 비용 보고서’에 따르면 매년 크리덴셜 스터핑으로 인해 기업은 수 백만에서 수 천만 달러의 손실을 입고 있는 것으로 나타났다. 


조시 숄(Josh Shaul) 아카마이 웹 보안 담당 부사장은 “대형 글로벌 금융 서비스 기업 한 곳은 매달 8천 건 이상의 계정 탈취를 경험했고 직접적인 사기 관련 손실이 매일 10만 달러가 넘었다. 이 기업은 모든 고객의 로그인 엔드포인트에 아카마이 행동 기반 봇 탐지 기술을 적용해 계정 탈취를 매달 1~3건으로 대폭 줄였으며 사기 관련 손실도 일일 1000~2000달러 수준으로 줄였다”고 밝혔다. 


아카마이 인터넷 보안 현황 보고서는 아카마이가 크리덴셜 스터핑 시도를 차단한 2가지 사례에 대해 상세히 설명하면서 이 공격의 심각성을 잘 보여준다.


첫번째 사례는 포춘 500대 기업(Fortune 500)에 포함되는 한 금융 서비스 기관의 사례다. 이 금융 서비스 기관의 사이트는 보통 일주일에 700만 건의 로그인 시도가 일어나는데 공격자가 봇넷을 사용해 48시간 동안 850만 건의 악성 로그인 시도를 발생시켰다. 2만 개 이상의 디바이스가 이 공격에 사용됐고 분당 수백 건의 요청을 전송했다. 아카마이는 이 공격과 관련된 트래픽의 약 1/3이 베트남과 미국에서 발생한 것으로 확인했다. 


두번째 사례는 올해 초 한 신용 조합에서 확인된 ‘로우 앤 슬로우(low and slow)’ 공격이다. 3개의 봇넷이 이 기관의 사이트를 공격하면서 악성 로그인 시도가 갑자기 증가했다. 이 기업은 공격 규모가 큰 봇넷에 주의를 기울였지만 실제로는 매우 천천히 신중하게 침투를 시도한 봇넷이 훨씬 더 위험했다. 


마틴 맥키(Martin McKeay) 아카마이 수석 보안 전문가 겸 인터넷 보안 현황 보고서 수석 편집자는 “아카마이는 연구를 통해 크리덴셜 스터핑 공격 방법이 지속적으로 발전하고 있다는 점을 확인했다. 규모가 큰 공격부터 조용히 진행되는 로우 앤 슬로우 공격까지 다양한 방법이 사용되고 있다. 여러 공격이 동시에 한 고객을 향할 때 특히 위험하다. 복합적인 공격에 대응할 수 있는 전문 지식과 툴이 없으면 가장 위험한 크리덴셜 공격에 쉽게 당할 수밖에 없다”고 밝혔다. 


‘아카마이 인터넷 보안 현황 보고서: 크리덴셜 스터핑 공격’은 아카마이 웹사이트에서 무료로 다운로드할 수 있다. 크리덴셜 스터핑 증가와 이러한 공격으로부터 기업을 보호하는 방법에 대한 내용도 확인 가능하다.



0
  • 목록 바로가기
  • 인쇄


이전 기사 보기 다음 기사 보기
가장 많이 본 뉴스더보기
  1. 유명 1세대 유튜버 ‘대도서관’ 나동현씨, 자택서 숨진 채 발견… 향년 46세 유명 게임 전문 유튜버 ‘대도서관’으로 활동해온 나동현(47) 씨가 9월 6일 서울 광진구 자택에서 숨진 채 발견됐다. 경찰은 약속에 나타나지 않고 연락이 닿지 않는다는 지인의 신고를 받고 출동해 나씨를 발견했으며, 현장에서는 유서나 타살 정황은 확인되지 않았다. 경찰은 지병에 의한 자연사 가능성을 열어두고 있으며, 부검을 통해 정...
  2. 제천국제음악영화제 레드카펫 ‘부직포 논란’…행사 품격 추락 제21회 제천국제음악영화제가 지난 9일 폐막했지만, ‘레드카펫 부직포 논란’은 여전히 지역사회와 문화계에서 회자되고 있다.올해 영화제 개막식에서 깔린 레드카펫은 고급 직물 대신 얇고 쉽게 구겨지는 부직포 재질에 가까웠다는 지적을 받았다. 겉으로는 붉은색으로 도포돼 있었지만, 두께 감이나 질감 면에서 국제 영화제의 격.
  3. 에코프로, 에코프로비엠 주식 활용 PRS로 7천억 조달…적자·차입 압박 속 돌파구 찾기 8일 업계에 따르면 이차전지 양극재 기업 에코프로가 주가수익스와프(PRS) 계약을 통해 약 7천억 원 규모 자금을 조달한다. 직접 조달에 한계가 있는 만큼 자회사 에코프로비엠 주식을 활용한다는 방침이다.8일 업계에 따르면 에코프로는 미래에셋증권, 한국투자증권, KB증권, 대신증권, 메리츠증권을 주관사로 선정해 PRS 계약을 추진 중이다. ...
  4. 몽골 화산 여행 중 한국인 인플루언서 추락사 20대 한국인 여성이 몽골 북부 화산 정상에서 사진을 찍다 추락해 숨지는 사고가 발생했다. 8일 정부에 따르면 여행 인플루언서 A씨는 지난달 28일 몽골 불간 주 오랑터거 화산 정상 부근에서 촬영 도중 강풍에 휘말려 10m 아래로 떨어져 현장에서 사망했다. 그는 9만 명의 팔로워를 보유한 SNS 인플루언서로, 당시 몽골 북부 지역을 여행 중이..
  5. 참의원 선거 참패 후폭풍…이시바 총리 11개월 만에 물러난 이시바 시게루 일본 총리가 7일 오후 총리 관저에서 기자회견을 열고 자민당 총재직 사임을 공식 표명했다. 그는 차기 자민당 총재 선거에는 출마하지 않을 것이라며 “새로운 리더를 선출하는 절차를 개시해 주기를 바란다”고 밝혔다.일본은 내각제 국가로, 다수당 대표가 총리직을 맡는다. 현재 제1당은 자민당이므로 자민당 총재 교체는...
  6. 제주 앞바다서 미상 고무보트 발견…밀입국 여부 등 합동 조사 착수 제주 앞바다에서 정체불명의 고무보트가 발견돼 해경과 관계기관이 합동 조사에 나섰다.8일 제주해양경찰서에 따르면 이날 오전 7시 56분쯤 제주시 한경면 용수리 해녀탈의장 인근 해안에서 “사람이 없는 고무보트가 떠 있다”는 신고가 접수됐다.현장에 출동한 해경은 사람이 없는 상태의 고무보트에서 낚시대와 구명조끼 6벌, 중국어가 .
  7. 어린이날 덤프트럭 바퀴 분리 사고…의식 못 찾은 여고생 127일째 어린이날 발생한 덤프트럭 바퀴 분리 사고로 중상을 입은 여고생이 넉 달째 의식을 회복하지 못한 가운데, 30대 트럭 운전자가 검찰에 넘겨졌다. 경기 과천경찰서는 8일 교통사고처리 특례법 위반(치상) 혐의로 덤프트럭 운전기사 A씨를 지난달 말 불구속 송치했다고 밝혔다. 사고는 지난 5월 5일 오후 1시쯤 과천 갈현삼거리에서 발생했다. ...
역사왜곡
모바일 버전 바로가기