핵심 요약
- 2002년 8월, OpenBSD 공식 FTP와 CVS에 올라온 OpenSSH 소스코드 압축파일이 외부 공격자에 의해 트로이목마 백도어로 변조되는 사건이 발생했습니다.
- 외부 사용자의 제보로 발견되었으며, 백도어는 컴파일 도중 특정 IP(6667 포트)로 무단 네트워크 접속을 시도하도록 설계되어 있었습니다.
- 새벽에 소집된 개발자들과 창시자 테오 데 라트가 모든 서버를 내리고 키를 폐기하며 긴급 진화에 나섰으나 미러링 대응 등에서 식은땀 흘리는 혼선이 벌어졌습니다.
요약 2002년 8월 1일 새벽, 보안의 대명사로 불리던 OpenBSD 프로젝트의 핵심 소프트웨어인 OpenSSH 공식 배포 아카이브(tarball)가 트로이목마 악성코드에 변조되는 초유의 보안 사고가 발생했습니다. 당시 상황을 회고한 OpenBSD 개발자에 따르면, 정작 프로젝트 내부에서는 문제를 바로 인지하지 못했고 외부 사용자들과 개발자들이 IRC 채팅을 통해 이상 징후를 제보하면서 긴급 대응이 시작되었습니다.
공식 FTP 서버(ftp.openbsd.org)에 올라온 openssh-3.4 버전 등의 소스 파일 내부를 확인한 결과, ssh-keygen 관련 Makefile에 bf-test.c라는 파일이 추가되어 있었습니다. 이 파일은 컴파일 시 백그라운드에서 특정 외부 IP(포트 6667, IRC 기본 포트)로 네트워크 연결을 시도하는 악성 셸 코드를 실행하도록 조작되어 있었습니다. 심지어 FTP뿐만 아니라 CVS 소스 관리 시스템까지 오염된 흔적이 발견되면서 사태는 걷잡을 수 없이 커졌습니다.
당시 시차가 한밤중이던 캐나다 캘거리에 있던 OpenBSD 창시자 테오 데 라트(Theo de Raadt)와 핵심 개발자 피터 발체프(Peter Valchev)에게 새벽에 급히 연락이 닿았고, 테오의 지시에 따라 CVS 서버를 포함해 zeus 등 핵심 머신을 제외한 모든 시스템을 네트워크에서 즉각 격리하고 셧다운했습니다. 이후 로그 분석 결과 특정 개발자의 계정이 침해당했거나 루트 권한 탈취 가능성이 의심되었고, 테오는 모든 개발자에게 기존 키와 비밀번호를 절대 다시 쓰지 말고 전부 교체하라고 공지하며 밤샘 대응에 나섰습니다.
대응 과정에서의 혼선도 고스란히 기록되었습니다. 초기 대응자가 미러 서버로의 확산을 막기 위해 문제 파일들의 권한을 'chmod 000'으로 변경해 접근을 막으려 했으나, FTP 동기화 특성상 권한 제한 파일은 미러에서 삭제되지 않고 건너뛰어지는 바람에 전 세계 미러 서버에는 여전히 변조된 파일들이 남아있는 문제가 뒤늦게 확인되기도 했습니다. 이후 확인 결과 openssh-3.4뿐만 아니라 portable 버전인 3.2.2p1, 3.4p1 등 여러 배포본에 걸쳐 동일한 백도어가 심어져 있었던 사실이 밝혀졌습니다.
Sponsored · 광고