컴퓨터에서 무선 키보드나 마우스를 사용하고 있다면, 마우스재킹(mousejacking) 위험에 주의하세요. 이 기법을 사용하면 공격자가 취약한 장치를 찾아내는 $15짜리 USB 무선(라디오) 장치로 단 몇 분 만에 Active Directory 전체를 장악할 수 있습니다.
이번 팟캐스트에서는 7 Minute Security의 사장 겸 정보보안 컨설턴트인 Brian Johnson이 마우스재킹(mousejacking)이 어떻게 작동하는지, 그리고 이를 막기 위해 네트워크를 어떻게 보호할 수 있는지 설명합니다. 논의되는 내용은 다음과 같습니다:
마우스 재킹(Mousejacking)이 작동하는 방식
Brian은 이 간단한 공격이 치명적인 결과를 초래할 수 있음을 증명하기 위해 모의침투 테스트를 수행했습니다. 네트워크에 침투하는 데 필요했던 것은 값싼 장치와 손쉽게 제작할 수 있는 페이로드뿐이었습니다.
무선 키보드로 입력하거나 무선 마우스를 움직이면, 수행한 동작을 설명하는 정보가 컴퓨터에 연결된 USB 동글로 무선으로 전송됩니다. 마우스 재킹(Mousejacking) 공격에서는 공격자의 장치가 전송되는 무선 패킷을 스캔합니다. 해당 패킷을 발견하면 마우스 또는 키보드를 가장(가짜로 인식되게)하여 동글에 자신만의 신호를 보낼 수 있습니다. 추가로 키 입력이 입력되거나 마우스가 예상과 다르게 움직이는 등 이상한 일이 감지될 수 있지만, 이미 너무 늦었을 수도 있습니다. 악성코드 설치나 컴퓨터의 파일 복사 같은 공격을 실행하는 데는 몇 번의 키 입력이나 마우스 클릭만으로도 충분할 수 있습니다.
공격자는 컴퓨터를 장악하기 위해 물리적으로 가까이 있을 필요가 없습니다. 공격은 최대 100미터 떨어진 곳에서도 실행할 수 있습니다. 다만, 침해(공격 성공) 가능한 대상은 실행 중인 워크스테이션뿐입니다.
위험에 처한 Active Directory
그렇다면 마우스재킹(mousejacking) 공격은 어떤 피해를 일으킬 수 있을까요? 한편으로 공격자는 키 입력이 USB 동글로 전송되는 동안, 키로거 프로그램처럼 사용자의 키 입력을 도청할 수 있습니다. 그 결과 공격자는 사용자 이름, 비밀번호, 보안 질문 답변과 같은 민감한 데이터는 물론, 신용카드 번호 같은 개인 정보까지 알아낼 수 있을지도 모릅니다. 다른 한편으로 공격자는 마치 사용자가 직접 입력한 것처럼 컴퓨터로 키 입력을 전송할 수 있습니다. 키스트로크 인젝션(keystroke injection)을 사용하면 공격자는 루트킷(rootkits)을 설치하거나, 네트워크에 발판을 마련할 수 있게 해주는 악성코드를 설치할 수 있습니다.
엄선한 관련 콘텐츠
최악의 시나리오는 관리 계정에 대한 마우스재킹(mousejacking) 공격입니다. 이는 Active Directory를 통해 네트워크를 침해할 수 있습니다. 예를 들어, Domain Admin 계정으로 로그인해 있는 경우, 공격자는 키스트로크 인젝션(keystroke injection)을 사용해 새 사용자를 만들고 회사의 Active Directory에서 해당 사용자를 Domain Admins 그룹에 추가할 수 있습니다. 그 결과, 네트워크에 대한 거의 무제한에 가까운 제어와 액세스 권한을 얻게 됩니다.
실제로 위험이 너무 크기 때문에, Brian이 고객들에게 펜테스트 결과를 보여주자 고객들은 무선 장치 사용에 관한 정책을 변경하기로 결정했습니다.
방어 방법
인기가 많은 키보드와 마우스 상당수가 위험에 노출되어 있으므로, 먼저 취약한 장치가 있는지 확인해야 합니다. 여기에서 마우스재킹(mousejacking) 공격에 취약한 것으로 알려진 장치 목록을 확인할 수 있습니다. 이 취약점은 제조사 측에서만 해결할 수 있으므로, 할 수 있는 일은 각 취약 장치를 안전한 장치로 교체하는 것입니다.
그동안에도, 자리를 비우더라도 몇 분이라도 컴퓨터를 잠그는 모범 사례를 반드시 따르세요. 마우스재킹(mousejacking) 공격이 얼마나 빠르게 실행될 수 있는지 기억하시나요? 커피를 가지러 잠시 자리를 비우는데 컴퓨터를 잠금 해제한 채로 두면, 해커는 그 몇 분 동안 취약점을 악용해 눈에 띄지 않게 네트워크를 침해할 수 있습니다.
다음으로는, 공격을 받았을 때 과연 이를 알아차릴 수 있을지 스스로에게 질문해 보세요. 공격을 발견하는 데 얼마나 시간이 걸릴까요? 피해를 최소화할 만큼 충분히 빠르게 대응할 수 있을까요?
엄선된 관련 콘텐츠
마우스재킹(mousejacking) — 그리고 다른 공격까지도 — 방어하기 위한 필수 전략 중 하나는 Active Directory의 변경 사항을 추적하는 것입니다. 특히 Domain Admins 같은 고권한 그룹에 구성원이 추가되는 경우에 주의하세요. 중요한 변경 사항에 대한 알림을 받으면 부적절한 변경을 빠르게 되돌릴 수 있어, 공격이 초기 단계에서 차단되고 영향 범위를 제한할 수 있습니다.
추가 정보
마우스재킹(mousejacking) 공격이 어떻게 작동하는지, 그리고 이에 대응하는 방법을 더 알아보려면 팟캐스트 에피소드를 들어보세요: https://7ms.us/7ms-355-mousejacking/
공유하기
더 알아보기
저자 소개
Brian Johnson
사장
Security enthusiast / Podcaster는 보안 진단, 침투 테스트 및 교육을 전문으로 하는 7 Minute Security의 대표(사장)입니다. 그는 특히 다른 사람들에게 보안에 대해 가르치는 데 열정적이며, 소비자와 기업이 보안 태세를 강화할 수 있도록 매주 YouTube 라이브 스트리밍과 팟캐스트를 진행합니다. 키보드 뒤에 앉아 있지 않을 때는 가족과 함께 실내 스카이다이빙과 야외 활동을 즐기며, 어쿠스틱 듀오로 노래하고 기타를 연주하기도 합니다.