Skip to main content
QUICK REVIEW

[논문 리뷰] Untraceable Email Cluster Bombs: On Agent-Based Distributed Denial of Service

Markus Jakobsson, Filippo Menczer|ArXiv.org|2003. 05. 23.
Spam and Phishing Detection참고 문헌 7인용 수 11
한 줄 요약

이 논문은 시스템을 손상시키지 않고 제3자 웹 폼을 통해 자동화된 에이전트를 이용해 피해자를 대상으로 이메일과 SMS 기반의 분산 서비스 거부(DDoS) 공격을 수행하는 새로운 유형의 추적 불가능한 공격을 소개한다. 이 공격은 구현이 쉽고, 거의 추적할 수 없으며, 최소한의 노력으로 이메일 수신함, 모바일 메시징, 온라인 서비스를 마비시킬 수 있다.

ABSTRACT

We uncover a vulnerability that allows for an attacker to perform an email-based attack on selected victims, using only standard scripts and agents. What differentiates the attack we describe from other, already known forms of distributed denial of service (DDoS) attacks is that an attacker does not need to infiltrate the network in any manner -- as is normally required to launch a DDoS attack. Thus, we see this type of attack as a poor man's DDoS. Not only is the attack easy to mount, but it is also almost impossible to trace back to the perpetrator. Along with descriptions of our attack, we demonstrate its destructive potential with (limited and contained) experimental results. We illustrate the potential impact of our attack by describing how an attacker can disable an email account by flooding its inbox; block competition during on-line auctions; harm competitors with an on-line presence; disrupt phone service to a given victim; cheat in SMS-based games; disconnect mobile corporate leaders from their networks; and disrupt electronic elections. Finally, we propose a set of countermeasures that are light-weight, do not require modifications to the infrastructure, and can be deployed in a gradual manner.

연구 동기 및 목표

  • 시스템을 손상시키지 않고도 추적 불가능하고 대규모로 이메일과 SMS를 폭주시키는 새로운 공격 벡터를 폭 드러내는 것.
  • 자동화된 에이전트가 제3자 사이트의 웹 폼을 악용하여 특정 피해자를 표적으로 삼는 방식을 보여주는 것.
  • 온라인 선거나 비상 통신과 같은 핵심 시스템에 미치는 사회적 및 인프라적 위험을 부각하는 것.
  • 기존 인프라나 암호화 기법을 변경하지 않아도 되는 실용적이고 경량의 방어 조치를 제안하는 것.
  • 통신 기술의 개인정보 보호, 익명성, 윤리적 사용에 대한 논의를 촉진하는 것.

제안 방법

  • 공격은 피해자의 이메일 주소나 전화번호를 수많은 웹사이트의 제3자 웹 폼에 자동으로 제출하는 자동 웹 크롤러를 사용한다.
  • 이러한 '기반 시설'은 피해자가 받는 대량의 이메일이나 SMS를 전송하는 데 몰라서 악용되는 합법적인 사이트들이다.
  • 이 방법은 웹 폼에서 비상호작용적 발신자 검증이 없기 때문에 피해자의 연락처 정보를 대량으로 삽입할 수 있다.
  • 공격은 정상적인 사용자 행동을 모방하기 때문에 시스템 침입이나 IP 위조가 필요 없어 추적할 수 없다.
  • 대응 조치로는 주소록에 등록되지 않은 발신자로부터 온 이메일을 필터링하고, 비정상적인 폼 제출 패턴을 탐지하기 위한 서버 측 히وري스틱 기법이 포함된다.
  • 저자들은 기존 이메일이나 웹 인프라를 수정하지 않고도 이러한 방어 조치를 점진적으로 도입할 것을 주장한다.

실험 결과

연구 질문

  • RQ1해당 공격자는 시스템을 손상시키지 않고 표준 스크립트와 에이전트만으로 어떻게 대규모 DDoS 공격을 수행할 수 있는가?
  • RQ2기존의 시스템 침입이 필요한 전통적 DDoS 방식과 비교해 이 공격이 왜 추적 불가능한가?
  • RQ3이러한 공격이 이메일, SMS, 온라인 서비스에 실제 세계에서 미치는 영향은 무엇인가?
  • RQ4이러한 위협을 차단하기 위해 존재하는 시스템을 손상시키지 않고도 경량이고 비침습적인 방어 조치를 어떻게 구현할 수 있는가?
  • RQ5이러한 공격 방식이 디지털 커뮤니케이션과 개인정보 보호에 대해 더 넓은 사회적 및 윤리적 영향을 어떻게 일으키는가?

주요 결과

  • 공격은 일반 모바일 기기의 수신함에 몇 초 만에 80건의 메시지를 채워 넣어 기기 사용을 불가능하게 할 수 있다.
  • 실험 결과, 한 명의 에이전트가 수많은 웹 폼에 제출함으로써 분당 수천 건의 메시지를 생성할 수 있었다.
  • 이 공격은 위작된 입찰 정보로 입찰 시스템을 폭주시켜 정상 입찰자들을 차단함으로써 온라인 경매 시스템을 마비시킬 수 있다.
  • 이메일 및 SMS 서비스에서 일반적인 이름을 표적으로 삼음으로써 기업 임원의 모바일 기기를 비활성화할 수 있다.
  • 이 공격은 투표자나 서버를 가로채는 가짜 제출으로 전자 투표 시스템을 마비시키는 데도 사용될 수 있다.
  • 주소록에 등록되지 않은 발신자로부터 온 이메일을 필터링하는 등의 제안된 대응 조치는 효과적이며, 기존 인프라 변경 없이 점진적으로 도입할 수 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.