2024-04-25 02:40 (목)
[POC2013] 지금까지 몰랐던 CCTV와 SCADA 해킹시연!
상태바
[POC2013] 지금까지 몰랐던 CCTV와 SCADA 해킹시연!
  • 길민권
  • 승인 2013.10.25 15:07
이 기사를 공유합니다

11월 7~8일, POC2013 개최...CCTV와 스카다시스템 해킹 관심 집중
국내외 유명 해커들이 한 자리에 모여 최신 해킹기술 시연과 더불어 제로데이 취약점 등을 공개하고 다양한 해킹 이벤트들로 가득찬 진정한 해커들의 축제가 열릴 예정이다. 바로 제8회 국제 해킹?보안 컨퍼런스 POC2013이 오는 11월 7~8일 서울 양재동 더케이서울호텔(구 서울교육문화회관) 거문고홀에서 개최된다. 국내 해커들의 실력 향상과 동기부여에도 큰 도움이 될 전망이다.

POC(www.powerofcommunity.net)는 국내?외 해커들과 보안 전문가들의 자발적 참여에 의해 새로운 해킹 및 보안 기술과 0-day 취약점들이 공개되는 자리로 이미 국내외 보안담당자와 해커들에게는 연중 행사로 자리잡고 있다. 또한 정부기관이나 기업의 자본에 종속되지 않고 국내 보안 발전을 위해 개최되는 순수 비영리 독립 해킹·보안 컨퍼런스로 그 의미가 큰 행사다.

◇국내외 주요 CCTV/DVR 제품 제로데이 취약점 공개=올해도 세간의 관심을 끌만한 중요한 발표들이 진행된다. 이번 POC2013에서는 해외 유명 해커들이 발표하는 주제들 중 흥미로운 주제 2가지가 있다. 먼저 POC2012에서 항공기 관제시스템 공격 방법을 발표했던 Andrei Costin은 이번 POC2013에서는 CCTV의 보안 문제점에 대해 발표할 예정이다.
 
이 발표에서는 인터넷에 연결되어 있는 50만개 이상의 CCTV/DVR 시스템에 대한 정보를 요약, 정리하면서 이 시스템들이 가지고 있는 기존 취약점과 새로운 제로데이 취약점을 공개할 예정이다. 또한 이 취약점들을 공격하는 새로운 방법과 시나리오가 자세하게 공개될 예정이어서 관련 업계와 사용자들의 관심이 클 것으로 보이며 우리의 일상생활과 밀접하게 연결되어 있는 CCTV 시스템의 취약점이라 그 파장이 클 것으로 예상된다.
 
또한 CCTV의 취약점들을 공격하는 새로운 방법들 뿐만 아니라 소규모 DYI BrigBrother 비디오 감시 시스템을 위한 아키텍처가 가능하며, 그것을 어떻게 만드는지 그 방법도 제시할 예정이다.
 
이 발표에서는 국내?외 유명 브랜드의 제품에 대한 데모를 통해 그 제품들이 가진 제로데이 취약점과 다른 브랜드나 장치에도 적용될 수 있는 취약점 발견 테크닉을 제시하며, 알려진 취약점을 공격하는 코드를 공개하고, 펌웨어를 조작하는 방법 등이 공개될 것이다. 뿐만 아니라 국내 유명 S사의 제품의 경우 제품 없이도 그것의 보안성을 분석하는 방법과 운영 웹 엔진의 취약점들을 제시할 예정이다. S사의 제품은 아마존 등에서도 판매되고 있어 이미 외국에서도 많이 사용되고 있는 것으로 알려져 있다.
 
◇국내 기반시설과 관련된 산업관리시스템과 SCADA시스템 해킹 시연=또 하나의 흥미로운 발표는 ICS(산업관리시스템)과 SCADA(스카다) 시스템에 대한 해킹 테크닉이다. 주로 ICS/SCADA 시스템에 대한 보안 문제를 연구해온 러시아의 SCADAStrangeLove팀이 주제 발표를 한다. 이 팀은 25명의 러시아 해커들로 구성되어 있으며, 이번 발표를 위해 3명의 멤버가 POC2013에 투입된다.
 
이번 발표를 통해 러시아 해커들은 ICS 환경에서 모의해킹 경험들을 공유할 것이며, 이 과정에서 공격 툴, 기술, 그리고 실제 사용되고 있는 시스템들의 예들을 보여줄 예정이다. 그리고 SCADAStrangeLove팀은 이 발표와 함께 Choo Choo Pwn 이벤트와 워크숍도 운영한다.

 <실제 ICS/SCADA 시스템 운영 프로그램, Choo Choo Pwn의 1차 공격 대상>
 
 

<실제 ICS/SCADA 시스템으로 운영되는 산업시설의 미니어처, Choo Choo Pwn의 실제 공격 대상>
 
Choo Choo Pwn 이벤트는 실제 ICS/SCADA 시스템을 공격할 수 있는 기회를 제공하는 이벤트이며, 동시에 워크숍 형태로 진행되 국내 해커들과 보안전문가들에게 평소 접하기 힘들었던 실제 ICS/SCADA 시스템에 대한 공격 기술을 배울 수 있다는 점에서 소중한 기회가 될 수 있다.
 
SCADAStrangeLove팀은 첫째날 발표 이후부터 POC2013 이벤트룸에서 소규모 워크숍 형태로 ICS/SCADA 시스템에 대한 공격 기술을 전파할 예정이며, 이 이벤트에는 POC 등록자라면 누구나 참가할 수 있다. 특히 발전소, 건설, 교통 등 실제 산업기반에서 사용되고 있는 ICS/SCADA시스템으로 운영되는 산업기반 시설을 미니어처로 만들어 이벤트가 진행되 실제 현장과 같은 상황을 경험할 수 있다.
 
POC 주최측은 “국내 해커들이 SCADA 시스템에 대한 공격 능력이 다소 떨어지는 것은 평소 이를 접할 기회가 많지 않기 때문에 이번 기회를 잘 살려 스카다 시스템에 대한 이해도를 높이고 SCADA 관련 산업계와 이용 기관에서는 이번 POC2013을 통해 방어능력을 향상시킬 수 있는 기회가 될 것”이라고 밝혔다. 국내 산업관리시스템과 스카다시스템 관련 산업계와 기반시설 운영 기관 보안담당자들에게 이번 POC2013은 꼭 필요한 정보를 제공해 줄 것으로 보인다. 관계자들의 적극적인 참여가 필요하다.
 
POC2013 운영자는 “POC는 단순히 해킹 기술만 소개하는 것이 아니라 실제 현실에서 적용될 수 있는 해킹과 이에 어떻게 대응해야 하는지를 보여주는 실질적인 강연들로 가득하다”며 “올해 POC를 통해 CCTV 관련 업계와 SCADA 시스템 산업계 및 운영자들에게 여러모로 도움이 되길 바란다”고 전했다.
 
POC2013은 오는 11월 7~8일 서울교육문화회관에서 개최되며, 이에 앞서 5~6일에는 트레이닝 코스도 운영될 예정이다. 현재 컨퍼런스와 트레이닝 코스의 후기등록이 진행중이다.
-POC2013 후기등록: www.powerofcommunity.net
 
데일리시큐 길민권 기자 mkgil@dailysecu.com
 
■ 보안 사건사고 제보 하기

▷ 이메일 : mkgil@dailysecu.com

▷ 제보 내용 : 보안 관련 어떤 내용이든 제보를 기다립니다!

▷ 광고문의 : jywoo@dailysecu.com

★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★