▶ 인터넷 서버용 오픈소스 SW에 치명적 구멍
▶ 전문가들 “대응에 수주까지 걸릴 듯…이미 해킹 악용 사례도”
미국 정부가 최근 서버용 소프트웨어의 결함이 발견돼 해커 공격에 대한 우려가 커짐에 따라 주요 금융·의료기관에 철저한 대비를 주문했다.
앞서 세계 인터넷 서버 대다수가 채용한 소프트웨어에서 해킹에 악용될 수 있는 치명적 결함이 발견돼 보안 업계에 비상이 걸린 상태다.
13일 CNN 방송에 따르면 국토안보부 산하 사이버안보·기간시설안보국(CISA)의 젠 이스털리 국장은 이날 컨퍼런스콜(전화회의)을 열어 오픈소스 로깅 라이브러리 '로그(log)4j'에서 발견된 취약점의 위험성을 경고했다.
그는 "이 취약점은 내 경력을 통틀어 접한 최악의 수준"이라며 "이는 광범위하게 악용될 수 있는데, 피해 위험을 줄이기 위한 조처를 할 시간이 많지 않다"고 말했다.
이날 회의에는 미국 내 대형 금융업체와 보건의료기관 경영진이 다수 참석한 것으로 알려졌다.
해당 취약점은 마이크로소프트가 서비스하는 온라인게임 '마인크래프트'에서 처음 발견됐지만, 사실상 모든 서버가 같은 문제를 안고 있다. 이 취약점을 이용하면 상대적으로 손쉽게 보안을 뚫고 서버 내부에 접근할 수 있는 것으로 전해졌다.
이에 오픈소스 프로젝트를 지원·관리하는 아파치소프트웨어재단은 로그4j 취약점의 보안 위협 수준을 1∼10단계 중 최고 등급인 '10단계'로 평가하고 지난 6일 보안 업데이트를 발표했다.
하지만 전문가들은 정부기관과 기업체들이 보안체계의 구멍을 메우는 데 최소 한주에서 수주까지 소요될 것으로 보고 있다.
이미 일부 해커들은 로그4j 취약점을 이용하기 시작한 것으로 전해졌다.
사이버보안업체 맨디언트의 찰스 카마컬 수석부사장은 "중국 정부와 연계된 해커들이 로그4j 취약점을 악용하기 시작했다"고 말했다.
그러나 그는 공격 대상이 어디였는지 등 구체적인 사항은 밝히지 않았다.
CISA는 어떤 소프트웨어 제품이 취약점을 갖고 있는지, 해커들이 그 약점을 이용하기 위해 어떤 기술을 쓰는지 등의 정보를 제공하는 홈페이지를 운영할 예정이다.
IT 보안 업계는 시스템 취약점을 파악하기 위해 분주히 움직이고 있다.
사이버 보안 전문가들은 지난주 소프트웨어 결함 소식이 알려지자 그들이 관리하는 시스템의 결함이 있는지 보기 위해 주말 내내 비상 근무해야 했다.
인터넷 보안회사인 디지털 쉐도우의 릭 홀란드는 "IT 업계에 원래 주말이란 것은 없다"라며 "주말은 그냥 연장된 날들의 연속일 뿐"이라고 말했다.
<연합뉴스>
댓글 안에 당신의 성숙함도 담아 주세요.
'오늘의 한마디'는 기사에 대하여 자신의 생각을 말하고 남의 생각을 들으며 서로 다양한 의견을 나누는 공간입니다. 그러나 간혹 불건전한 내용을 올리시는 분들이 계셔서 건전한 인터넷문화 정착을 위해 아래와 같은 운영원칙을 적용합니다.
자체 모니터링을 통해 아래에 해당하는 내용이 포함된 댓글이 발견되면 예고없이 삭제 조치를 하겠습니다.
불건전한 댓글을 올리거나, 이름에 비속어 및 상대방의 불쾌감을 주는 단어를 사용, 유명인 또는 특정 일반인을 사칭하는 경우 이용에 대한 차단 제재를 받을 수 있습니다. 차단될 경우, 일주일간 댓글을 달수 없게 됩니다.
명예훼손, 개인정보 유출, 욕설 등 법률에 위반되는 댓글은 관계 법령에 의거 민형사상 처벌을 받을 수 있으니 이용에 주의를 부탁드립니다.
Close
x