7 November 2024
온 세계가 APT로 뜨겁습니다. 바로 몇달 전까지 한국은 아파트(부동산)로 뜨거웠는데요. 문제는 즐겁지 않은 곳에서 또 APT 문제가 터졌다는 겁니다. 바로 올해 3월과 6월에 협력사 '서연이화'등을 통한 데이터 유출로 인해 문제가 될 뻔했던 현대/기아 자동차그룹에서 또 문제가 생긴 것입니다. 지난 10월 25일, 다크웹에는 하나의 글이 올라왔습니다. 현대/기아 자동차의 1차 협력사를 해킹에 얻은 정보가 있다는 글이었는데요.
현대, 기아 신차 프로젝트 정보를 유출, 공개한 해커
해커가 공개한 유출 파일은 <10월 7일자 현대/기아 신차종 프로젝트 현황>이었습니다. 빨간색으로 '비밀'이라 표시된 문서에는 준비 중인 신차 종류, 차종별 개발 상황과 양산 시작일, 생산공장 등 자세한 계획이 도표로 정리되어 있고, 전략 차종을 전기차로 바꾸는 일정, 생산 예정 물량 등의 핵심 전략 정보가 기입되어 있었습니다. 2025년 생산 계획이란 제목의 다른 문서에는 현대차와 기아가 운영하는 국내외 모든 공장의 월별 생산량이 망라되어 있기까지 했습니다.
현대/기아 자동차그룹 측은 즉각 협력업체 서버의 외부접속을 즉시 차단하고 긴급 보안 점검을 실시했다고 밝혔지만 이미 유출된 정보가 회수되거나 유출 사건 자체가 수습될 가능성은 난망합니다. 사실 대기업과 연결된 수많은 협력사의 경우 생산 정책 등을 서로 발맞추어 가야 하기 때문에 이런 기밀정보가 공유되는 경우가 많은데요.
실제 올해 상반기에 일어난 해킹 피해 신고 건수는 지난해보다 35% 증가한 889건으로 집계되었습니다. 그 중 발생했던 랜섬웨어 침해 사고의 93.5%가 중견/중소 기업에서 일어났습니다. 이는 대기업보다 보안에 대한 투자가 적고 전문가가 적어서 비교적 뚫기 쉬운 협력 업체를 노린 것입니다. 이들 업체가 기업 정보 유출의 '통로'가 된 셈입니다.
말려들면 계속 빠지는 APT 게임처럼 취약점을 파고드는 APT 공격
이렇게 특정한 기업이나 조직을 노려서 취약점을 찾는 공격을 APT(Advanced Persistent Threat) 공격이라고 부릅니다. 2010년대에 대두된 이 APT 공격은 수많은 해킹 기법과 결합하여 아직까지 끈질기게 수많은 기업이나 정부 기관 등을 노리고 있는데요. 과거 SK컴즈에서 발생했던 3,500만명의 개인정보 유출 사고가 이 APT 공격으로 분석되기도 했습니다.
APT 공격은 특정한 목표를 겨냥한다는 점에서 불특정 다수를 대상으로 한 기존 해킹과 구별됩니다. 표적으로 삼은 기업이나 기관 등 조직의 네트워크에 은밀하게 침투해 오랫동안 잠복하면서 기밀정보를 유출하는 식으로 공격목표를 달성하기 때문에 사전에 탐지하고 대응하기가 어렵다고 알려져 있습니다.
공격 역시 일회성이 아니라 장기간에 걸쳐 이뤄지고, 여러 악성코드나 공격 루트를 이용합니다. 한번 말리기 시작하면 계속 술을 마셔야 하는 아파트 게임처럼, APT 공격 역시 인지할 정도의 피해가 발생했다는 것은 이미 시스템 전체에 걸친 취약점이 노출되었다는 뜻이라 한번 발생하면 이를 막을 뾰족한 대안이 없다고 봐도 됩니다. 그렇기에 공격 사례를 더욱 잘 분석하고 사전에 다양한 범위에서 취약점을 분석, 대응해야 할 필요가 있습니다.
공격 방식과 채널을 다양화하고 있는 APT 공격 사례
최근 APT 공격 사례를 보면 공격자는 직접 제작한 것으로 추정되는 리버스 쉘(Reverse Shell), 백도어, VNC(Virtual Network Computing) 악성코드 뿐만 아니라 원격 화면 제어를 위해 RDP(Remote Desktop Protocol)를 사용하기도 했습니다.
또한 개인 사용자를 대상으로 한 공격 사례에서는 스피어 피싱 방식을 이용해 악성코드를 메일에 첨부하기도 하는데요. 이 외에도 IIS와 같은 웹 호스팅 서버, 전자 우편 발송에 사용되는 MS 익스체인지 서버를 공격해 악성코드를 설치하는 사례도 함께 확인됩니다.
또한 공격 방식은 리버스 쉘 악성코드를 비롯해 파이썬으로 개발된 백도어인 noMu, 소스 코드가 공개된 중국 백도어 Fxfdoor, 애이싱크랫(AsyncRAT), 타이트 VNC(Tight VNC), 넷캣(Netcat), 애니데스크(AnyDesk) 등 원격 제어를 위한 악성코드를 주로 사용했습니다. 이 외에도, RDP 접속을 위한 프록시와 백도어의 실행을 담당하는 런처(Launcher) 악성코드도 함께 사용되었죠. APT 자체가 특정 목적을 이루기 위해 꾸준히 피해자를 지켜보면서 제2, 제3의 목표를 향해 진행되는 공격이다 보니 원격 제어 코드가 많이 활용됩니다.
개인 사용자를 표적으로 삼는 초기 침투 과정
확인된 공격 사례를 분석하면 초기 침투 과정에서 대부분 개인 사용자를 표적으로 삼은 것을 볼 수 있는데요. 비록 직접적인 초기 침투 공격이 확인되지는 않았지만, 공격자의 주 공격 수법은 스피어 피싱 공격으로 추정됩니다.
그 근거로 감염 대상 시스템에서 압축 파일의 압축을 해제한 후 파워셸(PowerShell) 및 JavaScript, VBScript 악성코드가 실행된 이력이 확인되었기 때문입니다. 해당 악성코드들은 시스템에서 지속적으로 실행, 추가 페이로드를 다운로드 받아 몰래 설치하는 것으로 추정됩니다. 또한 공격자는 개인 사용자들 외에도 취약한 웹 서버를 공격해 악성코드를 설치, 배포 경로로 활용하기도 했습니다.
실제 일부 피해 사례에서는 w3wp.exe 프로세스의 실행이 확인되었는데. 이는 리버스 프록시 악성코드를 실행할 수 있는 프로세스입니다. 이 공격을 통해 최종적으로 웹 셸(Web Shell)이 설치된 것으로 보입니다.
그렇다면 가상 사설망(VPN)은 안전할까요? 그렇지 않습니다. 공격자는 Ngrok나 Frp를 설치해 이를 우회한 것이 확인되었는데요. VPN을 해킹한 몇몇 프록시 악성코드는 중개 기능을 지원하며, 실행 시 악성코드 페이로드가 올라가 있는 해커의 공격자 서버, 즉 C&C(Command and Control) 서버에 직접 연결되는 동시에 로컬 시스템의 RDP 포트(3389)를 장악합니다.
한번 이렇게 제어 단계에 들어가게 되면 공격자는 기밀 데이터를 전송하거나, 지속적으로 로그를 수집하거나, 서비스를 강제로 중단하는 등의 다양한 공격을 시행할 수 있게 되는데요. 실제 지난 6월, 유명 원격 접속 소프트웨어 회사인 팀뷰어(TeamViewer)가 APT 공격을 받기도 했습니다.
생성형 AI, IoT 등 기술의 발전이 만들어낼 더 많은 취약점
앞으로 생성형 AI가 강화되면서 봇넷과 AI 기술을 동원한 스피어피싱과 해킹이 급속히 증가하며 APT는 더욱 기승을 부릴 것으로 전망되고 있습니다. 또 스마트 홈 등의 사물 인터넷(IoT), 보안성이 담보되지 않은 각 개별 개인 장비(ByoD), 또 핵심 목표에 연결된 시스템 중 가장 취약한 연결고리를 공격하는 한편 사용자가 해킹당하고 있다는 사실을 쉽게 감지하지 못하게 하는 기술도 지속적으로 증가할 것으로 전망됩니다.
실제 IoT에 주로 사용되는 스마트 홈 카메라, 자동차 시스템 등은 평소 주의를 기울이지 않기 쉽고, 제어할 일도 별로 없는데다, 업데이트나 패치 주기도 길며, 오작동을 감지하기 힘들기 때문입니다. 특히 앞서 언급한 TeamViewer 사건처럼 재택 근무자가 원격으로 사내 시스템을 사용할 때, 개인 PC가 기업망으로 파고들 가장 취약한 연결고리가 될 수 있습니다.
실제 지난 6월 있었던 북한 해킹그룹으로 추정되는 안다리엘의 APT 공격에서는 구형 아파치 톰캣(Apache Tomcat)을 운영 중인 웹 서버를 공격해 악성코드를 유포했었는데요. 해당 서버에서는 2013년 이후 업데이트를 진행하지 않아 수많은 취약점에 노출되어 있는 상태였습니다. 해당 APT 공격에 사용된 악성코드는 Dora RAT과 Nestdoor가 대표적이며 지속적인 침투와 정보 취득을 위해 백도어, 키로거, 클립로거 등이 사용된 것이 확인되었습니다.
Dora RAT은 Go 언어로 제작된 백도어 악성코드로 리버스 쉘, 파일 업/다운로드를 지원하는 단순한 형태의 악성코드입니다. 크게 2가지 유형이 있는데요. 단독 실행 파일로 동작하는 유형과 explorer.exe 프로세스에 인젝션 돼 동작하는 유형이 있습니다. 해커 그룹은 영국 개발사가 발급받은 인증서를 도용한 후 악성코드에 서명해 유포하여 인증서 기반의 응용 프로그램 확인 방법을 무력화시키기도 했습니다.
또 다른 악성코드인 네스트도어는 안다리엘이 자주 사용하는 공격 도구로 공격자 명령을 전달받아 감염 시스템을 제어할 수 있는 코드인데요. 이 코드는 2022년 VMware Horizon 제품의 Log4Shell 취약점을 공격할 때 사용된 TigerRAT과 동일한 C&C 서버를 공유합니다. 과거 심각하게 받아들여졌던 Log4Shell 취약점을 악용한 공격 등 여러 공격에 함께 사용되고 있죠.
이런 피해는 한국에만 있는 것이 아닙니다. 실제로 캐나다 국세청(CRA)은 탈취된 자격증명이 제대로 검증되지 않는다는 점이 악용되어 2020년 3월부터 2023년 12월까지 31,468건의 중대한 개인정보 유출이 발생했고, 수백 명의 납세자 계정에 침입해 600만 달러 이상의 부정 환급금을 가로챈 사실까지 드러났습니다.
해커들은 실제 우편번호를 사용하면서 존재하지 않는 '토마토 거리'와 같은 가짜 주소를 생성, 계좌 입금 정보를 변경하고 허위 신고서를 제출하는 방식으로 자금을 빼돌렸는데요. 캐나다 국세청이 과거 신속 환급을 위해 '선지급 후조사' 정책을 실시했기 때문입니다. 현재도 수많은 의심 사례가 조사를 기다리고 있는 상황이죠. 국가 단위에서도 3년 이상 지속적으로 발생한 공격을 탐지하기 힘들 정도로 APT 공격은 은밀하면서도 끈질기게 발생합니다.
이를 방지하기 위해서는 솔루션 하나만 도입한다고 안전해지는 것이 아닙니다. 전문가들이 지속적으로 적극적이고 꼼꼼한 보안 프로세스를 구축하고 꾸준히 감시해야 하며 사용자들에 대한 보안의식 제고를 지속적으로 실시하고 훈련을 하여 평소에도 철저한 보안태세 확립이 필요합니다. 협력사 해킹 사례처럼 APT 공격의 심각성에 대해 크게 인지하지 못하는 기업들이 많은 상황인데요. 사고 이후의 대응보다 선제적 대응이 가장 먼저 준비되어야 할 것입니다.
올해 가장 많이 뉴스에 오르내릴 무역 이슈로는 단연 미국과 중국의 충돌이 꼽힙니다. 실제로 지난 1기 정부 시기 미-중 무역분쟁을 시작했던 도널드 트럼프 당선인이 지난 20일 미국 대통령에 공식 취임하면서 새롭게 미-중간 갈등이 다시 재점화될 가능성이 매우 높아 보이는데요. 이미 트럼프 당선인은 중국에 대한 공세와 압박에 적극 나설 것임을 본인의 SNS 등을 통해 수 차례 언급한 적 있었습니다. 중국에 강력한 보복 관세를 물리는 것은 물론 반도체 부문 등 각종 규제를 통해 중국을 옥죄겠다는 의지를 노골적으로 천명해 왔죠.트럼프 대통령 2기의 시작, 새로운 사이버 냉전의 시작 통상뿐만 아닙니다. 양국간의 사이버 전쟁 역시 치열하게 벌어지고 있습니다. 바로 한국시간 17일, 블룸버그는 지난해 말 있었던 미국 재무부 해킹 당시, 중국 해커가 재닛 옐런 재무장관의 컴퓨터까지 침입, 비밀로 지정되지 않은 40여 개의 파일에 접근했다고 보도했습니다. 해커들은 또한 윌리 아데예모 재무부 부장관과 브래드 스미스 차관 대행의 컴퓨터에도 침투한 것으로 전해졌는데요. 미 재무부는 중국 해커들이 400대 이상의 노트북, 데스크톱 컴퓨터와 함께 재무부 고위 관리들의 컴퓨터에 침입해 직원들이 사용하는 유저명과 비밀번호는 물론 기밀이 아닌 3,000개 이상의 파일에 접근했다고 언급했습니다. 다만 해커들은 제재와 정보 및 국제 문제에서 재무부의 역할 파악에 초점을 맞췄고 내부 이메일이나 기밀 시스템에는 침투하지 못했다고 설명했습니다.재무부는 해당 사건에 대해 여러 정황을 토대로 중국 정부가 후원하는 APT(Advanced Persistent Threat / 지능형 지속 위협) 행위자의 소행으로 분석했습니다. 하지만 미국이 밝힌 중국의 공격은 이 뿐만이 아니었습니다. 미 연방수사국(FBI)이 중국의 사이버 공격과 관련하여 중국 당국의 지원을 받는 것으로 알려진 볼트 타이푼(Volt Typhoon), 솔트 타이푼(Salt Typhoon), 플랙스 타이푼(Flax Typhoon)등 3개의 거대 사이버 스파이 활동 조직을 확보, 그 위협 요인을 제거하거나 피해를 복구 중이라는 보도가 월스트리트 저널을 통해 보도된 바 있었습니다.미국을 대상으로 하는 중국의 대규모 해킹 공격가장 최근 적발된 사이버 공격집단인 플랙스 타이푼은 중국 기업 '인티그리티 테크놀로지 그룹'의 지원을 받는 사이버 해커 조직입니다. 지난 1월 4일 미 재무부가 성명을 통해 발표한 내용도 이런 내용을 뒷받침합니다. 재무부는 "Integrity Technology Group(이하 인티그리티)이 중국 정보국의 지시를 받는 대규모 해킹그룹 Flax Typhoon(플랙스 타이푼)을 지원했다"고 발표했습니다. 인티그리티는 중국 베이징에 위치한 기업으로 중국 정부와 대규모 계약 관계에 있는 회사인데, 이 집단은 미국과 베트남, 루마니아 등 19개국에서 26만개가 넘는 소규모 사무실과 홈오피스 네트워크망, 사물인터넷(loT) 등에 악성 소프트웨어를 심는 방식으로 활동해왔습니다. 심지어 솔트 타이푼은 미 법무부의 감청 시스템에까지 파고들어 전화번호 데이터 등 민감한 정보를 빼냈다는 의혹도 제기됐습니다.중국 정부의 반박과 미국측 사이버 공격에 대한 갈등 양상이에 대해 중국도 강하게 반격에 나섰습니다. 중국 정부는 미 재무부의 발표에 대해 노골적으로 불만을 표하며 인터그리티와 플랙스 타이푼 간 의혹과 관련해 "정치적 목적에서 비롯된 허위 정보"고 반격했습니다. 또한 중국 국가인터넷응급센터(CNCERT)는 "2023년 두 차례에 걸쳐 미국이 첨단 기술 기업을 대상으로 사이버 공격을 감행, 대량의 무역 비밀이 유출됐다"고 발표했습니다. 특히 첨단 소재 연구소와 지능형 에너지 기업이 공격 대상이었다고 밝혔습니다.미국과 중국의 이런 날 선 해킹 공방은 단순한 사이버 공격을 넘어 총체적 갈등의 연장선으로 보이는데요. 단순히 갈등 구도를 떠나 미국 정부는 중국이 자국 정부와 연관된 해커들을 활용해 대규모 스파이 활동을 벌이고 있을 것이라는 추정 하에 실제로 조사에 나서는 등 이를 기정사실화하고 있습니다. 이러한 상황에서 트럼프 행정부가 공식 출범하면 더 강경하게 대중국 보복 조치에 나설 가능성이 매우 높아 보입니다.트럼프 정부 출범으로 예상되는 중국 제재조치 중국에 대한 미국의 사이버전쟁 구도 역시 어느 정도 알려지고 있는데요. 뉴욕타임스에 따르면 미국 상무부는 중국전신(中國電信)의 미국 내 사업을 전면 금지하는 절차에 돌입했다고 합니다. 실제 미국 상무부는 중국전신 미국 법인(China Telecom Americas)에 제재 절차의 근거가 적시된 예비조사 결과를 통보, 여기에는 중국전신 미국법인의 미국 통신망 잔류와 클라우드 서비스 제공이 미국의 국가안보에 위협이 된다는 내용이 구체적으로 담겨 있다고 합니다. 이 같은 처분은 트럼프 정부의 출범과 함께 단행될 것이 거의 확실해 보입니다.이 사건 이후 백악관의 제이크 설리번 국가안보 보좌관과 앤 노이버거 사이버 및 신흥 기술 담당 국가안보부 보좌관은 미국 주요 통신사 경영진을 초청해 해킹 관련 정보 공유 회의를 열고, 참석자들은 중국의 사이버 공격 표적은 미국 정부 네트워크는 물론이고 미국 업계 전체를 대상으로 하고 있다고 했습니다. 심지어 J.D. 밴스 부통령 당선인은 자신의 휴대전화가 중국 해커에 의해 해킹 당했다고 말하기도 했습니다. 실제로 AP통신은 지난 10월 25일 중국 해커들이 밴스 부통령 후보뿐 아니라 도널드 트럼프 대통령 후보의 휴대전화에 대해 해킹을 시도했다고 보도한 적 있습니다.그 뿐만이 아닙니다. 차기 백악관 국가안보 보좌관으로 지명된 마이크 왈츠 연방 하원의원은 현지시간 15일, 중국의 해킹 공격에 강력한 경고를 보냈는데요. 그는 미 CBS와의 화상 인터뷰에서 중국이 최소 8개의 미국 통신회사를 해킹해 고위 당국자와 정치인의 통신 기록에 접근했다는 당국의 발표에 대해 "완전히 용납할 수 없는 일이고, 훨씬 더 강력한 입장을 취해야 한다"라 하며, "우리는 공격을 가하고 계속 우리의 데이터를 훔치고 염탐하는 민간 및 국가 행위자에게 더 비싼 비용과 대가를 부과해야 한다"고 강조했습니다.미중 양국의 사이버 공격에 대한 긴장과 갈등 고조VOA 역시 미중 충돌과 대비하여 중국 해커들이 사이버전을 준비하고 있다는 모건 애덤스키 미국 사이버사령부 사무총장의 발언을 인용하여 작년 11월 있었던 사이버워콘 보안 컨퍼런스 연설에서 중국과 연관된 사이버 작전들이 미국과의 주요 갈등 국면에서 이득을 얻기 위한 목적으로 이뤄지고 있다고 보도했습니다. 모건 사무총장은 중국 연계 해커들이 네트워크를 침해하고 갈등 상황에서 파괴적 공격을 실행하기 위한 준비를 진행해왔으며, 주요 시설의 난방, 환기, 공조 시스템을 조작하고 에너지 및 수도 통제 시스템을 방해하는 등의 잠재적 혼란을 일으킬 수 있다고 했죠. 그러면서 "미국 정부가 중국의 사이버 작전을 약화하고 방해하기 위해 동시다발적이고 공격적이며 동시에 방어적인 활동을 전 세계적으로 실행했다"고 첨언했습니다.그런 이유에서 인지 미국 조 바이든 행정부는 16일(현지시간) 정부, 기업 및 개인 등을 대상으로 한 사이버 공격에 대한 방어 체계 강화를 위한 행정명령을 발표했습니다. 비단 트럼프 행정부뿐 아니라 바이든 행정부도 이를 실재하는 위협으로 보고 있다는 것이죠. 백악관 국가안보회의(NSC)가 이날 공개한 설명자료에 따르면 이번 행정명령은 랜섬웨어 공격을 포함한 사이버 공격자를 처벌하기 위한 제재의 효과성을 강화하도록 했다고 합니다.더욱 강화되는 미국의 보안 기준과 개인정보보호 정책이번 행정명령에 포함된 내용은 강화된 보안 기준을 적용해 소프트웨어를 개발하고 있다는 증거를 요구하고, 개인정보보호를 위한 모바일 운전면허증과 같은 디지털 신분증 및 검증 시스템 도입을 촉진하며, 피싱 방지를 위한 최신 기술 사용을 촉진하고, 이메일과 화상회의를 포함한 연방 통신망 보호를 위한 암호화 사용을 요구했습니다. 또한 미래의 보안 요건 역시 충실히 반영했습니다. 에너지 분야의 중요 인프라에 대한 사이버 방어를 위해 인공지능 기술을 사용하도록 촉진하는 내용과 함께 양자내성암호(PQC) 도입을 가속하는 내용도 포함하고 있죠.바이든 대통령은 이날 행정명령에 서명하면서 "사이버 공격을 통한 악의적인 활동은 미국의 국가 안보, 외교 정책, 경제에 계속해서 비정상적이고 특별한 위협을 가하고 있다"면서 "제가 발표한 행정명령 제9조는 이러한 국가적 비상사태를 해결하고 미국과 동맹 및 파트너국에 대한 사이버 공격을 통한 악의적인 활동의 증가 및 진화하는 위협으로부터 보호하기 위한 것"이라고 밝혔습니다.미중 사이버 분쟁은 이제 더 이상 경고나 아젠다, 헤게모니 확보 차원에서 요구되는 이슈가 아닙니다. 특히나 사이버공격의 특징 상, 온라인 상태만 되어 있다면 국적을 가리지 않고 피해를 입을 수 있기에 양국 사이에서 조율을 해야만 하는 한국의 경우는 보안 사고나 유출에 더욱 주의해야 할 것입니다.
Jan 23 2025
지난달, 구글은 '윌로우(Willow)'라는 양자 컴퓨터 칩을 공개했습니다. 구글은 윌로우를 통해 양자 컴퓨터의 상용화에 가장 큰 장벽이라고 불리던 QEC(Quantum Error Correction, 양자 오류 정정)를 해소할 수 있다고 발표했는데요. 이는 거의 30년간 양자 컴퓨팅 분야의 핵심 과제였던 양자 오류 수정에 대한 해결책을 제시한 것입니다. 또한 오늘날 가장 빠른 슈퍼컴퓨터로 10^25년이 걸리는 표준 벤치마크 계산을 5분 이내에 수행했습니다. 윌로우, 5년이란 시간을 앞당기다 : 양자 오류를 넘어선 성과윌로우는 기존 반도체에 사용되는 트랜지스터 대신 '큐비트(Qubit)'를 사용해 정보를 처리합니다. 큐비트는 양자컴퓨팅에서 정보를 사용하는 기본 단위로, 기존 컴퓨터가 순차적으로 0과 1을 계산하는 것과 달리 윌로우는 동시에 큐비트를 '얽어서' 처리할 수 있습니다. 그 과정에 발생하는 문제가 오류인데요. 양자컴퓨터는 수많은 큐비트가 얽히고 떨어지는 과정에서 필연적으로 오류가 발생합니다. 일반적으로 큐비트를 많이 사용할수록 오류가 더 많이 발생하는데요. 문제는 오류가 두려워 큐비트 얽는 과정을 줄이면 줄일수록 성능이 떨어진다는 것입니다.구글에서 네이처지에 발표한 결과에 따르면 3x3 인코딩 된 큐비트 그리드에서 5x5 그리드, 7x7 그리드까지 더 큰 물리적 큐비트 배열을 테스트했으며, 최신 양자 오류 수정 기술을 사용해 오류율을 기하급수적으로 줄여 실용화할 수 있는 임계 값보다 오류가 적게 발생한 것을 입증했습니다. 1995년 피터 쇼어(Peter Shor)가 양자 오류 수정 문제를 제기한 이래 최초로 거둔 성과입니다.이와 함께 중요한 기술적 진보를 달성했는데요. QEC 문제를 충분히 빠르게 해소되지 못하면 전체 계산이 완료되기 전에 큐비트가 가지고 있는 개별 정보가 손상되기 때문에 전체 계산결과가 의미가 없어집니다. 하지만 이 문제가 해소되면서 큐비트 배열에 오류가 누적되기 전에 충분히 계산을 완료할 시간이 확보되면서, 큐비트 배열 전체의 수명이 개별 큐비트의 물리적 수명보다 긴, 소위 ‘손익분기점을 넘는(beyond breakeven)’ 결과로 이어진 것입니다.이런 QEC 능력의 향상, 자동 감지/수정 기술이 발달하면서 1. 양자 중첩 상태(quantum superposition)의 안정성이 높아져서 더 많은 큐비트를 계산에 동원할 수 있게 되었고, 2. 양자 결맞음(quantum coherence) 시간의 증가로 정확한 계산을 유지할 수 있는 시간이 증가, 양자 컴퓨터의 상용화에 보다 한발짝 더 다가서게 된 것입니다. RSA 암호 체계의 위기: 양자 컴퓨터의 도전문제는 이로 인해 기존 암호 체계가 큰 충격을 받게 되었던 것입니다. 실제로 WSJ(월 스트리트 저널)은 "양자컴퓨터 기술을 악용한다면 해커가 비트코인 암호를 풀고 디지털 지갑에서 코인을 훔쳐낼 수 있다. 이 경우 비트코인 가격이 폭락할 수 있다"고 보도했는데요. 그러한 이유에서인지 구글의 발표 직후 순간적으로 비트코인을 비롯한 암호화폐 시세가 일시적으로 폭락하기도 했습니다. 이는 현재의 암호 체계, 즉 암호화폐시장에서 보편적으로 사용하는 암호체계가 RSA라는 체계이기 때문입니다.공개 키 암호화 방식(RSA) , 그 중에서도 현재 주로 사용하는 RSA-2048을 쓰는데요. RSA-2048은 서로소인 두 소수를 곱해 617자리 수를 만들어서 해당 숫자로 암호화를 하는 것입니다. 페르마의 소정리를 비롯해 수많은 수학적 방법을 동원해도 자리 수가 큰 숫자를 이루는 큰 소수를 빨리 찾아낼 수 없기 때문입니다. 하지만 중국에서 제시된 논문에 따르면 '슈노르의 알고리즘(Schnorr’s algorithm)', '양자 근사 최적화 알고리즘(Quantum Approximate Optimization Algorithm, QAOA)' 등을 사용해 소인수분해를 하는데 커다란 발전을 거두면서 RSA를 위협한다는 이론이 있었습니다. 실제 RSA-2048의 경우 양자컴퓨터의 성능이 4099큐비트에 도달하면 10초 안에 암호체계를 풀 열쇠 값을 찾아낼 수 있을 것이라는 예측도 있습니다. 양자 컴퓨터가 풀지 못하는 암호: 양자 저항성의 역할 반면 암호화폐 전문가들은 "양자 컴퓨터가 충분한 큐비트를 갖춘다면 현재의 암호화 기술을 훨씬 빠르게 해독할 수 있을 것"이라고 동의하면서도 "실질적으로 위협이 되려면 약 5년에서 15년 이상 걸릴 것"이라고 말했습니다. 윌로우가 한 번에 동원할 수 있는 큐비트는 105개인데, 비트코인이 사용하는 암호화 알고리즘을 깨기 위해서는 100만 개의 고품질 큐비트가 필요하기 때문입니다. 구글 대변인 역시 윌로우는 현재의 암호화 기술을 해독할 수 없으며, 암호화폐와 양자 기술은 공존할 수 있다고 말했습니다.하지만 구글 대변인의 말과 달리 세상에 못 푸는 암호라는 건 없습니다. 왜냐하면 암호는 풀기 위해 존재하기 때문입니다. 보통 암호화라고 하면 정보를 못 알아보게 만드는 걸 떠올리지만, 사실 암호화의 진정한 의미는 열쇠를 가진 사람이 쉽게 정보를 알 수 있도록 하는 겁니다. 정보를 모든 사람이 못 보게 하려면 그냥 삭제하면 되겠죠. 하지만 암호화를 통해 구현하고자 하는 것은 정보를 지우는 것이 아닌 정보에 대한 접근을 통제하는 것이죠. 그렇기 때문에 반드시 복호화가 가능해야 하고, 그러기 위한 열쇠값이 필요하게 됩니다. 어떤 방식이든 접근시도와 오류를 반복하다 보면 암호는 풀릴 수 있습니다. 하지만 암호를 푸는데 드는 노력이나 비용이 암호를 풀어서 얻을 수 있는 이득보다 적으면, 해커들은 굳이 암호를 풀기 위한 시도조차 하지 않을 것입니다. 양자 저항성을 가진 새로운 보안 알고리즘: 창과 방패의 경쟁1980년대에 최초의 양자컴퓨터 이론이 제시되고 2000년대부터 실용화된 양자컴퓨터가 등장했음에도 불구하고, 여전히 암호 알고리즘이 쓰일 수 있는 이유는 바로 '양자 저항성(Quantum Resistance)' 때문입니다. 양자 저항성이란 양자컴퓨터가 암호화 기술을 해킹을 하기 위해서는 위에서 말한 비현실적으로 많은 시간과 자원이 필요한 경우를 말하는데요. 현재 여러 기관에서 사용하고 있는 AES-256 암호화 알고리즘의 경우 이런 양자 저항성을 가지고 있다고 알려져 있는데요. 이론적으로 6천 큐비트를 넘어선 양자컴퓨터의 경우 암호 해독이 가능하지만, 바이너리 키의 크기를 간단히 512 바이트로 늘리는 것 만으로 암호 해독하는데 필요한 큐비트의 수가 기하급수적으로 증가하게 되어, 사실상 해독이 불가능하게 됩니다.하지만 이런 AES 체계는 단방향 암호체계이기 때문에 이 암호체계만으로 모든 영역에 다 적용하는 것은 힘듭니다. 이미 미국 국가표준기술연구소(NIST)에서는 2020년에 격자 기반(Lattice-based)의 NTRU, SABER, CRYSTALS-KYBER, 키 캡슐화 체계(PKE/KEM), FALCON, CRYSTALS-DILITHIUM과 같은 전자서명, 다변수 기반(Multivariate-based)의 Rainbow-Gui 전자서명 등 양자 내성 암호 표준대상 후보 알고리즘을 선정한 바 있습니다. 다변수 기반암호는 유한체 안에서 여러 변수를 포함하는 복잡한 이차 함수의 해를 구하는 것이 어렵다는 특성에 기반하는 암호 시스템으로 주로 이차함수를 사용합니다. 암호화 및 복호화가 다항식의 계산이기 때문에 부채널 공격(Side-Channel Attack)에 강합니다. 코드 기반 암호(Code-Based Cryptography)는 의도적으로 오류를 메시지에 주입해서 오류를 알고 있는 사용자만 메시지를 복원할 수 있도록 만드는 것입니다. 격자 기반 암호는 NP-hard라는 수학 문제에 기반한 것으로, 행렬처럼 쉬운 문제에 노이즈를 주어 조금씩 답하여 수학적으로 어렵게 만드는 방식입니다. 이 때 사용되는 격자가 200차원을 넘어가죠. 그 외에 아이소제니기반(isogeny-based) 암호, 해시 기반(Hash-based)암호 등이 있습니다. 다가오는 양자컴퓨터 시대, 보안업계의 생존 전략은?양자컴퓨터의 발전과 비례하여, 암호화 방식 역시 발전하면서 창과 방패의 관계는 지속될 것입니다. 생성형 AI와 더불어 양자 컴퓨터가 기술적인 문제를 몇 단계정도 극복하고 발달해왔지만, 그에 따른 ‘방패’ 역시 ‘창'보다 더 강하고 신속하게 발달할 것입니다. 기존 보안업계 또한 뒤처지지 않도록 계속 발달하고, 새로운 기술을 수용하는 한편 더욱 강화되는 새로운 규제 체계에 부응하고 실사용자들에게 신뢰를 획득할 수 있도록 스스로를 더욱 연마해야 할 것입니다.
Jan 16 2025