해킹 경험담 1st & 2차 해킹 주의

제가 고1 일 때 알고 지내던 해커 한 명이 있었습니다. 컴퓨터에 대해 모르는 게 있으면 그 해커에게 물어보곤 했죠. 그러다
어느 날 궁금한 게 생긴 겁니다. 과연 이 사람은 나에 대해서 얼마나 알 수 있을까? 하고 말이죠. IRC에서만 얘기를
나누었기에 서로 간의 이름조차 모르던 사이였거든요. 그래서 그 해커에게 물어봤죠. 나에 대해 해킹할 수 있냐고…

그
말이 나오자마자 10분도 채 지나지 않아서 저에 대한 정보가 IRC 화면에 주루룩 나오는 겁니다. 이름, 나이, 주소,
주민등록번호, 학교, 주로 찾아가는 웹사이트, 최근 인터넷에서 구매한 제품 목록, 즐겨하는 게임의 ID 등등… 만약 이런
것을 직접 겪는다면 기분이 어떠실 거 같은가요? 전 섬뜩한 느낌이 들었습니다. 영화 <NET>에서처럼은 안 되겠지만,
그래도 충분히 악용될 소지가 있는 것들이었으니까요. 물론 그 해커는 제 정보를 악용하지는 않았습니다. 최소한 제가 아는 범위
내에선 말이죠. ^^;

제가 어떻게 한 거냐고 물어봤죠. 그 해커는 쉽다고 하더라구요. 평소에 사람들이 자주 찾는
웹사이트 하나의 취약점을 파고들어서 정보를 캐낼 수 있는 루트를 만들어 놨다고 합니다. 당시에 그 사이트는 (이미 7년이
지났으니 지금은 어떨지 모르겠지만)다음의 한메일이었죠. 그는 제가 IRC에서 사용하던 닉네임과 IP 주소를 통해 한메일의 계정을
열람하고 거기서 나온 정보들로 제 또래가 자주 들리던 웹사이트에서도 제가 가입했을 거라는 가정 하에 DB를 열람했던 것입니다.
그리고 당시 인기 있던 게임, 쇼핑몰들에 대해서도요.

2차 해킹이라고 해야 하나요? 흔히 많은 사람들이 웹사이트마다 ID와 패스워드가 동일합니다. 그래서 어떤 웹사이트 하나를 뚫으면 그곳에서 얻은 정보로 그 사람이 가입했을 또 다른 사이트를 추측하여 쉽게 로그인할 수 있죠.

그러면 만약 자신이 가입되어 있는 웹사이트가 해킹되어서 개인정보가 유출되었다면 어떻게 해야 2차 피해를 예방할 수 있을까요? 아래는 제 경험에 바탕을 두어 작성한 목록입니다.

  1. 웹사이트마다 ID와 패스워드를 다르게 지정한다.
  2. 패스워드는 주기적으로 변경한다.
  3. 더 이상 방문할 필요가 없는 웹사이트는 과감히 탈퇴하고 개인정보가 남지 않는지 확인한다.
  4. 혹시 모를 개인정보도용에 의해 가입된 사이트가 없는지 확인한다.
  5. 선물, 사은품 이벤트를 위해 개인정보를 남기는 행위를 자제한다.

말
로 하면 쉽지만 사실 지키기가 어렵습니다. 하지만 정말 큰 피해를 입고 후회하기보다는 이런 것들을 감수하는 게 더 나을지 않을까
생각합니다. 그런데 사실, 이미 두 차례의 큰 개인정보 유출 사고가 있었기 때문에 이미 우리들의 개인정보는 여기저기 돌아다니고
있을지도 모르겠습니다.

Similar Posts

  • 아세요? 브라질에서는 해킹이 불법이 아니라군요.

    이 블로그의 지난 글들을 읽다가 유난히 눈에 들어오는 단어가 있더군요. “SPYKIDS OWNZ YOUR SYSTEM, 제로보드4 속수무책으로 당하다.“에서 “브라질의 SPYKIDS라는 팀”이었습니다. 얼마 전 해킹방어대회 컨퍼런스가 있었지요? 그 때 KISA의 서진원 연구원 님께서 말씀하시더군요. 브라질 쪽에서의 해킹 때문에 그쪽에 알아봤더니 자기네들은 해킹은 불법이 아니라고 했다고… 아마 브라질 뿐만은 아닐 겁니다. 세계의 수많은 나라 중에서 해킹에 대해 사각지대인…

  • 우분투용 해킹 & 분석 도구 모음

    리눅스에서는 해킹 & 분석용으로 많은 도구들이 있습니다. 그리고 다들 강력하죠. 그런데 리눅스는 배포 버전이 다양해서 일일이 소스를 컴파일 해주어야 합니다. 그리고 의존성에 걸리거나 약간의 다른 환경 문제 때문에 컴파일이 안 되거나 실행이 안 되는 경우가 있죠. 도구모음 :: http://archive.offensive-security.com/ 위 링크를 따라 가시면 많은 deb 패키지들이 있습니다. 우분투용 해킹 & 분석 도구들이죠. 컴파일하기 살짝 까다로웠던…

  • Ring 0, 커널 레벨에서의 루트킷

    오랜만에 찾아 뵙습니다. 그동안 두 개의 프로젝트를 수행하면서 중간고사도 치르고 하느라 한 달이 훌쩍 지나가버렸네요. 그러는동안 블로그에도 소원해졌구요. 친구가 블로그가 너무 조용하다고 핀잔을 줄 정도였습니다. 하하하 ^^; 제가 그동안 참여한 프로젝트 중의 하나가 루트킷 탐지 프로그램을 만드는 것이었습니다. 세 개의 팀을 나누어서 각각 유저 레벨, 커널 레벨, MBR의 루트킷을 공부했지요. 제가 맡은 부분은 커널 레벨에서의…

  • DLL Injection 은 어떻게 이루어지는가? – DLL? 그게 뭐야?

    루트킷을 비롯하여 바이러스, 악성코드 등 여러 분야에 두루 쓰이는 기법이 DLL Injection입니다. 윈도우즈 OS에 한정되어 적용되는 것이지만, 윈도우즈 자체의 점유율이 높은 이유로 아주 효과적으로 공격자가 원하는 작업을 수행할 수 있는 방법이죠. 최근 루트킷에 대해 공부하면서 이 DLL Injection이 어떻게 이루어지는 알게 된 것을 정리해봅니다. DLL? 그게 뭐야? DLL은 윈도우즈 OS에서 사용되는 동적 연결 라이브러리 실행…

  • 까막눈의 보안소식. 2010년 6월 4주차

    제로데이 마켓에 대한 몇 가지 질문/답변 http://beist.org/new_ver_board/read.html?table=new_freeboard&uid=1962 제로데이 마켓에 대한 @beist 님의 문답입니다. beist 님을 만나뵈니 취약점 찾기를 권장하시네요. 요거 때문인가요? ㅋ 작년이었던가요? 제로데이 하나가 $50,000에 거래된 적이 있었죠. 물론 모두가 이렇게 거래되는 게 아니겠지만, 그렇더라도 매력이 있는 시장입니다. 한국의 보안 산업에 있어서 이쪽은 블루오션이겠네요. 국내 압축 유틸리티 ZIP 파일 포멧 핸들링 취약성 http://hkpco.kr/advisory/zip/ @hkpco…

  • HITB SecConf 2009 – Malaysia 참여기

    10월 7일부터 8일까지 이틀 간 말레이시아 쿠알라룸푸르에서 개최된 Hack in the Box 를 다녀왔습니다. 예전 2009 HDCONF 와는 달리 외국에서 개최되는 국제 규모의 컨퍼런스라서 많이 설레었습니다. 하지만 너무 기대가 컸었기 때문인지 실망도 컸네요. 이번 컨퍼런스에서 제가 가장 기대했던 내용이 “Having Fun with ATMs and HSMs” 이었습니다. 블랙햇에서 발표되려던 주제였지만 취소되었기 때문이죠. 그런데 정작 들으니 2%…

0 Comments

  1. 초등학교나 중학교에서 제발 제대로 교육이나 해줬으면 하는 바람이…
    쓸데없이 컴퓨터 역사 같은거 가르쳐주지 말고…

  2. 정확한 지적이십니다.

    네이버의 계정이 수십만개씩 당하는 이유가 바로 동일한 아이디와 비번 때문이죠.

    그런데 이건 보안 정책으로 해결하기 참 힘들어보입니다. 결국 사용자의 교묘한 심리, 복잡하고 다양한 아이디 관리의 귀차니즘,를 이용한 거겠죠.

  3. 디씨 게시판 같은 곳에서 타겟하나 잡고 물고늘어질때 개인정보 좔좔 나오는 것 보면 정말 대단하다라는 생각과 동시에 꺼림직한 생각도 많이 들더라구요.
    그나저나 한메일은 예나 지금이나 보안 부분에 취약하군요.
    요 최근에도 남의 메일 계정이 들어가지는 문제가 발생하고해서 상당한 논란이 되었는데 예전에도 상당히 심각했군요.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다