전통 MFA의 진화와 도전 과제
MFA 방법론의 진화
보안 산업에서는 다음과 같은 권고사항 변화가 있었습니다:
1**. 1단계**: SMS를 통한 MFA 구현 2**. 2단계**: "SMS는 위험하므로 인증 앱을 사용하세요" 3. 현재: "인증 앱에도 한계가 있습니다"
하지만 이러한 진화는 근본적인 문제를 해결하지는 못했습니다.
근본 문제: 인증 맥락의 부족
전통적인 MFA 방식의 가장 큰 문제는 시스템이 '누구'와 '출처' 인증을 검증할 수 없다는 점입니다.
정식 사이트든 가짜든 동일한 인증 코드가 생성되어 사용자가 구분할 수 없습니다.
SMS 인증의 심각한 취약점
1. 메시지 가로채기 기술적 취약점의 위험:
- 신호 시스템 7(SS7) 프로토콜 결함
- SIM 스와핑 공격
- 셀룰러 네트워크 침입
2. 제3자 유통업체 위험 공급망 문제:
- 아마존, 구글과 같은 주요 플랫폼도 제3자 SMS 배포자를 이용합니다
- 일부 유통업체는 감시 활동과 관련이 있다는 지적이 있습니다
- 유통업체를 통한 보안 침해
3. 공공기관 CISA(미국 사이버보안 및 인프라 보안국) 경고: 명확한 경고:
"SMS를 두 번째 요소로 사용하지 마세요"
이 경고는 SMS 취약점이 개인의 추측이 아니라 입증된 사실임을 나타냅니다.
인증기 앱의 한계
전통적인 인증기 앱의 문제점
인증 앱(예: Google Authenticator, Microsoft Authenticator 등)은 SMS보다 우수하지만, 여전히 다음과 같은 취약점이 있습니다:
1. 피싱 공격 시나리오에 대한 취약****성:
- 사용자를 가짜 사이트로 유도하는 피싱 이메일
- 가짜 사이트에 일반 로그인 화면을 표시하기(실제 사이트와 구분 불가)
- 사용자가 ID, 비밀번호, 인증 앱 코드를 입력합니다
- 공격자가 실시간으로 합법적인 사이트에 성공적으로 로그인함
2. 시간 기반 코드 문제 TOTP(시간 기반 일회용 비밀번호) 제약 조건:
- 코드 자체에는 목적지 검증 기능이 없습니다
- 생성된 코드는 누구나 사용할 수 있습니다
- 중간자 공격 중계 공격
3. 장치 침해 시 위험 장치 수준 위협:
- 악성코드 감염에 의한 코드 도용
- 분실 또는 도난 기기 시 접근 권한
- 루팅 및 탈옥 기기에서의 위험
전형적인 공격 패턴
1. IT 헬프데스크 공격
- 공격자가 IT 지원을 가장하는 경우
- MFA 우회 또는 초기화 요청
- 사회공학을 통한 돌파구
2. 피싱 및 스푸핑 공격
- 정교한 가짜 사이트 만들기: 픽셀로 실제 모습처럼 보이세요
- 유인 이용: 피싱 이메일과 SMS로 가짜 사이트로 사용자를 유도하기
- 자격 증명 도용: 사용자는 인증 앱의 코드를 포함한 모든 것을 입력합니다
- 실시간 공격: 도난 정보를 가진 합법적인 사이트에 즉시 로그인
이 공격에서 무서운 점은, 사용자가 MFA를 "정확히" 사용하고 있음에도 불구하고 공격에 도움이 된다는 것입니다.
패스키의 발전과 한계
패스키 기술의 개선 기술적 이점:
- 웹사이트와 암호학적으로 결합됨
- 피싱 공격에 대한 저항력 증가
- 사용자 오류 감소
잔여 취약점
1. 클라우드 동기화의 위험성 클라우드 계정 유해의 위험:
- Apple ID 또는 Google 계정 인수
- 저장된 모든 패스키에 접근 권한
- 클라우드 동기화 기능이 단일 실패 지점이 됨
2. 장치 침해**** 시 취약성 물리적 위험:
- 도난당하거나 분실된 스마트폰
- 악성코드 감염으로 인한 인증 강제
- 강압이나 협박을 통한 인증 남용
3. 구현 불완전성 실제****조건:
- 모든 서비스에 대한 불완전한 응답
- 대체 인증 필요성
- 사용성 및 보안의 절충
기업 지표와 모범 사례
현재 위험 완화 조치
1. 심층 방어 강화
- 여러 인증 방법을 함께 사용하세요
- 비정상적인 접근 패턴 모니터링
- 향상된 세션 관리
2. 철저한 사용자 교육
- 최신 피싱 공격에 대한 지식
- 의심스러운 요청에 대한 신고 시스템 구축
- 정기적인 보안 훈련을 실시하세요
3. 기술 조치의 실행
- 향상된 이메일 및 SMS 보안
- 엔드포인트 보호 구현
- 향상된 네트워크 모니터링
결론
오늘날 널리 사용되는 SMS 코드와 인증 앱으로 제공되는 MFA는 안전해 보일 수 있지만, 실제로는 많은 취약점이 있습니다.
주요 사항:
- SMS 인증이 이미 손상됨: 기술적·구조적 결함에 의해 표적이 됨
- 인증 앱도 피싱 공격에 취약하여 제한적입니다
- 패스키는 진보이다: 진화하지만 완벽하지는 않다
- 차세대 기술 필요: 하드웨어 기반 생체 인식이 주된 동력입니다
기업들은 현재 MFA 방법의 위험을 제대로 이해하고 더 안전한 인증 기술로의 전환을 고려하는 것이 중요합니다.
완벽한 보안 솔루션은 없지만, 공격자가 침투하기 어려운 메커니즘을 만드는 것은 가능합니다.
진정한 보안은 공격자의 전술을 이해하고 기술적 우위를 확보하는 데서 시작됩니다.
계정을 더 안전하게 만들려면 내부 인증이 어떻게 작동하는지 이해하는 것부터 시작하세요!