봇넷은 사이버 범죄자가 제어하는 손상된 디바이스의 네트워크입니다. 이 가이드에서는 봇넷의 작동 방식, 사이버 공격에서의 활용, 그리고 보안에 제기하는 과제를 살펴봅니다.
봇넷을 생성하고 관리하는 데 사용되는 방법과 탐지 및 예방 전략에 대해 알아보세요. 조직이 네트워크를 보호하고 위험을 완화하려면 봇넷을 이해하는 것이 매우 중요합니다.

사이버 보안에서 봇넷이란 무엇인가?
봇넷은 공통 유형의 멀웨어에 감염된 하이재킹된 디바이스의 네트워크로, 악의적 행위자가 광범위한 사기와 대규모 사이버 공격을 자동화하는 데 사용합니다. 봇넷에 속한 각 개별 디바이스는 “bot” 또는 “zombie”로 알려져 있으며, 각 봇넷의 배후에 있는 악의적 행위자는 “bot-herder”라고 불립니다.
감염된 디바이스, 즉 봇에는 개인용 컴퓨터, 서버, 모바일 디바이스 및 사물 인터넷(IoT) 디바이스가 포함될 수 있습니다. 오늘날 대부분의 봇넷은 단일 bot-herder의 통제 아래 수백만 개의 봇을 보유하고 있어, 하나의 중앙 지점에서 대규모 공격을 수행할 수 있습니다.

개별 위협 행위자 또는 소규모 해커 팀은 봇넷을 사용해 이전에는 불가능했던 훨씬 더 큰 공격을 실행할 수 있습니다. 적은 비용과 시간 투자만으로도 봇넷은 널리 접근 가능하며 기존 공격 방식보다 더 효율적입니다. 악의적 행위자는 봇넷의 모든 컴퓨터에 동일한 지시를 동시에 수행하도록 명령함으로써, 대상 네트워크를 다운시키거나, 멀웨어를 주입하거나, 자격 증명을 수집하거나, CPU 집약적인 작업을 실행하도록 설계된 공격을 성공적으로 시작할 수 있습니다.
봇넷은 원격 공격자가 제어하기 때문에 소유자는 일반적으로 자신의 디바이스가 봇넷의 일부라는 사실을 알지 못합니다. 대부분의 경우 봇넷은 악의적 행위자가 가능한 한 많은 인터넷 연결 디바이스에 악성 소프트웨어(멀웨어)를 퍼뜨려 형성됩니다. 웜 전파 특성과 결합되면 일부 봇넷은 동일한 네트워크의 다른 시스템까지 감염시킬 수 있어, 자율적인 확장 기능과 위협 행위자에게 무한한 기회를 제공합니다.
때로는 봇넷이 충분히 구축된 후 bot-herder가 다크 웹이나 암시장에서 다른 악의적 행위자에게 해당 봇넷의 제어 권한을 판매하거나 임대하기도 합니다. 어느 경우든 봇넷은 일반적으로 DDoS 공격, 대량 이메일 스팸 공격, 표적 침입 또는 금융 침해 형태로 인터넷 전반에 걸친 조정된 공격을 시작하는 데 사용됩니다.
봇넷의 작동 방식
특정 개인이나 기업을 표적으로 삼기보다는, 봇넷 멀웨어는 일반적으로 가능한 한 많은 디바이스를 감염시키도록 설계됩니다. 봇넷에 연결된 디바이스가 많을수록 자동화된 작업을 실행하는 데 필요한 컴퓨팅 성능과 기능이 더 커집니다. 의심을 피하기 위해 봇넷은 일반적으로 감염된 디바이스 리소스의 일부만 사용하며 백그라운드에서 실행됩니다.
Bot-herder는 파일 공유, 이메일, 소셜 미디어 애플리케이션 프로토콜을 통해, 또는 다른 봇을 중개자로 사용하여 악성코드를 알지 못하는 수신자에게 전송함으로써 봇넷을 만들 수 있습니다. 악성 파일이 열리면 디바이스는 컴퓨터가 bot-herder에게 다시 보고하도록 지시하는 악성 코드에 감염됩니다. 이후 bot-herder는 감염된 디바이스에 명령을 내리며, 표적 시스템이 마련한 대응 조치에 대응해 전체 기능을 바꾸도록 봇을 업데이트할 수도 있습니다.
디바이스는 펌웨어, 웹사이트 및 애플리케이션의 취약점을 통해서도 감염될 수 있습니다. 일부 봇넷은 특정 소프트웨어 버그에 취약한 네트워크 내 모든 디바이스를 감염시키기 위해 웜 전파 코드를 사용합니다. 오래되고 패치되지 않은 펌웨어를 자주 실행하는 엔터프라이즈 IoT 디바이스는 이러한 감염 벡터에 특히 취약합니다.
Bot-herder가 충분한 수의 봇 감염에 성공하면 다음 단계는 동원입니다. Bot-herder는 감염된 디바이스에 명령이나 업데이트를 보내고, 봇은 그 지시를 수행합니다.
봇넷의 유형
일반적으로 bot-herder가 봇넷을 제어하는 데 사용하는 구조에는 두 가지 유형이 있습니다. 첫 번째는 bot-herder와 봇넷의 각 디바이스 간 직접 통신이 이루어지는 중앙집중형 모델입니다. 두 번째는 봇넷 디바이스 간 다중 연결을 갖는 분산형 시스템입니다.
중앙집중형 클라이언트-서버 모델
1세대 봇넷은 일반적으로 클라이언트-서버 모델로 작동하며, 이는 하나의 command-and-control (C&C) 서버가 전체 봇넷을 운영하는 데 사용된다는 의미입니다. 그러나 중앙집중형 모델은 구조가 단순하기 때문에 단일 장애 지점에 더 취약합니다.
가장 일반적으로 C&C 통신 채널은 Internet Relay Chat (IRC) 또는 HTTP 봇넷 형태를 취합니다.
- Internet Relay Chat (IRC) botnets: 가장 초기의 일부 봇넷은 사전 구성된 IRC 서버와 채널을 사용해 원격으로 봇을 제어합니다. 이러한 유형의 공격은 일반적으로 낮은 대역폭만 필요하며, 신원을 숨기고 탐지를 피하기 위해 단순한 통신 방식을 사용합니다.
- HTTP botnets: 웹 기반 봇넷은 bot-herder가 HTTP 프로토콜을 사용해 봇에 명령을 보내고 그 활동을 정상적인 웹 트래픽으로 위장할 수 있게 합니다. 이러한 유형의 공격에서 봇은 새로운 업데이트와 명령을 받기 위해 주기적으로 서버를 방문합니다.
분산형 P2P(Peer-to-Peer) 모델
차세대 봇넷은 주로 P2P(Peer-to-Peer) 모델을 사용하며, 이를 통해 봇은 C&C 서버와 직접 접촉하지 않고도 서로 명령과 정보를 공유할 수 있습니다. IRC 또는 HTTP 봇넷에 비해 구현이 더 어렵지만, P2P 봇넷은 단일 중앙 서버에 의존하지 않기 때문에 더 높은 복원력을 가집니다.
P2P 모델에서 각 봇은 클라이언트이자 서버로 모두 작동하면서 디바이스 간 정보를 공유하고 업데이트합니다.
봇넷 공격의 유형
봇넷은 bot-herder가 여러 유형의 봇넷 공격을 실행하는 데 사용됩니다. 일부 공격은 다른 공격보다 더 일반적이거나 정교하지만, 모든 유형의 봇넷 공격은 사이버 보안에 심각한 위협을 가합니다.
피싱 공격
다른 유형의 소셜 엔지니어링 공격과 달리 피싱은 절대적인 규모에 초점을 맞춥니다. 공격자는 일반적으로 가능한 한 많은 수신자에게 피싱 이메일을 보내며, 단 한 명이라도 사기에 속기를 기대합니다. 피싱 공격은 사전 노력이나 투자 비용이 거의 들지 않으며, 공격자에게 막대한 수익을 가져올 수 있습니다.
봇넷의 힘이 뒷받침되면 피싱 공격은 사실상 끝이 없어 보이는 이메일 받은편지함에 도달할 수 있습니다. 그리고 봇넷은 광범위하면서도 자동화되어 있기 때문에 피싱 캠페인을 중단시키는 일은 매우 어렵습니다.
분산 서비스 거부(DDoS) 공격
분산 서비스 거부(DDoS) 공격은 봇넷이 실행하는 가장 일반적인 공격 유형 중 하나입니다. DDoS 공격에서 봇넷은 표적 서버 또는 애플리케이션에 압도적인 수의 요청을 보내 이를 다운시킵니다. 수천 또는 수백만 개의 디바이스가 동시에 단일 서버에 연결을 시도하면, 서버는 더 이상 들어오는 패킷 요청을 감당할 수 없게 되어 오프라인 상태가 되며, 정상 고객이 이용할 수 없게 됩니다.
봇넷이 실행한 DDoS 공격의 대표적인 사례는 여러 가지가 있습니다. 가장 성공적인 사례 중 하나는 Mirai malware로, 그 작성자인 “Anna Senpai”는 Hackforums 웹사이트에 해당 악성 소프트웨어의 소스 코드를 악명 높게 공개했습니다.
코드가 공개되자, 보안 카메라, 프린터, 라우터 및 기타 인터넷 연결 디바이스를 포함한 Linux IoT 디바이스를 감염시키도록 설계된 여러 모방 봇넷을 만드는 데 사용되었습니다. 또한 이 멀웨어는 독립 보안 블로거 Brian Krebs가 폭로한 Github 및 DNS 제공업체 Dyn에 대한 이전 DDoS 공격의 배후에 있던 두 사람을 겨냥하는 데에도 사용되었습니다.

봇넷 기반 DDoS 공격은 의도된 표적을 넘어 사용자에게도 심각한 문제를 야기합니다. 대부분의 웹사이트는 Akamai, Cloudflare, Fastly와 같은 외부 인터넷 서비스 제공업체(ISP) 또는 콘텐츠 전송 네트워크에서 호스팅되기 때문에, DDoS 공격은 여러 클라이언트에 동시에 영향을 미칠 수 있습니다.
Brian Krebs에 대한 공격 사례에서 Akamai는 다른 고객을 서비스 거부로부터 보호하기 위해 그의 웹사이트 서비스를 중단해야 했습니다.
금융 침해
봇넷은 기업 자금과 신용카드 정보를 직접 탈취하는 데에도 사용될 수 있습니다. 봇넷은 키로깅 또는 스크린샷 캡처를 포함한 다양한 방법으로 금융 정보를 수집하고, 수집된 정보를 bot-herder의 원격 서버로 다시 전송합니다. 경우에 따라 금융 정보는 상당한 대가를 받고 암시장에서 판매될 수 있습니다.
가장 악명 높은 금융 침해 봇넷 중 하나인 GameOver Zeus malware는 피싱 이메일을 통해 짧은 기간 동안 여러 기업으로부터 직접 수백만 달러를 탈취한 것으로 알려져 있습니다.
백도어 봇넷
백도어 봇넷은 감염된 디바이스를 이용해 다른 디바이스를 감염시키고, 이를 봇넷에 추가하여 bot-herder가 제어할 수 있도록 합니다. 다른 유형의 봇넷 공격과 마찬가지로 백도어 봇넷도 일반적으로 사용자가 자신도 모르게 멀웨어를 설치하면서 시작됩니다.
그러나 다른 봇넷 멀웨어와 달리 백도어 봇넷은 탐지가 더 어려운 “백도어”를 통해 시스템에 침투합니다. 봇넷은 사용자가 들여보낼 필요가 반드시 없는데, 이미 마련된 보안 조치를 자동으로 우회해 침투 경로를 찾을 수 있기 때문입니다.
표적 침입
표적 침입은 일반적으로 조직의 특정 고가치 시스템 또는 네트워크를 손상시키기 위해 설계된 소규모 봇넷에 의해 실행됩니다. 일단 내부에 들어가면 공격자는 기업 시스템 내부로 더 깊이 침투하고 침입하여 가장 가치 있는 자산에 접근할 수 있습니다.
이러한 유형의 공격은 전체 캠페인의 일부로 수행되거나, 시간이 지남에 따라 조직의 시스템과 네트워크에 접근하기 위한 일련의 시도로 수행될 수 있습니다. 표적 침입의 배후에 있는 bot-herder는 일반적으로 장기간에 걸쳐 캠페인을 수행할 수 있는 추가적인 전문성과 리소스를 보유하고 있으며, 표적의 방어를 무력화하기 위해 공격 방법을 조정하고 개선합니다.
원격 데스크톱 프로토콜(RDP) 공격
원격 데스크톱 프로토콜(RDP) 서버는 직접 접촉 없이도 디바이스가 다른 디바이스 또는 네트워크에 연결할 수 있게 합니다. 봇넷이 RDP 서버를 공격하면 조직 전반으로 쉽게 확산되어 네트워크 또는 다른 디바이스와 접촉하는 모든 디바이스를 감염시킬 수 있습니다.
RDP 봇넷 공격은 원격 근무로의 전환과 함께 점점 더 인기를 끌고 있으며, 자격 증명 스터핑, 무차별 대입, 멀웨어를 통해 자주 실행됩니다.
자격 증명 스터핑
자격 증명 스터핑 공격은 데이터베이스 또는 탈취된 자격 증명 목록(예: 비밀번호 및 사용자 이름)을 여러 계정에 대입해 일치 항목을 찾도록 설계되었습니다. “list cleaning” 또는 “breach replay”라고도 하는 자격 증명 스터핑은 봇넷에 의해 자동화되어 매일 수천만 개의 계정을 테스트할 수 있습니다.
보안이 취약한 웹사이트는 자격 증명 스터핑 공격의 희생양이 되는 경우가 많으며, 이는 일반적으로 강력하고 고유한 비밀번호를 사용하면 피할 수 있습니다.
봇넷을 예방, 탐지 및 차단하는 방법
봇넷은 오늘날 존재하는 가장 정교한 유형의 멀웨어 중 하나로, 정부, 기업, 개인 모두에게 막대한 사이버 보안 우려를 제기합니다. 인터넷에는 매우 많은 봇넷이 존재하며, 그중 다수는 새로운 취약점과 보안 결함에 대응해 지속적으로 변이하고 있기 때문에 각 봇넷은 다른 모든 봇넷과 상당히 다를 가능성이 높습니다.
어렵기는 하지만, 봇넷 공격이 되돌릴 수 없는 피해를 일으키기 전에 이를 탐지하고 예방할 수 있는 몇 가지 방법이 있습니다.
1. 예방
봇넷 멀웨어가 디바이스를 감염시키지 못하도록 하는 것이 봇넷 공격으로부터 보호하는 가장 확실한 방법입니다. 조직과 개인은 다음을 수행할 수 있습니다.
- 소프트웨어를 최신 상태로 유지
- 네트워크에서 비정상적인 활동이 있는지 확인
- 로그인 실패 시도를 추적
- 의심스러운 링크 클릭 자제
- 알 수 없는 발신자의 이메일이나, 알려진 발신자라 하더라도 의심스러워 보이는 이메일 열지 않기
- 안전한 비밀번호 생성(필요 시 새 비밀번호로 변경)
- 고급 사이버 보안 소프트웨어 사용
2. 탐지
봇넷 멀웨어가 컴퓨터 시스템에 침투했다면 가능한 한 빨리 탐지하는 것이 중요합니다. 사용자는 다음과 같은 징후를 확인할 수 있습니다.
- 비정상적으로 높은 웹 서버 CPU 부하
- 과도한 메모리 사용량
- 비정상 트래픽 프로필
- 과도한 네트워크 트래픽으로 인한 네트워크 차단
방화벽 제어도 네트워크 전반의 봇넷 통신을 탐지하는 데 유용할 수 있습니다. 그러나 봇넷 감염에 대한 가장 효과적인 억제 수단은 디바이스에서 멀웨어 페이로드 실행을 방지할 수 있는 강력한 행동 기반 AI 보안 솔루션입니다.
3. 대응
안타깝게도 봇넷이 침투해 피해를 일으키기 시작하면 대응은 훨씬 더 어려워집니다. 이 시점에서는 사용자가 네트워크를 종료하고, 모든 비밀번호를 변경하고, 심지어 컴퓨터 시스템을 복구해야 할 가능성이 큽니다.
좋은 소식은 대응을 훨씬 더 수월하게 만들어 주는 소프트웨어 솔루션이 있다는 점입니다. EDR 보호를 엔드포인트에 적용하고 조직 네트워크의 모든 디바이스에 대한 완전한 가시성을 확보하는 것은 봇넷 공격을 예방하고 탐지하는 가장 좋은 방법이며, 이를 통해 공격이 시작되기 전에 차단할 수 있습니다.
SentinelOne으로 봇넷 차단
네트워크의 모든 디바이스에 대한 완전한 가시성과 함께 엔드포인트에 대한 XDR 보호를 보장하는 것은 개인, 조직 및 정부 기관을 봇넷으로부터 보호하는 유일하게 확실한 방법입니다.
현대 기업이 자율적이고 실시간으로 조치를 취할 수 있도록 지원하는 유일한 사이버 보안 플랫폼인 SentinelOne’s Singularity XDR Platform은 동적인 공격 표면에 대한 더 높은 가시성과 크로스 플랫폼 보안 분석을 제공합니다. 엔드포인트, 클라우드, 아이덴티티 및 데이터 보안을 단일 플랫폼에 중앙화함으로써 사용자는 크로스 플랫폼, 엔터프라이즈 규모의 데이터 분석과 함께 머신 속도의 실시간 해결 결과를 얻을 수 있습니다.
100% 예방을 달성한 SentinelOne의 기록적인 MITRE ATT&CK evaluation에 대해 자세히 알아보고, 지금 데모를 요청하여 완전한 봇넷 보호를 향한 여정을 시작하세요.
이 글이 마음에 드셨나요? LinkedIn, Twitter, YouTube 또는 Facebook에서 저희를 팔로우하고 게시되는 콘텐츠를 확인해 보세요.
사이버 보안에 대해 더 읽어보기
- macOS Red Team: 루트 권한 획득을 위한 Privileged Helpers(및 기타 요소) 스푸핑
- 심층 분석 | Smoke Loader Malware 리버싱 가이드
- 나만의 랜섬웨어 만들기(Project Root) | 적진 후방 파트 2
- 교육 부문과 증가하는 사이버 범죄 위협
- 코드 재사용 탐지를 위한 YARA 헌팅: DoppelPaymer Ransomware & Dridex Families
- 권한 상승 | macOS Malware & 루트 권한으로 가는 길 파트 2
- 가시성 확보의 과제와 헌팅에는 보이지 않는 기회비용이 따른다
- 사이버 보안의 좋은 것, 나쁜 것, 그리고 추한 것
FAQ
그 자체로는 봇넷은 단순히 컴퓨터 네트워크일 뿐입니다. 디바이스 소유자가 이를 제어하는 것에 대해 bot-herder에게 명시적으로 동의한 경우에는 불법적인 요소가 없습니다. 예를 들어, 연구자들은 연구 목적으로 자체적인 “봇넷 실험실”을 구축하는 데 관심이 있을 수 있습니다.
그러나 봇넷이 일반적으로 수행하는 데 사용되는 활동은 대개 불법입니다. 예를 들어, 다른 사람의 컴퓨터에 malware를 설치하는 것은 형사 범죄로 간주됩니다. 또한 디바이스가 다른 불법 활동을 수행하도록 지시하는 것도 불법이므로, bot-herder는 법 집행 기관에 적발될 경우 하나 이상의 혐의에 직면할 수 있습니다.
Botnets는 일반적으로 이메일로 전달된 링크에서 열리는 멀웨어를 통해 다운로드됩니다. 대부분의 bot-herders는 탐지되지 않고 익명으로 남기를 원하므로, 피싱 이메일이 성공하지 못할 경우 다른 감염 방법을 사용할 수 있습니다.
Botnets를 차단하는 것은 어려울 수 있습니다. 해커와 bot-herders는 기존 보안 솔루션을 우회할 새로운 방법을 끊임없이 찾고 있으며, 최종 사용자는 결국 사람이기 때문에 실수하기 쉽습니다.
Botnet을 차단하는 가장 좋은 방법은 애초에 디바이스를 감염시키지 못하도록 방지하는 것이며, 이는 가장 진보된 사이버보안 솔루션만이 제공하는 기능입니다.

