Ãë¾àÁ¡ ²Ç²Ç °¨Ãß´ø NSA°¡ MS¿Í ÇùÁ¶¸¦ ÇÏ´Ù´Ï...NSAÀÇ Á¡ÁøÀû º¯È ¿¹»óµÇ±âµµ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ 2020³âÀÇ Ã¹ ¹ø° ¡®ÆÐÄ¡ Æ©Áîµ¥ÀÌ¡¯¸¦ ÁøÇàÇß´Ù. ÃÑ 49°³ÀÇ CVE¸¦ ´Ù·ð´Âµ¥, ÀÌ Áß¿¡´Â NSA¿¡¼ ¹ß°ßÇÑ Ãë¾àÁ¡ÀÎ CVE-2020-0601µµ Æ÷ÇԵǾî ÀÖ´Ù.
[À̹ÌÁö = iclickart]
CVE-2020-0601Àº À©µµ¿ì¿¡ ÀÖ´Â ¾ÏÈ£È ±â´É°ú °ü·ÃµÈ °ÍÀ¸·Î, À©µµ¿ì 10, À©µµ¿ì ¼¹ö 2016, À©µµ¿ì ¼¹ö 2019¿¡¼ ¹ß°ßµÈ´Ù. MS´Â ¡®Áß¿ä Ãë¾àÁ¡¡¯À¸·Î ºÐ·ùÇßÀ¸¸ç, ¡®ÀͽºÇ÷ÎÀÕ °¡´É¼ºÀÌ ³ô´Ù¡¯°í Æò°¡Çß´Ù. ÇÏÁö¸¸ ¾ÆÁ÷±îÁö ÀÌ Ãë¾àÁ¡ÀÌ ½ÇÁ¦ ÇØÅ· °ø°Ý¿¡ »ç¿ëµÈ »ç·Ê´Â ³ªÅ¸³ªÁö ¾Ê¾Ò´Ù.
¹®Á¦´Â À©µµ¿ì Å©¸³ÅäAPI(Windows CryptoAPI, Crypt32.dll)°¡ Ÿ¿ø °î¼± ¾ÏÈ£(Elliptic Curve Cryptography, ECC) ÀÎÁõ¼¸¦ ÀÎÁõÇÏ´Â °úÁ¤¿¡¼ ¹ß»ýÇÑ´Ù. À̸¦ ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÏ¸é °ø°ÝÀÚ´Â ½ºÇªÇÎ µÈ ÄÚµå ¼¸í ÀÎÁõ¼¸¦ »ç¿ëÇØ ¾Ç¼º ½ÇÇàÆÄÀÏÀ» ¼¸íÇÒ ¼ö ÀÖ°Ô µÇ°í, ÀÌ´Â »ç¿ëÀÚ´Â ¹°·Ð ¹é½Å ¼ÒÇÁÆ®¿þ¾îµµ ¼ÓÀδٰí ÇÑ´Ù.
°Å±â±îÁö °ø°ÝÀÌ ¼º°øÇÏ°Ô µÇ¸é Å©¸³ÅäAPI¿¡ ´ëÇÑ ÀÇÁ¸µµ°¡ ³ôÀº ºê¶ó¿ìÀúµéÀº »ç¿ëÀÚ¿¡°Ô ±× ¾î¶² °æ°íµµ º¸¿©ÁÖÁö ¾Ê°Ô µÇ°í, µû¶ó¼ °ø°ÝÀÚ°¡ ÀÚÀ¯·Ó°Ô Á¢±ÙÇØ µ¥ÀÌÅ͸¦ Á¶ÀÛÇϰųª ÁÖÀÔÇÒ ¼ö ÀÖ°Ô µÈ´Ù. »Ó¸¸ ¾Æ´Ï¶ó Áß°£ÀÚ °ø°Ý°ú Å©¸®µ§¼È µ¥ÀÌÅÍ¿¡ ´ëÇÑ º¹È£Èµµ ÁøÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
ÀÌ´Â °ð ¿¬°á ½Å·Úµµ°¡ Å©°Ô ±ð¿©³ª°¥ ¼ö ÀÖ´Ù´Â ¶æÀ¸·Î, HTTPS¸¦ È°¿ëÇÑ ¿¬°á, ¼¸íµÈ ÆÄÀÏ°ú À̸ÞÀÏ Åë½Å, ¼¸íµÈ ½ÇÇà ÄÚµå µî°ú °°Àº ¿¬°áÀÌ ÀüºÎ Æ÷ÇԵȴÙ. °ø°ÝÀÚ´Â À¥ ÀÎÁõ¼µéÀ» ħÇØÇÔÀ¸·Î½á Æ®·¡ÇÈÀ» ¿°Å½Çϰųª, µðÁöÅÐ ¼¸íµÈ À̸ÞÀÏÀ» ÈÉÃĺ¼ ¼ö ÀÖ°Ô µÈ´Ù. ÀÎÁõ ¼¸íÀ» È°¿ëÇÏ´Â ¾ÛÀÇ °æ¿ìµµ ¾ÈÀüÇÏÁö ¾Ê´Ù. ¼¸íÀÌ µÇ¾î ¾ÈÀüÇÏ°Ô º¸ÀÌ´Â ¾Ç¼º ¾ÛÀ» °ø°ÝÀÚ°¡ ¼³Ä¡ÇÒ ¼ö Àֱ⠶§¹®ÀÌ´Ù.
NSA´Â ÀÌ Ãë¾àÁ¡À» ¿ø°Ý¿¡¼ ÀͽºÇ÷ÎÀÕ ÇÏ°Ô ÇØÁÖ´Â ÇØÅ· µµ±¸°¡ Á¶¸¸°£ µîÀåÇÒ °ÍÀ¸·Î ¿¹»óÇÏ°í ÀÖ´Ù. º¸¾È ¾÷ü ¹öÅõ(Virtu)ÀÇ CTOÀÎ Àª ¾ÖÄø®(Will Ackerly) ¿ª½Ã ¡°²Ï³ª ½É°¢ÇÑ ¹®Á¦·Î ¹ßÀüÇÒ °¡´É¼ºÀÌ ³ô´Ù¡±´Â ÀÇ°ßÀÌ´Ù. ¡°¿¬°á¼ºÀÇ ½Å·Ú ±× ÀÚü¸¦ ÈѼÕÇÏ´Â °ø°ÝÀ̱⠶§¹®¡±À̶ó°í º¸¾È ¾÷ü µðÁöÅÐ ¼Îµµ¿ìÁî(Digital Shadows)ÀÇ µð·ºÅÍÀÎ ¸®Â÷µå °ñµå(Richard Gold)µµ °Åµç´Ù. ¡°ÆÐÄ¡°¡ µÇÁö ¾ÊÀº ½Ã½ºÅÛ¿¡¼ Á¦°øÇÏ´Â °ÍÀ̶ó¸é, ¾ÏÈ£È ±â¼úÁ¶Â÷ ¹ÏÀ» ¼ö ¾ø´Ù´Â ¶æÀÌ µÇ°Åµç¿ä.¡±
¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â °ø½ÄÀûÀ¸·Î CVE-2020-0601 Ãë¾àÁ¡ÀÇ ¹ß°ßÀÚ°¡ NSA¶ó°í ¹àÇû´Ù. ±× µ¿¾È NSA°¡ Ãë¾àÁ¡À» ¹ß°ßÇÏ¸é ´©±¸¿Íµµ °øÀ¯ÇÏÁö ¾Ê°í È¥ÀÚ¼¸¸ º¸°üÇØ¿Ô´Ù´Â °É »ý°¢Çغ¸¸é ²Ï³ª Å« º¯È´Ù. NSAÀÇ »çÀ̹ö º¸¾È ±¹ÀåÀÎ ¾Ø ´º¹ö°Å(Anne Neuberger)´Â ¡°Ãë¾àÁ¡¿¡ ´ëÇÑ NSAÀÇ Á¢±Ù¹ýÀÌ ´Þ¶óÁ³´Ù°í ºÁµµ ¹«¹æÇÏ´Ù¡±°í ¸»Çß´Ù. ¡°±× µ¿¾È NSA´Â Ãë¾àÁ¡ ¹ß°ßÀڷμ À̸§À» ¿Ã¸®´Â °É ²¨·ÁÇØ ¿Ô°Åµç¿ä. ±× ±âÁ¶¸¦ ¹Ù²Û´Ù´Â °Ô ½¬¿î °áÁ¤Àº ¾Æ´Ï¾ú½À´Ï´Ù.¡±
NSA´Â Á¤ºÎ ±â°üÀÌ »ç¿ëÇϱâ·Î °áÁ¤µÈ ¼ÒÇÁÆ®¿þ¾î¿¡ ´ëÇؼ´Â ƯÈ÷³ª ¸é¹ÐÇÏ°Ô °Ë»çÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. À̹ø Ãë¾àÁ¡µµ ±×·± °úÁ¤ Áß¿¡ ¹ß°ßµÈ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ´Ù¸¸ NSAÀÇ ¹ß°ß ½ÃÁ¡°ú MSÀÇ ÆÐÄ¡ ½ÃÁ¡ »çÀÌ¿¡ ¾ó¸¶³ª ±ä ½Ã°£ÀÌ Èê·¶´ÂÁö´Â ¾Æ¹«µµ ¸ð¸¥´Ù.
´º¹ö°Å´Â ¡°Ãë¾àÁ¡ ¹ß°ßÀº NSA ³»¿¡¼ ÁÖ±âÀûÀ¸·Î ÀÌ·ïÁø´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°´Ù¸¸ ¹ß°ßÇÑ Ãë¾àÁ¡À» ¾Ë¸®´Â ÀýÂ÷¿¡ ÀÖ¾î¼ ¿©·¯ °¡Áö¸¦ ½ÇÇèÀûÀ¸·Î ÁøÇàÇÏ°í ÀÖ½À´Ï´Ù. ÇöÀç´Â VEP(Vulnerabilities Equities Process)¶ó°í ¾Ë·ÁÁø ¡®Ãë¾àÁ¡ ÇØ¼Ò °úÁ¤¡¯ ÀýÂ÷¸¦ È°¿ëÇÏ°í ÀÖ½À´Ï´Ù. ¿¬¹æ Á¤ºÎ°¡ »ç¿ëÇÏ´Â ¹æ¹ýÀ¸·Î, Ãë¾àÁ¡À» °³º°ÀûÀ¸·Î Æò°¡ÇØ °ø°³¸¦ ÇÒ °ÇÁö, ºñ°ø°³·Î ³öµÑ °ÍÀÎÁö¸¦ °áÁ¤ÇÏ´Â °Ì´Ï´Ù.¡±
¹öÅõÀÇ ¾ÖÄø®´Â NSA Ãâ½ÅÀ¸·Î, ¡°°ú°Å ³»°¡ ¸ö´ã°í ÀÖ´ø ¶§¸¦ »ý°¢ÇÏ¸é ´ë´ÜÈ÷ Å« º¯È¡±¶ó°í ¼³¸íÇÑ´Ù. ¡°¶ÇÇÑ À̸¦ ½Ã¹ßÁ¡À¸·Î ÇØ Á¡ÁøÀûÀÎ º¯È°¡ ÀÖÀ» °ÍÀ¸·Î ¿¹»óÇÕ´Ï´Ù.¡± ±×·¯³ª ´º¹ö°Å´Â ¡°¾ÕÀ¸·Î NSA°¡ ´õ ¸¹Àº Ãë¾àÁ¡À» °ø°³ÇÒ °Å¶ó´Â ¶æÀº ¾Æ´Ï¡±¶ó°í µ¡ºÙ¿´´Ù. ¡°±×·² ¼öµµ ÀÖ°í ¾Æ´Ò ¼öµµ ÀÖ½À´Ï´Ù. Ãë¾àÁ¡ÀÇ ¼º°Ý°ú ¿µÇâ·Â¿¡ µû¶ó °Çº°·Î ÆÇ´ÜÇÒ °ÍÀ̱⠶§¹®¿¡, Å« È帧ÀÌ ¾î¶³ °ÍÀ̶ó°í ½±°Ô ¿¹´ÜÇÒ ¼ö´Â ¾ø½À´Ï´Ù.¡±
ÇÑÆí ¿À´Ã ¹ßÇ¥µÈ ¶Ç ´Ù¸¥ Ãë¾àÁ¡À¸·Î´Â À©µµ¿ì RDP ±â´É°ú °ü·ÃµÈ °ÍµéÀÌ ´Ù¼ö Á¸ÀçÇÑ´Ù.
1) CVE-2020-0609 : À©µµ¿ì RDP °ÔÀÌÆ®¿þÀÌ ¼¹ö¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡.
2) CVE-2020-0610 : À©µµ¿ì RDP °ÔÀÌÆ®¿þÀÌ ¼¹ö¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡.
µÑ ´Ù Ä¡¸íÀûÀÎ À§Çèµµ¸¦ °¡Áø °ÍÀ¸·Î ºÐ¼®µÆÀ¸¸ç, »ç¿ëÀÚÀÇ ±× ¾î¶² °³ÀÔµµ ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â´Ù.
3) CVE-2020-0611 : ¿ø°Ý µ¥½ºÅ©Åé Ŭ¶óÀ̾ðÆ®¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡. °ø°ÝÀÚ°¡ ¼¹ö¿¡ ´ëÇÑ ÅëÁ¦±ÇÀ» °¡Á®¿À´Â °ÍºÎÅÍ ¼º°øÇÑ ÈÄ¿¡ ¾Ç¿ëÀÌ °¡´ÉÇÏ´Ù.
3ÁÙ ¿ä¾à
1. ¿À´Ã MSÀÇ 2020³â ù ÆÐÄ¡ Æ©Áîµ¥ÀÌ ÁøÇàµÊ.
2. NSA°¡ ¹ß°ßÇØ º¸°íÇÑ Ãë¾àÁ¡ÀÌ ¿©·¯ °¡Áö Ãø¸é¿¡¼ ´«¿¡ ¶ê.
3. À©µµ¿ì RDP ±â´É°ú °ü·ÃµÈ ÆÐÄ¡µµ Æ÷ÇԵǾî ÀÖÀ¸´Ï Âü°íÇÏ¸é ¾ÈÀüÇÒ °Í.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>