사전 목록
SQL Slammer

SQL 슬래머 웜 사건

2003년 SQL 슬래머 웜은 Microsoft SQL Server 계열의 UDP 서비스 취약점을 이용해 수 분 안에 전 세계 네트워크를 혼잡하게 만든 초고속 인터넷 웜 사건입니다.

#해킹의 유명한 사례#SQL Slammer#2003#데이터베이스#

SQL 슬래머 웜 사건

SQL Slammer 또는 Sapphire는 2003년 1월 25일 확산된 작은 메모리 상주형 웜입니다. Microsoft SQL Server 2000과 MSDE의 Resolution Service 취약점을 이용해 UDP 1434 포트로 단일 패킷을 보내고 감염된 시스템이 무작위 주소에 같은 패킷을 반복 전송하도록 했습니다.

파일을 디스크에 설치하는 복잡한 기능 없이 매우 짧은 코드로 전파에 집중했기 때문에 초기 확산 속도가 매우 빨랐습니다.

사건 개요

발생일2003년 1월 25일

영향 서비스취약한 SQL Server·MSDE Resolution Service

주요 영향대규모 UDP 스캔으로 인한 인터넷·기업망 혼잡

진행 경과

웜은 무작위 IP를 생성해 초당 많은 패킷을 전송했습니다. 감염 호스트 수가 늘면서 트래픽이 급격히 증가했고 일부 네트워크에서는 라우터와 링크가 포화되었습니다. 은행 ATM, 항공 예약, 긴급통신 등 네트워크 의존 서비스에 간접 장애가 보고되었습니다.

피해와 영향

취약 서버 자체의 데이터가 주된 표적은 아니었으며 전파 트래픽이 전체 네트워크 가용성을 훼손했습니다. 방화벽과 라우터의 처리능력이 소진되고 정상 DNS·결제·업무 통신이 지연되었습니다.

원인과 확산 요인

패치는 약 6개월 전에 배포되었으나 다수 시스템에 적용되지 않았습니다. SQL Server가 직접 설치되지 않은 조직도 다른 제품에 포함된 MSDE 인스턴스를 인식하지 못한 경우가 있었습니다. UDP의 비연결 특성과 작은 패킷 크기가 빠른 전파를 가능하게 했습니다.

대응과 수습

네트워크 운영자는 UDP 1434 트래픽을 차단·제한하고 취약 시스템을 찾아 패치했습니다. 사고 이후 소프트웨어 구성요소 목록과 내장 데이터베이스 인스턴스까지 포함한 자산관리의 중요성이 강조되었습니다.

남긴 교훈

조직이 직접 구매한 주요 제품 외에도 번들·내장 구성요소가 공격 표면이 됩니다. 초고속 웜은 사람의 승인 절차로 대응하기 전에 확산될 수 있어 자동 차단, 네트워크 분할, 사전 패치가 필요합니다. 가용성 사고는 취약 호스트 수와 네트워크 구조의 결합으로 커집니다.

사실 확인 시 주의점

감염 호스트 수와 인터넷 전체 영향에 관한 추정치는 측정 방식에 따라 다릅니다. SQL Slammer데이터베이스 내용을 파괴하는 공격으로 설명되기 쉽지만 대표 피해는 전파 트래픽에 의한 네트워크 장애였습니다.

공식 참고자료

CISA — Microsoft SQL Server 웜 경보

미국 CISA — 기관 소개