Google 계정에 패스키를 켜 두었다면 이런 설명을 들어봤을 가능성이 큽니다. 입력할 비밀번호가 없고, 피싱할 것도 없으며, 유출되기를 기다리며 데이터베이스에 남아 있는 것도 없다는 것이죠. 이 설명은 대체로 사실입니다. 하지만 연구자들은 이제 ‘Pass-ta-key’라는 별칭이 붙은 기법을 설명하면서, 내 기기에서 실행되는 악성 코드가 Google 비밀번호 관리자에 저장된 패스키에 여전히 접근할 수 있음을 보여 주었습니다. 이 공격이 정확히 무엇을 의미하고 무엇을 의미하지 않는지 이해해 둘 필요가 있습니다. 해결책은 ‘패스키 사용을 중단하라’가 아니기 때문입니다.

패스키가 실제로 작동하는 방식 간단히 복습하기

패스키는 입력하는 비밀 정보가 아니라 키 쌍입니다. 개인 키 부분은 원래 기기를 절대 떠나지 않아야 하며, 사이트나 앱은 공개 키와 사용자가 개인 키를 보유하고 있음을 증명하는 서명만 보게 됩니다. 이것이 패스키를 전통적인 피싱에 강하게 만드는 이유입니다. 가짜 로그인 페이지가 훔쳐 갈 비밀번호나 일회용 코드가 없기 때문입니다. 개인 키는 어디엔가 입력하도록 속일 수 있는 것이 아닙니다.

문제는 ‘동기화’라는 단어에 있습니다. 패스키를 휴대폰, 노트북, 태블릿에서 모두 사용할 수 있도록 Google 비밀번호 관리자는 각 패스키를 하나의 물리적 기기에 묶어 두는 대신 Google 계정을 통해 패스키를 암호화하고 동기화합니다. 이러한 편리함은 하나의 보안 키나 하나의 기기에 물리적으로 결합된 패스키보다 공격 표면도 더 넓습니다.

Pass-ta-key 연구가 실제로 지적하는 것

이 연구에 관한 보도(Malwarebytes를 통해)에 따르면, 발견된 사실은 Google 비밀번호 관리자가 잠금 해제된 기기에서 실행되는 악성 코드가 패스키로 보호된 계정을 탈취할 수 있다는 것입니다. 이는 기반이 되는 공개 키 암호를 깨서가 아니라, 키를 저장하고 잠금 해제하며 동기화하는 소프트웨어 계층을 악용하는 방식입니다. 다시 말해, 패스키의 수학적 원리가 해킹된 것은 아닙니다. 표적이 되는 것은 그 수학 주변의 모든 것, 즉 로컬 보관함, 잠금 해제 과정, 동기화 채널입니다.

현재 공개된 내용에서는 익스플로잇 연쇄의 정확한 기술적 작동 방식이 완전히 상세히 공개되지는 않았으므로, 이를 ‘패스키가 깨졌다’고 과장하지 않도록 주의할 필요가 있습니다. 분명한 점은, 그리고 이런 일이 일반적으로 작동하는 방식과도 일치하는 점은 위험의 전반적인 형태입니다. 잠금 해제된 패스키 저장소가 있는 기기에서 악성 코드가 충분히 높은 수준의 접근 권한을 얻으면, 해당 저장소 안에서 사용자를 대신해 행동하거나 공격자가 다른 곳에서 사용자로 인증할 수 있게 해 주는 자료를 내보낼 가능성이 있습니다.

이것이 패스키를 선택해야 한다는 근거를 뒤집지 않는 이유

이런 제목을 보면 ‘패스키가 실패했다’고 받아들이기 쉽습니다. 하지만 패스키는 실패하지 않았습니다. 패스키는 공격자가 세계 어디에서든 사용자를 속여 가짜 사이트에 비밀번호나 일회용 코드를 입력하게 만드는 특정하고 매우 흔한 공격, 즉 원격 피싱을 차단했습니다. 실제 패스키를 상대로는 그 공격이 여전히 통하지 않습니다. Pass-ta-key가 보여 주는 것은 더 오래된 다른 위협 모델입니다. 이미 사용자의 기기에서 코드를 실행하고 있는 공격자에 관한 것입니다. 이런 위협은 늘 존재했으며, 비밀번호의 경우에는 오히려 더 심각했다고 볼 수 있습니다. 감염된 기기의 키로거나 정보 탈취 악성 코드는 입력된 비밀번호와 세션 쿠키를 똑같이 쉽게 훔칠 수 있었습니다. 패스키는 공격 표면을 좁히지만 ‘기기가 침해된 경우’라는 범주 자체를 없애지는 않습니다.

실제로 확인하고 해야 할 일

구체적으로 확인할 수 있는 몇 가지 조치를 영향이 큰 순서에 가깝게 정리하면 다음과 같습니다.

  • 동기화된 패스키와 기기에 귀속된 패스키 중 어떤 것인지 알아 두세요. Google 비밀번호 관리자(passwords.google.com의 ‘패스키’ 항목)에서 계정에 무엇이 저장되고 동기화되어 있는지 확인할 수 있습니다. 물리적 보안 키(YubiKey 등)로 생성하고 확인한 패스키 중 동기화하지 않은 것은 해당 하드웨어에 귀속되므로 이 유형의 공격에 같은 방식으로 노출되지 않습니다.
  • 가장 중요한 계정, 즉 주 이메일, 은행, 회사 싱글 사인온 계정에는 동기화된 패스키보다 하드웨어 보안 키를 우선 사용하세요. 물리적 키가 필요하므로 약간 덜 편리하지만, 클라우드 동기화를 전혀 거치지 않으므로 해당 계정에서는 이 공격 표면 전체가 사라집니다.
  • 이제 실제 전장이 된 기기 자체를 깨끗하게 유지하세요. 운영체제와 브라우저 업데이트를 신속하게 설치하고, 공식 스토어 외부에서 앱이나 확장 프로그램을 설치하지 않으며, 백신이나 엔드포인트 보안 경고를 무시하지 마세요. 악성 코드 감염은 이런 공격의 전제 조건이므로, 기기 위생은 두 가지 역할을 모두 합니다.
  • 공격 대상이 될 가능성이 있다면 Google의 고급 보호 프로그램을 켜세요(기자, 활동가, 임원, 관리자 또는 과거에 표적이 된 적이 있는 사람). 이 프로그램은 이런 계정 탈취 시나리오를 특별히 막기 위해 계정 복구와 로그인 규칙을 더 엄격하게 만듭니다.
  • Google 계정의 ‘최근 보안 활동’과 연결된 기기를 정기적으로 검토하고, 알아보지 못하거나 더 이상 사용하지 않는 항목은 모두 삭제하세요. 여기에는 교체한 기기에 남아 있는 오래된 동기화 패스키도 포함됩니다.
  • 백업 인증 수단을 없애지 마세요. 동일한 기기에 의존하지 않는 복구 수단(백업 코드, 다른 유형의 기기에 저장한 두 번째 패스키)을 유지하세요. 감염된 기기를 초기화해야 하는 상황이 생겨도 계정에서 잠기지 않도록 하기 위해서입니다.

요약하면, 패스키는 여전히 비밀번호보다 낫고, 원격 피싱에 맞서 패스키가 하는 일을 설명하는 데 ‘피싱 불가’라는 표현은 여전히 정확합니다. Pass-ta-key는 ‘피싱 불가’가 ‘기기 침해에 면역’과 같은 의미였던 적은 없다는 점을 상기시켜 줍니다. 두 번째 위협에 대한 방어는 지루하지만 기본적인 것들입니다. 기기를 최신 상태로 업데이트하고, 악성 코드를 주의하며, 가장 중요한 계정은 동기화된 키가 아니라 하드웨어에 귀속된 키로 보호하세요.