정상망 이름 베낀 '악마의 쌍둥이' AP, 패킷 가로채 로그인 정보 탈취 침해사고 신고 한 해 26% 급증…무료 VPN은 되레 독 될 수도
기차역 대합실에서 와이파이 목록을 열면 같은 이름이 두 개 뜰 때가 있다. 하나는 역이 깐 정상망, 다른 하나는 누군가 가방 속 공유기로 띄운 가짜망이다. 겉으로는 구별이 안 된다. 보안업계는 이를 '악마의 쌍둥이'라 부른다.
한국지능정보사회진흥원이 지난달 30일 국회 과학기술정보방송통신위원회 이주희 의원실에 제출한 자료를 보면, 전국 공공와이파이는 4만7089곳에 이르지만 이 가운데 1643곳(3.5%)은 최근 석 달 동안 접속 기록이 전무했다. 사람이 몰리는 곳엔 가짜가 파고들고, 사람이 없는 곳은 방치되는 셈이다.
◆ 이름까지 베낀 '악마의 쌍둥이'
취재 결과 공공와이파이 해킹 수법은 단순하다. 공격자는 정상 접속장치(AP)와 똑같은 네트워크 이름(SSID)으로 가짜 AP를 켠다. 스마트폰은 신호가 센 쪽에 자동으로 붙는다. 이용자가 가짜망에 접속하는 순간 모든 통신은 공격자의 장비를 거쳐 나간다. 한국인터넷진흥원(KISA)은 이를 중간자 공격으로 규정하고, 패킷 가로채기(스누핑) 위험을 경고하고 있다.
여기에 가짜 인증 화면이 얹힌다. 보안업체 카스퍼스키가 정리한 사례를 보면, 공격자는 공항·카페에서 무료 와이파이 이름을 그대로 쓴 뒤 '로그인이 필요하다'는 화면을 띄운다. 이용자가 포털이나 금융 계정을 입력하면 그대로 넘어간다.
◆ 비행기 안에서도, 지하철역에서도
이 수법은 더 이상 이론이 아니다. 호주 연방경찰은 재작년 공항 터미널과 여객기 안에서 항공사 공식 와이파이 이름을 모방한 가짜 핫스팟을 열고 승객 계정을 가로챈 남성을 체포했다. 지난 8월에는 미국 델타항공 기내에서 'Delta WiFi Fast'라는 비인가 네트워크가 구글 로그인 창을 흉내 낸 피싱 화면을 띄우다 적발돼 미 연방수사국(FBI)이 수사에 나섰다.
국내도 예외가 아니다. 경찰청이 과거 적발한 사건에서는 유동인구 밀집 지역에서 지하철 공용망을 사칭한 공유기로 1만3천여 명의 개인정보가 빠져나갔다. 다만 가짜 AP로 인한 피해만 따로 집계한 통계는 아직 없다. 과학기술정보통신부와 KISA가 집계한 사이버 침해사고 신고는 지난해 2383건으로 한 해 전보다 26.3% 늘었다.
◆ HTTPS 99%인데 왜 뚫리나
웹사이트 대부분은 이미 암호화 통신(HTTPS)을 쓴다. 구글 집계로 안드로이드와 맥 환경의 HTTPS 적용률은 99%를 넘었다. 구글은 6일 배포하는 크롬 154부터 모든 이용자에게 HTTPS 우선 연결을 기본값으로 켠다. 그렇다면 도청은 끝난 문제일까.
아니다. 허점은 첫 관문에 있다. 어느 주소로 갈지 묻는 도메인 질의(DNS)는 암호화 바깥에 있을 때가 많다. 가짜 AP는 이 질의를 가로채 금융사 주소를 가짜 사이트로 바꿔치기할 수 있다. KISA는 이를 DNS 스푸핑이라 부르며 스마트폰 브라우저에 암호화 DNS(DoH)를 켜면 차단할 수 있다고 안내한다.
DoH는 국제인터넷표준화기구(IETF)가 표준으로 정한 규격으로, 도메인 질의 자체를 암호화해 제3자가 엿보거나 바꾸지 못하게 한다.
◆ 1분 설정, 그리고 VPN
그러나 DoH는 만능이 아니다. KISA는 DoH가 DNS 질의만 암호화하므로 가짜 AP의 패킷 도청을 막으려면 VPN을 함께 써야 한다고 권고한다. VPN을 켜면 주고받는 트래픽 전체가 암호화 터널로 들어가 중간에서 내용을 읽을 수 없게 된다.
다만 아무 VPN이나 깔면 안 된다. 검증되지 않은 무료 VPN은 트래픽 전체를 한 서버로 모아 로그를 수집하거나 되팔 위험이 있다. KISA가 같은 이유로 주의를 당부한다. 사이버보안 침해대응 전문가는 설정을 다 해도 가짜 인증 창에 비밀번호를 직접 입력하면 어떤 암호화도 소용없다고 지적한다. 결국 가장 확실한 방법은 금융 앱을 쓸 때 와이파이를 끄는 것이다.
◆ 비밀번호 'wifi'의 공공망, 관리 공백
정부도 공공망 자체를 바꾸고 있다. 과학기술정보통신부는 개방형 대신 WPA3 보안접속을 기본 원칙으로 세웠다. 전국 공공와이파이 보안접속의 아이디와 비밀번호는 모두 'wifi'로 통일돼 있다. 암호가 공개돼 있어도 개방형과 달리 단말마다 다른 암호키가 생겨 도청이 어렵다는 취지다.
문제는 관리다. 정부의 공공와이파이 구축 국비는 지난해 전액 삭감됐고, 감사원이 지난해 공개한 감사 보고서에서도 철거된 AP를 파악하지 못하거나 장애를 방치한 관리 부실이 지적됐다. 한국지능정보사회진흥원은 이용량이 없다고 고장이나 관리 부실로 단정할 수 없다며, 지자체 수요에 맞춘 재배치가 병행돼야 한다는 입장이다. 과방위는 15일 국정감사에서 공공와이파이 실태를 다룬다.
공짜 와이파이의 이름은 누구나 베낄 수 있다. 베낄 수 없는 것은 내 스마트폰의 설정뿐이다.






