글리칭공격 (Glitching Attack)
쉽게 풀면
정밀한 기계가 작동하는 도중 순간적으로 전기를 끊었다 켜면 오작동을 일으키는 것과 비슷한 원리입니다. 칩 내부 회로는 정해진 전압과 타이밍에 맞춰 정확히 동작하도록 설계되어 있는데, 공격자가 아주 짧은 순간 전압을 낮추거나 클럭 신호를 흔들면 칩이 특정 명령을 건너뛰거나 잘못된 계산 결과를 내놓게 만들 수 있습니다. 이 틈을 이용해 예를 들어 비밀번호 확인 절차를 건너뛰게 하거나, 암호 연산 도중 실수를 유도해 비밀키의 단서를 얻어내는 식으로 악용됩니다.
왜 중요한가
글리칭공격은 소프트웨어 취약점이 전혀 없는 완벽한 코드라도 하드웨어 수준에서 우회당할 수 있음을 보여주는 대표적인 사례로, IoT 및 임베디드 보안 분야에서 하드웨어 신뢰성 평가의 핵심 위협으로 다뤄집니다. 스마트카드, 결제 단말기, 자동차 제어장치 등 물리적 접근이 가능한 기기의 보안성을 검증할 때 반드시 고려되는 공격 시나리오입니다.
논문에서는 이렇게 쓰입니다
보안 부트 절차가 물리적 공격에 얼마나 취약한지 실험한 연구의 예문입니다.
글리칭공격을 탐지하고 대응하는 하드웨어 방어 기법 연구의 예문입니다.
조금 더 깊게 보면
글리칭공격은 크게 전압 글리칭(전원 전압을 순간적으로 강하시키는 방식)과 클럭 글리칭(클럭 신호의 타이밍을 흔드는 방식)으로 나뉘며, 유사한 목적으로 레이저나 전자기파를 이용한 오류주입(fault injection) 기법도 함께 연구됩니다. 방어 측에서는 전압·클럭 이상을 감지하는 센서를 내장하거나, 중요한 연산을 이중으로 수행해 결과를 비교하는 방식으로 오작동을 탐지하기도 합니다.
주의할 점
글리칭공격은 통상 대상 기기에 물리적으로 접근할 수 있어야 하며, 정확한 타이밍을 찾기 위해 반복 시행착오가 필요한 경우가 많아 원격 공격에 비해 실행 난이도가 높습니다. 다만 성공 시 소프트웨어 보안장치를 전부 우회할 수 있다는 점에서 위험도가 낮게 평가되어서는 안 됩니다.