금융업계 2년 간 API 공격 약 5억 건

산업 / 김사선 / 2020-02-25 16:00:31
아카마이, 지난해 8월 금융 서비스 업체 대상 사상 최대 크리덴셜 스터핑 공격 발생 ··· 5,500만회 악성 로그인 시도
2019년 5월부터 12월까지 크리덴셜 어뷰즈 공격 중 최대 75%가 API 대상


[토요경제=김사선 기자] 2019년 5월부터 연말까지 금융 서비스 업계를 대상으로 한 크리덴셜 어뷰즈(credential abuse) 공격의 최대 75%가 API를 직접 노린 것으로 확인됐다.


안전하고 원활한 디지털 경험을 위한 인텔리전트 엣지 플랫폼을 제공하는 아카마이(아카마이코리아 대표 이경준)가 25일 발표한 ‘아카마이 2020 인터넷 현황 보고서: 금융 서비스 대상 공격(Akamai 2020 State of the Internet / Security: financial Services – Hostile Takeover Attempts)’에 따르면 2017년 12월부터 2019년 11월까지 약 854억 건(85,422,079,109건)에 달하는 크리덴셜 어뷰즈 공격을 확인했다. 이 중 약 20%에 해당하는 약 166억 건(16,557,875,875건)은 API 엔드포인트로 명확하게 식별된 호스트네임에 대한 공격이었고 API 공격 중 약 5억 건(473,518,955건)은 금융 서비스 업계에서 발생했다.


모든 공격이 API에만 집중된 것은 아니었다. 아카마이는 2019년 8월 7일 한 금융 서비스 업체에 아카마이 관측 사상 단일 규모로는 가장 큰 크리덴셜 스터핑(credential stuffing) 공격이 가해진 것을 포착했다. 약 5,500만 회(55,141,782회)의 악성 로그인 시도가 있었으며, 이 공격에는 API 공격뿐만 아니라 기타 방법이 섞여 있었다. 8월 25일에는 공격자들이 API를 직접 표적으로 삼아 1,900만 회 이상의 크리덴셜 어뷰즈 공격이 일어났다.


스티브 레이건(Steve Ragan) 아카마이 보안 연구원 겸 인터넷 보안 현황 보고서의 수석 저자는 “공격자들은 공격에 필요한 자원에 접근하기 위한 방법에 집중하고 그 방법은 더욱 창의적으로 변하고 있다”며 “금융 서비스 산업을 노리는 공격자들은 금융업체들이 사용하는 방어 체계에 대해 더욱 집중하고 이에 따른 공격 패턴을 조정한다”고 말했다.


아카마이는 공격 양상이 매우 유동적이라는 점을 지적하며 공격자들이 서버에서 더욱 강력한 기반을 확보하고 궁극적으로는 공격을 성공시키기 위해 다양한 방법으로 데이터를 노출시키려고 한다고 밝혔다.


24개월의 조사 기간 동안 전체 업계에서 SQL 인젝션(SQLi)이 전체 공격의 72% 이상을 차지했다. 금융 서비스 업계만 살펴보면 SQL 인젝션 공격의 비율은 그 절반인 36%다. 금융 서비스 분야에서 가장 많이 발생한 공격은 이 분야 공격 트래픽의 47%를 차지한 로컬 파일 인클루전(Local File Inclusion, LFI)이다.


LFI 공격은 서버에서 작동하는 다양한 스크립트를 이용하기 때문에 민감한 정보를 무단으로 유출시킨다. LFI 공격은 취약한 자바스크립트 파일과 같은 클라이언트 사이드 명령 실행(client-side command execution)에 사용되어 크로스 사이트 스크립팅(Cross-Site Scripting, XSS)과 도스(Denial of Service, DoS) 공격으로 이어질 수 있다. XSS는 금융 서비스에 대한 공격 트래픽 중 7.7%를 차지하며, 5,070만 건의 공격으로 세 번째로 많이 사용됐다.


공격자들은 금융 서비스 업계를 공격할 때 핵심 요소로서 디도스(DDoS) 공격을 지속적으로 사용하고 있다. 아카마이가 2017년 11월부터 2019년 10월 까지 조사한 결과, 게임 산업과 첨단 기술 산업이 차례로 가장 많은 디도스 공격이 발생한 산업이었고 금융 서비스 산업이 그 뒤를 이었다. 하지만 디도스 공격에 피해를 입은 대상의 40% 이상이 금융 서비스 산업에 해당하기 때문에 피해 대상 수를 고려하면 금융 서비스 산업이 가장 많은 표적이 되었다고 볼 수 있다.


레이건 연구원은 “보안팀은 정책, 절차, 워크플로우, 비즈니스 요구사항을 꾸준히 고려하면서 조직적이고 탄탄한 자금을 갖고 있는 공격자들에 맞서야 한다”며 “아카마이 데이터에 따르면 금융 서비스 조직이 유연한 보안 체계를 채택해 보안을 계속해서 개선하면서 공격자들이 공격 전략을 바꿀 수밖에 없는 상황이 되고 있다”고 말했다.


[ⓒ 토요경제. 무단전재-재배포 금지]

뉴스댓글 >

    많이 본 기사

    1
    현대엔지니어링, 상반기 수주잔고 28.1조…반년 새 14.3% 증가

    현대엔지니어링, 상반기 수주잔고 28.1조…반년 새 14.3% 증가

    현대엔지니어링의 수주잔고가 올 상반기 28조원대로 다시 늘었다. 국내 주택·인프라 부문의 신규 수주를 잠정 중단한 상황에서 해외 플랜트와 에너지·산업시설이 신규 일감을 보완했다. 다만 2024년 말 수준까지 회복한 것은 아니다.17일 관련 공시와 업계 자료에 따르면 현대엔지니어링의 6월 말 수주잔고는 28조1491억원으로 지난해 말 24조6261억원보다 3

    2
    [김승원 칼럼] 추석 앞당긴 9.6조…상생에는 빠른 입금이 더 힘이 세다

    [김승원 칼럼] 추석 앞당긴 9.6조…상생에는 빠른 입금이 더 힘이 세다

    명절을 앞둔 중소기업에는 하루가 길다. 직원 급여와 상여금, 원재료 대금과 결제일이 한꺼번에 몰린다. 장부에 매출이 있어도 통장에 현금이 없으면 대표는 은행부터 찾는다. 그런 협력사를 위해 국내 주요 대기업들이 추석 전 지급일을 앞당기고 있다. 거창한 상생 구호보다 반가운 것은 빠른 입금이다.한국경제인협회 조사에 응한 삼성·SK·현대자동차·LG·한화·롯데·

    3
    [뷰티트렌드]LG생활건강·아모레퍼시픽, 웰에이징 R&D 확대

    [뷰티트렌드]LG생활건강·아모레퍼시픽, 웰에이징 R&D 확대

    LG생활건강과 아모레퍼시픽이 건강수명과 노화 관련 연구개발(R&D)을 확대하고 있다. LG생활건강은 건강기능식품 신소재 개발에 나섰고 아모레퍼시픽은 노화에 따른 모발 강도 저하와 관련한 생물학적 메커니즘을 연구했다.LG생활건강은 지난 17일 한국식품연구원과 건강기능식품 신소재·분석 기술 개발과 식품 분야 연구 사업화를 위한 업무협약을 체결했다고 21

    4
    [건설사동향] 현대엔지니어링 거제 1963가구 공급·포스코이앤씨 분당 1순위…중흥토건 100억 담보 연장

    [건설사동향] 현대엔지니어링 거제 1963가구 공급·포스코이앤씨 분당 1순위…중흥토건 100억 담보 연장

    현대엔지니어링이 조선업 회복세가 이어지는 거제에서 1963가구 대단지 분양에 나선다. 포스코이앤씨는 분당 리모델링 단지의 일반분양 청약에 들어갔고, 중흥토건은 계열사로부터 제공받은 100억원 규모 담보의 만기를 연장했다. 현대엔지니어링은 오는 10월 경남 거제시 옥포동 1670번지 일원에서 ‘힐스테이트 거제시그니처’를 분양할 예정이다.단지는 지하 7층~지

    5
    KB·신한·하나·우리·NH, '비은행 효자'의 반전…중요한 건 '조달금리'

    KB·신한·하나·우리·NH, '비은행 효자'의 반전…중요한 건 '조달금리'

    상반기 금융지주의 실적을 끌어올린 비은행 계열사가 하반기에는 조달 경쟁력을 증명해야 할 상황에 놓였다. 증권·카드·캐피탈의 이익 비중이 커진 가운데 시장금리 상승이 이어지면 자금을 얼마나 싸게 조달하느냐가 그룹 수익성의 새로운 변수가 된다.17일 금융권에 따르면 미국 연방준비제도는 16일 기준금리를 0.25%포인트 올려 연 3.75∼4.00%로 조정했다.

    SNS