avast ์˜ Man in The Middle Attack์„ ํ†ตํ•œ SSL/TLS ์Šค์บ๋‹ ๊ธฐ๋Šฅ ์ค‘์ง€ํ•˜๊ธฐ

์ค‘๊ฐ„์ž ๊ณต๊ฒฉ(MITM; Man In The Middle Attack) ์ด๋ž€?

๋ฐฑ์‹  ํ”„๋กœ๊ทธ๋žจ๋“ค์€ ์›น์„ ํ†ตํ•ด ๋ฐ”์ด๋Ÿฌ์Šค๋‚˜ ๋ฉœ์›จ์–ด ๊ฐ์—ผ๋˜๋Š” ๊ฒƒ์„ ์ฐจ๋‹จํ•˜๊ธฐ ์œ„ํ•ด ๋ธŒ๋ผ์šฐ์ €๊ฐ€ ์ฃผ๊ณ  ๋ฐ›๋Š” ์ปจํ…์ธ ๋ฅผ ๊ฒ€์‚ฌํ•˜๋Š” ๊ธฐ๋Šฅ์„ ๊ฐ–๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

 

ํ•˜์ง€๋งŒ SSL/TLS ๋กœ ์—ฐ๊ฒฐํ•  ๊ฒฝ์šฐ ๋ชจ๋“  ์ปจํ…์ธ ๊ฐ€ ์•”ํ˜ธํ™”๋˜๋ฏ€๋กœ ๋ฐฑ์‹  ํ”„๋กœ๊ทธ๋žจ์ด ์ปจํ…์ธ ๋ฅผ ๊ฒ€์‚ฌํ•  ์ˆ˜ ์—†๊ฒŒ ๋ฉ๋‹ˆ๋‹ค.

 

avast ๋ฐฑ์‹ ์˜ 2015 ๋ฒ„์ „๋ถ€ํ„ฐ๋Š” ์ด๋Ÿฐ ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด SSL/TLS ๋ฅผ ํ†ตํ•ด ์ฃผ๊ณ  ๋ฐ›๋Š” ์ปจํ…์ธ ๋„ ๊ฒ€์‚ฌํ•  ์ˆ˜ ์žˆ๋Š” ๊ธฐ๋Šฅ์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

 

๊ทธ๋Ÿฐ๋ฐ ๊ณผ์—ฐ ์–ด๋ฒ ์ŠคํŠธ๊ฐ™์€ ๋ฐฑ์‹  ํ”„๋กœ๊ทธ๋žจ๋“ค์€ ์–ด๋–ป๊ฒŒ TLS ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์•”ํ˜ธํ™”๋œ ์ปจํ…์ธ ๋ฅผ ๊ฒ€์‚ฌํ• ๊นŒ์š”?

 

์‚ฌ์‹ค ๋ฐฑ์‹ ์ด TLS ๋ฅผ ํ†ตํ•ด ์˜ค๊ฐ€๋Š” ์ปจํ…์ธ ๋ฅผ ๊ฒ€์‚ฌํ•˜๋Š” ๋ฐฉ๋ฒ•์€ ์ค‘๊ฐ„์ž ๊ณต๊ฒฉ(MITM; Man In The Middle Attack) ์ด๋ผ๋Š”ํ•ดํ‚น ๊ธฐ๋ฒ•์˜ ์ผ์ข…์ž…๋‹ˆ๋‹ค.

 

์ค‘๊ฐ„์ž ๊ณต๊ฒฉ์€ ์•„๋ž˜ ๊ทธ๋ฆผ์ฒ˜๋Ÿผ ๋‘ ๊ฐœ์˜ ์ปค๋„ฅ์…˜ ์‚ฌ์ด์— ์œ„์น˜ํ•˜์—ฌ ์„œ๋กœ ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ์ „๋‹ฌ(๊ฐ์ฒญ?)ํ•˜๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ ZenMate ๊ฐ™์€ ์›น ํ”„๋ก์‹œ๋“ค์ด ๋™์ž‘ํ•˜๋Š” ๋ฐฉ๋ฒ•์ด๊ธฐ๋„ ํ•ฉ๋‹ˆ๋‹ค.

์ค‘๊ฐ„์ž ๊ณต๊ฒฉ

ํ•˜์ง€๋งŒ SSL/TLS ์—์„œ ์ค‘๊ฐ„์ž ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•˜๋ ค๋ฉด ๋ธŒ๋ผ์šฐ์ €๊ฐ€ ์—ฐ๊ฒฐํ•˜๋ ค๋Š” ๋„๋ฉ”์ธ์— ๋Œ€ํ•œ ์ธ์ฆ์„œ๊ฐ€ ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์•„๋ฒ ์ŠคํŠธ๋Š” ์ด๋ฅผ ์œ„ํ•ด ์‚ฌ์šฉ์ž PC์˜ ๋ธŒ๋ผ์šฐ์ €์— "avast! Web/Mail Shield Root" ๋ผ๋Š” ๋ฃจํŠธ ์ธ์ฆ์„œ๋ฅผ ์‹ ๋ขฐํ•˜๋Š” ์ธ์ฆ๊ธฐ๊ด€์œผ๋กœ ์ถ”๊ฐ€ํ•˜๊ณ  ๋ธŒ๋ผ์šฐ์ €๊ฐ€ ์—ฐ๊ฒฐํ•˜๋Š” ์‚ฌ์ดํŠธ๊ฐ€ https ์ผ ๊ฒฝ์šฐ ํ•ด๋‹น ๋„๋ฉ”์ธ์— ๋งž๋Š” SSL ๋ฅผ ๋ฐœ๊ธ‰ํ•œ ํ›„์— ์ค‘๊ฐ„์ž ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

 

๊ทธ๋Ÿฌ๋ฏ€๋กœ ๋ธŒ๋ผ์šฐ์ €๊ฐ€ ์—ฐ๊ฒฐํ•˜๋Š” ์‚ฌ์ดํŠธ๊ฐ€ https://google.com ์ผ ๊ฒฝ์šฐ ์•„๋ฒ ์ŠคํŠธ ๋ฐฑ์‹ ์€ DNS ๋ฅผ spoofingํ•˜์—ฌ google.com ์˜ DNS ์ฃผ์†Œ๋ฅผ ๋กœ์ปฌ ํ˜ธ์ŠคํŠธ๋กœ ๋ณ€์กฐํ•ฉ๋‹ˆ๋‹ค.

๊ทธ๋ฆฌ๊ณ  ์‚ฌ์šฉ์ž์˜ ๋„คํŠธ์›Œํฌ ํŒจํ‚ท์„ ๊ฐ€๋กœ์ฑ„์„œ  "avast! Web/Mail Shield Root" ๊ฐ€ ๋ฐœ๊ธ‰ํ•œ google.com ๋„๋ฉ”์ธ ์ธ์ฆ์„œ๋ฅผ  ์„ค์น˜ํ•œ ๋กœ์ปฌ ํ”„๋ก์‹œ์— ์—ฐ๊ฒฐํ•˜๋„๋ก ์กฐ์ž‘ํ•˜์—ฌ ์‚ฌ์šฉ์ž์˜ ์š”์ฒญ์„ ๋ฐ›์€ ํ›„์— ๋ธŒ๋ผ์šฐ์ €์ธ์ฒ™ https://google.com ์— ์—ฐ๊ฒฐํ•˜์—ฌ ์‚ฌ์šฉ์ž์˜ ์š”์ฒญ์„ ์ „๋‹ฌํ•˜๊ณ  ๋ฐ›์€ ์š”์ฒญ์„ ๋‹ค์‹œ ์‚ฌ์šฉ์ž์—๊ฒŒ ์ „๋‹ฌํ•ฉ๋‹ˆ๋‹ค.

 

์ด๋ ‡๊ฒŒ ์ค‘๊ฐ„์ž ๊ณต๊ฒฉ์ด ๊ฐ€๋Šฅํ•œ ์ ์€ SSL/TLS ์˜ ๊ฐ€์žฅ ํฐ ์ทจ์•ฝ์ ์ค‘์— ํ•˜๋‚˜์ด๋ฉฐ ์‚ฌ์šฉ์ž์˜ PC ๊ฐ€ ๋ฉœ์›จ์–ด๋‚˜ ๋ฐ”์ด๋Ÿฌ์Šค๋ฅผ ํ†ตํ•ด ์žฅ์•…๋‹นํ–ˆ์„ ๊ฒฝ์šฐ TLS ๋ฅผ ์‚ฌ์šฉํ•ด๋„ ๋ชจ๋“  ํŒจํ‚ท์ด ๊ฐ์ฒญ๋˜๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

MITM ์ค‘์ง€

HTTPS ๋กœ ์„œ๋น„์Šค๋ฅผ ๊ฐœ๋ฐœํ•  ๊ฒฝ์šฐ avast ๊ฐ€ ์„ค์น˜๋œ PC ์—์„œ๋Š” ์œ„ ๊ธฐ๋Šฅ๋•Œ๋ฌธ์— TLS ์ธ์ฆ์„œ ๊ด€๋ จ ์ด์Šˆ(๋งŒ๊ธฐ๊ฐ€ ์ง€๋‚ฌ๊ฑฐ๋‚˜ ๊ฒ€์ฆ์ด ์•ˆ ๋˜๋Š”๋“ฑ)๋ฅผ ๊ฐ์ง€ํ•˜์ง€ ๋ชปํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด๋Ÿด ๊ฒฝ์šฐ ๋‹ค์Œ ์„ค์ •์„ ํ†ตํ•ด avast ์˜ MITM ์„ ์ค‘์ง€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  1. ์•„๋ฒ ์ŠคํŠธ์˜ ์‚ฌ์šฉ์ž UI ์—์„œ ์„ค์ •(Settings) ๋ฉ”๋‰ด ํด๋ฆญ.
  2. ๋ณดํ˜ธํ™œ์„ฑ(Active protection) → ์›น๊ฐ์‹œ(Web Shield)์˜ ์‚ฌ์šฉ์ž ์ง€์ • ํด๋ฆญ
     
  3. https ๊ฒ€์‚ฌ ์‚ฌ์šฉ(Enable HTTPS scanning) ์ฒดํฌ ๋ฐ•์Šค ํ•ด์ œ.
     

 

Ref