스푸핑·스누핑·스니핑: 네트워크 위협의 차이와 방어 체계

Spoofing, Snooping, Sniffing의 공격 방식과 적용 범위를 비교하고, 암호화·접근 제어·모니터링 중심의 네트워크 방어 전략을 정리한다.

2026-08-14 · 최초 발행 2025-06-04

신뢰를 속이고, 정보를 엿보고, 패킷을 가로채는 공격

Spoofing, Snooping, Sniffing은 모두 정보 획득이나 시스템 침입에 활용될 수 있는 네트워크 기반 위협이다. 다만 공격의 출발점은 서로 다르다. Spoofing은 신뢰 관계를 악용한 위장에, Snooping은 정보의 무단 열람에, Sniffing은 통신 패킷의 수집과 분석에 초점을 둔다.

용어의 차이를 구분해야 통제 대상도 명확해진다. 프로토콜 인증을 우회하려는 시도인지, 저장된 정보까지 포함한 염탐인지, 네트워크 트래픽 자체를 분석하는 행위인지를 먼저 판단할 필요가 있다.

신뢰 대상을 가장하는 Spoofing

Spoofing은 ‘속이다’, ‘사기치다’라는 뜻의 Spoof에서 나온 말이다. 외부 침입자가 신뢰할 수 있는 호스트나 서비스, 발신자인 것처럼 위장해 사용자 또는 시스템을 속이는 기법이다. TCP/IP 프로토콜 구조의 취약점을 이용해 시스템 권한을 얻는 데 활용될 수 있다.

IP 스푸핑에서는 공격자가 신뢰받는 호스트의 IP 주소를 도용하고, 패킷 헤더의 소스 IP 주소를 바꿔 신뢰된 출처에서 전달된 패킷처럼 보이게 한다. IP 기반 인증 체계를 우회하는 데 쓰일 수 있다.

ARP 스푸핑은 로컬 네트워크에서 MAC 주소 정보를 속여 데이터 흐름을 바꾸는 방식이다. 공격자의 MAC 주소를 게이트웨이 또는 다른 호스트의 주소처럼 위장하며, 중간자 공격(Man-in-the-Middle)의 기초 기법으로 사용된다.

DNS 스푸핑은 DNS 응답을 가로채거나 조작해 사용자를 가짜 웹사이트로 보내는 공격이다. 정상 도메인 이름과 IP 주소의 매핑을 변조하며, 파밍(Pharming) 공격의 핵심 메커니즘이 된다. 이메일 스푸핑은 발신자 정보를 위조해 신뢰할 수 있는 발신자가 보낸 메일처럼 꾸미는 방식으로, 피싱(Phishing)이나 기업·기관 사칭 스팸 메일에 활용된다.

서버(대상)피해자공격자서버(대상)피해자공격자요청의 출처를 신뢰할 수 있는 것으로 인식실제 응답은 받지 못하지만 공격 목적 달성IP 스푸핑 준비 (패킷 헤더 조작)신뢰할 수 있는 호스트로 위장한 요청응답 전송 (실제 신뢰된 호스트 IP 주소로)

스푸핑 대응에는 패킷 필터링과 방화벽, 패킷 검증 메커니즘이 필요하다. HTTPS, SSH 등을 통한 트래픽 암호화와 다단계 인증 같은 인증 강화도 함께 적용해야 한다. 정기적인 보안 패치 역시 기본 통제 항목이다.

네트워크 밖까지 포함하는 Snooping

Snooping은 ‘기웃거리다’, ‘염탐하다’라는 뜻의 Snoop에서 유래했다. 네트워크로 전송되는 데이터나 저장된 정보를 몰래 열람하는 행위이며, 기밀 정보와 개인정보를 얻기 위한 목적으로 수행된다.

이 행위는 승인되지 않은 데이터 접근을 기반으로 발생한다. 네트워크 트래픽 분석에만 한정되지 않으며, 물리적으로 화면을 보거나 저장 매체와 클라이언트에 접근하는 경우도 포함한다. 사용자의 검색 기록, 이메일, 파일을 탐색하는 행위도 스누핑의 범위에 들어간다. 따라서 Sniffing보다 넓은 정보 탐색 개념으로 볼 수 있다.

이메일 스누핑은 이메일 서버나 클라이언트에 불법 접근해 메시지를 확인하는 방식으로, 기업 기밀과 개인정보 탈취에 이용될 수 있다. 쿠키 스누핑은 브라우저 쿠키를 탈취해 사용자 세션 정보를 얻고 세션 하이재킹으로 이어질 수 있다. 키보드 스누핑은 키로거(Keylogger)로 키 입력을 수집해 비밀번호나 신용카드 정보를 노린다. 스크린 스누핑은 사용자의 화면을 물리적으로 훔쳐보거나 원격 접속 도구로 화면을 캡처하는 방식이며, 기업 환경에서 중요 정보 유출 위험을 만든다.

저장 데이터와 전송 데이터의 암호화, 최소 권한 원칙에 기반한 접근 제어가 핵심 대응 수단이다. 보안 감사와 모니터링을 정기적으로 수행하고, 화면 보호기·보안 필름 같은 물리적 보안도 보완해야 한다. 안티바이러스와 안티스파이웨어 솔루션도 필요한 통제에 포함된다.

패킷을 수집해 분석하는 Sniffing

Sniffing은 ‘코를 킁킁거리다’라는 뜻의 Sniff에서 유래했다. 네트워크를 오가는 패킷을 가로채 분석하는 행위로, 네트워크 인터페이스를 무차별 모드(promiscuous mode)로 설정해 모든 패킷을 수집하는 방식이 대표적이다.

네트워크 트래픽스니퍼 도구패킷 캡처패킷 분석중요 정보 추출계정 정보개인정보기밀 데이터

패시브 스니핑(Passive Sniffing)은 트래픽을 단순 모니터링하고 캡처한다. 허브 기반 네트워크에서 효과적이며, 추가 트래픽을 만들지 않아 탐지가 어렵다. 반면 액티브 스니핑(Active Sniffing)은 ARP 스푸핑 같은 기법으로 트래픽 흐름을 변경한다. 스위치 기반 네트워크에서도 가능하지만 추가 트래픽이 생기므로 상대적으로 탐지하기 쉽다.

스니핑 자체는 네트워크 관리자가 장애 진단, 트래픽 분석, 보안 감사를 위해 수행할 수 있다. 문제는 권한 없는 제3자가 민감한 정보를 탈취하기 위해 수행하는 경우다.

관련 도구로는 오픈소스 패킷 분석 도구인 Wireshark, 유닉스/리눅스 명령줄 패킷 캡처 도구인 tcpdump가 있다. Ettercap은 중간자 공격과 프로토콜 분석을 위한 도구이며, Cain & Abel은 비밀번호 크래킹 기능이 포함된 스니핑 도구다.

SSL/TLS, SSH 등의 암호화 적용은 스니핑 방어의 기반이다. 보안이 강화된 스위치 기반 네트워크를 구성하고, ARP 테이블을 정기적으로 점검해야 한다. 스니핑 탐지 도구와 트래픽 모니터링으로 이상 징후를 감시하는 운영도 필요하다.

위장·염탐·트래픽 분석의 경계

공격 기법 비교Spoofing위장/속이기신원 도용시스템 침입 목적Snooping정보 염탐저장/전송 데이터 접근기밀 정보 획득 목적Sniffing패킷 가로채기네트워크 트래픽 분석통신 내용 탈취 목적

Spoofing은 시스템을 속여 접근 권한을 얻으려는 위장 공격이다. IP, ARP, DNS, 이메일처럼 여러 프로토콜 수준에서 일어날 수 있다. Snooping은 네트워크, 저장 매체, 물리적 환경을 아우르며 정보를 염탐하는 활동이다. 핵심 과제는 접근 권한을 획득하는 데 있다.

Sniffing은 네트워크 패킷 수준의 감시와 분석에 특화된다. 패킷 캡처와 분석 도구를 다루는 능력이 활용되며, 네트워크 트래픽을 직접 대상으로 삼는다.

알려진 공격 사례가 보여주는 영향

2020년 Twitter 소셜 엔지니어링 공격에서는 직원을 속여 내부 시스템에 접근한 뒤 유명 계정을 탈취하고 비트코인 사기 메시지를 게시했다. DNS 스푸핑을 이용한 브라질 은행 공격에서는 사용자를 가짜 뱅킹 사이트로 리디렉션해 계정 정보를 탈취했다.

2014년 Target 데이터 유출에서는 POS 시스템을 통해 4천만 명 이상의 신용카드 정보가 탈취됐다. 카페와 공항 등의 공개 네트워크에서는 스니핑 도구를 이용한 사용자 정보 수집 위험도 존재한다.

통제는 기술과 운영을 함께 묶어야 한다

전송 계층 보안(TLS), 종단간 암호화(E2EE), VPN 사용은 통신 내용 노출을 줄이는 수단이다. 보안 스위치와 라우터를 구성하고 네트워크를 분리·세그먼테이션하며, IDS/IPS 시스템을 구축하는 방식도 필요하다. 다단계 인증(MFA), 생체 인증, 제로 트러스트 아키텍처는 위장된 신뢰 관계를 악용하는 공격에 대한 방어력을 높인다.

운영 측면에서는 취약점 스캐닝과 모의해킹, 네트워크 트래픽 분석, 로그 모니터링과 분석을 정기적으로 수행해야 한다. 접근 제어 정책과 최소 권한 원칙을 정비하고 보안 이벤트 대응 절차를 마련하는 일도 중요하다. 피싱과 소셜 엔지니어링 대응 교육, 안전한 네트워크 사용 가이드라인, 정기적인 보안 의식 함양 프로그램은 기술적 통제를 보완한다.

Spoofing, Snooping, Sniffing은 서로 다른 방식으로 시스템과 데이터를 겨냥하지만, 암호화·강한 인증·지속적인 모니터링·물리적 보안을 결합한 다층 방어가 공통적인 대응 기반이 된다.

네트워크 보안스푸핑스누핑스니핑접근 제어