한 시간 동안 60% 이상의 비밀번호가 단일 GeForce RTX 5090을 사용해 MD5 해시에서 풀립니다
MD5 비밀번호를 얼마나 빨리 해킹할 수 있는지: 카스퍼스키 연구소의 연구 결과
2024년, 카스퍼스키 연구소의 연구원들은 다크넷 유출에서 수집된 2억 3천만 개가 넘는 도난당한 비밀번호를 분석했습니다. MD5 알고리즘으로 해시화한 결과:
- 60 %의 비밀번호는 한 시간 이내에 해킹할 수 있습니다.
- 48 %는 이미 1분 안에 가능합니다.
이를 위해서는 오직 하나의 Nvidia GeForce RTX 5090 그래픽 카드만 필요합니다.
왜 이렇게 빠른가
1. MD5의 낮은 복잡성
MD5 알고리즘은 오래전부터 구식으로 인정받아 왔으며, 최신 GPU를 사용하면 해시를 쉽게 순열할 수 있습니다.
2. 특정 비밀번호에 맞춘 최적화
2억 개가 넘는 비밀번호 분석을 통해 자주 등장하는 패턴(일반 단어 등)을 찾아 검색 시간을 줄였습니다.
3. 그래픽 프로세서 성능 상승
2024년 첫 연구 이후 GPU의 성능이 크게 향상되었으며, 비밀번호 자체는 더 어려워지지 않았습니다.
사용자에게 의미가 있는 점
- MD5 해시만으로 보호되는 비밀번호는 이미 안전하다고 볼 수 없습니다. 유출된 경우 공격자는 빠르게 계정에 접근할 수 있습니다.
- 전문 해커들은 클라우드 제공업체에서 GPU 성능을 임대할 수 있어, 저렴한 카드도 위협이 됩니다.
왜 단순히 SHA로 전환하는 것보다 문제는 더 복잡한가
The Register의 전문가들은 몇 가지 요인을 지적합니다:
1. 인식 부족
사용자와 조직은 약한 비밀번호 위험을 잘 알지 못합니다.
2. 낮은 비밀번호 요구 사항
많은 플랫폼에서 길이, 복잡성 또는 정기적인 업데이트를 요구하지 않습니다.
3. 추가 보호 조치 부족
- 2단계 인증(2FA)은 여전히 “충분하다”는 인식이 있으며, 생체 인식이 가장 안전한 두 번째 요소로 간주됩니다.
- 초기 침해 후 공격자가 수평 이동을 방지하는 시스템이 항상 갖춰져 있지는 않습니다.
할 수 있는 일
- bcrypt, Argon2와 같은 더 강력한 해시로 전환하고 솔트 적용.
- 최소 12자, 대소문자, 숫자 및 특수 문자를 조합한 엄격한 비밀번호 정책 도입.
- 생체 인식 또는 하드웨어 토큰을 선호하는 필수 2단계 인증 구현.
- 정기적인 보안 감사와 직원 교육.
따라서 단순 MD5 비밀번호는 이미 심각한 위협이 되며, 종합적 보호 조치가 현대 환경에서 사이버 공격 위험을 줄이는 유일한 방법입니다.
댓글 (0)
의견을 남겨 주세요. 예의를 지키고 주제에서 벗어나지 말아 주세요.
댓글을 남기려면 로그인