아이폰 이중 보안까지 뚫렸다? 해킹에 맞서는 보안키 2개 설정하기

아이폰 이중 보안까지 뚫렸다? 그에 맞서는 보안키 2개 설정하기

아이폰
해킹
보안키
이중인증

얼마 전 이 무시무시한 글들을 보게 되었다. (위 이미지는 애플 커뮤니티 아사모에서 캡쳐)

누구는 검찰에 비밀번호를 제출하지 않아 결국 폰을 열어보지 못 했다는 그 전설의 철통보안 아이폰의 계정이 뚫렸다고? 것도 이중 보안이?

요즘엔 스마트폰 하나만 있으면 못 하는 게 없을 정도인데, 그 얘긴 폰 하나 털리면 인생이 털릴 수도 있단 반증. 뭐 내 폰에 엄청 대단한 게 들어있는 게 아니더라도 말이지.

이후 어떻게 일이 진행된 건지는 모르지만 당시 애플코리아 측의 답변은 아이클라우드 같은 서버로 부터의 피해는 아니고 개인의 부주의에서 비롯된 일이라는 뉘앙스였고 결론이 뭔지는 모른다. 사실 선뜻 이해가 가기 않는 부분으로 미심쩍긴 하지만 어쨌든 이 이야기가 한 두명이 아닌 다수의 사용자들에게서 나온 이야기로 이유가 뭐고 책임 소재가 어디는 간에 일단 대비를 하지 않으면 안 되겠단 생각으로 방법을 찾다가,

이중 인증 보안키, 즉 물리적 보안키가 있다는 사실을 알고 서치에 나섰다.

본 글은 아이폰 해킹 관련 본질에 대한 이야기가 아니고 일반인이 할 수 있는 최대치의 보안에 대한 가벼운 글임을 미리 말씀드린다. 본인은 해킹 본질을 말할 정도로 그 분야 지식 습득 수준이 높지 않다. 나같은 사람이 어딘가 있다면 미약하나마 참고가 되길 바라며.

찾다 보니 이런 USB메모리 처럼 생긴 보안키가 있다는 걸 알게 됐다. 결과적으로 우리가 흔히 쓰는 그 메모리는 보안키의 역할을 하지 못하니 반드시 FIDO 인증 키를 구입하도록 한다.

일반 USB 메모리와 전용 보안키(이미지 속 유비키 등)는 생긴 것만 비슷할 뿐, 속에 들어있는 ‘두뇌’가 아예 다른 물건이기 때문이다.

가장 결정적인 차이점 3가지를 알기 쉽게 정리하면,

1. 단순 ‘수첩’ vs 똑똑한 ‘디지털 도장’

  • 일반 USB (수첩): 단순히 데이터를 담아두는 ‘창고’. USB 안에 비밀번호나 인증서를 텍스트 파일로 저장해 둘 수는 있지만, 누군가 그 파일을 복사해서 다른 곳에 붙여넣기만 하면 끝난다. 영화나 드라마에서 그런 장면이 자주 나오지. 원본과 똑같은 복제본이 무한대로 생길 수 있는 것.
  • 보안키 (디지털 도장): 안에 아주 복잡한 연산을 수행하는 암호화 칩(Secure Element)이 들어있다. 보안키 안에 생성된 ‘개인키’라는 핵심 암호는 물리적으로 기기 밖으로 절대 빠져나갈 수 없도록 설계됨. 아무리 해커가 컴퓨터를 털어도 보안키 실물을 통째로 훔쳐 가지 않는 이상 복제 자체가 불가능하다.

2. 암호를 ‘보여주는가’ vs ‘증명만 하는가’

  • 일반 USB: 컴퓨터에 꽂고 파일을 열면 “내 비밀번호는 1234야” 하고 암호를 화면에 고스란히 보여준다. 해커가 중간에서 이 암호를 가로채면 그게 바로 해킹.
  • 보안키: 사이트에서 로그인할 때 암호를 직접 넘겨주지 않는다. 사이트가 “너 진짜 주인 맞아? 이거 한번 풀어봐” 하고 복잡한 수학 문제를(암호화 챌린지) 던지면, 보안키 안의 칩이 그 문제를 풀어서 “응 나 맞아” 하고 정답(서명)만 돌려준다. 암호 원본이 인터넷 선을 타고 날아다니지 않으니 중간에 가로챌 것이 없는 것,

3. 피싱 사이트 자동 감지 능력

  • 일반 USB: 네이버와 똑같이 생긴 가짜 네이버(피싱 사이트)에 접속해도, 사용자가 속아서 USB 안의 암호를 입력하면 그대로 털린다. USB는 내가 접속한 사이트가 진짜인지 가짜인지 판별할 능력이 없음.
  • 보안키: FIDO(웹 인증) 기술이 적용되어 있어서, 내가 현재 띄워놓은 웹사이트의 진짜 주소(URL)를 칩이 직접 확인. 만약 해커가 만든 가짜 사이트라면, 보안키가 서명 자체를 거부.

즉, 일반 USB는 내용물을 언제든 복사해 갈 수 있는 ‘속이 보이는 플라스틱 금고’라면, 보안키는 안에서 정답만 뱉어내고 절대 열리지 않는 ‘블랙박스’라고 보면 대충 맞을 듯.

어쨌든 보안에 선구적인 사람들은 이미 이 걸 사이트 로그인 등에도 쓰고 있더라고. 여러가지 제품들이 있었지만 많이들 쓰고 있어 신뢰도가 있는 유비키라는 것을 타겟으로 가격 검색을 했는데, NFC 기능이 있는 모델(C타입 단자가 없는 구형 아이폰을 위해)이 99,000원 선? 보안도 중요하지만 이거 비싸다…. 애플에선 공식적으로 스페어까지 두개의 보안키를 요구하거든.

그렇담 해외로 눈을 돌려… 개 당 29달러에 판매하는 아마존과 유비키 공홈 둘을 저울질 하게 되었는데, 공홈은 4개 구입 시 가격할인이 있는 반면 배송비와 속도에서 부담이 있어 그냥 만만한 아마존에서 4개를 116불에 무배로 구입을 했다. 쉬핑이 시작되고 결제 내역을 보니 한화 약 16만 3천 원. 나름 잘 샀다며 뿌듯해하고… 참고로 국내 브랜드 제품이 39,000원 선일 걸 뒤늦게 발견;;;;;;

그래서 도착한 그 옛날 볼보의 상징 메이드 인 스웨덴 짜리 유비코의 보안키. 얼른 내 폰을 보호해보자!

적용은 어렵지 않다. 기본 설정에 들어가서 맨 꼭대기의 계정, 아이클라우드…뭐 여기 누르고 로그인/보안>이중 인증>보안키로 들어가서 하라는 대로 하면 쉽게 끝난다. 중간에 오래된 기기들 로그아웃이나 이름 설정 등이 있고 다 끝내고 나면 보안키가 등록되었음을 알 수 있다.

구입이나 설정은 그리 어려운 게 아니고 지금부터가 중요한데, 애플 생태계와 다른 서비스들에서 보안키가 어떻게 작동하는지, 그리고 절대 놓치면 안 될 치명적인 주의사항을 싹 정리해 본다.

🍎 1. 애플(Apple) 계정에서의 완벽한 철벽 방어

애플은 최근 운영체제 업데이트를 통해 ‘하드웨어 보안키’를 공식 지원하기 시작했다. 적용하면 이런 마법이 일어난다.

  • 귀찮은 6자리 숫자 안녕: 예전에는 새로운 기기에서 로그인할 때 다른 기기로 날아오는 6자리 인증 코드를 쳐다보고 입력해야 했다. 보안키를 등록하면 이 과정이 아예 사라짐.
  • 어떻게 쓰나?: 아이디와 비밀번호를 입력하면 화면에 “보안키를 연결하세요”라는 메시지가 뜬다. 이때 USB-C 포트에 키를 꽂고 가볍게 터치하거나, 아이패드나 스마트폰 화면에 키를 가져다 대기만 하면(NFC) 로그인이 끝난다.
  • 피싱 원천 차단: 해커가 애플 아이디와 비밀번호를 알아내서 지구 반대편에서 그 어딘가에서 로그인을 시도해도, 우리 주머니 속에 있는 ‘실물 보안키’가 없으면 절대 뚫고 들어올 수 없다. 절대…절대?? 음….

🌐 2. 애플 이중보안 외에 또 어디에 쓸 수 있나?

보안키는 애플 전용이 아니다. FIDO(웹 인증) 표준을 지원하는 전 세계 수많은 서비스의 ‘마스터키’ 역할을 함.

  • 구글(Google) & 마이크로소프트(MS): 가장 완벽하게 지원. 메일함이나 구글 드라이브, 애널리틱스 등 중요한 업무용 계정에 적용하면 최고 수준의 방어막이 쳐진다.
  • 비밀번호 관리자 앱: 1Password, Bitwarden 같은 암호 관리 앱의 메인 잠금을 풀 때 사용한다. 금고를 여는 진짜 마스터키가 되는 셈.
  • 소셜 미디어 및 거래소: 페이스북, 인스타그램, X는 물론, 대형 암호화폐 거래소에서도 강력한 2단계 인증 수단으로 쓰임.
  • 모바일 연동: 갤럭시 등 최신 스마트폰에서는 케이블로 꽂을 필요도 없이, 폰 뒷면에 교통카드 찍듯이 보안키를 ‘띡’ 하고 NFC로 태그하면 바로 인증이 완료.

🚨 3. 치명적인 주의사항 (별표 5개!☆☆☆☆☆)

  • 무조건 2개가 한 세트 (애플의 똥고집): 애플 계정에 보안키를 등록하려면 반드시 보안키가 ‘2개’ 이상 있어야 한다. 하나만 있으면 아예 등록 버튼이 눌리지 않는다. 하나를 잃어버렸을 때 계정이 영원히 잠기는 대참사를 막기 위한 애플의 강제 규칙. (하나는 메인으로 들고 다니고, 하나는 스페어용으로 금고나 서랍에 아주 자알 보관해야 한다.)
  • 분실은 곧 재앙: 보안키를 잃어버렸는데 백업 키마저 없다면? 아무리 본인이고 고객센터에 울고불고 매달려도 팀쿡이 와도 잡스가 살아 돌아와도 계정을 절대 복구해 주지 않는다. 그 안에 든 사진, 연락처, 앱 구매 내역이 영원히 안녕~~ㅜㅜ
  • 포트(단자) 모양 확인: 내 주력 기기가 USB-C인지, 라이트닝인지, USB-A인지 확인하고 구입해야 한다. 젠더를 써도 되지만 매번 꽂기 엄청 번거롭기 때문에 NFC 겸용이 좋다.
  • 중요 사항은 아니지만 덧붙이자면 제품이 지문 인식을 하지는 않는다. 작동시 그냥 터치만 해주면 된다.

정치인, 기업 회장들 같은 사람들이나 쓰는 건가 했는데, 해킹이 어쩌고 저쩌고 해도 마음 푹 놓고 있으려면 미리 이런 보안키 구해서 대비를 하는 것도 크게 나쁘지 않을 것이다. 비싸 보이긴 하지만 내 폰이 털리는 거에 비하면 뭐 충분히 감당이 가능한 수준 아닌가!

아이폰 해킹이고 뭐고 온통대전 캐시백 15% 챙기러 가기

아사모 바로가기

“아이폰 이중 보안까지 뚫렸다? 해킹에 맞서는 보안키 2개 설정하기”에 대한 2개의 생각

댓글 남기기