62
1
부
들어가며
공격자는 경제적인 목적을 가진 취약점 연구원이면서 동시에 정부의 스파이 요원이자 범죄자
일 수도 있다. 예를 들어
2018
년
6
월 미국 사법부는
2017
년 악명 높았던 워너크라이 랜섬웨어
WannaCry
Ransomware
(경제적인 이득을 취하려는 목적의 시도 ) 공격,
2014
년 소니 픽처스
Sony
Pictures
를 향한 공격 (논쟁이 됐던 영화의 개봉을 막고 궁극적으로 회사의 인프라스트럭처를 손상시키
려던 목적의 시도), 전기 시설을 향한 공격 (스파이 행위 또는 파괴적 목적으로 추정) 등의 배
후로 북한의 박진혁을 기소했다. 북한 정부를 대신해 다양한 행위에 참여 (
https
://
oreil
.
ly
/
mVluG
)했다는 이유였다. 또한 연구원들은 국가 간 공격에 사용한 것과 같은 멀웨어
malware
를 이용해 정부 소속의 공격자가 개인적인 이익을 목적으로 비디오 게임의 전자 화폐를 빼돌린
정황 (
https
://
oreil
.
ly
/
0SRdz
)도 포착했다고 밝혔다.
시스템을 설계할 때는 이처럼 다양한 공격 동기를 염두에 두는 것이 중요하다. 고객을 대신해
송금을 처리하는 조직을 생각해보자. 공격자가 이 시스템에 관심을 가질 만한 이유를 이해한다
면 시스템을 더 안전하게 설계할 수 있다. 이 경우의 적절한 사례는 은행 시스템에 침투해서 고
객의 계좌에서 돈을 외부로 송금하는
SWIFT
트랜잭션 시스템을 탈취해 수십억 원을 훔치려
(
https
://
oreil
.
ly
/
u4cJV
) 했다고 주장하는 (박진혁을 포함한 ) 북한 정부의 공격자 ...