Ãë¾àÁ¡ ¹ß°ßÀ» °ßÀÎÇÏ´Â ÈÀÌÆ® ÇÞÀÇ ¿©°Ç °³¼±À¸·Î È®´ë ÀÌ·ç¾îÁ®¾ß
[º¸¾È´º½º ÁÖ¼ÒÇü] ÈÀÌÆ® ÇÞ(White Hat)ÀÇ ±Ô¸ð°¡ Ä¿Áö°í ´Ù¾çÇØÁö¸é¼ ¿Â¶óÀÎ Ãë¾àÁ¡À» ã´Â µ¥ °¡¼ÓÀÌ ºÙ¾ú´Ù. Ææ½Çº£´Ï¾Æ ÁÖ¸³´ëÇб³ º¸°í¼¿¡ µû¸£¸é ÈÀÌÆ® ÇÞÀÇ ¼ºÀåÀÌ SQL(structured query language: µ¥ÀÌÅͺ£À̽º ÇϺΠ¾ð¾î) ÁÖÀÔ ¹× ±³Â÷ »çÀÌÆ® ½ºÅ©¸³ÆÃ(Cross Site Scripting) µî°ú °°Àº Ãë¾àÁ¡ ¹ß°ß È®´ë¸¦ °ßÀÎÇÏ°í ÀÖ´Ù.
ÀÌ¿¡ µû¶ó ±â¾÷¿¡¼ º¸¾È¼º °È¸¦ À§ÇØ Ãë¾àÁ¡À» ã¾Æ³½ »ç¶÷¿¡°Ô Æ÷»ó±ÝÀ» Áö±ÞÇÏ´Â Á¦µµÀÎ ¡®¹ö±× ¹Ù¿îƼ(Bug Bounty)¡¯°¡ °¢±¤¹Þ±â ½ÃÀÛÇß´Ù. À̹ø º¸°í¼¸¦ ÀÛ¼ºÇÑ ¿¬±¸¿øµéÀº ¾ÈÀü»ê¾÷¿¡ ÀÌ·¯ÇÑ »õ·Î¿î Àη ȮÃæÀ» ±Ç°íÇÏ°í ÀÖ´Ù.
ÇØ´ç º¸°í¼´Â Ææ½Çº£´Ï¾Æ ÁÖ¸³´ëÇб³ Á¤º¸ °úÇÐ ±â¼ú°úÀÇ Á¨½º ±×·Î½º·¡±×(Jens Grossklags) Á¶±³¼ö, Ä«ÀÌ Ã¾(Kai Chen) Ãʺù¿¬±¸¿ø, ¹Ö±â ÀÚ¿À(Mingyi Zhao) ¹Ú»ç°úÁ¤ ÇлýÀÌ 3³â 5°³¿ù°£ Áß±¹ ³» ¿Â¶óÀÎ Ãë¾àÁ¡ Àü¹® »çÀÌÆ®ÀÎ ¿ì¿¬(Wooyun)À» ¿¬±¸ÇÑ °á°ú´Ù.
±×·Î½º·¡±× Á¶±³¼ö´Â ¡°¿ì¿¬Àº Ÿ ¹ö±× ¹Ù¿îƼ³ª Ãë¾àÁ¡ °ø°³ ÇÁ·Î±×·¥º¸´Ù ½Éµµ ±íÀº ¿¬±¸¸¦ ÁöÁöÇÏ°í ÀÖ´Ù¡±¸ç ¡°µû¶ó¼ ¿¬±¸ÀÇ ±íÀÌ°¡ ±í¾îÁ³°í ½ÇÀûÀ̳ª Ãë¾àÁ¡ µîÀ» º¸´Ù »ó¼¼ÇÏ°Ô ¿¬±¸ÇÏ¿© ±¸Ã¼ÀûÀÎ °á°ú¸¦ µµÃâÇÒ ¼ö ÀÖ¾ú´Ù¡±°í ¸»Çß´Ù. ±Ý¹ø ¿¬±¸ Âü¿©ÀÚ Áß ÇÑ ¸íÀÎ ÀÚ¿À(Zhao)´Â ¡°¿ì¿¬Àº ¿Ïº®ÇÏ°Ô È°Â¦ ¿¸° Ãë¾àÁ¡ °ø°³ ÇÁ·Î±×·¥À» °®Ãß°í ÀÖ´Â À¯ÀÏÇÑ È¸»ç´Ù¡±¶ó¸ç ¿ì¿¬À» ¿¬±¸ÇÑ ÀÌÀ¯¿¡ ´ëÇØ ¼³¸íÇß´Ù.
À̹ø ¿¬±¸¿¡ Âü°¡ÇÑ ¿¬±¸¿øµéÀº ¸ðµÎ ¹ö±× ¹Ù¿îƼ ½ÃÀåÀÌ ´õ¿í È°¼ºÈµÇ¾î¾ß ÇÑ´Ù°í ÀÔÀ» ¸ð¾Ò´Ù. ¶ÇÇÑ ±×µéÀº ¿ì¿¬ ÀÌ¿ëÀÚ°¡ Áõ°¡ÇÔ¿¡ µû¶ó ¹ß°ßµÇ´Â Ãë¾àÁ¡ÀÇ À¯ÇüÀÌ ¹Ù²î´Â Á¡À» ã¾Æ³Â´Ù. ½É°¢ÇÑ ¿À·ù¿¡ °üÇÑ º¸°íµéÀÌ ´Ã¾î³ª¸é¼ »ó´ëÀûÀ¸·Î ´ú À§ÇèÇÑ Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸°¡ ÁÙ¾îµç °Í. ¾ËÂ¥¹è±â°¡ ´Ã¾ú´Ù´Â °ÍÀÌ´Ù. ÀÌ´Â ¹ö±× ¹Ù¿îƼ ÇåÅ͵éÀÇ °æÀï·üÀ» ³ôÀÌ¸é¼ ±×µéÀÇ ÁúÀ» Çâ»ó½ÃÅ°´Â ¼±ÀÇÀÇ °æÀï¿¡¼ ºñ·ÔµÈ °á°úÀÌ¸é¼ µ¿½Ã¿¡ ±×·± °ÍÀ» ºÎÃß±â´Â ±âÆøÁ¦ ¿ªÇÒµµ ÇÏ°í ÀÖ´Ù.
¿ì¿¬¿¡¼ ÁÖ·Î È°µ¿ÇÏ°í ÀÖ´Â ÈÀÌÆ® ÇØÄ¿ Á¶Á÷Àº ¡®Çìµå Á¶Á÷¡¯°ú ¡®Å×ÀÏ Á¶Á÷¡¯À¸·Î ³ª´²Áø´Ù. ¸ÕÀú ¡®Çìµå Á¶Á÷¡¯ÀÇ °æ¿ì 191¸íÀÇ ÃÖ°í ¿¬±¸¿øµé·Î ÀÌ·ç¾îÁø ÀÛÀº Á¶Á÷ÀÌ´Ù. À̵éÀº ÇÑ »ç¶÷´ç ÇÑ ¹ø¿¡ Æò±ÕÀûÀ¸·Î 43°³ ÀÌ»óÀÇ ¿À·ù¸¦ ã´Â´Ù. ´ëºÎºÐÀÇ Çìµå ±×·ì ¿¬±¸¿øµéÀº SOL ħÀÔ°ú ±³Â÷ »çÀÌÆ® ½ºÅ©¸³Æà Çü½ÄÀÇ Ãë¾àÁ¡À» ã´Â µ¥ ƯȵǾî ÀÖ´Ù.
¡®Å×ÀÏ Á¶Á÷¡¯Àº 3,063¸íÀÇ ¿¬±¸¿øÀ¸·Î ÀÌ·ç¾îÁø ´ë±Ô¸ð Á¶Á÷À¸·Î ÇÑ »ç¶÷´ç Æò±ÕÀûÀ¸·Î 3°³ÀÇ Ãë¾àÁ¡À» ã¾Æ³½´Ù. ±×·¸´Ù°í Çؼ ±×µéÀÌ Áß¿äÇÏÁö ¾Ê´Ù´Â ¶æÀº ¾Æ´Ï´Ù. ±×µéÀº Á¢±Ù ±ÇÇÑ ¿ìȸ, ¸í·É ½ÇÇà, ³í¸® ¿À·ù µî°ú °°Àº ã±â Èûµç Ãë¾àÁ¡µéÀ» °ø·«ÇÏ°í Àֱ⠶§¹®ÀÌ´Ù.
º¸°í¼´Â ¶ÇÇÑ ±â¾÷µéÀº ½É°¢ÇÑ Ãë¾à¼ºÀ» ã¾Æ³½ À̵鿡°Ô ¸ðµÎ º¸»óÀ» ÇØ¾ß ÇÑ´Ù°í ÁÖÀåÇÏ°í ÀÖ´Ù. ¾ÆÁ÷±îÁö´Â º¸°íµÈ »çÇ×ÀÇ 2~4%Á¤µµ¸¸ º¸»óµÇ°í ÀÖ´Ù´Â ÀÚ·áµµ ÇÔ²² ³²°å´Ù. ÀÌ¾î¼ º¸°í¼´Â º¸»óÀÇ ¹üÀ§¸¦ ³ÐÈ÷°í º¸»ó ¼öÁØÀ» ³ô¿©¾ßÁö ÈÀÌÆ® ÇØÄ¿µéÀÌ ´Ã¾î³´Ù°í °Á¶Çß´Ù.
¹Ì±¹ÀÎÀÇ ÀÔÀå¿¡¼ ¿ì¿¬À̶ó´Â »çÀÌÆ®°¡ °¡Áø ½Ã½ºÅÛÀº ´ë´ÜÈ÷ Èï¹Ì·Ó´Ù. ¿ì¿¬ÀÇ »ç¿ëÀÚµéó·³ ³²ÀÇ »çÀÌÆ® º¸¾È¼ºÀ» È®ÀÎÇϱâ À§ÇØ »çÀÌÆ® ÁÖÀÎÀÇ Çã¶ôµµ ¹ÞÁö ¾Ê°í ÀÌ ±¸¼® Àú ±¸¼® °Ë»çÇغ¸´Â °Ç ¹Ì±¹¿¡¼± ºÒ¹ýÀ̱⠶§¹®ÀÌ´Ù. ÈÀÌÆ® ÇÞ Ä¿¹Â´ÏƼ¸¦ ¹Ì±¹¿¡¼ °¡µ¿½ÃÅ°·Á¸é ±â¾÷ Ãø¿¡¼ ¸ÕÀú ÇØÅ· Á¦¹ß ÇØÁÖ½Ê»ç ºÎŹÇØ¾ß ÇÑ´Ù. ¹°·Ð ±×·³¿¡µµ ²À ÁöÄÑ¾ß ÇÒ ¾à¼Ó °°Àº °Ô ÀüÁ¦Á¶°Çó·³ ÁÖ¾îÁø´Ù.
ÀÚ¿À ¿¬±¸¿øÀº ¡°¹Ì±¹ ³»¿¡¼ ¹ö±× ¹Ù¿îƼ¸¦ ¼ö¿ëÇÏ´Â ¹®È°¡ ÀÚ¸® Àâ°í ÀÖ´Ù¡±¸ç ¡°ÇÏÁö¸¸ ¾ÆÁ÷ ¿ì¿¬°ú °°Àº °ø°Ý¼ºÀº ¶ç±â ¾î·Æ´Ù¡±°í °Á¶Çß´Ù. ±âÀú¿¡ ±ò¸° ¹ý ü°è°¡ ¾Æ¿¹ ´Ù¸£±â ¶§¹®À̶ó°í ÇÑ´Ù. ¾ÆÁ÷ ¹Ì±¹¿¡¼´Â ¿ì¿¬¿¡¼Ã³·³ ÈÀÌÆ® ÇØÄ¿µéÀÌ ÀÚÀ¯·Ó°Ô ºÐ¼®ÇÒ À¥»çÀÌÆ®¸¦ °áÁ¤ÇØ ¸¶À½²¯ À̸® Àú¸® ÇØüÇغ¼ ¹ýÀû ±Ù°Å°¡ ¸¶·ÃµÇ¾î ÀÖÁö ¾Ê´Ù.
±×·Î½º·¡±× ¿¬±¸¿øÀº ¡°ÀÌ·± ºÐ¾ß¿¡ ´ëÇÑ ¹ýÀÌ ¾ÆÁ÷ ü°è°¡ ÀâÇôÀÖÁö ¾ÊÀº »óȲÀÌ´Ù. ÃÖ±Ù ¿À¹Ù¸¶ ´ëÅë·ÉÀÌ À̸¦ º¸°ÇÏ·Á°í ¾Ö¸¦ ¾²°í ÀÖÁö¸¸, ½ÇÁ¦ ¾ó¸¶³ª µµ¿òÀÌ µÉ ¹ýÀÌ ¹ßÀÇµÉ Áö´Â ´õ µÎ°íºÁ¾ß ÇÒ ÀÏÀÌ´Ù¡±¶ó°í ¸»À» ¸Î¾ú´Ù.
@DARKReading
[±¹Á¦ºÎ ÁÖ¼ÒÇü ±âÀÚ(sochu@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>