Dos
서비스 거부(DoS, Denial of Service) 공격
- 단일 시스템, 즉 하나의 공격 지점에서 특정 서버나 네트워크를 향해 대량의 트래픽을 발생시켜 자원을 고갈시키는 공격
- 공격의 근원지가 하나이기 때문에 비교적 단순한 경우가 많아 해당 IP를 차단하는 것만으로 완화되는 경우가 있다
DDos
분산 서비스 거부(DDoS, Distributed Denial of Service) 공격
- 분산된, 즉 다수의 공격 지점을 활용한 DoS 공격
- 공격자는 악성코드에 감염된 수많은 장비(PC, 서버, IoT 기기 등)를 원격으로 조종하여 봇넷이라는 거대한 공격 네트워크를 구축해서 목표 서비스에 동시다발적으로 대규모 트래픽을 전송
- DDoS 공격은 단일 공격에 비해 강력하고 탐지가 어려우며 복잡한 패턴을 가지고 있다
반사 공격(DRDoS, Distributed Reflection Denial of Service)
- 공격자가 출발지 IP를 공격 대상자의 IP로 위조(스푸핑)하여 다수의 서버(반사 서버)로 요청을 보내면 공격 대상자는 서버로부터 다량의 응답을 받는 형태의 DoS 공격이다.
- DRDoS는 좀비 PC가 아니라 정상적인 서버들을 이용해서 실제 공격의 진원지를 파악하기 어렵고, 주로 연결 확인이 필요한 TCP가 아닌 UDP를 사용한다.
구성요소
구성요소
- 공격자: 공격을 기획하고 실행하는 개인이나 조직으로, C&C 서버를 통해 봇넷을 원격으로 제어
- C&C 서버: 공격자가 봇넷에 명령을 내리는 중앙 통제 서버
- 봇넷: 공격자의 명령으로 공격을 수행하는 감염된 기기들의 네트워크
봇넷의 구성
- 일반적으로는 악성코드가 포함된 이메일, 해킹된 웹사이트 등을 통해 PC와 같은 다수의 기기를 좀비 PC로 만들어서 구성
- 최근에는 PC뿐만 아니라 다양한 IoT 기기들이 이용된다. 대표적인 방법이 기본적으로 장비 출하시 설정된 정보를 사용해서 기기에 로그인해 악성코드에 감염시켜 거대한 IoT 봇넷을 구축
DDoS 공격의 목적
서비스 마비 및 업무 방해
- 가장 기본이 되는 목적으로 특정 웹사이트나 온라인 서비스를 사용 불가능하게 막아 사용자 접근을 차단하는 것이다. 기업의 운영을 직접적으로 방해해 막대한 기회비용 손실을 유발한다.
금전적 갈취
- 공격자가 대상 기업에 금전을 요구하며 공격을 하겠다고 협박하거나, 이미 공격이 진행 중인데 대가를 지불하면 공격을 멈추겠다고 하는 유형이다.
경쟁자 방해
- 경쟁사의 온라인 서비스를 마비시켜 부당한 이익을 얻으려는 목적으로 실행
- 실제로 게임, 쇼핑, 금융 등 실시간 온라인이 중요한 다양한 사업에서 빈번하게 발생
- 공격 대상 회사는 직접적인 경제적 손실을 입고, 추가로 서비스에 불만족을 느낀 고객 이탈이 발생
연막 공격
- DDoS 공격은 더 치명적인 공격을 감추기 위한 연막 작전으로도 사용된다. 대규모 트래픽 발생에 모든 집중이 되어 있는 동안 공격자는 뒤에서 민감한 시스템에 깊이 침투해 더 위협적인 공격을 실행한다.
- 실제로 과거 GS리테일에서 DDoS 공격으로 주의를 분산시키고 개인정보를 탈취한 복합 공격이 있었다.
정치·사회적 표현
- 특정 정부기관에 반대되는 의견을 표출하거나 사회적 메시지를 전달하기 위한 수단으로 공격하는 경우다.
- 대표적으로 국제 해커 그룹인 어나니머스(Anonymous)가 특정 국가의 정부 사이트를 공격하여 자신들의 정치적 주장을 펼치는 것을 예로 들 수 있다.
💡
경쟁사 공격이 진짜 있나 궁금해서 내용을 더 찾아 봤는데 실제로 많이 일어나고 있었다
Cloudflare(클라우드플레어)의 보고서에 따르면 공격자가 누구인지 특정된 DDoS 공격 사례 중 무려 63%가 경쟁사에 의한 공격이고 대표 산업군들은 가상자산거래소, 온라인도박, 게임 이라고 한다
💡
DDos 공격은 아직도 많다 근데 과거보다 내 컴퓨터가 감염되고 좀비pc가 되는 경향은 줄어든거같다?
- 과거보다 내컴퓨터가 안전해진것은 맞다. os 기본 보안의 발전 브라우저 보안강화 등의 기술적 발전으로 내 컴퓨터가 감염될 일을 줄었다
- 하지만 역설적으로 봇넷의 숫자는 역대 최고치 이다
- 이유는 IOT기기의 보안 사각지대에 있었다 다양한 최근 보안 보고서에 따르면
대규모 DDoS 공격 트래픽의 약 60~70% 이상이 IoT 기기와 서버 취약점에서 발생한다고 한다
- 왜냐 DDOS는 그냥 길막 IOT기기는 많아지고 단순히 IOT에 인터넷 연결만되도 접속, 해지 와 같은 트래픽으로도 공격에 사용가능 하지만 IOT는 간편해지는 만큼 보안에 취약
대표적인 공격의 종류
대역폭 소모 공격(Volumetric Attacks)
- 목표: 네트워크의 사용 가능한 모든 대역폭(통로)을 채워 소진시키는 것
- 거대 봇넷을 동원해서 대량의 트래픽을 발생시키며, 그 규모는 초당 기가비트(Gbps)나 테라비트(Tbps) 단위로 측정
- UDP Flood, ICMP Flood 등이 대표 공격이다
프로토콜 공격(Protocol Attacks)
- 목표: 방화벽, 로드 밸런서 등 네트워크 인프라 장비의 상태 테이블 같은 자원을 고갈시켜 기능을 마비시킨다
- 대역폭보다는 초당 패킷 수, 연결 횟수가 중요한 공격
- SYN Flood, Ping of Death, IP Fragmentation Attack 등이 있다
애플리케이션 계층 공격(Application Layer Attacks)
- 목표: 웹 서버나 애플리케이션의 특정 기능을 반복적으로 호출하여 CPU, 메모리, 데이터베이스 등의 서버 자원을 고갈시키는 것이 목적
- 실제 사용자처럼 위장할 수 있어 가장 정교한 공격으로 탐지하기 어려울 수 있음
- 적은 트래픽으로도 큰 피해를 줄 수 있는 지능형 공격
- HTTP Flood, Slowloris 등이 있다
DDoS 대응
- 공통적으로 주기적으로 보안 패치를 업데이트하고, 시간당 요청 횟수를 제한하며 사용하지 않는 포트나 프로토콜을 비활성화해 공격 표면을 줄이는 것이 중요하다.
- DoS 공격이 의심될 때에는 방화벽이나 ACL을 활용해 IP를 차단한다.
- DDoS는 공격이 분산형이라 Scrubbing Center와 같은 보안 업체의 필터를 사용해 정상적인 트래픽만 받아들인다.
- DRDoS는 출발지 IP 스푸닝이 핵심임으로 BCP38을 활용하고 UDP 서비스를 제한하는 방법을 사용한다
- 정부에서 제공하는 KISA 사이버대피소로 트래픽을 우회시켜 차단한다.
최신 DDos
- 초거대 볼륨 공격(Hyper-Volumetric Attacks): 최근에는 공격의 규모가 테라비트가 일반적으로, 2025년에는 역대 최대 규모인 29.7 Tbps의 공격이 관측되었다.
- 봇넷의 진화(Evolution of Botnets): 봇넷도 진화를 거치고 있는데 좀비 PC를 활용한 봇넷에서 IoT를 노린 미라이 봇넷 네트워크로 진화했고, 최근에는 더 진화한 아이스루(AISURU) 봇넷까지 탄생했다.
- AI의 활용: 공격자는 AI와 LLM을 활용하여 기존의 방어 체계를 무력화하고 변화하는 다양한 코드를 사용해서 공격의 탐지를 어렵게 만든다. 방어에도 AI와 ML을 적극 활용하여 행위 기반으로 패턴을 분석하고 변칙적인 활동을 실시간으로 감시하며 더 빠른 대응을 해 나가고 있다.