무선 공격: 이블 트윈, 인증 해제, 악성 AP
공격자가 악성 액세스 포인트를 설정하고 클라이언트의 인증을 해제하며 이블 트윈 공격으로 자격 증명을 가로채는 방식을 이해합니다.
무선 공격: 이블 트윈, 인증 해제, 악성 AP은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
무선 위협 환경
무선 네트워크는 신호를 물리적 경계 안에 가둘 수 없기 때문에 특히 취약합니다. 공격자는 주차장의 자동차, 이웃 사무실에서 활동하거나 수백 미터 떨어진 곳에서 장거리 지향성 안테나를 사용할 수도 있습니다. Security+에서 다루는 주요 무선 attack 범주는 evil twin attacks, 인증 해제 attacks 및 Rogue access points입니다. 각각은 Wi-Fi Client가 AP를 검색하고 연결하며 신뢰하는 방식의 서로 다른 약점을 악용합니다.
Rogue Access Points
Rogue access point는 기업 네트워크에 연결된 무단 무선 AP입니다. 물리적 접근 권한을 얻은 공격자가 설치할 수도 있고, 편의를 위해 선의의 직원이 설정할 수도 있습니다. Rogue AP는 공격자나 악성 코드에 내부 네트워크로 진입할 수 있는 무선 경로를 제공해 조직의 유선 보안 제어를 우회할 수 있습니다. Wireless intrusion detection systems (WIDS)와 정기적인 RF 조사는 무선으로 확인된 MAC 주소를 승인된 AP 목록과 대조해 Rogue AP를 감지합니다.
# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon
# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
# - Unknown BSSID transmitting on corporate SSID
# - Open security on a segment that should be WPA2-Enterprise
# - Unusual channel or signal strength patternEvil Twin Attacks
evil twin은 동일한 SSID(네트워크 이름)를 방송해 정상적인 AP를 사칭하는 Rogue AP입니다. 알려진 SSID에 자동 연결하도록 구성된 Client는 특히 공격자의 신호가 더 강할 때 정상 AP 대신 evil twin에 연결할 수 있습니다. 연결되면 공격자는 MitM attacks을 수행하고, HTTP를 통해 자격 증명을 캡처하며, 암호화되지 않은 Traffic을 가로챌 수 있습니다. evil twin attacks은 Client가 실제 AP와 가짜 AP를 구분할 수 없는 공용 Wi-Fi 네트워크에서 특히 효과적입니다.
# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0 (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspection인증 해제(Deauth) attacks
802.11 표준에는 연결을 제어하기 위한 관리 Frames가 포함되어 있으며, 여기에는 Client에게 AP와의 연결이 끊겼음을 알리는 인증 해제 Frames가 있습니다. 802.11w(Protected Management Frames)가 없으면 이러한 Frames는 인증되지 않으므로 누구나 위조할 수 있습니다. 인증 해제 attack은 위조된 deauth Frames를 Client에 보내 연결을 끊고 다시 연결하도록 합니다. 공격자는 Client가 4-way 핸드셰이크를 드러내도록 하거나(WPA2 해독을 위해) 더 강한 신호를 가진 evil twin AP로 Client를 리디렉션하기 위해 deauth attacks을 사용합니다.
# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapd캡티브 포털 attacks
많은 공용 Wi-Fi 네트워크는 인터넷 접근을 허용하기 전에 약관 동의나 자격 증명 입력을 요구하는 웹 페이지인 캡티브 포털을 사용합니다. 공격자는 Client를 가짜 캡티브 포털로 리디렉션하는 Rogue AP를 배포해 자격 증명을 수집하거나 악성 코드를 설치할 수 있습니다. 캡티브 포털은 일반적으로 HTTPS가 아닌 HTTP를 사용하므로 MitM에 취약합니다. WPA3의 OWE (Opportunistic Wireless Encryption)는 인증되지 않은 암호화를 제공해 개방형 네트워크 문제를 해결하지만, 캡티브 포털은 여전히 흔하고 위험합니다. 사용자는 모든 캡티브 포털 네트워크에서 VPN을 사용해야 합니다.
# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settings무선 Evil Twin 감지
기업은 RF 환경을 지속적으로 모니터링하는 Wireless Intrusion Detection Systems (WIDS)를 사용해 evil twin attacks을 감지합니다. WIDS 센서는 승인 목록에 없는 BSSID로 기업 SSID를 방송하는 AP를 식별하거나, Client가 승인되지 않은 AP에 연결되는 것을 감지합니다. 유선 네트워크 데이터와 상관관계를 분석하면 의심스러운 AP가 실제로 내부 네트워크에 연결된 Rogue AP인지, 아니면 외부에만 존재하는 evil twin인지 확인하는 데 도움이 됩니다. 기업용 WLAN 컨트롤러(Cisco, Aruba, Juniper)에는 이러한 감지를 자동화하는 WIDS 기능이 내장된 경우가 많습니다.
# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
# nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue AP재밍 및 RF 간섭
RF 재밍은 표적 네트워크와 동일한 채널에서 의도적으로 무선 주파수 신호를 송신하여 간섭을 일으키고 네트워크를 사용할 수 없게 만드는 행위로, 사실상 무선 DoS 공격입니다. 재밍은 많은 관할 지역에서 불법일 수 있습니다. 전자레인지, 베이비 모니터, 동일한 채널을 사용하는 인접 네트워크에서 발생하는 비의도적 간섭이 더 흔하며, 이 역시 유사한 증상을 일으킬 수 있습니다. 지속적인 간섭을 겪는 조직은 RF 스펙트럼 분석을 수행하여 재밍과 간섭을 구분하고, 가능한 경우 간섭이 없는 채널이나 5GHz 또는 6GHz 대역으로 전환해야 합니다.
# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
# - All clients lose connectivity simultaneously
# - Retransmission rates spike on all APs
# - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspectedWPA2-Enterprise 및 RADIUS 인증서
802.1X를 사용하는 WPA2-Enterprise는 클라이언트가 EAP (Extensible Authentication Protocol)를 사용하여 RADIUS 서버에 인증하도록 하므로 가짜 AP를 이용한 자격 증명 탈취를 방지합니다. 클라이언트는 자격 증명을 보내기 전에 RADIUS 서버의 TLS 인증서를 검증해야 합니다. 클라이언트가 서버 인증서를 검증하고 예상되는 CA를 고정하도록 구성되지 않은 경우, 가짜 AP가 불법 RADIUS 서버를 실행하여 EAP 자격 증명을 탈취할 수 있습니다. 이러한 보안 수준 저하를 방지하려면 기업 기기에서 MDM 프로필을 통해 인증서 검증을 강제해야 합니다.
# wpa_supplicant.conf with certificate validation:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=PEAP
# identity='user@company.com'
# password='SecurePass'
# ca_cert='/etc/ssl/company-root-ca.pem'
# phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacks연결 해제 프레임과 인증 해제 프레임 비교
802.11 표준은 연결을 종료하는 데 사용되는 서로 다른 두 가지 관리 프레임 유형을 정의합니다. 인증 해제 프레임은 인증 상태를 해제하는 반면, 연결 해제 프레임은 인증은 유지한 채 AP의 연결 테이블에서 클라이언트를 제거합니다. 802.11w가 적용되지 않으면 두 프레임 모두 위조할 수 있습니다. Security+ 응시자는 두 프레임 유형이 모두 재연결을 강제하는 공격 벡터로 악용될 수 있음을 이해해야 합니다. 802.11w 개정안은 WPA2에서는 선택 사항으로, WPA3에서는 필수 사항으로 포함되며, 이러한 프레임에 메시지 무결성 코드(MIC)를 추가하여 위조를 방지합니다.
무선 AP의 물리적 보안
무선 보안의 기술적 통제는 물리적 보안으로 보완해야 합니다. 접근하기 쉬운 장소에 설치된 AP는 공장 초기화되어 기본 설정으로 돌아갈 수 있으며, 이 경우 모든 보안 구성이 우회됩니다. 모범 사례로는 AP를 보안이 적용된 장소나 높은 위치에 설치하고, 봉인 훼손 확인 나사 또는 AP 보안 케이지를 사용하며, 가능한 경우 소프트웨어로 초기화 버튼을 비활성화하고, 자산 목록 감사에 AP를 포함하는 방법이 있습니다. AP에 전원을 공급하는 PoE 스위치도 잠긴 배선실에 설치해야 합니다. 그래야 공격자가 정상적인 AP를 간단히 뽑고 자신의 장치를 연결하는 일을 막을 수 있습니다.
무선 공격 요약 및 방어
다양한 무선 공격에 대응하려면 다음 조치를 수행해야 합니다. WPA3 또는 WPA2-Enterprise를 활성화하여 PSK 크래킹을 방지하고, PMF (802.11w)를 강제하여 인증 해제 공격을 차단하며, WIDS를 배포하여 가짜 AP와 불법 AP를 탐지합니다. 또한 RADIUS 인증서를 검증하여 가짜 AP를 통한 RADIUS 자격 증명 탈취를 방지하고, WPS를 비활성화하여 PIN 무차별 대입을 차단해야 합니다. 별도의 SSID를 서로 다른 VLAN에 매핑하여 기업용, 게스트용, IoT용 등 역할에 따라 무선 네트워크를 분할하는 것도 필요합니다. 이러한 통제를 함께 적용하여 심층 방어 방식의 무선 보안 체계를 구축해야 합니다.
빠른 확인
이 단원에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
단원 복습
이 단원에서는 다음을 배웠습니다. 불법 AP는 기업 네트워크에 연결되어 유선 보안 통제를 우회하는 무단 액세스 포인트이며, 가짜 AP는 정상적인 SSID를 사칭하여 중간자 공격(MitM)으로 클라이언트 트래픽을 가로챕니다. 또한 인증 해제 공격은 802.11 관리 프레임을 위조하여 클라이언트의 연결을 끊는 공격이며, WPA3에서 요구하는 보호된 관리 프레임(802.11w)으로 완화할 수 있습니다. 다음에는 802.1X와 RADIUS를 사용하는 기업용 무선을 살펴봅니다.
자주 묻는 질문
“무선 공격: 이블 트윈, 인증 해제, 악성 AP” 강의는 무료인가요?
네 — “무선 공격: 이블 트윈, 인증 해제, 악성 AP” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“무선 공격: 이블 트윈, 인증 해제, 악성 AP”에서 뭘 배우나요?
공격자가 악성 액세스 포인트를 설정하고 클라이언트의 인증을 해제하며 이블 트윈 공격으로 자격 증명을 가로채는 방식을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“무선 공격: 이블 트윈, 인증 해제, 악성 AP” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Wi-Fi 보안 프로토콜: WEP, WPA2, WPA3
- 무선 공격: 이블 트윈, 인증 해제, 악성 AP
- 기업 무선 네트워크: 802.1X와 RADIUS
- Bluetooth와 IoT 무선 위협