하루위키
IT·서비스종결

하트블리드(Heartbleed) 사태, OpenSSL 치명적 결함으로 인터넷 보안 마비

2014-04-07 — 2014-08-20

최종 갱신

이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.

1. 개요[편집]

2014년 4월 암호화 라이브러리 OpenSSL의 '하트비트' 확장 기능에서 발견된 하트블리드 취약점은 전 세계 웹서버 상당수의 메모리를 외부에 노출했다. 캐나다 국세청 900명 사회보험번호 유출, 머슴넷 해킹, 미 병원그룹 450만 명 정보 유출로 이어졌고 NSA 악용 논란과 오픈소스 재단 지원 확대를 낳았다.

2. 전개 과정[편집]

7개 기록 · 2014-04-07 ~ 2014-08-20

  1. OpenSSL 하트블리드 취약점 공개와 긴급 패치 배포

    2014년 4월 7일 암호화 통신 라이브러리 OpenSSL의 치명적 취약점 '하트블리드(CVE-2014-0160)'가 공개되고 패치 버전 1.0.1g가 배포됐다. 이 결함은 TLS 하트비트 확장 기능이 요청 길이를 검증하지 않아 공격자가 서버 메모리를 한 번에 최대 64KB씩 몰래 읽어내는 방식이다. 이 과정에서 비밀번호, 세션 쿠키, 서버의 비밀키가 노출될 수 있었다. 구글 보안팀의 닐 메타와 핀란드 보안업체 코데노미콘이 각각 발견해 알렸으며, 결함은 2012년 3월 OpenSSL 1.0.1 출시 때부터 존재했던 것으로 알려졌다. 웹서버 상당수가 영향권에 있어 전 세계 사이트가 비밀번호 변경과 인증서 재발급을 권고했다.

  2. 'NSA가 2년간 악용했다' 보도와 백악관·정보기관 부인

    블룸버그는 2014년 4월 11일 익명 소식통 2명을 인용해 미국 국가안보국(NSA)이 하트블리드를 약 2년 전부터 알고 정보 수집에 활용해왔다고 보도했다. 같은 날 백악관 국가안전보장회의 대변인은 2014년 4월 이전에 정부 기관이 이 결함을 알았다는 보도는 틀렸다고 밝혔다. NSA도 민간 보안업체의 보고서가 공개되기 전까지 취약점을 알지 못했다고 성명을 냈다. 이 논란은 정부가 취약점을 알고도 공개하지 않는 관행에 대한 논쟁으로 번졌다. 결국 사실관계는 정보기관의 부인과 언론 보도가 맞서는 상태로 남았다.

  3. 캐나다 국세청, 하트블리드로 사회보험번호 900건 유출 확인

    캐나다 국세청(CRA)은 2014년 4월 14일 하트블리드 취약점을 악용한 공격자가 납세자 사회보험번호(SIN) 약 900건을 빼내 갔다고 발표했다. CRA는 취약점 공개 직후인 4월 8일 온라인 서비스 대부분을 중단하고 패치를 적용한 상태였다. 유출은 약 6시간의 짧은 시간 안에 이뤄졌고, CRA는 피해를 입은 납세자에게 개별 연락하겠다고 밝혔다. 정부는 세금 신고 마감을 5월 5일까지 연장했다. 이는 하트블리드가 공공기관의 실제 개인정보 유출로 이어진 대표적 사례로 꼽힌다.

  4. 영국 육아 커뮤니티 머슴넷 하트블리드 공격 피해, 전 이용자 비밀번호 변경 안내

    영국 최대 육아 커뮤니티 머슴넷(Mumsnet)은 2014년 4월 11일 하트블리드 취약점이 해커들에게 악용돼 이용자 계정 정보가 접근됐음을 확인했다고 4월 14일 BBC에 밝혔다. 공격자는 이를 이용해 머슴넷 창업자 저스틴 로버츠로 가장해 게시글을 올리기도 한 것으로 전해졌다. 머슴넷은 전체 이용자에게 비밀번호를 바꾸라고 안내했다. 로버츠는 유출 정보가 악의적으로 쓰이지 않았고 해커가 경고 차원에서 공격한 것처럼 보인다고 말했다. 이 사건은 하트블리드가 취약점 단계를 넘어 실제 계정 탈취에 쓰인다는 점을 일반 대중에 각인시켰다.

  5. 캐나다 경찰, 19세 대학생 하트블리드 연계 국세청 해킹 혐의 기소

    캐나다 연방경찰(RCMP)은 2014년 4월 16일 온타리오주 런던에 사는 19세 대학생 A씨를 캐나다 국세청 사이트에서 개인정보를 빼낸 혐의로 기소했다고 발표했다. 혐의는 컴퓨터 무단 사용과 데이터 관련 업무방해 두 가지였다. 경찰은 그가 하트블리드 취약점을 이용해 사회보험번호 약 900건을 추출한 것으로 보고 수사를 진행했다. 변호인은 그가 스스로 경찰서에 출석했고 석방됐다고 밝혔다. 이 사건은 하트블리드 악용과 관련해 수사기관이 기소한 첫 사례로 보도됐다. 그는 2016년 일부 혐의에 유죄를 인정해 18개월 조건부 형과 보호관찰을 받았다.

  6. 리눅스재단 핵심 인프라 이니셔티브 출범, OpenSSL 재정 지원

    리눅스재단은 2014년 4월 24일 하트블리드 사태를 계기로 인터넷 핵심 오픈소스 프로젝트를 지원하는 '핵심 인프라 이니셔티브(CII)'를 출범시켰다. 아마존웹서비스, 시스코, 델, 페이스북, 구글, IBM, 인텔, 마이크로소프트 등 12개 기술 기업이 3년간 매년 10만 달러씩 후원하기로 했다. OpenSSL은 평소 연간 후원금이 약 2,000달러에 불과했고 상근 개발자도 스티븐 헨슨 한 명뿐이었다. 이 재단은 핵심 개발자 2명의 상근 지원과 보안 감사를 약속했고, 이로써 사태는 소수의 자원봉사자가 인터넷 보안 인프라를 떠받치는 구조적 문제를 드러냈다는 평가를 받았다. 이 기금은 이후 오픈소스 인프라 프로젝트의 보안 점검과 개발자 지원으로 이어졌다.

  7. 미국 병원그룹 CHS 450만 명 정보 유출, 하트블리드 악용 정황 보도

    2014년 8월 미국 병원 운영사 커뮤니티 헬스 시스템즈(CHS)는 해커가 환자 약 450만 명의 이름, 생년월일, 전화번호, 사회보장번호 등을 빼냈다고 공시했다. 보안업체 맨디언트 조사에서는 공격자가 하트블리드 취약점이 남아 있던 주니퍼 장비에서 자격증명을 훔쳐 VPN으로 내부망에 침투한 것으로 보도됐다. 해킹은 4월과 6월에 걸쳐 이뤄졌고 배후는 중국 기반 APT 그룹 'APT 18'로 지목됐다. 신용카드와 의료 기록은 유출되지 않았으나, 하트블리드가 의료 분야에서 이용된 첫 대형 사례로 기록됐다. 이 사건으로 하트블리드 패치가 늦어진 기업 네트워크가 실제 공격 경로가 될 수 있음이 확인됐다.

3. 같이 보기[편집]

303
알리익스프레스 프로모션 배너

자주 묻는 질문

하트블리드(Heartbleed) 사태, OpenSSL 치명적 결함으로 인터넷 보안 마비, 어떤 사건인가요?
2014년 4월 암호화 라이브러리 OpenSSL의 '하트비트' 확장 기능에서 발견된 하트블리드 취약점은 전 세계 웹서버 상당수의 메모리를 외부에 노출했다. 캐나다 국세청 900명 사회보험번호 유출, 머슴넷 해킹, 미 병원그룹 450만 명 정보 유출로 이어졌고 NSA 악용 논란과 오픈소스 재단 지원 확대를 낳았다.
하트블리드(Heartbleed) 사태, OpenSSL 치명적 결함으로 인터넷 보안 마비, 언제 일어났나요?
2014-04-07부터 2014-08-20까지 이어진 사건입니다.
하트블리드(Heartbleed) 사태, OpenSSL 치명적 결함으로 인터넷 보안 마비, 지금 상태는 어떤가요?
종결된 사건입니다. 2014-08-20에 마무리되었습니다.

개선 제안

이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.

개선 제안하기