A Longitudinal Measurement Study of Log4Shell Exploitation from a Reactive Network Telescope
본 논문은 2021 년 12 월부터 2025 년 10 월까지 인도 네트워크 망원경을 통해 Log4Shell 악용에 대한 종단적 측정 연구를 제시하며, 공개 후 수년이 지나도 취약점이 여전히 활동 중이며 인프라 통합과 고도화된 은폐 기법 등 진화하는 전술을 포함하고 있음을 밝혀내어, 중요한 소프트웨어 취약점의 수명주기를 완전히 이해하기 위해 장기적이고 지리적으로 다양한 모니터링의 시급한 필요성을 강조합니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
인터넷을 거대하고 붐비는 도시라고 상상해 보세요. 이 도시에서 거의 모든 건물 (소프트웨어 애플리케이션) 은 보안 요원과 로깅 시스템을 위해 동일한 표준 설계도를 사용합니다. 그 중 Log4j라는 설계도는 설계상 숨겨진 결함이 있었습니다. 이 결함인 Log4Shell은 코드를 아는 사람이라면 누구나 문을 열고 잠금을 우회하여 건물을 장악할 수 있게 해주는 비밀 뒷문과 같았습니다.
이 논문은 범죄자들이 이 뒷문을 어떻게 이용하려 했는지에 대한 4 년간의 감시 보고서입니다. 연구자들은 다른 연구들처럼 혼란의 처음 며칠만 지켜보는 대신, 인도에 특수한 "함정"을 설치하고 2021 년 12 월부터 2025 년 10 월까지 무슨 일이 일어났는지 관찰했습니다.
다음은 그들이 발견한 내용을 쉽게 풀어서 설명한 이야기입니다:
1. 준비: "유령" 함정
연구자들은 해커를 속이기 위해 가짜 건물을 짓지 않았습니다. 대신 네트워크 망원경을 구축했습니다. 이는 아무도 살지 않는 도시 한복판의 어둡고 빈 거리를 생각하면 됩니다.
- 작동 원리: 해커가 열린 문을 찾아 도시를 스캔할 때, 결국 이 빈 거리의 문을 두드리게 됩니다.
- 기교: 보통 빈 거리는 침묵을 유지합니다. 하지만 이 망원경은 "반응형"입니다. 누군가 문을 두드리면 정중하게 "안녕하세요, 여기 있습니다!"라고 말하며 해커가 다음에 무엇을 하려는지 파악할 수 있을 만큼 대화를 충분히 이어갑니다. 이를 통해 연구자들은 실제로 해킹당할 수 있는 실제 소프트웨어를 실행하지 않고도 해커들의 실제 지시 내용 (페이로드) 을 포착할 수 있었습니다.
2. 타임라인: 밀집된 군중에서 저격수로
이 연구는 Log4Shell 위협이 뉴스가 보도된 후 단순히 사라지지 않았음을 보여줍니다. 이는 세 가지 뚜렷한 단계로 진화했습니다:
1 단계: 공황 (2021 년 말):
결함이 처음 드러났을 때, 그것은 밀집된 군중의 질주와 같았습니다. 전 세계 (특히 미국, 독일, 아르헨티나) 의 해커들이 문을 하나하나 두드리며 열린 문을 찾으려 광란을 피웠습니다. 이는 혼란스럽고 시끄러우며 모든 곳에서 일어났습니다.2 단계: 전환 (2022~2023 년):
사람들이 잠금을 수리 (소프트웨어 패치) 하기 시작하자 군중의 질주는 느려졌습니다. 하지만 해커들은 포기하지 않았습니다. 그들은 전술을 변경했습니다. 광란을 피우는 대신 전문 팀을 사용하기 시작했습니다.- 비유: 수천 명의 군중이 몇 개의 매우 조직화된 그룹으로 축소되는 것을 상상해 보세요. 2023 년까지 거의 모든 공격은 **한 나라 (폴란드)**와 소수의 특정 IP 주소에서 발생했습니다. 이는 "무차별 공격" 방식에서 "외과적 타격" 방식으로 바뀌었습니다.
3 단계: 지속 (2024~2025 년):
수년이 지나도 공격은 멈추지 않았습니다. 오히려 더욱 집중되었습니다. 2025 년까지 스캔의 거의 전부가 독일의 단일 네트워크에서 발생했습니다. 해커들은 몇 개의 "기지"를 사용하여 지속적으로 피해자를 테스트하는 장기적인 일과에 정착했습니다.
3. "기지": 해커들이 숨는 곳
연구자들은 해커들이 지시를 보낸 곳도 추적했습니다.
- 초기: 처음에는 해커들이 전 세계 (미국, 유럽, 아시아) 에 흩어진 다양한 "명령 센터" (서버) 를 사용했습니다.
- 나중: 시간이 지남에 따라 이러한 명령 센터는 통합되었습니다. 해커들은 수백 개의 서로 다른 서버를 사용하는 것을 멈추고 소수의 매우 안정적이고 장기적인 서버에만 의존하기 시작했습니다. 이는 매주 새로운 아파트를 임대하던 범죄 조직이 결국 단일 영구 본부를 구매한 것과 같습니다.
4. "비밀 인사": 눈에 띄지 않게 숨기
처음에는 해커들이 "문을 열어라"와 같은 명확한 메시지를 보냈습니다. 하지만 보안 전문가들이 이러한 메시지를 더 잘 찾아내자 해커들은 난독화 (숨기는 기교) 를 사용하기 시작했습니다.
- 비유: "JNDI" (뒷문 코드) 라고 직접 쓰기 대신 "J-N-D-I"라고 쓰거나 단어를 끊기 위해 이상한 기호를 사용하기 시작했습니다. 이는 보안 요원이 자신을 알아보지 못하도록 스파이가 억양을 바꾸거나 가면을 쓰는 것과 같습니다. 연구자들은 해커들이 실제로 무엇을 말하려는지 보기 위해 이러한 층들을 벗겨낼 수 있는 특수 디코더를 구축해야 했습니다.
5. 주요 교훈
이 4 년간의 감시에서 가장 중요한 교훈은 중요한 소프트웨어 결함은 단순히 사라지지 않는다는 것입니다.
- "버그"가 수년 전에 수정되었음에도 불구하고 공격자들은 계속 돌아왔습니다.
- 뉴스 사이클이 지나갔다고 해서 멈추지 않았습니다. 그들은 더 똑똑해지고, 더 조직화되었으며, 더 끈질기게 변했을 뿐입니다.
- 이 연구는 보안 위협을 진정으로 이해하려면 처음 몇 주만 보는 것이 아니라 수년 동안 지켜봐야 하며, 인도와 같이 세계의 다른 지역에서도 바라봐야 함을 보여줍니다. 공격 패턴은 당신이 서 있는 위치에 따라 매우 다르게 보일 수 있기 때문입니다.
요약하자면: Log4Shell 은 인터넷의 기초에 생긴 거대한 균열이었습니다. 초기의 공황은 시끄럽고 혼란스러웠지만, 실제 이야기는 4 년 동안 방법을 적응시키며 계속 침입을 시도하는 해커들의 조용하고 끈질기며 진화하는 캠페인입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.