사이트가 "트래픽은 별로 없는데 계속 안 뜬다" — 방화벽 로그는 정상처럼 보이는 HTTP 요청으로 가득하다면, 아마 CC 공격을 당하고 있는 중일 것입니다.

CC(Challenge Collapsar) 공격은 DDoS 가족에서 가장 교활한 멤버입니다. Tbps 대역폭이 필요 없고, 감염된 기기 수백 대와 연결 수천 개면 방어가 없는 사이트를 충분히 다운시킬 수 있습니다. 게다가 이상이 없어 보이기 때문에, 담당 엔지니어는 문제의 원인을 파악하기 전에 한 시간 넘게 "앱을 재시작"하느라 허비할 수 있습니다.

CC 공격이 작동하는 방식

이름은 초기 공격 도구인 "Challenge Collapsar"에서 왔습니다. 핵심 아이디어는 매우 단순합니다:

사이트에서 서버 리소스를 가장 많이 소모하는 페이지를 계속 요청하십시오.

예시:

  • 검색 엔드포인트 — 수백만 행에 걸친 느린 LIKE '%term%' 쿼리를 실행
  • 리포트 페이지 — 무거운 조인으로 데이터를 집계
  • 다운로드 엔드포인트 — 디스크에서 대용량 파일을 스트리밍
  • 제출 엔드포인트 — 매 요청마다 데이터베이스에 기록

공격자는 대규모 프록시 IP 풀을 사용해 이 엔드포인트를 동시에 반복 요청합니다. 개별 요청은 합법적으로 보입니다 — 유효한 세션, 진짜 브라우저 User-Agent — 하지만 CPU, DB 연결 풀, 백엔드 서비스는 몇 분 만에 고갈됩니다. 예를 들어 부하 상태에서 400ms 걸리는 검색 엔드포인트를 봇넷이 초당 200건씩 지속해서 보내면 DB 연결 풀이 꽉 차고, 대역폭이 5Mbps를 넘지 않아도 로그인 페이지에서 실제 사용자가 타임아웃을 겪습니다.

핵심 인사이트: CC 공격은 리소스 소비를 노리지, 대역폭을 노리지 않습니다. 그래서 대역폭을 더 사거나 고방어 IP를 쓰는 것만으로는 거의 효과가 없습니다 — 파이프가 부족한 게 아니라, 데이터베이스가 처리할 수 있는 쿼리가 부족한 것입니다.

CC 공격 vs 전통적 DDoS

차원대용량 DDoSCC 공격
계층L3 / L4 (네트워크, 전송)L7 (애플리케이션)
트래픽 규모수백 Gbps ~ Tbps때로 수 Mbps뿐
요청 시그니처명백히 위조된 패킷실제 사용자와 거의 동일
노리는 리소스대역폭, 연결 테이블CPU, 메모리, DB, 백엔드
방어 방식대역폭 세정, 속도 제한행동 분석, 봇 챌린지, 정밀 제한
탐지 난이도비교적 쉬움극히 어려움

한 문장으로: 대용량 DDoS는 집을 물에 잠기게 하고, CC 공격은 스파이를 들여보내 물과 전기를 다 쓰게 합니다.

CC 공격이 막기 어려운 이유

세 가지 이유, 각각 단순한 방어를 무력화합니다:

  1. 트래픽이 너무 작아 경보가 울리지 않습니다. 대부분의 모니터링은 대역폭으로 임계치를 설정합니다. CC 공격은 평소 피크 트래픽에도 미치지 못할 수 있어, "대역폭 정상" 대시보드가 잘못된 안전감을 줍니다.
  2. 요청이 합법적입니다. 공격자는 실제로 존재하는 페이지를 유효한 파라미터와 올바른 헤더로 요청합니다. 방화벽이 거절할 위조 패킷이 없습니다.
  3. 출처가 분산되고 위장됩니다. 공격자는 실제 주거용 프록시 풀을 임대하고 브라우저 쿠키와 TLS 지문까지 모방합니다 — 단순 IP 차단은 완전히 실패합니다.

4계층 방어 전략

계층 1: 리소스 격리

먼저, 공격이 핵심에 닿지 못하게 하십시오:

  • 분리 — 리소스 집약 엔드포인트(검색, 리포트, 내보내기)를 핵심 비즈니스 엔드포인트에서 분리하고, 이상적으로는 다른 서비스 풀로 두어 검색 폭풍이 결제를 굶게 하지 않도록 합니다.
  • 캐싱과 미리 계산된 결과를 추가해, 동일 쿼리는 DB를 거치지 않고 캐시된 답을 반환합니다.
  • IP별 동시 연결 제한과 엔드포인트별 타임아웃을 설정해 공격자의 비용을 높이고 피해 범위를 제한합니다.

계층 2: 정밀 제한 및 속도 기준선

균일한 속도 제한을 적용하지 마십시오 — 그렇게 하면 세일 중 실제 사용자만 느려집니다. 올바른 접근:

  • 엔드포인트별 정상 트래픽 기준선(QPS, 응답 시간, 요청 시그니처 분포)을 수립합니다.
  • 트래픽이 기준선에서 이탈하면 자동 강등 — 대기, 캐시 제공, 또는 재인증 요구 — 을 하고 하드 차단하지 않습니다.
  • 로그인과 제출 엔드포인트에는 더 엄격한 정책을 적용합니다. 초당 수백 건의 요청이 진짜로 해를 끼치기 때문입니다.

계층 3: 봇 챌린지

보호해야 할 고가치 엔드포인트에는 봇넷이 쉽게 통과할 수 없는 검증을 추가합니다:

  • JS 챌린지(클라이언트가 연산을 수행해야 함 — 주거용 프록시 풀과 헤드리스 스크립트는 대규모 통과가 어려워 공격자 비용이 올라갑니다).
  • 행동 지문(TLS 지문, 요청 리듬, 진짜 브라우저가 보여주는 인간 미세 멈춤의 부재).
  • 필요한 곳에만 CAPTCHA.

트레이드오프: 검증은 사용자 경험에 영향을 줍니다. 공격 중이나 고위험 엔드포인트에만 켜십시오 — 사이트 전체 기본값으로 켜면 안 됩니다. 그렇지 않으면 위협이 없는 상태에서 자사 고객에게 비용을 지우는 셈입니다.

계층 4: 전문 세정 + 전문가 개입

CC 공격은 보통 실시간 정책 조정이 필요합니다 — 공격자는 몇 분 만에 규칙을 관찰하고 적응하며 User-Agent를 바꾸거나 검색에서 내보내기로 이동합니다. 정적 규칙 집합은 빠르게 낡습니다. 바로 이 지점에서 전문 보호 서비스가 값을 합니다.

AwayDDoS의 심층 세정 계층은 애플리케이션 계층 행동을 지속 모델링하고, 7×24 보안 전문가가 공격 중 능동 개입해 티켓을 기다리지 않고 정책을 튜닝합니다. 자세한 내용은 보호 솔루션을 참고하세요.

흔한 오해

"CDN을 앞에 뒀으니까 CC는 안전하다." — CDN은 일부만 완화합니다. 하지만 CDN은 정적 자산만 캐시하고, CC가 실제로 노리는 동적 요청(검색, 로그인, API 호출)은 그대로 오리진으로 갑니다. 진짜 필요한 것은 엣지 캐싱이 아니라 심층 애플리케이션 계층 행동 분석입니다.

핵심 요약

CC 공격이 위험한 이유는 극히 저렴하고 극히 식별하기 어렵기 때문입니다 — 주거용 프록시 구독은 하루 몇 달러면 되고, 방어되지 않은 데이터베이스를 묻어버릴 수 있습니다. 이를 막는 것은 대역폭을 더 사는 게 아니라 깊이를 쌓는 것입니다: 리소스 격리, 정밀 제한, 봇 챌린지, 전문가 개입이 함께 작동해야 합니다.

사이트가 "트래픽은 적은데 계속 연결 안 됨" 패턴이라면, 지금 바로 무료 공격 시그니처 분석을 받으세요. 처음이신가요? DDoS 공격이란? 완전 초보 가이드부터 시작하세요.