詳細検索

다중 인증 재고: 전통적 방법의 한계와 차세대 보안 조치

아바타
글쓴이 望月
5분 읽기

다중 인증 재고: 전통적 방법의 한계와 차세대 보안 조치
日本語에서 번역 • 원문 보기
望月
望月

안녕하세요, 저는 Colorkrew Security의 모치즈키입니다! 다중인증(MFA)을 사용하고 있다는 점에 안심하지 않으시나요? 사실, 오늘날 널리 사용되는 SMS 코드와 인증 앱을 이용한 MFA는 공격자가 쉽게 뚫을 수 있는 취약점이 있습니다. 이 글에서는 전통적인 MFA 방법의 문제점과 안전하다고 여겨졌던 인증 방법이 왜 오히려 위험한지 설명하겠습니다.

전통 MFA의 진화와 도전 과제

MFA 방법론의 진화

보안 산업에서는 다음과 같은 권고사항 변화가 있었습니다:

1**. 1단계**: SMS를 통한 MFA 구현 2**. 2단계**: "SMS는 위험하므로 인증 앱을 사용하세요" 3. 현재: "인증 앱에도 한계가 있습니다"

하지만 이러한 진화는 근본적인 문제를 해결하지는 못했습니다.

근본 문제: 인증 맥락의 부족

전통적인 MFA 방식의 가장 큰 문제는 시스템이 '누구'와 '출처' 인증을 검증할 수 없다는 점입니다.

정식 사이트든 가짜든 동일한 인증 코드가 생성되어 사용자가 구분할 수 없습니다.

SMS 인증의 심각한 취약

1. 메시지 가로채기 기술취약점의 위험:

  • 신호 시스템 7(SS7) 프로토콜 결함
  • SIM 스와핑 공격
  • 셀룰러 네트워크 침입

2. 제3자 유통업체 위험 공급망 문제:

  • 아마존, 구글과 같은 주요 플랫폼도 제3자 SMS 배포자를 이용합니다
  • 일부 유통업체는 감시 활동과 관련이 있다는 지적이 있습니다
  • 유통업체를 통한 보안 침해

3. 공공기관 CISA(미국 사이버보안 및 인프라 보안국) 경고: 명확한 경고:


"SMS를 두 번째 요소로 사용하지 마세요"

이 경고는 SMS 취약점이 개인의 추측이 아니라 입증된 사실임을 나타냅니다.

인증기 앱의 한계

전통적인 인증기 앱의 문제점

인증 앱(예: Google Authenticator, Microsoft Authenticator 등)은 SMS보다 우수하지만, 여전히 다음과 같은 취약점이 있습니다:

1. 피싱 공격 시나리오에 대한 취약****성:

  1. 사용자를 가짜 사이트로 유도하는 피싱 이메일
  2. 가짜 사이트에 일반 로그인 화면을 표시하기(실제 사이트와 구분 불가)
  3. 사용자가 ID, 비밀번호, 인증 앱 코드를 입력합니다
  4. 공격자가 실시간으로 합법적인 사이트에 성공적으로 로그인함

2. 시간 기반 코드 문제 TOTP(시간 기반 일회용 비밀번호) 제약 조건:

  • 코드 자체에는 목적지 검증 기능이 없습니다
  • 생성된 코드는 누구나 사용할 수 있습니다
  • 중간자 공격 중계 공격

3. 장치 침해 시 위험 장치 수준 위협:

  • 악성코드 감염에 의한 코드 도용
  • 분실 또는 도난 기기 시 접근 권한
  • 루팅 및 탈옥 기기에서의 위험

전형적인 공격 패턴

1. IT 헬프데스크 공격

  • 공격자가 IT 지원을 가장하는 경우
  • MFA 우회 또는 초기화 요청
  • 사회공학을 통한 돌파구

2. 피싱 및 스푸핑 공격

  1. 정교한 가짜 사이트 만들기: 픽셀로 실제 모습처럼 보이세요
  2. 유인 이용: 피싱 이메일과 SMS로 가짜 사이트로 사용자를 유도하기
  3. 자격 증명 도용: 사용자는 인증 앱의 코드를 포함한 모든 것을 입력합니다
  4. 실시간 공격: 도난 정보를 가진 합법적인 사이트에 즉시 로그인

이 공격에서 무서운 점은, 사용자가 MFA를 "정확히" 사용하고 있음에도 불구하고 공격에 도움이 된다는 것입니다.

패스키의 발전과 한계

패스키 기술의 개선 기술적 이점:

  • 웹사이트와 암호학적으로 결합됨
  • 피싱 공격에 대한 저항력 증가
  • 사용자 오류 감소

잔여 취약점

1. 클라우드 동기화의 위험성 클라우드 계정 유해의 위험:

  • Apple ID 또는 Google 계정 인수
  • 저장된 모든 패스키에 접근 권한
  • 클라우드 동기화 기능이 단일 실패 지점이 됨

2. 장치 침해**** 시 취약성 물리적 위험:

  • 도난당하거나 분실된 스마트폰
  • 악성코드 감염으로 인한 인증 강제
  • 강압이나 협박을 통한 인증 남용

3. 구현 불완전성 실제****조건:

  • 모든 서비스에 대한 불완전한 응답
  • 대체 인증 필요성
  • 사용성 및 보안의 절충

기업 지표와 모범 사례

현재 위험 완화 조치

1. 심층 방어 강화

  • 여러 인증 방법을 함께 사용하세요
  • 비정상적인 접근 패턴 모니터링
  • 향상된 세션 관리

2. 철저한 사용자 교육

  • 최신 피싱 공격에 대한 지식
  • 의심스러운 요청에 대한 신고 시스템 구축
  • 정기적인 보안 훈련을 실시하세요

3. 기술 조치의 실행

  • 향상된 이메일 및 SMS 보안
  • 엔드포인트 보호 구현
  • 향상된 네트워크 모니터링

결론

오늘날 널리 사용되는 SMS 코드와 인증 앱으로 제공되는 MFA는 안전해 보일 수 있지만, 실제로는 많은 취약점이 있습니다.

주요 사항:

  1. SMS 인증이 이미 손상됨: 기술적·구조적 결함에 의해 표적이 됨
  2. 인증 앱도 피싱 공격에 취약하여 제한적입니다
  3. 패스키는 진보이다: 진화하지만 완벽하지는 않다
  4. 차세대 기술 필요: 하드웨어 기반 생체 인식이 주된 동력입니다

기업들은 현재 MFA 방법의 위험을 제대로 이해하고 더 안전한 인증 기술로의 전환을 고려하는 것이 중요합니다.


완벽한 보안 솔루션은 없지만, 공격자가 침투하기 어려운 메커니즘을 만드는 것은 가능합니다.

진정한 보안은 공격자의 전술을 이해하고 기술적 우위를 확보하는 데서 시작됩니다.

계정을 더 안전하게 만들려면 내부 인증이 어떻게 작동하는지 이해하는 것부터 시작하세요!

Related Articles