[2025-10-28] Understanding the Mirai Botnet

๐Ÿฆฅ ๋ณธ๋ฌธ

Mirai Botnet

์ •์˜ ๋ฐ ๊ฐœ๋…

์ž„๋ฒ ๋””๋“œ ์žฅ์น˜์™€ IoT ๊ธฐ๊ธฐ๋ฅผ ๊ฐ์—ผ์‹œ์ผœ DDoS ๊ณต๊ฒฉ์— ๋™์›ํ•˜๋Š” ์›œ ํ˜•ํƒœ์˜ ์•…์„ฑ ์ฝ”๋“œ ํŒจ๋ฐ€๋ฆฌ

Structure & propagation

image.png

  1. Scan : ๋น„๋™๊ธฐ์ ์ด๋ฉฐ, statelessํ•œ ์Šค์บ๋‹ ๋‹จ๊ณ„.

    ํ•˜๋“œ ์ฝ”๋”ฉ๋œ ๋ธ”๋ž™๋ฆฌ์ŠคํŠธ์— ์—†๋Š” ์œ ์‚ฌ ๋‚œ์ˆ˜ IPv4 ์ฃผ์†Œ๋“ค์„ ๋Œ€์ƒ์œผ๋กœ Telnet TCP/23, TCP/2323์— TCP SYN probe๋ฅผ ์ „์†ก. SYN probe๋ฅผ ํ†ตํ•ด ํฌํŠธ๊ฐ€ ์—ด๋ ค์žˆ๋Š” ํ”ผํ•ด์ž๋ฅผ ์‹๋ณ„

    • ๋กœ๊ทธ์ธ ์‹œ๋„ : ์ž ์žฌ์ ์ธ ํ”ผํ•ด์ž๋ฅผ ์‹๋ณ„ํ•˜๋ฉด ํ•˜๋“œ ์ฝ”๋”ฉ๋œ ๊ธฐ๋ณธ ์ธ์ฆ ์ •๋ณด๋ฅผ ๋ฌด์ž‘์œ„๋กœ Brute Forcingํ•˜์—ฌ Telnet ์—ฐ๊ฒฐ ์‹œ๋„
    • ํ•‘๊ฑฐํ”„๋ฆฐํŠธ : ์ผ๋ฐ˜์ ์œผ๋กœ TCP ์‹œํ€€์Šค ๋ฒˆํ˜ธ๊ฐ€ ๋ฌด์ž‘์œ„ 32๋น„ํŠธ ์ •์ˆ˜์ด์ง€๋งŒ Stateless scan์€ ๋ชฉ์ ์ง€ IP ์ฃผ์†Œ์™€ ๋™์ผ. ISN ๊ฐ’์„ ๋”ฐ๋กœ ์ €์žฅํ•  ํ•„์š”๊ฐ€ ์—†๊ธฐ ๋•Œ๋ฌธ์— ๋ฉ”๋ชจ๋ฆฌ ์˜ค๋ฒ„ ํ—ค๋“œ ๊ฐ์†Œ
  2. ์ „์†ก : ๋กœ๊ทธ์ธ์— ์„ฑ๊ณต ์‹œ, ๋ฏธ๋ผ์ด๋Š” ํ”ผํ•ด์ž IP์™€ ๊ด€๋ จ ์ธ์ฆ ์ •๋ณด๋ฅผ ํ•˜๋“œ ์ฝ”๋”ฉ๋œ Report Server๋กœ ์ „์†ก
  3. ๋กœ๋”ฉ : ๋กœ๋” ํ”„๋กœ๊ทธ๋žจ์€ ๋ณด๊ณ  ์„œ๋ฒ„์—์„œ ๋กœ๊ทธ์ธ ์„ฑ๊ณตํ•œ ์ธ์ฆ ์ •๋ณด๋ฅผ ํ†ตํ•ด ์ทจ์•ฝํ•œ ์žฅ์น˜์— ๋กœ๊ทธ์ธํ•˜๊ณ  ์ทจ์•ฝํ•œ ์žฅ์น˜์— ๋กœ๊ทธ์ธํ•˜๊ณ  ์•„ํ‚คํ…์ณ๋ฅผ ํŒŒ์•…
  4. ์„ค์น˜ : ์•„ํ‚คํ…์ณ์— ๋งž๋Š” ์•…์„ฑ ์ฝ”๋“œ๋ฅผ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ์‹คํ–‰ํ•˜์—ฌ ๊ฐ์—ผ.
  5. ์€ํ : ๋‹ค์šด๋œ ๋ฐ”์ด๋„ˆ๋ฆฌ ํŒŒ์ผ์„ ์‚ญ์ œํ•˜๊ณ  ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์„ ์œ ์‚ฌ๋‚œ์ˆ˜ ์˜์ˆซ์ž ๋ฌธ์ž์—ด๋กœ ๋‚œ๋…ํ™”ํ•˜์—ฌ ์ž์‹ ์˜ ์กด์žฌ๋ฅผ ์ˆจ๊น€. ํ•˜์ง€๋งŒ ์ด๋Ÿฐ ์€ํ ๊ณผ์ • ๋•Œ๋ฌธ์— ์žฌ๋ถ€ํŒ…์„ ํ•˜๊ฒŒ ๋˜๋ฉด ์•…์„ฑ ์ฝ”๋“œ๊ฐ€ ์‚ฌ๋ผ์ง.
  6. ๊ฒฝ์Ÿ์ž ์ œ๊ฑฐ : TCP/22 ๋˜๋Š” TCP/23์— ๋ฐ”์ธ๋”ฉ๋œ ๋‹ค๋ฅธ ํ”„๋กœ์„ธ์Šค, ๋‹ค๋ฅธ Mirai ๋ณ€์ข… ๋“ฑ ๊ฒฝ์Ÿ ์•…์„ฑ ์ฝ”๋“œ ๊ฐ์—ผ๊ณผ ๊ด€๋ จ๋œ ํ”„๋กœ์„ธ์Šค๋“ค๋„ ์ข…๋ฃŒํ•˜์—ฌ ๊ฐ•ํ™”.
  7. ๋ด‡ ํ™œ์„ฑํ™” : ์žฅ์น˜๋Š” ๋ด‡์ด ๋˜์–ด C2(Command & Control) ์„œ๋ฒ„์™€ ์—ฐ๊ฒฐํ•˜๊ณ  ๊ณต๊ฒฉ ๋ช…๋ น์„ ๊ธฐ๋‹ค๋ฆฌ๋ฉด์„œ ์ƒˆ๋กœ์šด ํ”ผํ•ด์ž ์Šค์บ”

๋ฐ์ดํ„ฐ ์ˆ˜์ง‘ ์ „๋žต

image.png

Mirai ๋ด‡๋„ท์„ ๋ถ„์„ํ•˜๊ธฐ ์œ„ํ•œ ๋‹ค๊ฐ์ ์ธ ๋ฐ์ดํ„ฐ ์ˆ˜์ง‘ ์ „๋žต.

Network Telescope

๋ฏธ๋ผ์ด์˜ ๋ฌด์ฐจ๋ณ„์ ์ด๊ณ  ์‹ ์†ํ•œ ์Šค์บ๋‹์„ ์ถ”์ ํ•˜๊ธฐ์— ์ ํ•ฉ. Mirai ํŠธ๋ž˜ํ”ฝ์„ ๋ฐฐ๊ฒฝ ๋ณต์‚ฌ ๋ฐ ๋‹ค๋ฅธ ์Šค์บ๋‹ ํ™œ๋™๊ณผ ๊ตฌ๋ถ„ํ•˜๊ธฐ ์œ„ํ•ด stateless ์Šค์บ๋‹์˜ ํ•‘๊ฑฐ ํ”„๋ฆฐํŠธ๋ฅผ ์‚ฌ์šฉ.

  • ๊ด€์ธก ๋ฐฉ๋ฒ• ๋ฐ ๊ฒฐ๊ณผ

    7๊ฐœ์›”๊ฐ„ 470๋งŒ๊ฐœ์˜ IP์ฃผ์†Œ๋กœ ๊ตฌ์„ฑ๋œ Network Telescope์— ๋“ค์–ด์˜ค๋Š” ๋ชจ๋“  ๋„คํŠธ์›Œํฌ ์š”์ฒญ์„ ๋ชจ๋‹ˆํ„ฐ๋ง. ๋ถ„๋‹น 269,000๊ฐœ์˜ IP ์ฃผ์†Œ๋กœ๋ถ€ํ„ฐ 110๋งŒ๊ฐœ์˜ ํŒจํ‚ท ์ˆ˜์‹ . ์‹œ๊ฐ„์— ๋”ฐ๋ฅธ ์Šค์บ๋‹ํ•˜๋Š” IP ์ฃผ์†Œ๋ฅผ ๋‹จ์ˆœํžˆ ์นด์šดํŠธํ•˜๋Š” ๊ฑด DHCP ๋ณ€๋™ ๋•Œ๋ฌธ์— ํฌ๊ธฐ๋ฅผ ํ™•์ธํ•˜๋Š” ๋ฐ ์ข‹์€ ์ง€ํ‘œ๊ฐ€ ์•„๋‹ˆ๊ธฐ ๋•Œ๋ฌธ์— ๋งค ์‹œ๊ฐ„ ์‹œ์ž‘ ์‹œ์ ์— ๋Šฅ๋™์ ์œผ๋กœ ์Šค์บ๋‹ํ•˜๊ณ  ์žˆ๋Š” ํ˜ธ์ŠคํŠธ์˜ ์ˆ˜๋ฅผ ๊ณ ๋ คํ•˜์—ฌ ๋ด‡๋„ท์˜ ํฌ๊ธฐ๋ฅผ ์ถ”์ . ํ•˜๋‚˜์˜ IP ์ฃผ์†Œ์—์„œ ๋‚˜์˜จ ํŒจํ‚ท๋“ค์„ temporal window(์‹œ๊ฐ„ ์ฐฝ) ๋‚ด์—์„œ ๋…ผ๋ฆฌ์ ์ธ ์Šค์บ”์œผ๋กœ ๋ฌถ์Œ. ์ดˆ๋‹น ์ตœ์†Œ 5๊ฐœ ์ด์ƒ์˜ ํŒจํ‚ท ์†๋„๋กœ IPv4 ์ฃผ์†Œ ๊ณต๊ฐ„์„ ํ‘œ์ ์œผ๋กœ ์‚ผ๋Š” ์Šค์บ”์„ ์‹๋ณ„ํ–ˆ์œผ๋ฉฐ 20๋ถ„๋™์•ˆ ๋น„ํ™œ์„ฑ๋˜๋ฉด ํ•ด๋‹น ์Šค์บ”์„ ์ข…๋ฃŒ. Maxmind๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ IP๋“ค์˜ ์ง€๋ฆฌ์  ์œ„์น˜๋ฅผ ํŒŒ์•…

Active Scanning

Censys๋ฅผ ์ด์šฉํ•˜์—ฌ IPv4 ๊ณต๊ฐ„์„ ๋Šฅ๋™์ ์œผ๋กœ ์Šค์บ”ํ•˜์—ฌ ๊ฐ์—ผ๋œ ์žฅ์น˜์˜ ์ œ์กฐ์‚ฌ์™€ ๋ชจ๋ธ์„ ํ™•์ธ.

  • ๊ด€์ธก ๋ฐฉ๋ฒ• ๋ฐ ๊ฒฐ๊ณผ

    2016๋…„ 7์›” 19์ผ๋ถ€ํ„ฐ 2017๋…„ 2์›” 28์ผ ์‚ฌ์ด์— HTTPS, FTP, SSH, Telnet, ๊ทธ๋ฆฌ๊ณ  CWMP ํ”„๋กœํ† ์ฝœ์— ๋Œ€ํ•œ ์Šค์บ”์— ๋ถ„์„ ์ดˆ์ .

    • ์–ด๋ ค์›€
      1. ๋ฏธ๋ผ์ด๋Š” ๊ฐ์—ผ๋˜์ž๋งˆ์ž ์™ธ๋ถ€ ์„œ๋น„์Šค(HTTP) ๋น„ํ™œ์„ฑํ™”ํ•˜์—ฌ ์Šค์บ”์„ ๋ฐฉํ•ด
      2. Censys๋Š” ์Šค์บ” ์™„๋ฃŒํ•˜๋Š” ๋ฐ 24์‹œ๊ฐ„ ์ด์ƒ ๊ฑธ๋ฆฌ๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ๊ณ  DHCP ๋ณ€๋™์ด ์ผ์–ด๋‚  ์ˆ˜ ์žˆ์Œ
      3. Censys๊ฐ€ ์„œ๋กœ ๋‹ค๋ฅธ ๋‚ ์งœ์— ๋‹ค๋ฅธ ํ”„๋กœํ† ์ฝœ์— ๋Œ€ํ•œ ์Šค์บ”์„ ์‹คํ–‰ํ•˜์—ฌ, ์—ฌ๋Ÿฌ ์„œ๋น„์Šค์˜ ๋ฐฐ๋„ˆ ์ •๋ณด(์žฅ์น˜ ์‹๋ณ„์„ ์œ„ํ•œ ์ •๋ณด : ์ œ์กฐ์‚ฌ ๋ฐ ๋ชจ๋ธ๋ช…, ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „ ๋“ฑ)๋ฅผ ๊ฒฐํ•ฉํ•˜์—ฌ ๋ผ๋ฒจ์˜ ํŠน์ด์„ฑ์„ ๋†’์ด๋Š” ๊ฒƒ์ด ์–ด๋ ค์›€

        ์ฆ‰, DHCP ๋ณ€๋™์œผ๋กœ ๋‹ฌ๋ผ์ง„ IP์ฃผ์†Œ๋กœ ์ธํ•ด IP์ฃผ์†Œ A์˜ ์—ฌ๋Ÿฌ ๋ฐฐ๋„ˆ ์ •๋ณด๊ฐ€ ์‹ค์ œ๋กœ๋Š” ์„œ๋กœ ๋‹ค๋ฅธ ์žฅ์น˜์—์„œ ๋‚˜์˜จ ๊ฒƒ์ผ ์œ„ํ—˜์ด ์ƒ๊น€

    โ†’ ์Šค์บ๋‹ ํ™œ๋™์ด ๊ฐ์ง€๋œ ์‹œ์ ์œผ๋กœ๋ถ€ํ„ฐ 20๋ถ„ ์ด๋‚ด์— ์ˆ˜์ง‘๋œ ๋ฐฐ๋„ˆ ๋ฐ์ดํ„ฐ๋กœ ๋ถ„์„ ๋Œ€์ƒ์„ ๊ทน๋„๋กœ ์ œํ•œ. 20๋ถ„์€ DHCP ๋ณ€๋™์œผ๋กœ ์ธํ•œ ์ž˜๋ชป๋œ ๋ฐฐ๋„ˆ ๋ฐ์ดํ„ฐ๊ฐ€ ๊ฐ์—ผ ์žฅ์น˜์™€ ์—ฐ๊ด€๋  ์œ„ํ—˜์„ ์ตœ์†Œํ™”.

    image.png

    ํ•„ํ„ฐ๋ง ํ›„ 120๋งŒ ๊ฐœ์˜ Mirai์— ๊ฐ์—ผ๋œ IP ์ฃผ์†Œ์™€ ๊ด€๋ จ๋œ 180๋งŒ ๊ฐœ์˜ ๋ฐฐ๋„ˆ๊ฐ€ ํฌํ•จ. CWMP์— ๋Œ€ํ•œ ์ƒ˜ํ”Œ์ด ๊ฐ€์žฅ ๋งŽ์•˜๊ณ  SSH์— ๋Œ€ํ•œ ์ƒ˜ํ”Œ์ด ๊ฐ€์žฅ ์ ์—ˆ์Œ. ์—ฌ๊ธฐ์„œ ๋‹ซํžˆ์ง€ ์•Š๋Š” ์„œ๋น„์Šค(HTTPS ๋˜๋Š” FTP)๋ฅผ ๊ฐ€์ง„ ์žฅ์น˜๋“ค์ด ์ธก์ • ๊ธฐ๊ฐ„ ๋™์•ˆ ๋ฐ˜๋ณต์ ์œผ๋กœ ๋‚˜ํƒ€๋‚  ์ˆ˜ ์žˆ์–ด์„œ overcounting ๋  ์ˆ˜ ์žˆ์—ˆ์Œ. โ†’ ๊ทธ๋ž˜์„œ ํ”„๋กœํ† ์ฝœ์„ ์„œ๋กœ ๋ถ„๋ฆฌ. ์ ˆ๋Œ€์ ์ธ ์ˆ˜๋ณด๋‹ค๋Š” ์ƒ๋Œ€์ ์ธ ๋น„์œจ๋งŒ์„ ๊ณ ๋ ค

    Nmap ์„œ๋น„์Šค ํ”„๋กœ๋ธŒ์—์„œ ์‚ฌ์šฉ๋˜๋Š” ์ •๊ทœ ํ‘œํ˜„์‹ ์„ธํŠธ๋ฅผ ์ ์šฉํ•˜์—ฌ ์žฅ์น˜ ์‹๋ณ„. SSH ๋ฐฐ๋„ˆ์˜ 98%์™€ FTP ๋ฐฐ๋„ˆ์˜ 81%๋ฅผ ์„ฑ๊ณต์ ์œผ๋กœ ์ฒ˜๋ฆฌ. Nmap์—์„œ ์‚ฌ์šฉ๋˜์ง€ ์•Š๋Š” HTTPS์™€ CWMP๋ฅผ ์œ„ํ•ด ์šฐ๋ฆฌ๋งŒ์˜ ์ •๊ทœํ‘œํ˜„์‹ ๊ตฌ์ถ•ํ–ˆ์ง€๋งŒ ์‹๋ณ„ํ• ๋งŒํ•œ ์ถฉ๋ถ„ํ•œ ๋ฐ์ดํ„ฐ๊ฐ€ ์—†์—ˆ์Œ

    ํฌํŠธ ํฌ์›Œ๋”ฉ ๋ฐ UPnP๊ฐ€ ์‚ฌ์šฉ๋˜์–ด ๋‹จ์ผ IP ์ฃผ์†Œ ๋’ค์— ์—ฌ๋Ÿฌ ์žฅ์น˜๊ฐ€ ์กด์žฌํ•˜๋Š” ๊ฒฝ์šฐ ์ค‘๊ฐœ ์žฅ์น˜์™€ ์ตœ์ข… ์žฅ์น˜๋ฅผ ๊ตฌ๋ณ„ํ•˜๊ธฐ ์–ด๋ ต๊ฒŒ ๋งŒ๋“ค์–ด ์ž˜๋ชป๋œ ๊ท€์†์— ์ทจ์•ฝ

Telnet Honeypot

์ทจ์•ฝํ•œ IoT ์žฅ์น˜๋กœ ์œ„์žฅํ•œ Telnet Honeypot์œผ๋กœ ๋ถ€ํ„ฐ ์ˆ˜์ง‘. ํŠธ๋ž˜ํ”ฝ์„ ๊ธฐ๋กํ•˜๊ณ  ๊ณต๊ฒฉ์ž๊ฐ€ ํ˜ธ์ŠคํŠธ์— ์„ค์น˜ํ•˜๋ ค ์‹œ๋„ํ•œ ๋ชจ๋“  ๋ฐ”์ด๋„ˆ๋ฆฌ ํŒŒ์ผ์„ ๋‹ค์šด๋กœ๋“œํ•˜์—ฌ ์ƒ˜ํ”Œ์„ ์ˆ˜์ง‘. C2 ๋„๋ฉ”์ธ๊ณผ ์‚ฌ์šฉ์ž-์•”ํ˜ธ ์‚ฌ์ „์„ ์ถ”์ถœ

  • ๊ด€์ธก ๋ฐฉ๋ฒ• ๋ฐ ๊ฒฐ๊ณผ

    1,028๊ฐœ์˜ ๊ณ ์œ ํ•œ ๋ฏธ๋ผ์ด ์ƒ˜ํ”Œ์„ ์ˆ˜์ง‘. ์ผ๋ฐ˜์ ์ธ 3๊ฐ€์ง€ ์•„ํ‚คํ…์ฒ˜ โ€”MIPS 32๋น„ํŠธ, ARM 32๋น„ํŠธ, x86 32๋น„ํŠธโ€” ์— ๋Œ€ํ•œ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ๋ถ„์„ํ•˜์—ฌ 67๊ฐœ์˜ C2 ๋„๋ฉ”์ธ๊ณผ 48๊ฐœ์˜ ๊ตฌ๋ณ„๋˜๋Š” ์‚ฌ์šฉ์ž ์ด๋ฆ„/์•”ํ˜ธ ์‚ฌ์ „์„ ์‹๋ณ„

Passive & Active DNS

๋ฏธ๋ผ์ด ๋ณ€์ข…๋“ค์— ๋Œ€ํ•œ ์†Œ์œ ๊ถŒ์„ ๊ตฌ๋ถ„ํ•˜๊ณ  ์ƒ๋Œ€์ ์ธ ๊ทœ๋ชจ ์ถ”์ •ํ•˜๊ธฐ ์œ„ํ•ด DNS ๋ฐ์ดํ„ฐ๋ฅผ ์‚ฌ์šฉ. ๊ณ ์œ ํ•œ 33๊ฐœ์˜ DNS ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์‹๋ณ„

  • ๊ด€์ธก ๋ฐฉ๋ฒ• ๋ฐ ๊ฒฐ๊ณผ

    ๊ณต๊ฒฉ ๋ช…๋ น์— ํฌํ•จ๋œ IP ์ฃผ์†Œ๋ฅผ ํ”ผํ•ด์ž ๋„๋ฉ”์ธ ์ด๋ฆ„์— ๋งคํ•‘. ๋ฏธ๊ตญ์˜ ISP๋กœ๋ถ€ํ„ฐ ์ˆ˜๋™ DNS ๋ฐ์ดํ„ฐ ํ™•๋ณด. ๋Šฅ๋™ DNS ๋ชจ๋‹ˆํ„ฐ๋ง ์‹œ์Šคํ…œ์ธ Thales๋กœ๋ถ€ํ„ฐ ๋Šฅ๋™ DNS ๋ฐ์ดํ„ฐ ์„ธํŠธ๋ฅผ ํ™•๋ณด

    ์ด์ „ ๋„๋ฉ”์ธ ์ด๋ฆ„๊ณผ ์ด์ „ IP๋ฅผ ์—ฐ๊ฒฐํ•˜์—ฌ ๊ณต์œ ๋œ DNS ์ธํ”„๋ผ๋ฅผ ์‹๋ณ„ํ•˜๊ธฐ ์œ„ํ•œ DNS ํ™•์žฅ์„ ์ˆ˜ํ–‰

    Honeypot์„ ํ†ตํ•ด ์–ป์€ 67๊ฐœ์˜ C2 ๋„๋ฉ”์ธ์„ ์‹œ๋“œ๋กœ ์ด์šฉํ•˜์—ฌ ํ•ด๋‹น ๋„๋ฉ”์ธ์ด ์ด์ „์— ์‚ฌ์šฉํ–ˆ๋˜ ๋ชจ๋“  IP์ฃผ์†Œ์™€ IP ์ฃผ์†Œ๋ฅผ ์ด์ „์— ์‚ฌ์šฉํ–ˆ๋˜ ๋ชจ๋“  ๋„๋ฉ”์ธ ์ด๋ฆ„์„ ๋ฐ˜๋ณต์ ์œผ๋กœ ์—ฐ๊ฒฐํ•˜์—ฌ ๊ทธ๋ž˜ํ”„ ๊ตฌ์กฐ๋ฅผ ๋งŒ๋“ฆ

Attack Commands

Milker๋ผ๋Š” ๋„๊ตฌ๋ฅผ ํ†ตํ•ด ๋””๋„์Šค ๊ณต๊ฒฉ ๋ช…๋ น ์ถ”์ 

  • ๊ด€์ธก ๋ฐฉ๋ฒ• ๋ฐ ๊ฒฐ๊ณผ

    ํ•ด๋‹น ๋„๊ตฌ๊ฐ€ C2 ์„œ๋ฒ„์— ์—ฐ๊ฒฐ. ์—ญ๊ณตํ•™๋œ ์ปค์Šคํ…€ ๋ด‡ - C2 ํ”„๋กœํ† ์ฝœ๋กœ C2 ์„œ๋ฒ„์™€ ํ†ต์‹ . ๊ณต์œ ๋œ C2 ์ธํ”„๋ผ์™€ ์‹œ๊ฐ„์  ์œ ์‚ฌ์„ฑ์„ ํ†ตํ•ด ๊ทธ๋ฃนํ™”. 146๊ฐœ์˜ ๊ณ ์œ  IP ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๋ฐœ์ƒํ•œ 15,194๊ฑด์˜ ๊ณต๊ฒฉ ๋ฐ์ดํ„ฐ ์ถ”์ถœ

Tracking Miraiโ€™s Spread

๋ฏธ๋ผ์ด์˜ ์ „ํŒŒ์™€ ์„ฑ์žฅ.

Bootstrapping

์ดˆ๊ธฐ ๊ฐ์—ผ ์‹œ๊ฐ„์€ 75๋ถ„์œผ๋กœ ๋‹ค๋ฅธ ์›œ์— ๋น„ํ•ด ๋А๋ ธ๋Š” ๋ฐ ์ด๋Š” ๊ฐ์—ผ๋œ ์žฅ์น˜์˜ ๋‚ฎ์€ ๋Œ€์—ญํญ ๋ฐ ์ปดํ“จํŒ… ์ž์›, ์†Œ์ˆ˜์˜ ์ธ์ฆ ์ •๋ณด๋ฅผ ์‚ฌ์šฉํ•œ ๋‚ฎ์€ ์ •ํ™•๋„์˜ Brute Forcing์˜ ๊ฒฐ๊ณผ. ๋˜๋Š” ๋กœ๋” ์ธํ”„๋ผ์˜ ๋ณ‘๋ชฉ ํ˜„์ƒ

Steady State Size

image.png

16๋…„ 9์›” 20~30๋งŒ๋Œ€ ๊ฐ์—ผ์ด๋ผ๋Š” ์ดˆ๊ธฐ ์•ˆ์ • ์ƒํƒœ์— ์ง„์ž…ํ•˜์—ฌ 11์›” ๋ง์— 60๋งŒ๋Œ€๋ผ๋Š” ์ตœ๋Œ€ ๊ทœ๋ชจ๊นŒ์ง€ ์„ฑ์žฅํ•˜์ง€๋งŒ 2017๋…„ 2์›” ๋ง 10๋งŒ๋Œ€๋กœ ๋ถ•๊ดด. ๋‹จ์ˆœํ•œ dictionary attack์„ ์‚ฌ์šฉํ–ˆ์ง€๋งŒ ๋‹ค๋ฅธ ๋ด‡๋„ท๊ณผ ๋น„์Šทํ•œ ๊ทœ๋ชจ

๋ณ€์ข…์˜ ๋“ฑ์žฅ์œผ๋กœ ๊ฐ์—ผ์˜ ์žฌ๊ธ‰์ฆ๊ณผ ๋ผ์šฐํ„ฐ ํŒจ์น˜๋กœ ์ธํ•œ ์‡ ํ‡ด.

Global Distribution

image.png

์ฃผ์š” ๋ด‡ ๊ฐ์—ผ ์ง€์—ญ์œผ๋กœ๋Š” ์ฃผ๋กœ ๋‚จ๋ฏธ์™€ ๋™๋‚จ์•„์— ์ง‘์ค‘. ์ด์ „ ์›œ๋“ค์€ ๋ฏธ๊ตญ์— ์ง‘์ค‘ํ–ˆ๋˜๊ณผ๋Š” ๋‹ฌ๋ฆฌ ์ €ํ’ˆ์งˆ ํ˜ธ์ŠคํŠธ๋กœ ๊ฐ„์ฃผํ•˜๋Š” ์ง€์—ญ์„ ์ฃผ๋กœ ๊ฐ์—ผ. ๋ณ€์ข…์œผ๋กœ ์ธํ•ด ์œ ๋Ÿฝ ๊ธฐ๋ฐ˜ AS ์œ ์ž…๋„ ์œ ๋ฐœํ–ˆ์œผ๋‚˜ ์‹ ์†ํ•œ ํŒจ์น˜๋กœ ๋‚จ๋ฏธ์™€ ๋™๋‚จ์•„๋กœ ํšŒ๊ท€.

Device Composition

์ˆ˜์ง‘๋œ ๋ฐ”์ด๋Ÿฌ๋ฆฌ ํŒŒ์ผ์„ ํ†ตํ•ด ๊ฐ์—ผ๋œ ์žฅ์น˜๋ฅผ ๋ถ„์„. ๊ฐœ๋ฐœ ์˜๋„๋Š” ๋‹ค์–‘ํ•œ IoT ์žฅ์น˜๋ฅผ ํฌ๊ด„์ ์œผ๋กœ ๋…ธ๋ ธ์œผ๋‚˜ ๋ณด์•ˆ ์นด๋ฉ”๋ผ, DVR, ์†Œ๋น„์ž ๋ผ์šฐํ„ฐ๊ฐ€ ๋Œ€๋ถ€๋ถ„์„ ์ฐจ์ง€ํ–ˆ๊ณ  ๊ทธ ์ค‘ ์†Œ๋น„์ž ๋ผ์šฐํ„ฐ๊ฐ€ ๊ฐ€์žฅ ํฐ ๋น„์œจ์„ ์ฐจ์ง€.

Device Bandwidth

๊ฐ์—ผ๋œ ์žฅ์น˜์˜ ์Šค์บ” ์†๋„๋กœ๋ถ€ํ„ฐ ์–ป์–ด๋‚ธ ๋Œ€์—ญํญ์„ ์กฐ์‚ฌํ–ˆ์œผ๋‚˜ ์ดˆ๋‹น 250๋ฐ”์ดํŠธ ๋ฏธ๋งŒ์˜ ๋‚ฎ์€ ์†๋„๋กœ ์Šค์บ”ํ•จ์„ ์ถ”์ •. ์ œํ•œ๋œ ์—ฐ์‚ฐ ๋Šฅ๋ ฅ์„ ๊ฐ€์กŒ๊ฑฐ๋‚˜ ๋Œ€์—ญํญ์ด ๋‚ฎ์€ ์ง€์—ญ์— ์œ„์น˜ํ•œ ์žฅ์น˜์— ์˜ํ•ด ๊ตฌ๋™๋์Œ์„ ํ™•์ธ

Ownership and Evolution

Ownership

DNS ๋ฐ์ดํ„ฐ ๋ถ„์„์„ ํ†ตํ•ด C2 ํด๋Ÿฌ์Šคํ„ฐ ์‹๋ณ„. DNS ์กฐํšŒ๋Ÿ‰์„ ๊ธฐ์ค€์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ทœ๋ชจ๋ฅผ ํ™•์ธ.

image.png

  • ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์ด์ฆˆ์™€ ํŠน์„ฑ, ๊ทœ๋ชจ ์ถ”์ •
    • ์‚ฌ์ด์ฆˆ์™€ ํŠน์„ฑ

    image.png

    • ๊ทœ๋ชจ ์ถ”์ •

    image.png

์ธํ”„๋ผ๋ฅผ ์ „ํ˜€ ๊ณต์œ ํ•˜์ง€ ์•Š๋Š” 33๊ฐœ์˜ ๋…๋ฆฝ์ ์ธ C2 ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์‹๋ณ„. ๋‹ค์ˆ˜์˜ ๋ด‡ ์šด์˜์ž๊ฐ€ ์กด์žฌํ•จ์„ ์˜๋ฏธ ์ด๋Ÿฌํ•œ ์ ์œผ๋กœ ์ธํ•ด ๋งž์ถคํ˜• ์™„ํ™” ๋ฐฉ๋ฒ•์€ ์–ด๋ ต์ง€๋งŒ ์•…์„ฑ ์ฝ”๋“œ๊ฐ€ ์‚ฌ์šฉํ•˜๋Š” ๋„ค์ด๋ฐ ์ธํ”„๋ผ๊ฐ€ ์ž‘๋™ํ•˜๊ธฐ ๋ช‡ ์ฃผ ์ „์— ์ด๋ฏธ ํ™œ์„ฑํ™”๋˜๋Š” ๊ฒฝํ–ฅ์ด ๋ณด์ž„. ์˜ˆ๋ฅผ ๋“ค์–ด, ํด๋Ÿฌ์Šคํ„ฐ 2์˜ ์ตœ๋Œ€ ์กฐํšŒ๋Ÿ‰์€ 10์›” 21์ผ์ด์ง€๋งŒ ์ด ํด๋Ÿฌ์Šคํ„ฐ์˜ C2 ๋„๋ฉ”์ธ์— ๋Œ€ํ•œ ์ฒซ ์กฐํšŒ๋Š” 8์›” 1์ผ. DNS ์ธํ”„๋ผ์— ๋Œ€ํ•œ ์‹ ์ค‘ํ•œ ๋ถ„์„์„ ํ†ตํ•ด ์˜ˆ๋ฐฉ์ด ๊ฐ€๋Šฅ

Evolution

Mirai ์†Œ์Šค ์ฝ”๋“œ ๊ณต๊ฐœ ์ด์ „

  1. IP ๊ธฐ๋ฐ˜ C2์—์„œ ๋„๋ฉ”์ธ ๊ธฐ๋ฐ˜ C2๋กœ ์—…๊ทธ๋ ˆ์ด๋“œ
  2. ์•…์„ฑ ์ฝ”๋“œ์— ์‹คํ–‰ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ์‚ญ์ œํ•˜๊ณ  ํ”„๋กœ์„ธ์Šค ID ๋‚œ๋…ํ™”
  3. ์ถ”๊ฐ€ ์žฅ์น˜ ๊ฐ์—ผ์„ ์œ„ํ•œ ์‚ฌ์šฉ์ž-์•”ํ˜ธ ์ถ”๊ฐ€.
  4. ๊ฐ์—ผ ํ›„ ๊ฐ์—ผ ํฌํŠธ์ธ TCP/23 ๋ฐ TCP/2323 ๋‹ซ๊ธฐ
  5. ๊ฒฝ์Ÿ ์•…์„ฑ์ฝ”๋“œ ๊ณต๊ฒฉ์ ์ธ ์ œ๊ฑฐ

์†Œ์Šค ์ฝ”๋“œ ๊ณต๊ฐœ ์ดํ›„

  1. ๊ฐ์—ผ ๋Šฅ๋ ฅ ๊ฐœ์„ 
  2. ์—ญ๊ณตํ•™ ๋…ธ๋ ฅ์„ ๋Šฆ์ถ”๋Š” ๊ฐ•ํ™”๋œ ์••์ถ• ๋ฐ”์ด๋„ˆ๋ฆฌ
  3. ์‚ฌ์šฉ์ž-์•”ํ˜ธ ์„ธํŠธ ์ถ”๊ฐ€
  4. IP ๋ธ”๋ž™ ๋ฆฌ์ŠคํŠธ ๋ณ€๊ฒฝ (์ดˆ๊ธฐ ์Šค์บ๋‹ ๋ธ”๋ž™๋ฆฌ์ŠคํŠธ์—์„œ ๋ฏธ๊ตญ ๊ตญ๋ฐฉ๋ถ€์„ ์ œ๊ฑฐ)
  5. ์ƒˆ๋กœ์šด ๊ฐ์—ผ ๋งค์ปค๋‹ˆ์ฆ˜ : CWMP์™€ ์ผ๋ฐ˜์ ์œผ๋กœ ๊ด€๋ จ๋œ TCP/7547 ๋ฐ TCP/5555 ํฌํŠธ ์Šค์บ”
  6. ํ•˜๋“œ ์ฝ”๋”ฉ๋œ C2 ๋„๋ฉ”์ธ ๋Œ€์‹  ๋„๋ฉ”์ธ ์ƒ์„ฑ ์•Œ๊ณ ๋ฆฌ์ฆ˜(DGA)์„ ์‚ฌ์šฉํ•จ.
  7. ํƒ์ง€ ํšŒํ”ผ๋ฅผ ์œ„ํ•œ Residual Trust ์•…์šฉ : C2 ์„œ๋ฒ„๋Š” ๋งŒ๋ฃŒ๋œ ๋„๋ฉ”์ธ ์ฃผ์†Œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํƒ์ง€ ํšŒํ”ผ

โ†’ ๊ทœ๋ชจ ์ถ”์ •์„ ๋ณด์•˜์„ ๋•Œ, ์ง„ํ™”๊ฐ€ ์„ฑ๊ณต์„ ๋ณด์žฅํ•˜์ง€๋Š” ์•Š์Œ

Miraiโ€™s DDoS Attack

Types of Attacks

image.png

5๊ฐœ์›”๊ฐ„์˜ ๋ด‡๋„ท ์นจํˆฌ ๊ธฐ๊ฐ„ ๋™์•ˆ 15194๊ฑด์˜ DDoS ๊ณต๊ฒฉ ๋ช…๋ น์ด ๋ฐœํ–‰๋จ.

32.8% Volumetric ๊ณต๊ฒฉ 39.8% TCP state exhaustion, 34.5% ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๊ณ„์ธต ๊ณต๊ฒฉ. ์ผ๋ฐ˜์ ์œผ๋กœ Volumetric ๊ณต๊ฒฉ์ด 65%๋ฅผ ์ฐจ์ง€ํ•˜๋Š” ํ˜„์žฌ ๋””๋„์Šค ๊ณต๊ฒฉ ํ™˜๊ฒฝ๊ณผ ๋‹ค๋ฆ„. ๋˜ํ•œ ์ฆํญ ๊ณต๊ฒฉ์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์•˜์ง€๋งŒ ์ถฉ๋ถ„ํžˆ ํŒŒ๊ดด์ ์ž„.

Attack Targets

๊ณต๊ฒฉ ๋Œ€์ƒ์€ 93.7%๊ฐ€ ๊ฐœ๋ณ„ IP ๋Œ€์ƒ. 3.9%๊ฐ€ ์„œ๋ธŒ๋„ท. 2.4%๊ฐ€ ๋„๋ฉ”์ธ ์ด๋ฆ„. ๊ฐœ๋ณ„ IP ์ฃผ์†Œ๋Š” ๊ฒŒ์ž„ ์„œ๋ฒ„, ํ†ต์‹ ์‚ฌ, ์•ˆํ‹ฐ-DDoS ์ œ๊ณต ์—…์ฒด, ์ •์น˜ ์›น์‚ฌ์ดํŠธ ๋“ฑ ๋‹ค์–‘. ์„œ๋ธŒ๋„ท ๊ณต๊ฒฉ์€ ๋ด‡๋„ท์˜ ๋””๋„์Šค ํ™”๋ ฅ์„ ์ „์ฒด ๋„คํŠธ์›Œํฌ ๋ฒ”์œ„์— ๋ถ„์‚ฐํ•˜๊ธฐ ์œ„ํ•œ ๋ชฉ์ ์ด์—ˆ์œผ๋‚˜ ์„œ๋ธŒ๋„ท์ด Mirai ๋ด‡์˜ ์ˆ˜๋ฅผ ํ›จ์”ฌ ์ดˆ๊ณผํ•˜๋Š” ๋ถ„์‚ฐ๋œ ๋„คํŠธ์›Œํฌ ์šด์˜์ž์™€ ์ด IP ์ฃผ์†Œ๋ฅผ ํฌํ•จํ•˜์—ฌ ๋ฏธ๋ฏธํ•จ.

  • ์ง€์—ญ

    ๋ฏธ๊ตญ(50.3%), ํ”„๋ž‘์Šค(6.6%), ์˜๊ตญ(6.1%) ๋“ฑ์ด ์žˆ์Œ

  • ๊ฒŒ์ž„ ์„œ๋ฒ„ ๋Œ€์ƒ ๊ณต๊ฒฉ

    ์ƒ์œ„ 14๊ฐœ์˜ ํ”ผํ•ด์ž ์ค‘ ๊ฒŒ์ž„ ๊ด€๋ จ ํ‘œ์ ์ด ๋†’๊ณ  ๊ณต๊ฒฉ๋“ค์ด ์ง€์ •ํ•œ ํฌํŠธ ๋ฒˆํ˜ธ๋ฅผ ์กฐ์‚ฌํ•ด๋ณธ ๊ฒฐ๊ณผ ๊ฒŒ์ž„ ์„œ๋ฒ„์— ๋Œ€ํ•œ ํฌํŠธ ๋ฒˆํ˜ธ๊ฐ€ ์ƒ์œ„๊ถŒ์— ๋‹ค์ˆ˜ ํฌํ•จ.

  • ๋ณ€์ข…๋“ค๊ณผ์˜ ๊ฒฝ์Ÿ : 7๋ฒˆ์งธ๋กœ ํ”ํ•œ ๊ณต๊ฒฉ์€ Voxility๊ฐ€ ํ˜ธ์ŠคํŒ… ํ•˜๋Š” IP ์ฃผ์†Œ์˜€๋Š” ๋ฐ ์ด IP๋Š” ๋ฏธ๋ผ์ด C2 ์„œ๋ฒ„ ์ค‘ ํ•˜๋‚˜์™€ ์—ฐ๊ด€ ์ฆ‰ ์Šค์Šค๋กœ DDoS ๊ณต๊ฒฉ์˜ ํ‘œ์ ์ด ๋˜์—ˆ์Œ โ†’ ๊ฒฝ์Ÿ์ ์ธ ๋ด‡๋„ท ์šด์˜์ž๊ฐ€ ์กด์žฌํ•จ์„ ์œ ์ถ”

โ†’ ๊ด‘๋ฒ”์œ„ํ•œ ํ”„๋กœํ† ์ฝœ์— ๋Œ€ํ•œ ์ง์ ‘์ ์ด๊ณ  ๋น„๋ฐ˜์‚ฌ์ ์ธ ๊ณต๊ฒฉ์ด ์‚ฌ์šฉ. ๊ฐ์—ผ๋œ ๋ด‡์˜ ์ง€๋ฆฌ์™€ ํ”ผํ•ด์ž์˜ ์ง€๋ฆฌ์˜ ์ฐจ์ด๋Š” ๊ธ€๋กœ๋ฒŒ ์†”๋ฃจ์…˜์˜ ์ค‘์š”์„ฑ์ด ๋ถ€๊ฐ. ๊ณต๊ฒฉ์ž๋“ค์€ ๊ฐ€์žฅ ์ทจ์•ฝํ•œ ํ˜ธ์ŠคํŠธ๋“ค์„ ์•…์šฉํ•˜์—ฌ ์ „๋ฐ˜์ ์ธ ์ธํ„ฐ๋„ท ์ƒํƒœ๊ณ„๋ฅผ ๊ต๋ž€

High Profile Attack

๊ณ ์œ„ํ—˜ ๊ณต๊ฒฉ. ์‚ฌ๋ก€ ์—ฐ๊ตฌ

  • KrebsonSecurity

    Krebs on Security ๋ธ”๋กœ๊ทธ๋Š” ์˜ค๋žซ๋™์•ˆ ๋””๋„์Šค ๊ณต๊ฒฉ์˜ ํƒ€๊ฒŸ. 2016๋…„ 9์–ผ 21์ผ์—๋Š” ์ „๋ก€์—†๋Š” 623Gbps ๊ทœ๋ชจ์˜ ๋””๋„์Šค ๊ณต๊ฒฉ์„ ๋ฐ›์•˜๊ณ  ์ฃผ๋ฒ”์ด ๋ฏธ๋ผ์ด๋กœ ์ง€๋ชฉ๋˜์—ˆ์Œ. ์ด์ „์— ๊ณต๊ฐœ์ ์œผ๋กœ ๋ณด๊ณ ๋œ ๋””๋„์Šค ๊ณต๊ฒฉ๋ณด๋‹ค ํ›จ์”ฌ ์ปธ์Œ.

    ๋Šฅ๋™์  ์Šค์บ๋‹์„ ํ†ตํ•ด ์–ป์€ ๋ฏธ๋ผ์ด IP์™€ Akamai๊ฐ€ ๊ด€์ฐฐํ•œ ๊ณต๊ฒฉ IP ๋ชฉ๋ก์„ ํ™•์ธํ•ด๋ณด๋‹ˆ 96%๊ฐ€ ์ค‘๋ณต โ†’ ๋™๋‚จ์•„์™€ ๋‚จ๋ฏธ์— ์ง‘์ค‘๋œ ์ €์‚ฌ์–‘ ์žฅ์น˜๋“ค๋กœ ๊ตฌ์„ฑ๋˜์–ด์žˆ์Œ์—๋„ ๋ถˆ๊ตฌํ•˜๊ณ , ๋ฏธ๋ผ์ด ๋ด‡๋„ท์˜ ๊ฐ•๋ ฅํ•œ ํšจ๋Šฅ์„ ๋ณด์—ฌ์คŒ. C2 ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์‹๋ณ„ํ•ด๋ณด๋‹ˆ ํด๋Ÿฌ์Šคํ„ฐ 1์ด ๋‹ด๋‹นํ•จ

  • Dyn

    ์ธ๊ธฐ ์žˆ๋Š” DNS ์ œ๊ณต ์—…์ฒด์ธ Dyn. ์ด๋“ค์˜ ํด๋ผ์ด์–ธํŠธ(์•„๋งˆ์กด, ๊นƒํ—ˆ๋ธŒ, ๋„ทํ”Œ๋ฆญ์Šค, ํŠธ์œ„ํ„ฐ)์— ๋Œ€ํ•œ ๋„๋ฉ”์ธ ์ด๋ฆ„ ํ™•์ธ์ด ์ค‘๋‹จ. ์ดˆ๊ธฐ์—๋Š” DNS ํฌํŠธ 53์— ๋Œ€ํ•œ SYN floods ๊ณต๊ฒฉ. ACK ๋ฐ GRE IP ๊ณต๊ฒฉ์ด ๋’ค๋”ฐ๋ž๊ณ , ์ดํ›„์— ์ง€์†์ ์ธ TCP/53์— ๋Œ€ํ•œ SYN ๊ณต๊ฒฉ์ด ์ด์–ด์ง. 71%๊ฐ€ ๊ต์ฐจํ•จ โ†’ ๋ฏธ๋ผ์ด๊ฐ€ ์—ฐ๋ฃจ๋˜๊ธฐํ–ˆ์ง€๋งŒ ๋‹ค๋ฅธ ํ˜ธ์ŠคํŠธ๋“ค๋„ ํ•จ๊ป˜ ๊ด€๋ จ ์žˆ์„ ์ˆ˜๋„ ์žˆ์Œ.

    ํ”Œ๋ ˆ์ด์Šคํ…Œ์ด์…˜ ์ธํ”„๋ผ๋ฅผ ๋™์‹œ์— ํ‘œ์ ์œผ๋กœ ์‚ผ์•˜์Œ. ํ‘œ์ ์ด ๋œ Dyn ๋ฐ ํ”Œ๋ ˆ์ด์Šคํ…Œ์ด์…˜ IP ๋“ค์€ ํ”Œ๋ ˆ์ด์Šคํ…Œ์ด์…˜ name server์™€ ์—ฐ๊ฒฐ. ๋˜ํ•œ Xbox Live ๋“ฑ ๋‹ค๋ฅธ ๊ฒŒ์ž„ ํ˜ธ์ŠคํŒ… ์„œ๋ฒ„์™€ ํด๋ผ์šฐ๋“œ ์„œ๋ฒ„๋ฅผ ํ‘œ์ ์œผ๋กœ ํ•˜๋Š” ๋‹ค๋ฅธ ๊ณต๊ฒฉ๋“ค ์‚ฌ์ด์— ์‚ฐ๋ฐœ์ ์œผ๋กœ ๋ผ์–ด ์žˆ์Œ โ†’ ๊ฒŒ์ž„ ์ธํ”„๋ผ๋ฅผ ํ‘œ์ ์œผ๋กœ ์‚ผ์•˜์Œ. ํด๋Ÿฌ์Šคํ„ฐ 6์ด ์ˆ˜ํ–‰

  • Lonestar Cell

    ๋ผ์ด๋ฒ ๋ฆฌ์•„์˜ ๋Œ€ํ˜• ํ†ต์‹  ์šด์˜์ž. ๊ฐ€์žฅ ๋งŽ์€ ๊ณต๊ฒฉ์„ ๋ฐ›์€ ๋Œ€์ƒ. ํด๋Ÿฌ์Šคํ„ฐ 2๊ฐ€ ์ˆ˜ํ–‰.87%๋Š” SYN ๋˜๋Š” ACK ํ”Œ๋Ÿฌ๋“œ. ๊ทธ ๋ชจํšŒ์‚ฌ์— ์†ํ•˜๋Š” ์ „์ฒด ์„œ๋ธŒ๋„ท๊ณผ ๊ฐœ๋ณ„ ์ฃผ์†Œ๋ฅผ ๋ชจ๋‘ ํ‘œ์ ์œผ๋กœ ์‚ผ์Œ. IP ํ‘œ์  ์™ธ์—๋„ **NXDOMAIN ๊ณต๊ฒฉ์ด ๋ฐœํ–‰. Voxility, Google, Facebook, Amazon ์„œ๋ฒ„๋ฅผ ์ƒ๋Œ€๋กœ ๋ฆฌํ”Œ๋ ‰ํŠธ ํŠธ๋ž˜ํ”ฝ(๋ฐ˜์‚ฌ ๊ณต๊ฒฉ ํŠธ๋ž˜ํ”ฝ)์„ ์‚ฌ์šฉ

Discussion

์†Œ๋น„์ž๊ฐ€ ๊ด€๋ฆฌํ•˜๋ฉฐ ์ธํ„ฐํŽ˜์ด์Šค๊ฐ€ ์—†๋Š” IoT ์žฅ์น˜๋“ค์„ ๋ณดํ˜ธํ•˜๋Š” ๋ฐ ์žˆ์–ด ๊ธฐ์ˆ ์  ๋ฐ ๊ทœ์ œ์  ๋„์ „ ๊ณผ์ œ. ์†Œ์ˆ˜์˜ ๋ณด์•ˆ ์˜์‹์ด ์žˆ๋Š” ์ œ์กฐ์‚ฌ๊ฐ€ ์†Œํ”„ํŠธ์›จ์–ด ์Šคํƒ์˜ ๊ฐ€์žฅ ๋ฏผ๊ฐํ•œ ๋ถ€๋ถ„์„ ํ†ต์ œํ•˜๋Š” ๋ฐ์Šคํฌํ†ฑ ๋ฐ ๋ชจ๋ฐ”์ผ๊ณผ ๋‹ฌ๋ฆฌ IoT๋Š” ์ œ์กฐ์‚ฌ๊ฐ€ ๋ณต์žกํ•˜๊ฒŒ ์„ž์—ฌ ์žˆ๊ณ  ๋Œ€๋ถ€๋ถ„ ๋ฐฉ์น˜.

  • ๋ณด์•ˆ ๊ฐ•ํ™”

    ์ •๊ตํ•˜์ง€ ์•Š์€ dictionary ๊ณต๊ฒฉ๋งŒ์œผ๋กœ๋„ ๊ฐ์—ผ. ๋ฏธ๋ž˜์—๋Š” IoT ์žฅ์น˜์˜ ์†Œํ”„ํŠธ์›จ์–ด ์ทจ์•ฝ์ ์„ ํ‘œ์ ์œผ๋กœ ์‚ผ๋„๋ก ์ง„ํ™”ํ•  ๊ฐ€๋Šฅ์„ฑ์ด ํผ.

    โ†’ ๊ธฐ๋ณธ ํฌํŠธ๋ฅผ ๋‹ซ๊ณ  ์›๊ฒฉ ์ฃผ์†Œ ์ ‘๊ทผ์„ ๋กœ์ปฌ ๋„คํŠธ์›Œํฌ ๋˜๋Š” ํŠน์ • ์ œ๊ณต ์—…์ฒด๋กœ ์ œํ•œ. ๋„คํŠธ์›Œํฌ ๋ณด์•ˆ์™ธ์—๋„ IoT ๊ฐœ๋ฐœ์ž๋“ค์€ ์„ค๊ณ„์—์„œ ASLR, ๊ฒฉ๋ฆฌ ๊ฒฝ๊ณ„, ์ตœ์†Œ ๊ถŒํ•œ ์›์น™์„ ์ ์šฉํ•ด์•ผ ํ•จ. ์ธ์ฆ ์ œ๋„๋ฅผ ํ†ตํ•ด ์ œ์กฐ ์—…์ฒด๋“ค์—๊ฒŒ ์••๋ ฅ

  • Automatic Updates

    ๋ฒ„๊ทธ์™€ ์ทจ์•ฝ์ ์„ ํŒจ์น˜. ์ž์›์ด ์ œํ•œ๋œ ์žฅ์น˜๋ฅผ ์œ„ํ•œ ์•”ํ˜ธํ™” ๊ธฐ๋ณธ ์š”์†Œ์™€ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ์—…๋ฐ์ดํŠธ๋ฅผ ์ง€์›ํ•˜๊ธฐ ์œ„ํ•œ PKI ๊ตฌ์ถ•์ด ํ•„์š”

    ์ž๋™ ์—…๋ฐ์ดํŠธ๋ฅผ ๋ฌด๋ ฅํ™” ์‹œํ‚ค๋Š” ์ œ๋กœ๋ฐ์ด ๊ณต๊ฒฉ์ด ๋ฐœ์ƒํ•˜๋Š” ๊ฒฝ์šฐ ๋ฌผ๋ฆฌ์  ์ ‘๊ทผ๊ณผ ์†Œ๋น„์ž ๊ฐœ์ž…์„ ํ•„์š”๋กœ ํ• ๊ฐ€๋Šฅ์„ฑ์ด ๋†’์€ ์•ˆ์ „ํ•œ ๋Œ€์ฒด ๋ฉ”์ปค๋‹ˆ์ฆ˜์„ ์ œ๊ณตํ•ด์•ผ ํ•จ

    ๋„์ด์น˜ ํ…”๋ ˆ์ฝค์˜ ๊ฐ์—ผ ์‚ฌ๋ ˆ์—์„œ ์ž๋™ ์—…๋ฐ์ดํŠธ ๋ฉ”์ปค๋‹ˆ์ฆ˜์ด ์‹ ์†ํ•œ ํŒจ์น˜๋ฅผ ๊ฐ€๋Šฅํ•˜๊ฒŒ ํ–ˆ์Œ์„ ๋ณด์—ฌ์คŒ

  • ์•Œ๋ฆผ

    IoT๋Š” ์†Œ๋น„์ž์™€ ์—ฐ๋ฝํ•  ํ™•๋ฆฝ๋œ ํ†ต์‹  ์ฑ„๋„๋„ ๋ณต์žกํ•˜๊ณ  ๋˜๋”๋ผ๋„ ๋ช…ํ™•ํ•˜๊ณ  ๊ฐ„๋‹จํ•œ ์—…๋ฐ์ดํŠธ ๊ฒฝ๋กœ ์—ญ์‹œ ์กด์žฌํ•ด์•ผ ํ•จ

    โ†’ ์ตœ์†Œํ•œ์˜ ๋Œ€์•ˆ์œผ๋กœ ์†Œ๋น„์ž์—๊ฒŒ ์•Œ๋ฆด ์ˆ˜ ์žˆ๋Š” ์ด๋ฉ”์ผ ์ฃผ์†Œ๋ฅผ ๋ฐ›๋Š” ๋น„๊ธฐ์ˆ ์  ๊ฐœ์ž…์ด ํ•„์š”

  • ๊ธฐ๊ธฐ ์‹๋ณ„

    ๋„คํŠธ์›Œํฌ ์ƒ์œผ๋กœ ์ทจ์•ฝํ•œ ์žฅ์น˜๋“ค์„ ํƒ์ง€ํ•˜๋Š” ๊ฒƒ์€ ์–ด๋ ค์›€. IoT ์ œ์กฐ์‚ฌ๋“ค์ด ๋ชจ๋ธ ๋ฐ ํŽŒ์›จ์–ด ๋ฒ„์ „์„ ๋„คํŠธ์›Œํฌ์— ์‹๋ณ„์‹œํ‚ค๋Š” ํ†ต์ผ๋œ ๋ฐฉ๋ฒ• ์ฑ„ํƒ. ์žฅ์น˜์˜ MAC ์ฃผ์†Œ ์ผ๋ถ€์— ์ด ์ •๋ณด๋ฅผ ์ธ์ฝ”๋”ฉ์‹œํ‚ค๋Š” ๋ฐฉ๋ฒ•์„ ์‚ฌ์šฉ. ๋‚ฎ์€ ๋ ˆ์ด์–ด์—์„œ ํ•ด๋‹น ์ •๋ณด๋ฅผ ํ†ตํ•ด ๋„คํŠธ์›Œํฌ ์šด์˜์ž๊ฐ€ ์•Œ๋ ค์ง„ ์ทจ์•ฝ ํ•˜๋“œ์›จ์–ด์— ๋Œ€ํ•œ ์›๊ฒฉ ์ ‘๊ทผ์„ ์ž๋™์œผ๋กœ ๋น„ํ™œ์„ฑํ™”ํ•˜๋Š” ์กฐ์น˜๋ฅผ ์ทจํ•  ์ˆ˜ ์žˆ์Œ

  • ๋‹จํŽธํ™” ํ•ด์†Œ

    ์žฅ์น˜๋งˆ๋‹ค Telnet, FTP, HTTP ๋“ฑ ๊ธฐ๋ณธ ์„œ๋น„์Šค ์Šคํƒ์ด ์ œ๊ฐ๊ฐ ๊ตฌํ˜„. ๊ฐ ๊ตฌํ˜„์ฒด์— ์ž ์žฌ์ ์ธ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•˜๊ธฐ๋„ ์‰ฝ๊ณ  ์ผ๊ด€๋˜๊ฒŒ ๊ด€๋ฆฌํ•˜๊ฑฐ๋‚˜ ํŒจ์น˜ํ•˜๊ธฐ ์–ด๋ ค์›€. ์ปค๋ฎค๋‹ˆํ‹ฐ๋Š” ์†Œ์ˆ˜์˜ ํ‘œ์ค€ํ™”๋œ ์šด์˜์ฒด์ œ๋ฅผ ์ฑ„ํƒํ•˜์—ฌ ๋Œ€์‘

  • ์ˆ˜๋ช… ์ข…๋ฃŒ

    ์žฅ๊ธฐ์ ์ธ ์ง€์›์˜ ๋ถ€์กฑ์€ ํ˜„์žฌ์˜ Windows XP ์žฅ์น˜๋“ค๊ณผ ์œ ์‚ฌํ•˜๊ฒŒ ๋ณดํ˜ธ๋˜๋Š” ์žฅ์น˜์™€ ๋ณดํ˜ธ๋˜์ง€ ์•Š๋Š” ์žฅ์น˜์˜ ๋‘ ๊ณ„์ธต ์‹œ์Šคํ…œ์„ ์ดˆ๋ž˜. ์ด ์žฅ์น˜๋“ค์ด ์˜คํ”„๋ผ์ธ์œผ๋กœ ์ „ํ™˜๋˜์ง€ ์•Š๋Š” ํ•œ ์ธํ„ฐ๋„ท ๊ณต์šฉ ์ž์›์— ๊ฐ€ํ•˜๋Š” ์œ„ํ—˜์€ ์ฆ๊ฐ€

Categories:

Updated:

Leave a comment