본문 바로가기
bar_progress

글자크기 설정

닫기

SKT 해킹 프로그램도 이곳에…'깃허브'가 뭐길래

시계아이콘01분 36초 소요
숏뉴스
숏 뉴스 AI 요약 기술은 핵심만 전달합니다. 전체 내용의 이해를 위해 기사 본문을 확인해주세요.

불러오는 중...

닫기
뉴스듣기 글자크기

세계 최대 소스코드 공유 사이트
데이터 유출한 BPF도어도 이곳에
익명성 이용해 해커들 숨어 들어
보안 관계자들도 깃허브에 의지

SK텔레콤(SKT)의 가입자 유심(USIM) 정보를 유출하는데 활용된 악성코드 'BPF도어'는 오픈소스 프로그램의 소스코드를 공유하고 협업하기 위한 개발자 플랫폼 '깃허브(Github)'에 이미 공개된 상태다. 즉, 누구나 원하면 이 프로그램을 이용해 사이버 공격을 가할 수 있다는 뜻이다. 깃허브는 오픈소스 생태계를 유지하는 핵심 커뮤니티지만, 최근에는 이를 악용하려는 해커 집단과 보안 전문가들의 전장으로 부상했다.

SKT 유심 유출한 BPF도어…'깃허브'에 무료 공유돼

SKT 해킹 프로그램도 이곳에…'깃허브'가 뭐길래 깃허브 로고. 깃허브
AD

BPF도어는 중국계 해커 그룹 '레드멘셴'이 2010년대 후반 즐겨 쓰던 악성 프로그램으로 알려졌다. 2022년 글로벌 컨설팅 기업 PwC의 보고서에서 처음 언급됐다. BPF도어는 서버 네트워크에 일종의 '뒷문'을 심는 악성코드다.


BPF는 본래 원활한 네트워크 운영을 위해 개발된 프로그램이지만, 레드멘셴은 소스코드 일부를 수정해 BPF도어라는 해킹 툴로 변질시켰다. BPF도어는 평소엔 시스템 내부에 잠복해 있다가, 해커가 특정 명령어를 흘려 넣으면 가동돼 중요 데이터를 빼돌린다. 한때 레드멘셴은 BPF도어로 아시아권 은행, 통신 기업, 병원, 정부 기관 등을 곤경에 빠트렸다.


설상가상으로, 2022년 레드멘셴은 BPF도어의 소스코드를 깃허브에 무료로 풀었다. 이제 누구나 깃허브에서 BPF도어를 다운로드받아 똑같은 해킹 범죄를 저지를 수 있다는 뜻이다. 이 때문에 지금은 BPF도어를 이용한 사이버 공격의 주동자를 레드멘셴으로 특정할 수 없게 됐다. 무료 오픈소스라는 깃허브의 특성을 악용한 계책이었다.

오픈소스 핵심 커뮤니티, 해커들의 은신처

SKT 해킹 프로그램도 이곳에…'깃허브'가 뭐길래 레드멘셴의 BPF도어 소스코드가 풀린 뒤로 깃허브엔 관련 샘플이 공유되고 있다. 사진은 2023년 연구용 샘플로 공유된 BPF도어. 깃허브

깃허브는 2008년 설립된 미국의 프로그래밍 관련 커뮤니티 웹사이트로, 이곳에선 누구나 자신이 개발한 프로그램의 소스코드를 무료로 공유할 수 있다. 오늘날 1억5000만명 이상이 프로그래머가 깃허브를 이용하며, 국내에서만 약 233만명의 개발자가 깃허브에 가입된 것으로 추산된다. IT 업계에 미치는 절대적인 영향력 덕분에 2018년 기업 가치 75억달러(약 10조5000억원)를 인정받았고, 같은 해 마이크로소프트(MS)에 인수돼 자회사로 편입됐다.


하지만 오픈소스와 익명성을 보장하는 커뮤니티 운영 방침 때문에 깃허브는 해커들의 은신처로 이용되기도 한다. 깃허브에서 악성코드가 유출되며 막대한 금전 피해가 발생하는 일도 비일비재하다. 지난 2월엔 글로벌 보안 기업 '카스퍼스키'가 깃허브의 한 레퍼지터리(저장소)에서 수백개에 달하는 악성 프로그램을 포착했는데, 조사 결과 해커들은 이미 해당 프로그램을 이용해 48만달러(약 6억7000만원)어치 비트코인 피해를 준 뒤였다.

보안업계도 깃허브 의존…총성 없는 사이버 전장

SKT 해킹 프로그램도 이곳에…'깃허브'가 뭐길래 SKT 해킹 사태.

하지만 깃허브를 섣불리 사이버 범죄의 온상으로 낙인찍을 수도 없는 노릇이다. 해커들이 깃허브를 악용하는 만큼, 악성코드를 방어하는 보안 관계자나 화이트 해커(보안 기업에 고용돼 해킹 범죄를 막는 해커들)들에게도 깃허브는 귀중한 정보 창구이기 때문이다.


새로운 악성코드, 랜섬웨어가 깃허브에 올라오면, 보안 관계자들도 그 소스코드를 샅샅이 뒤지며 잠재적 취약점을 찾느라 분주해진다. 신규 악성코드의 특성이나 주의점을 경고하는 최초 보고도 대부분 깃허브에 가장 먼저 올라온다. 오늘날 깃허브는 해킹 범죄자와 보안 전문가들이 시시각각 충돌하는 총성 없는 전장에 가깝다.


보안 전문가들은 아직 깃허브의 순기능이 역효과보다 더 크다고 판단한다. 보안업계 관계자는 "깃허브가 워낙 방대한 곳이라 정말 위험한 악성코드가 풀릴 때도 있다"면서도 "소수 사례를 뺀 대부분의 악성코드는 연구용으로 정제를 거친 안전한 샘플이고, 보통 백신도 이미 개발한 상태(로 업로드한다)"라고 설명했다.


AD

이어 "오히려 보안 관계자들이 깃허브에 더 의존하고 있다. 요즘에는 깃허브 없이 일하는 보안 개발자가 극히 희귀한 경우일 것"이라며 "정말로 위험한 악성코드의 샘플 분석, 연구를 위해 깃허브만큼 크고 중요한 커뮤니티는 없다"고 강조했다.




임주형 기자 skepped@asiae.co.kr
<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제(www.asiae.co.kr) 무단전재 배포금지>

AD
AD

당신이 궁금할 이슈 콘텐츠

AD

맞춤콘텐츠

AD

실시간 핫이슈

AD

놓칠 수 없는 이슈 픽

  • 25.05.2011:02
    中 과학굴기, 배경엔 '시진핑 복심 부총리'가 있었다
    中 과학굴기, 배경엔 '시진핑 복심 부총리'가 있었다

    한국이 대선을 앞두고 과학기술 부총리제 부활 논의가 활발해지는 상황에서, 세계 주요국들은 이미 과학기술 정책을 총괄하는 고위급 직위를 통해 국가 경쟁력을 강화하고 있다. 대표적인 국가가 중국이다. 미국의 첨단기술 통제 전략에 맞서는 중국은 과학기술 육성에 주력해왔다. 지난해에는 시진핑 주석의 최측근인 딩쉐샹(丁薛祥) 공산당 정치국 상임위원, 국무원 부총리가 중앙과학기술위원회 주임을 맡았다. 그의 공식 명칭은

  • 25.05.2011:00
    "국무회의 보다 셌던 과기부총리 회의"
    "국무회의 보다 셌던 과기부총리 회의"

    "과거 과기부총리는 각 부처를 넘나들며 강력한 조정 역할을 했습니다. 지금은 더 복잡해진 글로벌 환경과 인공지능(AI) 시대에 부처 간 협력을 끌어낼 수 있는 강력한 컨트롤타워가 필요합니다." 과학기술부총리 제도가 있던 참여정부에서 과기부 차관을 지낸 정윤 청운대 총장은 4차 산업혁명에 이어 AI 시대에 대한민국이 뒤지고 있다는 위기를 극복하기 위해 각 부처를 아우르는 강력한 과학기술 컨트롤타워의 필요성이 커지고

  • 25.05.2011:00
    전방위로 확산되는 AI기술…부처 뛰어넘는 컨트롤타워가 답이다
    전방위로 확산되는 AI기술…부처 뛰어넘는 컨트롤타워가 답이다

    편집자주챗GPT 등장 이후 인공지능(AI)이 촉발한 기술 빅뱅이 전 세계를 강타하고 있다. AI는 단순한 기술을 넘어 국가 명운을 좌우할 핵심 변수로 부상했다. 하지만 대한민국은 명확한 국가 전략과 강력한 컨트롤타워 부재로 AI 시대의 '골든타임'을 놓칠 수 있다는 절체절명의 위기에 직면했다. 연구개발(R&D) 예산 혼란과 부처 칸막이라는 상황은 하루가 과거 산업화 시대의 1년과 비교될 정도의 귀중한 시간만 흘려보냈다.

  • 25.05.2011:00
    AI는 국가전략기술…예산·정책 넘어선 혁신 거버넌스 구축해야
    AI는 국가전략기술…예산·정책 넘어선 혁신 거버넌스 구축해야

    새 정부 출범을 앞두고 과학기술부총리제도가 다시 주목받는 건 챗GPT 등장 이후 급격하게 달라진 기술 환경 변화가 크게 작용했다. 인공지능(AI) 기술이 전방위적으로 확산하면서 과학기술정보통신부가 컨트롤타워를 맡기에는 덩치가 커진 것이다. 각 당의 대통령 후보들마다 과기부총리제 재도입을 강조하는 것 역시 이런 변화와 밀접하게 관련이 있다. 올해 기준 약 30조원에 이른 과학 연구개발(R&D) 재원은 인공지능(AI

  • 25.05.1414:34
    4050 채용도 어려운 中企 "정년 따질 때가 아니죠"
    4050 채용도 어려운 中企 "정년 따질 때가 아니죠"

    시화공단 현장 르포 '쿵' 하는 소리를 내며 작동하는 육중한 프레스 기계. 쉴 새 없이 움직이는 이 대형 설비 앞에서 재빠른 몸놀림으로 작업 중인 신송남씨는 단 한시도 긴장을 늦출 수가 없다. 옆 사람의 말소리마저 집어삼킬 만큼 커다란 굉음을 내뿜으며 엘리베이터에 들어가는 부품을 찍어내는 이 설비 앞에서 방심은 곧 대형 사고로 이어지기 때문이다. 지난 12일 찾아간 경기도 시화공단 내 정일산업 공장에서 처음 마주한

  • 25.05.2007:01
    최창렬 "한동훈 '따로 유세' 김문수에게 큰 도움 안될 것"
    최창렬 "한동훈 '따로 유세' 김문수에게 큰 도움 안될 것"

    5월19일 아시아경제 'AK라디오'에 출연한 최창렬 용인대 특임교수는 "대선 결과가 좋지 않으면 국민의힘은 책임론에 휩싸일 것"이라고 내다봤다. 그러면서 "한 전 대표는 자신의 정체성을 확실하게 갖고 가겠다는 모습을 보인다"고 평가했다. 영상을 클릭하면 자세한 내용을 볼 수 있다. 한동훈 전 대표가 20일 부산 광안리를 시작으로 현장 유세를 하겠다고 밝혔다. 김문수 후보와 같이 유세하지 않겠다고 분명히 선을 그었다.

  • 25.05.1808:30
    한국 부자들도 솔깃…70억짜리 영주권 골드카드, 美재정부채 모두 갚나
    한국 부자들도 솔깃…70억짜리 영주권 골드카드, 美재정부채 모두 갚나

    트럼프 행정부가 외국인 부유층을 대상으로 500만달러(약 71억원)를 내면 미국 영주권을 즉시 발급해주는 '골드카드' 제도의 시스템 테스트에 들어갔다. 16일 일론 머스크 정부효율부 수장은 "미국의 새로운 영주권 카드인 골드카드가 테스트에 들어갔다"고 밝혔다. 이 제도는 지난 2월 트럼프 대통령이 처음 발표한 후 테스트 단계에 돌입한 것이다. 트럼프 대통령은 "전 세계 잠재 고객이 3700만명에 달하며, 10만개만 팔려도 미

  • 25.05.1708:30
    트럼프 장남의 사교클럽 논란…입회비만 7억
    트럼프 장남의 사교클럽 논란…입회비만 7억

    도널드 트럼프 미국 대통령의 장남 트럼프 주니어가 전세계 정재계 인사들을 대상으로 회원비 50만달러(약 7억원)의 고액 사교클럽을 만들어 논란이 되고 있다. 특히 이 클럽의 이름이 '이그제큐티브 브랜치(Executive Branch·행정부)'로, 아버지의 대통령직을 이용해 사적 이득을 추구한다는 비판이 미국 내에서 쏟아지고 있다. 트럼프 주니어는 현재 중동, 유럽, 아시아 각국을 돌며 주요 정재계 인사들을 만나고 이들을 '행정부

  • 25.05.1706:00
    트럼프 때문에 재점화 된 '캘렉시트' 논란…캐나다에 역합병되나
    트럼프 때문에 재점화 된 '캘렉시트' 논란…캐나다에 역합병되나

    미국 서부 최대 경제 중심지인 캘리포니아에서 미국으로부터의 분리 독립 운동이 본격화되고 있다. 소위 '캘렉시트(Calexit)'로 불리는 이 움직임은 도널드 트럼프 대통령의 2기 집권과 관세 전쟁에 따른 경제적 피해가 직접적인 계기가 된 것으로 분석된다. 캘리포니아 내에서는 분리독립을 위한 주민투표 절차가 이미 시작됐다. 현재 주 내에서 서명 운동이 진행 중이며, 오는 7월 말까지 54만 명의 청원 서명을 모으면 분리 독립

  • 25.05.1515:48
    이정현 "이준석 호랑이굴로 돌아와라, 한동훈은 선대위 참여해야"
    이정현 "이준석 호랑이굴로 돌아와라, 한동훈은 선대위 참여해야"

    이정현 국민의힘 공동선대위원장이 5월 14일 오후 4시, 아시아경제 유튜브 'AK라디오'에 출연했다. 이 위원장은 "윤석열 전 대통령이 당을 위해서, 선거에 도움이 된다면 스스로 결단해줘야 한다"며 "한동훈 전 대표도 당장 선대위에 들어와야 한다"고 강조했다. 1시간 동안 진행된 인터뷰 내내 이 위원장은 특유의 열정적인 목소리로 자기 생각을 밝혔다. 인터뷰 핵심 내용을 요약했다. 대선 전체 판도를 어떻게 보나.투표가 임박


다양한 채널에서 아시아경제를 만나보세요!

위로가기