DDos

김윤성·2026년 2월 1일

정보보안 공부

목록 보기
6/14

Dos

서비스 거부(DoS, Denial of Service) 공격

  • 단일 시스템, 즉 하나의 공격 지점에서 특정 서버나 네트워크를 향해 대량의 트래픽을 발생시켜 자원을 고갈시키는 공격
  • 공격의 근원지가 하나이기 때문에 비교적 단순한 경우가 많아 해당 IP를 차단하는 것만으로 완화되는 경우가 있다

DDos

분산 서비스 거부(DDoS, Distributed Denial of Service) 공격

  • 분산된, 즉 다수의 공격 지점을 활용한 DoS 공격
  • 공격자는 악성코드에 감염된 수많은 장비(PC, 서버, IoT 기기 등)를 원격으로 조종하여 봇넷이라는 거대한 공격 네트워크를 구축해서 목표 서비스에 동시다발적으로 대규모 트래픽을 전송
  • DDoS 공격은 단일 공격에 비해 강력하고 탐지가 어려우며 복잡한 패턴을 가지고 있다

반사 공격(DRDoS, Distributed Reflection Denial of Service)

  • 공격자가 출발지 IP를 공격 대상자의 IP로 위조(스푸핑)하여 다수의 서버(반사 서버)로 요청을 보내면 공격 대상자는 서버로부터 다량의 응답을 받는 형태의 DoS 공격이다.
  • DRDoS는 좀비 PC가 아니라 정상적인 서버들을 이용해서 실제 공격의 진원지를 파악하기 어렵고, 주로 연결 확인이 필요한 TCP가 아닌 UDP를 사용한다.

구성요소

구성요소

  • 공격자: 공격을 기획하고 실행하는 개인이나 조직으로, C&C 서버를 통해 봇넷을 원격으로 제어
  • C&C 서버: 공격자가 봇넷에 명령을 내리는 중앙 통제 서버
  • 봇넷: 공격자의 명령으로 공격을 수행하는 감염된 기기들의 네트워크

봇넷의 구성

  • 일반적으로는 악성코드가 포함된 이메일, 해킹된 웹사이트 등을 통해 PC와 같은 다수의 기기를 좀비 PC로 만들어서 구성
  • 최근에는 PC뿐만 아니라 다양한 IoT 기기들이 이용된다. 대표적인 방법이 기본적으로 장비 출하시 설정된 정보를 사용해서 기기에 로그인해 악성코드에 감염시켜 거대한 IoT 봇넷을 구축

DDoS 공격의 목적

서비스 마비 및 업무 방해

  • 가장 기본이 되는 목적으로 특정 웹사이트나 온라인 서비스를 사용 불가능하게 막아 사용자 접근을 차단하는 것이다. 기업의 운영을 직접적으로 방해해 막대한 기회비용 손실을 유발한다.

금전적 갈취

  • 공격자가 대상 기업에 금전을 요구하며 공격을 하겠다고 협박하거나, 이미 공격이 진행 중인데 대가를 지불하면 공격을 멈추겠다고 하는 유형이다.

경쟁자 방해

  • 경쟁사의 온라인 서비스를 마비시켜 부당한 이익을 얻으려는 목적으로 실행
  • 실제로 게임, 쇼핑, 금융 등 실시간 온라인이 중요한 다양한 사업에서 빈번하게 발생
  • 공격 대상 회사는 직접적인 경제적 손실을 입고, 추가로 서비스에 불만족을 느낀 고객 이탈이 발생

연막 공격

  • DDoS 공격은 더 치명적인 공격을 감추기 위한 연막 작전으로도 사용된다. 대규모 트래픽 발생에 모든 집중이 되어 있는 동안 공격자는 뒤에서 민감한 시스템에 깊이 침투해 더 위협적인 공격을 실행한다.
  • 실제로 과거 GS리테일에서 DDoS 공격으로 주의를 분산시키고 개인정보를 탈취한 복합 공격이 있었다.

정치·사회적 표현

  • 특정 정부기관에 반대되는 의견을 표출하거나 사회적 메시지를 전달하기 위한 수단으로 공격하는 경우다.
  • 대표적으로 국제 해커 그룹인 어나니머스(Anonymous)가 특정 국가의 정부 사이트를 공격하여 자신들의 정치적 주장을 펼치는 것을 예로 들 수 있다.
💡

경쟁사 공격이 진짜 있나 궁금해서 내용을 더 찾아 봤는데 실제로 많이 일어나고 있었다

Cloudflare(클라우드플레어)의 보고서에 따르면 공격자가 누구인지 특정된 DDoS 공격 사례 중 무려 63%가 경쟁사에 의한 공격이고 대표 산업군들은 가상자산거래소, 온라인도박, 게임 이라고 한다

💡

DDos 공격은 아직도 많다 근데 과거보다 내 컴퓨터가 감염되고 좀비pc가 되는 경향은 줄어든거같다?

  1. 과거보다 내컴퓨터가 안전해진것은 맞다. os 기본 보안의 발전 브라우저 보안강화 등의 기술적 발전으로 내 컴퓨터가 감염될 일을 줄었다
  2. 하지만 역설적으로 봇넷의 숫자는 역대 최고치 이다
  3. 이유는 IOT기기의 보안 사각지대에 있었다 다양한 최근 보안 보고서에 따르면
    대규모 DDoS 공격 트래픽의 약 60~70% 이상이 IoT 기기와 서버 취약점에서 발생한다고 한다
  4. 왜냐 DDOS는 그냥 길막 IOT기기는 많아지고 단순히 IOT에 인터넷 연결만되도 접속, 해지 와 같은 트래픽으로도 공격에 사용가능 하지만 IOT는 간편해지는 만큼 보안에 취약

대표적인 공격의 종류

대역폭 소모 공격(Volumetric Attacks)

  • 목표: 네트워크의 사용 가능한 모든 대역폭(통로)을 채워 소진시키는 것
  • 거대 봇넷을 동원해서 대량의 트래픽을 발생시키며, 그 규모는 초당 기가비트(Gbps)나 테라비트(Tbps) 단위로 측정
  • UDP Flood, ICMP Flood 등이 대표 공격이다

프로토콜 공격(Protocol Attacks)

  • 목표: 방화벽, 로드 밸런서 등 네트워크 인프라 장비의 상태 테이블 같은 자원을 고갈시켜 기능을 마비시킨다
  • 대역폭보다는 초당 패킷 수, 연결 횟수가 중요한 공격
  • SYN Flood, Ping of Death, IP Fragmentation Attack 등이 있다

애플리케이션 계층 공격(Application Layer Attacks)

  • 목표: 웹 서버나 애플리케이션의 특정 기능을 반복적으로 호출하여 CPU, 메모리, 데이터베이스 등의 서버 자원을 고갈시키는 것이 목적
  • 실제 사용자처럼 위장할 수 있어 가장 정교한 공격으로 탐지하기 어려울 수 있음
  • 적은 트래픽으로도 큰 피해를 줄 수 있는 지능형 공격
  • HTTP Flood, Slowloris 등이 있다

DDoS 대응

  1. 공통적으로 주기적으로 보안 패치를 업데이트하고, 시간당 요청 횟수를 제한하며 사용하지 않는 포트나 프로토콜을 비활성화해 공격 표면을 줄이는 것이 중요하다.
  2. DoS 공격이 의심될 때에는 방화벽이나 ACL을 활용해 IP를 차단한다.
  3. DDoS는 공격이 분산형이라 Scrubbing Center와 같은 보안 업체의 필터를 사용해 정상적인 트래픽만 받아들인다.
  4. DRDoS는 출발지 IP 스푸닝이 핵심임으로 BCP38을 활용하고 UDP 서비스를 제한하는 방법을 사용한다
  5. 정부에서 제공하는 KISA 사이버대피소로 트래픽을 우회시켜 차단한다.

최신 DDos

  • 초거대 볼륨 공격(Hyper-Volumetric Attacks): 최근에는 공격의 규모가 테라비트가 일반적으로, 2025년에는 역대 최대 규모인 29.7 Tbps의 공격이 관측되었다.
  • 봇넷의 진화(Evolution of Botnets): 봇넷도 진화를 거치고 있는데 좀비 PC를 활용한 봇넷에서 IoT를 노린 미라이 봇넷 네트워크로 진화했고, 최근에는 더 진화한 아이스루(AISURU) 봇넷까지 탄생했다.
  • AI의 활용: 공격자는 AI와 LLM을 활용하여 기존의 방어 체계를 무력화하고 변화하는 다양한 코드를 사용해서 공격의 탐지를 어렵게 만든다. 방어에도 AI와 ML을 적극 활용하여 행위 기반으로 패턴을 분석하고 변칙적인 활동을 실시간으로 감시하며 더 빠른 대응을 해 나가고 있다.
profile
꾸준한 IT 공부

0개의 댓글