sub_title
 개발자마당
제   목 Pawn Storm (폰스톰)이 개방형인증을 이용해 소셜엔지니어링에 공격
작성자 고구마 등록일 2017-05-06 07:34:26 조회수 1,848

Pawn Storm (이하 폰스톰) 은 2004년 만들어진 공격적인 스파이 그룹이다. 최근 조사 자료에 따르면 폰스톰은 다른 스파이 그룹들과는 다른 방법과 전략을 이용해 타겟을 정보를 빼낸다. 특히 위험한 인증 정보 피싱 캠페인을 잘 쓰기로 유명하다. 2016년에는 민주당 전당 대회 (DNC), 독일의 정당인 기독교 민주 연합 (CDU), 터키 정부와 의회, 몬테네그로 의회, 세계 반 도핑 기구 (WADA), 알 자지라 등 많은 단체에 인증 정보 피싱 공격을 했다.

 

이 글은 폰스톰이 소셜엔지니어링 체계에서 개방형인증을 어떻게 악용했는지에 대해 논한다. 2015년과 2016년 사이에 무료 웹메일을 이용하는 유저들이 타겟이 되었다.

 

어떻게 개방형 인증이 이용되었는가?


개방형인증은 유저들이 소셜미디어나 게임사이트, 무료 웹메일 서비스 등 온라인 계정에 로그인 할 때 서드파티 어플리케이션을 인증해 주는 방식이다. 이 방식의 최대 장점은 서드파티 어플리케이션이 인증을 하기 위해 토큰을 받기 때문에 유저들이 비밀번호를 제공할 필요가 없다는 것이다.

 

하지만 이런 장점이 유저들에게 간편한 절차를 제공하고 다른 방식에도 유용하게 쓰일 수 있는 반면 동시에 다른 위험 요소 또한 가지고 있다. 해커들은 서비스 제공자들이 보통 개방형인증 사용을 위한 어플리케이션 인증을 하기 전에 실행 하는 백그라운드 체크를 실시하는데, 이를 통해 해커들은 소셜엔지니어링 체계 통합이 가능해진다. 몇몇 인터넷 서비스 제공자는 개방형인증을 이용한 서드파티 어플리케이션을 다운받기 위한 절차로 이메일 주소와 웹사이트만 물어보기도 한다. 이러한 간단한 절차로 인해 폰스톰과 같은 스파이 그룹이 공격을 쉽게 할 수 있는 것이다.

 

 

 

그림 1. 폰스톰의 개방형인증 이용 과정

 

폰스톰의 개방형인증 공격 파헤치기


개방형인증 공격에 당한 유저는 아래와 같은 메시지를 받는다.

 

 

 

그림 2. 폰스톰이 보낸 가짜 이메일

 

이렇듯 지메일에서 온 공식 이메일처럼 위장해서 유저가 “Google Defender”라고 지칭하는 어플리케이션을 다운받도록 유도한다. 유저가 설치 링크를 클릭하면 아래 사진과 같은 구글 계정 페이지로 넘어가게 된다.

 

 

 

그림 3. “Google Defender” 를 다운 받기 위한 승인 인증

 

모든 개방형인증 절차가 서비스 제공자에게 이루어 졌기 때문에 이 단계는 실제 구글 계정 페이지로 연결이 된다. 하지만 다운받은 어플리케이션 자체는 피싱 사기 어플리케이션 인 것이다.

 

“Google Defender”는 실제로 폰스톰이 만든 서드파티 어플리케이션이다. 개방형인증을 위한 스크린 절차를 이용한 후 폰스톰이 만든 악성 어플리케이션은 다른 평범한 어플리케이션들과 마찬 가지로 실행된다. 만약 유저가 사기 이메일에 넘어가 “허용” 버튼을 누르게 되면 개방형인증을 통해 서비스 제공자는 토큰을 받게 되고, 그로 인해 폰스톰은 피해자의 메일박스에 반영구적으로 접근 할 수 있는 권한이 생긴다.

 

폰스톰은 지메일 뿐만 아니라 야후 유저 또한 타겟으로 삼았다. 아래는 2015년도에 사용된 “맥아피 이메일 보안”을 제공한다는 가짜 야후 이메일이다.

 

 

 

그림 4. 야후 사칭 이메일

 

“맥아피 이메일 보안 체험” 버튼을 누르면 실제 야후 계정 페이지로 넘어가게 된다.

 


 

 

그림 5. 서드파티 어플리케이션에 개방형인증 접근 승낙 과정

 

그러나 다운받은 어플리케이션은 야후나 실제 맥아피의 제품이 아닌 폰스톰이 개발한 가짜 어플리케이션 이다. 이 방식 또한 “허용” 버튼을 누르는 순간 폰스톰이 개방형인증의 토큰을 받게 되고 그로 인해 피해자나 서비스 제공자의 취소가 있기 전까지 피해자의 메일박스를 접근 할 수 있게 되는 것이다.

 

폰스톰은 계속해서 이와 같은 방식으로 2015년 11월부터 12월 중순 까지 유저들을 대상으로 미끼를 던졌다.

 

 

 

그림 6. 폰스톰이 야후에 보낸 인증 사기 개요 도표.

파란색은 폰스톰이 개방형인증을 이용해 공격한 것이고 빨간색은 다른 방식의 이메일 공격 전략.정

 

개방형인증은 온라인상에서 사용자 경험을 더 강화했다. 예를 들면, 소셜네트워크가 유저의 웹메일 주소록에 접근하는 것을 허용함으로써 유저가 같은 소셜 네트워크에서 친구를 찾기가 더 편리해졌다. 서비스 제공자가 이러한 기능을 추가함과 동시에 개방형인증에 대한 보안 또한 강화 했다고 여겨지는 것은 당연하지만, 유저들은 항상 모르는 어플리케이션이나 서비스 사용에 주의를 해야한다. 또한 소셜미디어나 무료 웹메일 등에 메일박스 접근을 허가한 어플리케이션들을 정기적으로 확인해야 한다. 만약 수상한 어플리케이션이 발견된다면 바로 개방형인증을 차단해야 한다.

 

아래는 현재까지 알려진 폰스톰이 만들어낸 가짜 어플리케이션 목록이다.

  • Google Defender
  • Google Email Protection
  • Google Scanner
  • Delivery Service (Yahoo)
  • McAff Email protection (Yahoo)

폰스톰에 관한 더 자세한 내용은 여기를 클릭하면 확인 가능 합니다.

 

 

원문: Pawn Storm Abuses Open Authentication in Advanced Social Engineering Attacks

-----

http://www.trendmicro.co.kr/kr/blog/pawn-storm-abuses-open-authentication-advanced-social-engineering-attacks/index.html

 


 
0
    
 
0
        list
 
※ 짧은 댓글일수록 예의를 갖추어 작성해 주시기 바랍니다.
line
reply cancel
 
번호 제목 글쓴이 추천 조회 날짜
56  APNS, GCM, FCM 푸시 사용시 방화벽 설정 방법   member 기본기 0 / 0 9264 2018-04-26
55  네이티브앱 vs 웹앱 vs 하이브리드앱 장단점을 비교해 봅시다   member 물금 1 / 0 4453 2017-12-03
54  워너크라이(WannaCry)/워너크립터(WannaCryptor) 랜섬웨어 공격예방을 위한 조치.. 이미지   member 고구마 0 / 0 4024 2017-05-21
53  WikiLeaks, CIA의 윈도우 악성코드 프레임워크인 ‘AfterMidnight’, ‘Assassin’ 공..   member 고구마 0 / 0 3539 2017-05-19
52  크롬을 이용해 원격으로 윈도우 패스워드를 훔칠 수 있는 취약점 발견 돼 이미지   member 고구마 0 / 0 5427 2017-05-19
51  모든 OnePlus 기기들에서 패치되지 않은 4개 결점 발견, 원격 공격에 취약 이미지   member 고구마 0 / 0 3228 2017-05-19
50  일본 기업을 타겟으로 하는 CHCHES 악성코드 발견! 이미지   member 고구마 0 / 0 3902 2017-05-19
49  랜섬쉴드 PC 기업용, 개인 사용자에게 무료로 제공! (~ 6/20) 이미지   member 고구마 0 / 0 3310 2017-05-19
48  구형 Embedded 운영체제(Embedded POSReady 2009, Embedded Standard 2009) 보안 업데이트 및.. 이미지   member 고구마 0 / 0 3656 2017-05-15
47  DOCTYPE html Height 100% 안될 시... 조치 방법   member 고구마 0 / 0 4443 2017-05-15
46  Window Server 설치 중 필요한파일 E:Sources/install.wim을(를)열수 없습니다 이미지   member 고구마 0 / 0 4635 2017-05-15
45  비트코인 요구 워너크라이 랜섬웨어 바이러스 예방 방법 이미지   member 고구마 0 / 0 4292 2017-05-15
44  SMSVova 스파이웨어를 숨긴 가짜 앱, 구글 플레이 스토어에서 수년 동안 탐지.. 이미지   member 고구마 0 / 0 3540 2017-05-09
43  패치되지 않은 워드프레스 취약점(CVE-2017-8295), 공격자가 어드민 패스워드 .. 이미지   member 고구마 0 / 0 1917 2017-05-09
42  MySQL Riddle 취약점 발견   member 고구마 0 / 0 2387 2017-05-09
41  Mozilla Firefox 53.0 보안 업데이트 이미지  [1] member 고구마 0 / 0 1898 2017-05-09
40  Adobe ColdFusion 보안 업데이트 권고    member 고구마 0 / 0 1992 2017-05-09
39  Oracle VM VirtualBox 5.1.22 업데이트   member 고구마 0 / 0 3156 2017-05-09
38  우분투/리눅스민트/하모니카 커널 업데이트 4.4.0-77    member 고구마 0 / 0 4231 2017-05-09
37  데비안/LMDE/라즈비안(Raspbian) 커널 업데이트 3.16.43-2    member 고구마 0 / 0 2065 2017-05-09
36  Pawn Storm (폰스톰)이 개방형인증을 이용해 소셜엔지니어링에 공격 이미지   member 고구마 0 / 0 1848 2017-05-06
35  랜섬웨어, 공격 경로 다각화로 맹공 펼친다 이미지   member 고구마 0 / 0 1909 2017-05-06
34  국가별 악성코드 동향 건    member 고구마 0 / 0 1667 2017-05-06
33  실제 SQL 인젝션 공격 체험하기 이미지   member 고구마 1 / 0 2296 2017-05-04
32   파일 암호화 랜섬웨어 자주 묻는 질문   member 고구마 0 / 0 2606 2017-05-04
write
[2] [3] button