마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
컴퓨터에서 무선 키보드나 마우스를 사용하고 있다면, mousejacking(마우스 하이재킹) 위험에 주의하세요. 이 기법을 사용하면 공격자가 취약한 장치를 탐지하는 $15짜리 USB 라디오 장비를 통해 단 몇 분 만에 전체를 장악할 수 있습니다 Active Directory 할 수 있습니다.
이 팟캐스트에서 7 Minute Security의 사장인 정보보안 컨설턴트 Brian Johnson이 mousejacking이 어떻게 작동하는지, 그리고 이에 대비해 네트워크를 보호하는 방법을 설명합니다. 논의되는 내용은 다음과 같습니다:
엄선한 관련 콘텐츠:
마우스재킹은 어떻게 작동하나요
Brian은 이 간단한 공격이 치명적인 결과를 초래할 수 있음을 입증하기 위해 모의침투테스트(pentest)를 수행했습니다. 네트워크에 침투하는 데 필요했던 것은 저렴한 장치 하나와 쉽게 제작할 수 있는 페이로드뿐이었습니다.
무선 키보드로 입력을 하거나 무선 마우스를 움직이면, 동작을 설명하는 정보가 컴퓨터에 연결된 USB 동글(USB dongle)로 무선으로 전송됩니다. 마우스재킹(mousejacking) 공격에서는 공격자의 장치가 전송되는 무선 패킷을 스캔합니다. 그중 하나를 찾으면 마우스나 키보드를 가장해 동글로 자신의 신호를 전송할 수 있습니다. 추가 키 입력이 들어가거나 마우스가 예기치 않게 움직이는 등 이상한 징후를 발견할 수도 있지만, 이미 늦었을 수 있습니다. 몇 번의 키 입력이나 마우스 클릭만으로도 악성코드 설치, 컴퓨터에서 파일 복사 같은 공격을 실행하기에 충분할 수 있습니다.
공격자는 컴퓨터를 장악하기 위해 물리적으로 가까이 있을 필요조차 없습니다. 공격은 최대 100미터 거리에서 수행될 수 있습니다. 다만 실행 중인 워크스테이션만 손상(침해)될 수 있습니다.
위험에 처한 Active Directory
그렇다면 mousejacking 공격은 어떤 피해를 줄 수 있을까요? 한편으로 공격자는 키로거 프로그램처럼, USB 동글로 전송되는 키 입력을 도청할 수 있습니다. 그 결과 공격자는 사용자 이름, 비밀번호, 보안 질문 답변 같은 민감한 데이터는 물론 신용카드 번호 같은 개인 정보까지 알아낼 수 있을지도 모릅니다. 다른 한편으로 공격자는 마치 사용자가 직접 입력한 것처럼 키 입력을 컴퓨터로 전송할 수 있습니다. 키 입력 주입(keystroke injection)을 사용하면 공격자는 루트킷을 설치하거나, 네트워크에 침투할 수 있는 악성코드를 설치할 수 있습니다.
엄선한 관련 콘텐츠:
최악의 경우는 관리 계정에 대한 mousejacking 공격입니다. 이 공격은 Active Directory를 통해 네트워크를 손상시킬 수 있습니다. 예를 들어 Domain Admin 계정으로 로그인해 있는 경우, mousejacker는 키스트로크(입력) 인젝션을 사용해 새 사용자를 만들고 회사의 Active Directory에서 해당 사용자를 Domain Admins 그룹에 추가할 수 있습니다. 그 결과 네트워크에 대한 사실상 무제한의 제어 및 접근 권한을 얻게 됩니다.
실제로 위험이 너무 크기 때문에, Brian이 고객들에게 펜테스트 결과를 보여주자 고객들은 무선 장치 사용에 관한 정책을 변경하기로 결정했습니다.
대응 방법
많은 인기 키보드와 마우스가 위험에 노출되어 있으므로, 가장 먼저 취약한 장치가 있는지 확인해야 합니다. 여기에서 mousejacking 공격에 취약한 것으로 알려진 장치 목록을 확인할 수 있습니다. 이 취약점은 제조사 측에서만 수정할 수 있으므로, 사용자는 각 취약 장치를 안전한 장치로 교체하는 것만 할 수 있습니다.
그동안에는 컴퓨터를 잠시 자리를 비우더라도(몇 분 정도라도) 떠날 때 반드시 화면 잠금 같은 모범 사례를 따르세요. mousejacking 공격이 얼마나 빠르게 실행될 수 있는지 기억하시나요? 커피를 가지러 자리를 비우는 동안 컴퓨터를 잠금 해제 상태로 두면, 해커가 취약점을 악용해 알림 없이 네트워크를 손상시킬 수 있는 몇 분의 시간이 주어집니다.
다음으로 해야 할 일은 공격을 받았는지조차 알아차릴 수 있는지 묻는 것입니다. 공격을 발견하는 데 얼마나 시간이 걸릴까요? 피해를 최소화할 만큼 충분히 빠르게 대응할 수 있을까요?
엄선한 관련 콘텐츠:
마우스재킹(mousejacking) — 그리고 기타 공격들 — 에 대응하기 위한 필수 전략 중 하나는 Active Directory의 변경 사항을 추적하는 것입니다. 특히 Domain Admins 같은 고권한 그룹에 멤버가 추가되는 경우를 중점적으로 살펴보세요. 중요 변경 사항에 대한 알림을 받으면, 부적절한 변경을 신속하게 되돌릴 수 있어 공격이 초기 단계에서 차단되고 영향이 제한됩니다.
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
패스-더-해시(PtH) 공격 이해하기
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
Silver Ticket 공격
4가지 서비스 계정 공격과 이를 방어하는 방법
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
PowerUpSQL로 SQL Server 침해하기
Credential Stuffing이란 무엇인가요?
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Golden SAML 공격을 위한 완전한 가이드