°ø°Ý¿¡ ±î´Ù·Î¿î ÀüÁ¦ Á¶°Çµé·Î ½±Áö ¾ÊÀ» °ÍÀ¸·Î ¿¹»ó
[º¸¾È´º½º ÁÖ¼ÒÇü] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â º¸¾È°æº¸¸¦ ÅëÇØ À©µµ¿ì»ó¿¡¼ µ¥ÀÌÅ͸¦ ¾ÈÀüÇÏ°Ô ¼Û¼ö½ÅÇϱâ À§ÇÑ ÇÁ·ÎÅäÄÝÀÎ SSL°ú TLS¿¡ FREAKÀÇ È帧ÀÌ ¹ß°ßµÆ´Ù°í ¹àÇû´Ù. ÇØ´ç Ãë¾àÁ¡Àº À©µµ¿ì Ŭ¶óÀ̾ðÆ®¿Í ¼¹ö »çÀÌÀÇ SSL/TSL¿¡ »ç¿ëµÇ´Â ¾ÏÈ£ÈµÈ ÇÁ·ÎÅäÄÝÀÇ °µµ¸¦ °ÝÇϽÃŲ´Ù°í ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ¼³¸íÇß´Ù.
¡°ÇÏÁö¸¸ FREAKÀÇ °æ¿ì »ê¾÷ Àü¹Ý¿¡ ÇØ´çµÇ´Â ¹®Á¦·Î Ưº°È÷ À©µµ¿ì ½Ã½ºÅÛ¿¡¸¸ Å« ¾Ç¿µÇâÀ» ³¢Ä¡´Â °ÍÀº ¾Æ´Ï´Ù¡±¶ó°í ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ÀÔÀåÀ» ¹àÇû´Ù. ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ¸Å´Þ ´ëÁß¿¡°Ô Á¤±ÔÀûÀ¸·Î Á¦°øÇÏ´Â º¸¾È ¾÷±×·¹ÀÌµå ¼ºñ½º¿Í´Â º°µµ·Î ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡¸¦ µû·Î °øÇ¥ÇÒ °ÍÀ¸·Î ¹àÇû´Ù.
¡°ÀÌ´Â ´ëºÎºÐ ±â¾÷µé¿¡°Ô °æº¸¸¦ ¿ï¸®´Â ¼Ò½ÄÀÔ´Ï´Ù. ¾ÖÃÊ¿¡ ¾ÖÇÃÀÇ »çÆĸ® TLS/SSL Ŭ¶óÀ̾ðÆ®³ª ±¸±ÛÀÇ ¾Èµå·ÎÀÌµå ¿ÀÇ SSL Ŭ¶óÀ̾ðÆ®¿¡¸¸ ÇØ´çÇÏ´Â Ãë¾àÁ¡À̶ó°í ¾Ë·ÁÁø °Í°ú ´Þ¸® À©µµ¿ìµµ ¿µÇâ±Ç ¾Æ·¡ µé¾î¿Ô±â ¶§¹®ÀÔ´Ï´Ù. ´ëºÎºÐÀÇ ±â¾÷µéÀÌ À©µµ¿ì ½Ã½ºÅÛÀ» »ç¿ëÇÏ°í ÀÖÁÒ¡±¶ó°í Ŭ¶ó¿ìµå º¸¾È ¼ÒÇÁÆ®¿þ¾î ¾÷üÀÎ ½ºÄ«ÀÌÇÏÀÌ ³×Æ®¿öÅ©(Skyhigh Networks)ÀÇ ºÎ»çÀåÀÌÀÚ °øµ¿¼³¸³ÀÚÀÎ ¼¼Å©Çϸ£ »ç·çÄ«ÀÌ(Sekhar Sarukkai)°¡ »óȲÀ» Á¤¸®Çß´Ù.
¡°¶ÇÇÑ ÀÌ´Â ³»ºÎ ¼ÒÇàÀ¸·Î ¹ß»ýÇÏ´Â ¹üÁ˿͵µ ¿µÇâÀÌ Àֱ⠶§¹®¿¡ ¸Å¿ì Áß¿äÇÕ´Ï´Ù.¡± °¨¿°µÈ À©µµ¿ì »ç¿ëÀÚµéÀº ¾ÏÈ£ÈµÈ ÇÁ·ÎÅäÄÝÀÇ °µµ ÀúÇÏ¿Í ±×¿¡ µû¸¥ ½Ã½ºÅÛ°ú µ¥ÀÌÅÍ¿¡ ´ëÇÑ ºÒ¹ý Á¢±ÙÀ» °Þ°Ô µÉ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù. »ç·çÄ«ÀÌ´Â ÀÚ»çÀÎ ½ºÄ«ÀÌÇÏÀÌ(Skyhigh)°¡ Àû¾îµµ 695°³ÀÇ Å¬¶ó¿ìµå ¼ºñ½º °ø±ÞÀڵ鿡°Ô¼ ÀÌ ¹®Á¦°¡ ¹ß°ßµÇ¾ú´Ù°í ¹àÇû´Ù. °Ô´Ù°¡ ¹é¾÷, Àλç, º¸¾È, CRM, ERP ¼ºñ½º µî Ŭ¶ó¿ìµå ¼ºñ½ºÀÇ ºÐ¾ß¸¶Àú ´Ù¾çÇß´Ù.
º¸¾È ¼ÒÇÁÆ®¿þ¾î °³¹ß¾÷üÀÎ ºê·Î¹Ì¾ö(Bromium)ÀÇ »çÀÌ¸Õ Å©·Î½ººñ(Simon Crosby) CTO´Â À̹ø ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®ÀÇ ¹ßÇ¥¿¡ ´ëÇØ ¶Ç ´Ù¸¥ Àǹ̰¡ ÀÖÀ½À» ÁöÀûÇß´Ù. ¡°FREAKÀÇ µîÀåÀ¸·Î ¿ì¸®´Â º¸¾È ÇÁ·ÎÅäÄÝÀÇ ±Ùº»¿¡ ´ëÇØ »ý°¢ÇØ º¼ ¼ö ÀÖ°Ô µÇ¾ú½À´Ï´Ù. ¿À·¡µÈ º¸¾È ÇÁ·ÎÅäÄÝÀÌ ¾ó¸¶³ª Ãë¾àÇÒ ¼ö ÀÖ´ÂÁö, ±×¸®°í »ý°¢Áöµµ ¸øÇÑ ºÎºÐ¿¡¼ ¾ó¸¶µçÁö ´©¼ö°¡ ³¯ ¼ö ÀÖ´Ù´Â Á¡À» ¸»ÀÔ´Ï´Ù. ±âÁ¸¿¡ ¿ì¸®°¡ »ç¿ëÇÏ´ø ÀÎÇÁ¶ó°¡ ¾ó¸¶³ª ¿À·¡µÇ¾ú´ÂÁö Á¡°ËÇغÁ¾ß ÇÒ °ÍÀÔ´Ï´Ù. º¸ÅëÀº ¿À·¡µÈ °ÍÀϼö·Ï ¾àÁ¡À» ¸¹ÀÌ °®±â ¸¶·ÃÀÌÁÒ.¡±
ÀÌ´Â FREAKÀÇ ¹ß»ý ¹è°æ°úµµ ¿¬°üÀÌ ÀÖ´Â ¹ß¾ðÀÌ´Ù. ¹Ì±¹ Á¤ºÎ°¡ 1990³â´ë °·ÂÇÑ ¾ÏÈ£È ±â¼úÀÇ ¼öÃâÀ» ±ÝÁöÇÔ¿¡ µû¶ó ¹Ì±¹ ¼¹öµéÀº ÀϺη¯ ´ú °·ÂÇÑ 512 ºñÆ® ¾ÏÈ£È ±â¼úÀ» ¼öÃâ¿ëÀ¸·Î µû·Î Àû¿ëÇß°í, ±×·¡¼ ¹Ì±¹ÀÇ ¼¹öµéÀº °ÇÑ ¾ÏÈ£È ±â¼ú°ú ¾àÇÑ ¾ÏÈ£È ±â¼úÀ» ÀüºÎ ȣȯÇÒ ¼ö¹Û¿¡ ¾ø°Ô µÇ¾ú´Ù. Áï Á¤Ã¥¿¡ µû¶ó °°Àº ¼¹ö¿¡ °·ÂÇÑ ¾ÏȣȰ¡ Áö¿øµÇ´Â ¹öÀü°ú ¾àÇÑ ¾ÏȣȰ¡ Áö¿øµÇ´Â ¹öÀüÀÌ °øÁ¸ÇÏ°Ô µÈ °ÍÀÌ´Ù. FREAKÀº ÇÑ ¸¶µð·Î ÀÌ ºÎºÐ¿¡¼ »ý±ä Ãë¾àÁ¡À¸·Î °ÇÑ ¾ÏÈ£È ±â¼úÀ» ȣȯÇÏ´Â ¼¹ö¸¦ º¸´Ù ¾àÇÑ ¾ÏÈ£È ¹öÀüÀ¸·Î Àüȯ½ÃÅ°´Â °ÍÀ̶ó°í º¼ ¼ö ÀÖ´Ù. ¿À·¡µÈ Á¤Ä¡Àû À¯»êÀÌ ¼ö½Ê ³âÀÌ Áö³ ÈÄ ´Ù½Ã Ãë¾àÁ¡À¸·Î Àçź»ýÇØ µ¹¾Æ¿Â °ÍÀÌ´Ù.
±×·¯³ª ´ëºÎºÐ Àü¹®°¡µéÀº FREAKÀÇ ¹üÀ§°¡ À©µµ¿ì·Î±îÁö È®ÀåµÇ¾úÀ½¿¡µµ ³«°üÀûÀÎ ºÐÀ§±âÀÌ´Ù. È°¿ë ÀÚü°¡ ½±Áö ¾Ê±â ¶§¹®ÀÌ´Ù. ÀÏ´Ü ÇØÄ¿ ÀÔÀå¿¡¼´Â ¾î¶² Ŭ¶óÀ̾ðÆ® ȤÀº ¾î¶² À¥ ¼¹ö°¡ FREAK Ãë¾àÁ¡À» °¡Áö°í ÀÖ´ÂÁö¸¦ ÆľÇÇؼ Á¤È®È÷ ±×°÷À» °Ü³ÉÇØ °ø·«ÇØ¾ß ÇÑ´Ù. ÆľÇÇÑ ÈÄ¿¡´Â Áß°£ÀÚ °ø°ÝÀ» »çÀü¿¡ °¨ÇàÇØ ºê¶ó¿ìÀú¿Í ¼¹ö »çÀÌÀÇ ¼¼¼ÇÀ» °¡·Îä´Â ÀÛ¾÷µµ À̾îÁ®¾ß ÇÑ´Ù. ÀÌ ÀÛ¾÷Àº ¾Æ¹«¸® »¡¶ó¾ß 7½Ã°£ ÀÌ»óÀÌ °É¸°´Ù°í ÇÑ´Ù.
FREAK Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Â »çÀÌÆ®¶õ FREAKÀÇ ±Ùº»ÀÎ RSA-EXPORT KEYS, Áï ÀͽºÆ÷Æ® ¾ÏÈ£È(export encryption)¸¦ ȣȯÇÑ´Ù´Â ¶æÀ̸ç, °Ô´Ù°¡ ¼¹ö °ü¸®ÀÚ°¡ º¸´Ù °·ÂÇÑ ¹öÀüÀÇ ¼¹ö¸¸À» È°¼ºÈ½ÃÅ°°í ÀÖ´Â »óÅ¿¡¼¸¸ °ø°ÝÀÌ °¡´ÉÇÏ´Ù. ÀÌ¹Ì ¾ÏȣȰ¡ ¾àÇÑ »óÅÂÀÎ °æ¿ì´Â ´õ ¾àȽÃÅ°´Â °Ô ºÒ°¡´ÉÇÏ´Ï °ø°ÝÀÌ ¼º¸³ÀÌ ¾È µÈ´Ù´Â °Ô Æ®¸³¿ÍÀ̾î(TripWire)ÀÇ ¼ö¼® º¸¾È Àü¹®°¡ÀÎ Å©·¹ÀÌ±× ¿µ(Craig Young)ÀÇ ¼³¸íÀÌ´Ù.
ÇöÀç FREAK Ãë¾àÁ¡¿¡ ³ëÃâµÇ¾î ÀÖ´Â SSL¾ÏȣȰ¡ Àû¿ëµÈ À¥ »çÀÌÆ®µéÀº ¾à 25% Á¤µµ µÇ´Â °ÍÀ¸·Î Æľǵǰí ÀÖ´Ù.
@DARKReading
[±¹Á¦ºÎ ÁÖ¼ÒÇü ±âÀÚ(sochu@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>