악성 AP 피싱 공격과 무선 네트워크 방어 전략

Evil Twin과 Rogue AP를 이용한 Wi-Fi 피싱의 동작 방식, DNS 스푸핑·SSL 스트립핑 위협, 사용자와 기업의 무선 보안 대응책을 정리한다.

2026-08-14 · 최초 발행 2025-06-19

정상 SSID를 닮은 접속점이 만드는 피싱 경로

악성 AP(Access Point)를 이용한 피싱은 사용자가 비인가 무선 접속점에 연결하도록 유도한 뒤, 인증 정보와 통신 내용을 노리는 공격 방식이다. 네트워크 이름이 익숙하고 신호가 강하면 사용자는 접속점의 진위를 확인하지 않은 채 연결할 수 있다.

악성 AP는 합법적인 무선망을 모방해 설치한 비인가 접속점이다. 정상 AP와 같은 SSID를 사용하는 경우가 대표적이며, 공격자는 이를 통해 사용자의 접속을 유도한다.

  • 이블 트윈(Evil Twin): 정상 AP와 동일한 SSID로 사용자의 연결을 유도하는 유형
  • 로그 AP(Rogue AP): 기업 내부에 무단 설치된 비인가 AP
  • 소프트 AP: 노트북이나 스마트폰에서 소프트웨어로 만든 가짜 AP
인터넷악성 AP사용자인터넷악성 AP사용자무선 네트워크 연결 시도연결 허용 (위장된 SSID 제공)사용자 인증 정보 전송인터넷 연결 중계사용자 트래픽 모니터링 및 정보 수집

공격자는 강한 신호를 내보내 정상 AP보다 먼저 연결되도록 구성할 수 있다. 신호가 강한 AP에 자동 연결될 수 있는 사용자 기기의 특성이 이 공격의 출발점이 된다.

공공장소와 기업 내부에서 이어지는 공격

카페, 공항, 호텔 같은 공공장소에서는 공격자가 Free_WiFi, Cafe_Free처럼 정상 AP와 비슷한 SSID를 사용해 악성 AP를 만든다. 무료 Wi-Fi에 즉시 연결하려는 사용자의 행동이 가짜 포털이나 인증 페이지로 이어질 수 있다.

공격자는 유사하거나 동일한 SSID의 접속점을 설치하고, 사용자가 연결하면 가짜 포털 또는 인증 페이지로 보낸다. 사용자가 이메일과 비밀번호 같은 개인정보를 입력하면 이를 탈취한 뒤 정상 인터넷 연결을 제공할 수도 있다.

기업을 겨냥할 때는 내부 무선망을 모방한 AP가 기업 네트워크 인증 정보를 노리는 통로가 된다. 탈취된 정보는 내부 시스템 침투, 기밀 정보 유출, 랜섬웨어 감염으로 이어질 수 있다.

공격자악성 AP 설치사용자 접속기업 네트워크 인증 정보 탈취내부 시스템 침투기밀 정보 유출랜섬웨어 감염

악성 AP가 트래픽을 가로채는 방식

악성 AP는 사용자와 인터넷 사이에 위치하는 중간자 공격(MITM)의 형태를 취할 수 있다. 이 위치를 확보하면 공격자는 트래픽을 감시하거나 조작할 수 있다.

사용자악성 AP/공격자인터넷/실제 서버

DNS 스푸핑은 DNS 요청을 조작해 사용자를 가짜 웹사이트로 보내는 방식이다. 사용자가 bank.com에 접속하려 할 때 악성 AP가 요청을 가로채 공격자의 피싱 사이트 IP 주소를 응답하면, 사용자는 가짜 사이트에 로그인 정보를 입력할 수 있다.

SSL 스트립핑은 HTTPS 연결을 HTTP로 낮춰 암호화된 통신을 평문으로 감청하려는 기법이다.

정상 서버악성 AP사용자정상 서버악성 AP사용자HTTPS 접속 요청HTTPS 접속HTTPS 응답HTTP로 다운그레이드하여 전달평문 데이터 전송암호화하여 전송

호텔과 공항 Wi-Fi가 표적이 되는 이유

Dark Hotel은 고위 경영진이나 정부 관계자가 머무는 호텔을 대상으로 한 표적 공격 사례다. 호텔 Wi-Fi를 모방한 악성 AP를 통해 접속을 유도하고 악성코드 감염으로 이어질 수 있다. 피해 지역은 주로 아시아 고급 호텔이었으며, 기업 임원과 정부 관계자가 대상이 됐다. 기밀 정보 유출과 기업 네트워크 침투가 피해 내용으로 언급된다.

공항에서도 무료 Wi-Fi를 닮은 악성 AP가 문제가 될 수 있다. 여행객이 비행 정보 확인 등을 위해 서둘러 Wi-Fi에 연결하는 상황을 노린다. 이메일 계정, 소셜 미디어, 금융 정보 탈취와 기기 악성코드 설치가 발생할 수 있고, 기업 VPN 접속 정보를 빼내 기업망 침투로 이어질 수도 있다.

연결 전 확인과 네트워크 차단 체계

공공 Wi-Fi에서는 VPN을 이용해 암호화된 통신을 사용하고, 브라우저 주소창의 자물쇠 아이콘으로 HTTPS 연결을 확인해야 한다. 신뢰할 수 없는 네트워크에 자동 연결되지 않도록 Wi-Fi 자동 연결 기능을 비활성화하고, 호텔이나 카페가 제공하는 공식 SSID를 확인하는 습관도 필요하다. 금융거래나 민감한 계정 로그인 같은 중요 작업은 공공 Wi-Fi에서 피하는 편이 낫다.

기업은 비인가 AP를 탐지하고 차단하는 무선 침입 방지 시스템(WIPS)을 도입할 수 있다. 802.1X 인증으로 접속 인증을 강화하고, 무선 네트워크와 중요 시스템을 분리해야 한다. 직원에게 악성 AP의 위험과 대응 방법을 교육하는 한편, 비정상 AP와 접속 행위를 계속 모니터링해야 한다.

악성 AP 대응 기술WIPS/WIDS 도입MAC 주소 필터링강력한 암호화 적용클라이언트 인증서 사용네트워크 트래픽 모니터링비인가 AP 탐지자동 차단 알림WPA3 사용강력한 패스워드 정책

IoT·5G·AI 환경에서 넓어지는 공격면

스마트홈 기기와 웨어러블 디바이스 같은 IoT 기기의 취약점을 이용한 악성 AP 설치 사례가 증가하고 있다. 저전력 IoT 기기는 보안이 약해 공격자의 주요 타겟이 된다.

5G 환경에서는 높은 대역폭과 낮은 지연시간을 악용하는 기존과 다른 형태의 악성 AP 공격 기법이 개발 중이다. AI는 사용자 행동 패턴을 분석해 표적을 정하는 지능형 악성 AP 공격에 활용될 수 있으며, 반대로 비정상 AP 활동을 실시간으로 탐지하고 차단하는 이상 탐지 시스템에도 쓰인다.

악성 AP는 기술적인 공격이지만 사용자의 연결 습관과 기업의 무선망 운영 빈틈을 함께 노린다. 개인의 접속 확인과 기업의 탐지·인증·분리 정책이 겹쳐질 때 피해 가능성을 낮출 수 있다.

무선 네트워크 보안악성 AP피싱 공격Wi-Fi 보안접근통제