CDN Tsunami: Exploiting HTTP/3-HTTP/1.1 Conversion for DoS Attacks
이 논문은 HTTP/3와 HTTP/1.1 프로토콜 간의 트래픽 차이를 악용하여 대역폭과 연결 부하를 증폭시키는 콘텐츠 전송 네트워크(CDN)에 대한 새로운 서비스 거부(DoS) 공격 벡터를 소개하며, 42,000개 이상의 취약한 서브도메인을 식별하고 주요 CDN 벤더들의 대응책 마련을 촉구한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
인터넷을 거대하고 북적이는 도시라고 상상해 보세요. 웹사이트는 인기 있는 상점이고, 사용자는 쇼핑객입니다. 이 도시가 원활하게 돌아가도록 하기 위해, 도시는 CDN(Content Delivery Networks)이라 불리는 초고속 배송 트럭 부대를 고용합니다. 이 트럭들은 단순히 상점으로 운전해 가는 것이 아니라, 고객의 집 바로 앞에 주차하여 가장 인기 있는 품목들의 복사본을 보관함으로써 쇼퍼들이 긴 여정을 거치지 않아도 되게 합니다. 이 시스템은 오늘날 우리가 웹을 탐색하는 방식의 근간이 됩니다.
최근 이 도시는 HTTP/3라는 새로운 고속 배송 프로토콜을 도입했습니다. 이것은 여러 가지 다른 패키지를 한 번에 하나의 효율적인 컨테이너에 담아 운반할 수 있는 새로운 유형의 트럭이라고 생각하면 됩니다. 하지만 도시의 모든 상점이 아직 로딩 독(loading dock)을 업그레이드하지는 못했습니다. 많은 곳이 여전히 예전의 더 느린 배송 방식(HTTP/1.1)만을 처리할 줄 압니다. 이는 기묘한 상황을 만듭니다. 배송 트럭은 고속도로 위에서는 매우 빠르지만, 상점의 문 앞에 도착하는 순간 모든 것을 풀어 헤쳐 느리고 부피가 큰 형식으로 언패킹(unpacking)해야 합니다. 연구자들이 던지는 큰 질문은 이것입니다. 누군가가 이 "언패킹" 과정을 교묘하게 이용해 혼란을 일으킬 수 있을까요? 누군가 트럭에 아주 작고 효율적인 패키지를 보낸다면, 그것이 상점으로 엄청나고 무거운 화물을 풀도록 강제하여 실제 고객들에게 서비스를 제공하는 상점의 능력을 압도하게 만들 수 있을까요?
"CDN 쓰나미(CDN Tsunami)"라는 제목의 이 논문은 정확히 바로 그 시나리오를 탐구합니다. 연구자들은 새로운, 효율적인 배송 트럭과 오래된, 느린 로딩 독 사이의 이러한 불일치가 서비스 거부(DoS) 공격을 가하기 위한 무기로 사용될 수 있음을 발견했습니다. 공격자가 웹사이트를 다운시키기 위해 거대한 컴퓨터 군단을 보유할 필요는 없다는 것을 그들은 발견했습니다. 공격자는 단 하나의 작은 컴퓨터를 사용하여 CDN이 모든 힘든 일을 대신 하도록 속일 수 있습니다. 연구진은 두 가지 구체적인 방식을 상세히 설명했습니다. 첫째, "대역폭 증폭(Bandwidth Amplification, HBA)" 공격입니다. 공격자는 새로운 HTTP/3 형식을 사용하여 작고 압축된 요청을 보냅니다. 번역가 역할을 하는 CDN은 이 작은 요청을 거대한 비압축 HTTP/1.1 요청으로 압축 해제하여 웹사이트로 보내야 합니다. 이는 마치 번역가에게 엽서 한 장을 보내면, 번역가가 상점에 전달하기 위해 500페이지짜리 책을 인쇄하여 상점의 배송 통로를 종이로 막아버리는 것과 같습니다. 둘째, "연결 증폭(Connection Amplification, HCA)" 공격입니다. 공격자는 연결을 시작한 후 CDN에 데이터를 아주 천천히 흘려보내어, CDN이 상점으로 향하는 문을 아주 오랫동안 열어두도록 강제합니다. 새로운 트럭은 한 번에 많은 스트림을 실을 수 있기 때문에, 공격자는 CDN이 수백 개의 느리고 머뭇거리는 문을 열게 하여 상점의 제한된 입구를 가득 채우고 실제 고객이 들어오지 못하게 할 수 있습니다.
연구자들은 실제 환경에서 6개의 주요 CDN 제공업체를 대상으로 이 아이디어들을 테스트했습니다. 그들은 6개 업체 모두가 "엽서-대-책" 방식의 대역폭 공격에 취약하다는 것을 발견했으며, 5개 업체는 "느린 문" 연결 공격에 취약했습니다. 문제의 규모가 얼마나 큰지 확인하기 위해, 그들은 인터넷에서 가장 인기 있는 100만 개의 웹사이트를 스캔하는 도구를 구축했습니다. 그들은 취약한 CDN에서 호스팅되는 사이트가 151,685개임을 발견했으며, 그중 무려 42,330개가 새로운 HTTP/3 시스템을 켜두어 이러한 공격의 잠재적 표적이 될 수 있음을 발견했습니다. 저자들은 이것이 단순한 이론적 결함이 아님을 강조합니다. 그들은 공격자가 자신의 쪽에서는 아주 적은 노력만으로도 웹사이트의 대역폭이나 연결 제한을 고갈시킬 수 있음을 입증했습니다.
결정적으로, 이 논문은 이러한 공격을 수행하기 위해 피해자가 특별한 설정이나 큰 파일을 가지고 있어야 한다는 생각을 일축합니다. 유일한 요구 사항은 웹사이트가 고객을 위해 HTTP/3를 지원하지만, 실제 서버와의 연결에는 여전히 HTTP/1.1을 사용하는 CDN에서 호스팅되어야 한다는 것입니다. 이는 많은 웹사이트가 아직 완전히 업그레이드되지 않았기 때문에 흔히 발생하는 설정입니다. 또한 연구자들은 이러한 공격을 실행하는 데 비용이 많이 들거나 어렵다는 견해에도 반박합니다. 그들은 CDN 서비스에 등록하는 데 종종 이메일 주소 하나면 충분하다는 것을 보여주었으며, 공격 자체도 공격자 측의 대역폭을 매우 적게 사용합니다(대역폭 공격의 경우 500Kbps 미만). 따라서 실행하기 저렴하고 쉽습니다.
이러한 발견 이후, 저자들은 책임감 있게 조사 결과를 CDN 기업들에 보고했습니다. 두 곳의 벤더인 바이두(Baidu)와 텐센트(Tencent)는 취약성을 인정하고 연구자들에게 버그 바운티(bug bounty)를 수여했으며, 이미 수정 사항을 배포했습니다. 제안된 해결책은 "언패킹"된 요청이 얼마나 커질 수 있는지 제한하는 것과, 요청의 전체 내용을 받기 전까지는 CDN이 상점으로 가는 문을 열지 않도록 보장하는 것을 포함합니다. 논문은 인터넷이 HTTP/3로 더 빨라지고 있지만, 이 전환기가 디지털 도시를 이러한 "트래픽 쓰나미"로부터 안전하게 지키기 위해 패치되어야 할 새로운, 숨겨진 약점을 만들어냈다고 결론짓습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.