사이버 공격 유형 정리 :: 네트워크 가로채기형 (스니핑, 스푸핑, MITM, 세션 하이재킹)
스니핑(Sniffing)
정의
네트워크를 지나가는 패킷을 몰래 가로채서 그 내용을 들여다보는 공격
동작 방식
같은 네트워크(같은 Wi-Fi, 같은 스위치 구간 등)에 있으면 지나가는 패킷을 캡처하는 게 기술적으로 가능
암호화되지 않은 통신(HTTP, 평문 FTP 등)이면 아이디, 비밀번호까지 그대로 노출됨
대표 도구: Wireshark, tcpdump
방어 방법
가능한 모든 통신을 암호화(HTTPS, SFTP, VPN 등)
공용 Wi-Fi에서 민감한 서비스 이용 자제
스푸핑(Spoofing)
정의
출발지 정보(IP, MAC 주소, 이메일 발신자 등)를 위조해서 다른 사람이나 시스템인 것처럼 속이는 공격
주요 유형
IP 스푸핑: 패킷의 출발지 IP를 위조. 자신의 위치를 숨기거나, 신뢰된 IP인 것처럼 속여서 접근 통제를 우회
ARP 스푸핑: 로컬 네트워크에서 ARP(주소를 IP-MAC으로 매핑하는 프로토콜) 응답을 조작해서, 특정 IP에 대한 트래픽이 공격자의 기기로 오게 만듦. 로컬 네트워크 내 중간자 공격의 대표적인 시작점
DNS 스푸핑: 가짜 DNS 응답을 보내서 사용자가 정상 도메인 주소를 입력해도 공격자가 만든 가짜 사이트로 연결되게 만듦
방어 방법
ARP 스푸핑: 정적 ARP 테이블 설정, 스위치의 Dynamic ARP Inspection 기능 활용
DNS 스푸핑: DNSSEC 적용, 신뢰할 수 있는 DNS 서버 사용
IP 스푸핑: 네트워크 경계에서 비정상 출발지 IP 필터링(Ingress/Egress Filtering)
중간자 공격(MITM, Man-in-the-Middle)
정의
통신하는 두 당사자 사이에 공격자가 몰래 끼어들어서, 양쪽은 서로 직접 통신한다고 믿게 만들면서 실제로는 공격자가 데이터를 가로채거나 조작하는 공격
동작 방식
스니핑이나 스푸핑(특히 ARP 스푸핑)을 수단으로 삼아 통신 경로에 끼어드는 경우가 많음
가로챈 데이터를 그냥 훔쳐보기만 할 수도 있고, 중간에서 내용을 바꿔서 전달할 수도 있음(예: 계좌번호 변조)
방어 방법
TLS/HTTPS로 통신 구간 암호화 (중간에서 가로채도 내용 해독 불가)
인증서 검증(PKI)으로 상대가 진짜인지 확인
공용 네트워크에서는 VPN 사용 권장
세션 하이재킹(Session Hijacking)
정의
이미 로그인해서 인증이 완료된 사용자의 세션(세션 ID, 쿠키, 토큰 등)을 탈취해서, 그 사용자인 것처럼 서버에 요청을 보내는 공격
세션 탈취 경로 예시
스니핑으로 암호화 안 된 통신에서 세션 쿠키를 그대로 가로채기
XSS로 스크립트를 실행시켜 쿠키를 공격자 서버로 전송
예측 가능한 세션 ID를 추측해서 접근
방어 방법
쿠키에 Secure(HTTPS에서만 전송), HttpOnly(JS 접근 차단) 속성 적용
세션 ID를 충분히 길고 예측 불가능하게 생성
로그인 후 일정 시간 지나면 세션 만료(타임아웃) 설정