← 최신 논문
💻 computer science

Measuring Healthcare Data Leaks and Security Flaws at Internet Scale

이 논문은 인터넷 전반에 걸친 의료 프로토콜(DICOM, HL7, FHIR)에 대한 최초의 대규모 연구를 제시하며, 광범위한 인증 실패, 전송 암호화의 부재, 수천 개의 시스템에 영향을 미치는 치명적인 소프트웨어 취약점을 포함한 우려스러운 보안 결함을 밝히는 동시에 이러한 위험을 해결하기 위한 조율된 공개 캠페인을 상세히 기술한다.

원저자: Nico Brüggemann, Lukas Schmidt, Marvin Dölzer, Marius Brockhoff, Fabian Ising, Christoph Saatjohann, Sebastian Schinzel

게시일 2026-07-27
📖 4 분 읽기☕ 가벼운 읽기

원저자: Nico Brüggemann, Lukas Schmidt, Marvin Dölzer, Marius Brockhoff, Fabian Ising, Christoph Saatjohann, Sebastian Schinzel

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

인터넷을 모든 건물마다 정문이 있는 거대하고 북적이는 도시라고 상상해 보십시오. 이 건물들 중 대부분은 잠겨 있지만, 일부는 누구든 바로 걸어 들어올 수 있도록 활짝 열려 있습니다. 의료 분야에서 이 "건물들"은 우리의 가장 사적인 비밀인 의료 기록, X-ray, 진단명을 담고 있는 컴퓨터 시스템입니다. 서로 소통하기 위해 병원들은 DICOM(의료 영상용), HL7(일반 환자 기록용), 그리고 FHIR(새로운 웹 기반 언어)와 같은 특별한 언어, 즉 "프로토콜"을 사용합니다. 이 프로토ка들은 의사와 기계가 서로 비밀을 속삭일 때 사용하는 특정한 방언이라고 생각하면 됩니다. 연구자들이 던진 핵심 질문은 이것입니다: 이 의료 건물들 중 얼마나 많은 곳이 문을 잠그지 않은 채 방치되어 있으며, 낯선 이들이 그 안을 배회하고 있는가?

이 논문은 마치 디지털 탐정 팀이 인터넷의 거리를 걸으며 병원 소유일지도 모르는 모든 문을 두드려 보기로 결심한 것과 같습니다. 그들은 단순히 오래되고 유명한 문(DICOM)만 살펴본 것이 아니라, 많은 이들이 안전하다고 믿었던 더 새롭고 화려한 문들(HL7과 FHFH)도 점검했습니다. 그들은 누가 침입을 시도하는지 확인하기 위해 가짜 "함정" 건물(허니팟)을 설치했고, 그 후 구형 IPv4 주소와 신형이자 거대한 IPv6 주소를 모두 포함하여 전 세계 인터넷을 대상으로 대대적인 수색을 실시했습니다. 그들이 발견한 것은 다소 무서운 것이었습니다: 엄청난 수의 의료 시스템이 공공연하게 노출되어 있었으며, 종종 잠금장치(인증)조차 없거나 심지어 지붕(암호화)조차 없어, 인터넷에 연결된 누구라도 환자의 기록을 엿볼 수 있는 상태였습니다.

탐정 작업: 그들이 한 일

연구진은 인터넷에 "병원"이라는 표지판을 붙여 놓은 가짜 빈집과 같은 "허니팟"을 구축하는 것으로 시작했습니다. 그들은 누가 문을 두드리는지 보기 위해 9개월 동안 기다렸습니다. 그 결과, 많은 이들이 오래된 DICOM 언어를 위해 문을 두드리고 있었지만, HL7이나 FHIR를 위해 문을 두드리는 사람은 거의 없다는 것을 발견했습니다. 이는 모든 사람이 이 언어들을 사용하고 있음에도 불구하고, 해커(와 연구자들)가 이들을 무시해 왔음을 시사하기에 매우 놀라운 결과였습니다.

전체적인 그림을 얻기 위해, 팀은 구형 및 신형 인터넷 주소 체계 모두에서 이 세 가지 의료 언어를 찾기 위해 인터넷 전체를 가로지르는 대규모 스캔을 실행했습니다. 그들은 단순히 문을 찾는 데 그치지 않고, 그 문을 직접 열어보려 시도했습니다. 그들은 시스템이 비밀번호 없이 입장을 허용하는지 확인하기 위해 특별한 메시지를 보냈으며, 데이터가 이동하는 동안 엿보는 눈으로부터 데이터를 안전하게 보호하는 비밀 통로와 같은 "TLS"를 사용하고 있는지 확인했습니다. 또한, 이 시스템 내부에서 실행되는 소프트웨어가 해커가 건물을 장악하는 데 사용할 수 있는 알려진 구멍이나 버그를 가지고 있는지 점검했습니다.

충격적인 발견

결과는 경종을 울리는 것이었습니다. 팀은 심각한 보안 결함이 있는 2,841개의 헬스케어 서비스를 발견했습니다. 그들이 발견한 내용은 다음과 같습니다:

  • 열린 문들: 인증 누락으로 인해 데이터를 유출하고 있는 1,780개의 DICOM 시스템을 발견했습니다. HL7의 경우, 인증이 없는 시스템 903개를 발견했으나, 대부분의 HL7 시스템은 데이터를 검색하기보다 밀어넣는(push) 방식으로 설계되어 있기 때문에, 실제로 데이터 쿼리를 처리하여 유출로 이어질 수 있는 사례는 30건만이 확인되었습니다. 또한, 환자 데이터를 유출하고 있는 242개의 FHIR 엔드포인트를 발견했습니다. 총 2,841개의 엔드포인트가 적절한 인증 없이 접근 가능한 상태였습니다.
  • 사라진 터널들: 발견된 모든 노출된 시스템 중 무려 **94.4%**가 전송 암호화를 사용하지 않았습니다. 이는 누군가 데이터를 가로챈다면, 마치 엽서를 읽는 것처럼 쉽게 내용을 읽을 수 있음을 의미합니다.
  • 깨진 창문들: 알려진 위험한 취약점을 가진 소프트웨어를 실행 중인 1,373개의 시스템을 발견했습니다. 일부 결함은 매우 심각하여(CVSS 점수가 최대 위험 수준인 9.8에 달함), 해커가 시스템의 제어권을 완전히 탈취할 수도 있었습니다.
  • 환자 수: 특히 새로운 FHIR 시스템의 경우, 2,124,518명의 환자 기록을 노출할 가능성이 있는 242개의 엔드포인트를 식별했습니다. 이 중 일부는 테스트 데이터일 수 있으나, 그 숫자는 매우 경악스럽습니다.

"함정"과 현실 점검

연구진은 실제 현장에서 어떤 문제가 발생하고 있는지 확인하기 위해 "허니팟" 실험을 수행했습니다. 그들은 가짜 DICOM 서버가 약점을 찾는 자동화된 봇들에 의해 매일 4회에서 22회 사이로 스캔되는 것을 발견했습니다. 그러나 그들의 가짜 HL7 및 FHIR 서버는 완전히 무시되었습니다. 이는 해커들이 오래된 의료 영상 시스템을 적극적으로 사냥하고 있는 반면, 새로운 기록 시스템에 대해서는 아직 대대적인 사냥을 시작하지 않았음을 시사합니다. 하지만 연구진은 이것이 새로운 시스템이 안전하다는 뜻이 아니라, 단지 아직 타겟이 되지 않았을 뿐이라고 경고합니다.

그 이후에는 어떻게 되었나?

팀은 단순히 고장 난 문들의 목록을 발표하는 데 그치지 않고, 이들을 고치려고 노력했습니다. 그들은 "책임 있는 공개(responsible disclosure)"라는 과정을 통해 이 취약한 시스템의 소유자들에게 연락하여 이메일을 보냈습니다. 그들은 해당 시스템이 인터넷에 노출되는 것이 의도된 것인지, 그리고 위험성을 인지하고 있는지 물었습니다.

반응은 엇갈렸습니다. 설문에 응답한 사람은 단 26명뿐이었으며, 대부분은 시스템 노출이 의도된 것이라고 인정했지만, 문제를 해결했다고 답한 사람은 단 4명뿐이었습니다. 연구진이 4주 후에 인터넷을 다시 스캔했을 때, 취약한 시스템의 수는 거의 변하지 않았습니다. 실제로 FHIR 시스템의 경우 노출된 호스트 수가 겨우 15.08% 감소했을 뿐이며, DICOM의 경우 변화 폭은 **-1.64%**로 미미했습니다. 이는 이러한 문제를 해결하는 것이 매우 어렵다는 것을 시사하며, 아마도 시스템을 운영하는 사람들이 자신들이 노출되어 있다는 사실을 모르고 있거나, 기술적으로 보안을 구축하기가 너무 복잡하기 때문일 것입니다.

종합적인 결론

이 논문은 헬스케어 분야의 사이버 보안 상태가 "경악스럽다"고 결론짓습니다. 단순히 데이터가 유출되는 것뿐만 아니라, 해커가 환자의 약물 투여량을 변경하거나 진단명을 삭제할 수 있을 정도로 시스템이 취약하며, 이는 생명을 위협할 수 있습니다. 연구진은 근본적인 문제가 이러한 의료 시스템들이 애초에 인터넷에 연결되도록 설계되지 않았음에도 불구하고, 아무런 잠금장치 없이 인터넷에 존재한다는 점이라고 지적합니다. 그들은 병원들이 이러한 민감한 시스템을 공용 웹에 연결하는 것을 멈추고 더 나은 보안 도구를 사용하기 시작해야 한다고 주장하지만, 이들의 경고에 대한 느린 대응은 이것이 아직 해결되지 않은 거대한 과제임을 보여줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →