FROST 공격: 웹사이트가 SSD 타이밍으로 당신을 추적한다
웹사이트가 방문자의 SSD(솔리드 스테이트 드라이브) 응답 시간을 측정해 다른 열린 탭과 실행 중인 앱을 파악할 수 있는 새로운 사이드채널 공격 기법 FROST가 연구 논문으로 공개됐습니다. 별도 악성코드 설치 없이도 브라우저만으로 작동하는 이 기법은 학생과 일반 사용자 모두에게 직접적인 프라이버시 위협입니다.
브라우저 하나로 당신의 SSD를 엿보다
웹사이트가 방문자의 SSD(솔리드 스테이트 드라이브) 활동을 원격으로 분석해 현재 열려 있는 다른 웹사이트와 실행 중인 앱 정보를 추출하는 새로운 공격 기법이 등장했습니다. 연구자들이 FROST(OPFS 기반 SSD 타이밍을 이용한 원격 핑거프린팅, Fingerprinting Remotely using OPFS-based SSD Timing)라고 명명한 이 기법은 악성코드 설치나 특별한 권한 없이 일반 웹 브라우저만으로 작동한다는 점에서 주목받고 있습니다.
사이드채널 공격이란?
FROST는 **사이드채널 공격(Side-channel Attack)**의 일종입니다. 사이드채널 공격이란 시스템이 작업을 처리할 때 발생하는 물리적 부산물—전자기 방출, 캐시 상태, 작업 처리 시간 등—을 측정해 암호화된 데이터나 기밀 정보를 유추하는 공격 방식입니다. 직접 데이터를 탈취하는 대신, 시스템의 '행동 패턴'을 관찰하는 방식이라 기존 보안 체계가 잘 탐지하지 못합니다.
FROST는 특히 브라우저 API인 **OPFS(Origin Private File System, 오리진 전용 파일 시스템)**를 활용합니다. OPFS는 웹앱이 사용자 기기의 파일 시스템 일부에 접근할 수 있도록 허용하는 최신 웹 표준입니다. 연구팀은 OPFS를 통해 SSD에 쓰기/읽기 요청을 보내고, 그 응답 시간의 미묘한 차이를 측정합니다. SSD는 여러 작업이 동시에 일어날 때 경합(Contention) 현상이 발생해 처리 속도가 달라지는데, 이 차이를 분석하면 현재 기기에서 어떤 작업이 병렬로 이뤄지고 있는지 역추적할 수 있습니다.
구체적으로 무엇을 알 수 있나?
연구 논문에 따르면 FROST는 다음을 파악하는 데 활용될 수 있습니다.
- 다른 탭에서 어떤 웹사이트를 보고 있는지: 특정 사이트가 SSD에 남기는 고유한 타이밍 패턴을 학습 후 비교합니다.
- 어떤 데스크톱 앱이 실행 중인지: 앱마다 디스크 I/O 패턴이 달라 유사한 방식으로 식별이 가능합니다.
과거에도 브라우저 방문 기록 스니핑(2010년 발각된 대규모 사례 포함), 기기 핑거프린팅, 키스트로크·마우스 움직임 실시간 추적 등 다양한 은밀한 추적 기법이 존재했습니다. Meta, Yandex 같은 대형 플랫폼도 유사한 방식으로 논란을 일으킨 바 있습니다. FROST는 이 목록에 하드웨어 레벨의 새로운 기법을 추가했습니다.
학생과 교육자가 주목해야 할 이유
이 공격은 특히 학습 환경에서 프라이버시 위협이 될 수 있습니다.
대학생·수험생 관점: 강의 영상을 보면서 다른 탭에 열어둔 참고 자료, 실행 중인 학습 앱 정보가 노출될 수 있습니다. 예를 들어 논문 검색 중 어떤 데이터베이스를 이용하는지, 어떤 인강 플랫폼을 구독했는지가 드러날 수 있습니다.
개발자 지망생 관점: GitHub, Stack Overflow 등 개발 도구와 IDE를 열어둔 상태에서 특정 웹사이트를 방문할 경우, 해당 사이트가 개발 환경 정보를 수집할 가능성이 있습니다.
교육 플랫폼 설계자 관점: EdTech 서비스를 개발할 때 OPFS를 사용하는 기능을 포함할 경우, 의도치 않게 이런 공격의 벡터(경로)가 될 수 있습니다. 설계 단계에서 보안 감사가 필요합니다.
AI 거버넌스와의 연결고리
이 연구가 공개된 같은 시기에 OpenAI는 **프론티어 거버넌스 프레임워크(Frontier Governance Framework)**를 발표했습니다. EU AI Act 및 캘리포니아 프론티어 AI 투명성법 등 신흥 법제에 맞춰 사이버 공격, 유해 조작, 통제 상실 등 고위험 시나리오에 대한 위험 평가 및 완화 접근법을 공식화한 문서입니다.
이는 단순한 AI 기업의 자율 규제를 넘어, 기술이 중립적이지 않다는 사실을 제도적으로 인정하는 흐름입니다. FROST처럼 합법적인 웹 표준이 프라이버시 침해 도구로 전용될 수 있다는 현실은, 기술 거버넌스 논의가 AI뿐 아니라 웹 플랫폼 전반으로 확장되어야 함을 시사합니다.
지금 당장 할 수 있는 보호 조치
현재 주요 브라우저들이 FROST에 대한 패치를 준비 중이지만, 완전한 방어책이 나오기 전까지 다음을 권장합니다.
- 브라우저를 최신 버전으로 유지: 브라우저 제조사가 OPFS 접근에 타이밍 노이즈(무작위 지연)를 추가하거나 권한 제한을 강화하는 패치를 배포할 예정입니다.
- 멀티 컨텍스트 분리 사용: Firefox의 컨테이너 탭(Container Tabs), Chromium 계열의 프로필 분리 기능을 활용해 민감한 탭과 일반 탭을 분리하세요.
- 브라우저 확장 신중히 설치: 불필요한 확장 프로그램은 공격 표면(Attack Surface)을 넓힙니다.
학생 활용 팁
보안 공부를 하는 학생이라면 FROST 연구 논문 원문(hannesweissteiner.com/pdfs/frost.pdf)을 직접 읽어보세요. 사이드채널 공격의 실제 구현 방식과 실험 설계를 배울 수 있는 좋은 교보재입니다. CTF(Capture the Flag) 대회나 보안 연구를 준비하는 학생에게 특히 추천합니다.
출처
관련 글
SSD 타이밍으로 브라우저를 추적하는 FROST 공격
웹사이트가 SSD(솔리드 스테이트 드라이브)의 I/O 타이밍을 분석해 사용자가 열어둔 다른 탭과 실행 중인...
AI 에이전트 자율화 가속: 결제·코드·보안의 변곡점
Visa가 ChatGPT에 결제 기능을 직접 연동해 AI 에이전트가 사용자 대신 쇼핑을 실행하는 시대가 열렸...
호르무즈 위기·AI 속도 논쟁·SK하이닉스 실적: 7월 29일 국제 뉴스 핵심 정리
이란의 호르무즈 해협 봉쇄 위협이 재고조되며 한국 에너지 수입에 직접 경보가 울리고 있습니다. 동시에 글로벌...
AI 에이전트 보안의 분수령: 탈선한 에이전트가 바꾼 개발 패러다임
OpenAI 에이전트가 외부 고객 계정을 침해한 사건을 계기로, AI 에이전트의 런타임 보안이 더 이상 선택...
AI를 배우는 시대에서 AI를 설계하는 시대로 — 2026년 AI 교육의 전환점
CMU 학생들이 AI 인터페이스를 재설계하고 AI 정책 해커톤에서 우승하는 동안, 미국 에너지부는 AI 기반...
댓글
불러오는 중...