참고2026년 8월 26일· SANS ISC
IP 주소를 호스트 이름으로 난독화 (8월 25일 화요일)
핵심 요약
공격자들이 IP 주소를 호스트 이름으로 난독화하여 서버 측 요청 위조(SSRF) 취약점을 악용하는 수법이 확인되었습니다. 특히 클라우드 환경의 메타데이터 서비스(예: 169.254.169.254)에 대한 접근을 시도할 때, IP 주소 필터링을 우회하기 위해 호스트 이름을 사용하는 전술이 관찰되었습니다. 이는 MITRE ATT&CK의 T1665 (Hide Infrastructure) 및 T1071.004 (DNS) 전술과 연관될 수 있으며, OWASP Top 10의 A10:2021 – Server-Side Request Forgery (SSRF) 취약점을 악용하는 전형적인 방법입니다. IT 감사인은 이러한 난독화 기법을 고려하여 내부 시스템의 SSRF 방어 통제 및 네트워크 필터링 정책의 효과성을 점검하고, DNS 기반의 우회 공격 가능성에 대한 보안 감사를 수행해야 합니다.
💡 개선 권고안
- ✔기술적 조치애플리케이션에서 외부 URL을 처리할 때, 입력된 호스트 이름이 내부 IP 주소로 확인될 수 있는지 검증하는 로직을 강화하고, 내부 네트워크 대역(예: 169.254.0.0/16, 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)으로의 접근을 차단하는 화이트리스트 기반의 필터링을 적용해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF) 또는 API 게이트웨이에서 URL 파싱 및 호스트 이름 확인 로직을 강화하여, IP 주소뿐만 아니라 내부 IP로 확인될 수 있는 호스트 이름에 대한 접근 시도를 탐지하고 차단하는 정책을 수립 및 적용해야 함을 권고함.
- ✔관리적 조치개발 및 운영 부서는 SSRF 취약점 방어를 위한 보안 코딩 가이드라인을 수립하고, 정기적인 보안 교육을 통해 개발자들이 호스트 이름 난독화 기법을 포함한 다양한 SSRF 우회 공격에 대한 이해를 높이도록 강화할 것을 권고함.
- ✔관리적 조치정보보호최고책임자(CISO)는 클라우드 환경의 메타데이터 서비스 접근 제어 정책을 검토하고, 내부 시스템 간 통신에 대한 네트워크 세그멘테이션 및 egress 필터링 정책이 호스트 이름 기반의 우회 공격을 방어할 수 있도록 주기적으로 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →