레이블이 정보보안인 게시물을 표시합니다. 모든 게시물 표시
레이블이 정보보안인 게시물을 표시합니다. 모든 게시물 표시

2021년 8월 22일 일요일

BIOPASS RAT 악성코드

 BIOPASS RAT이라고 하는 새로운 악성코드가 발견되었는데, 라이브 스트리밍을 사용하여 피해자의 화면을 감시하는 새로운 접근 방식을 취한다고 합니다.


BIOPASS RAT는 인기있는 라이브 스트리밍 및 비디오 녹화 앱인 OBS(Open Broadcaster Software) Studio의 프레임워크를 사용하여 실시간 메시징을 통해 클라우드 서비스에 라이브 스트리밍을 설정함으로써 피해자의 화면을 훔쳐볼 수 있다는 것입니다.


또한 이 공격은 Alibaba Cloud(Aliyun)의 오브젝트 스토리지 서비스(OSS)를 사용하여 BIOPASS RAT Python 스크립트를 호스팅하고 피해자로부터 추출된 데이터를 저장한다고 합니다.


악성코드 설치가 시작되면 악성코드는 피해자가 이미 BIOPASS RAT에 감염되었는지 여부를 확인하는데, 감염되지 않았다면 스크립트가 피해자의 화면에 사기성 콘텐츠를 표시하기 시작하여 사용자에게 Flash of Silverlight를 설치해야 함을 알려주고 악성 로더로 안내한다고 합니다.


새로운 로그인이 생성되면 악성코드는 Cobalt Strike 또는 BPS 백도어를 로드할 수 있는 다양한 예약된 작업을 생성하고 실행한다고 합니다.


BIOPASS RAT가 실행되면 백도어를 찾고 필요한 경우 백도어를 생성하고 타임스탬프를 추가합니다. 그런 다음 HTTP 서버를 열고 특정 포트 번호를 수신하도록 하는 "online.txt"라는 Python 스크립트를 로드합니다.


서버가 설정되고 실행되면 백도어는 특정 폴더에 실행 루트 디렉터리를 생성합니다.


그런 다음 BIOPASS RAT는 루트 디렉토리에 액세스하여 명령 및 제어 서버(C2)에 의해 피해자를 위해 생성된 사용자 ID가 있는 "bps.key"라는 파일을 찾습니다.


거기에서 BIOPASS RAT는 모든 것을 얻습니다. 데스크탑은 모니터링되고 RTMP 라이브 스트리밍을 통해 클라우드로 라이브 스트리밍됩니다. 데스크톱의 PNG 스크린샷이 업로드되고 셸 명령이 Python 기능을 트리거하여 스스로를 종료한 다음 예약된 작업을 통해 다시 시작할 수 있다고 합니다.


BIOPASS RAT는 피해자의 쿠키와 로그인 데이터 파일까지 수집합니다.


BIOPASS RAT는 중국 게임 사이트를 통해 감염이 시작되었다고 합니다.


2021년 6월 26일 토요일

블로트웨어 (Bloatware)

새 기기를 구입하면 공장 출하 상태가 되어 완벽하게 작동할 것으로 기대합니다. 하지만 불행히도 항상 그런 것은 아닙니다. 장치에는 성능을 저하시키고 개인 정보를 침해하는 사전에 설치된 블로트웨어가 함께 제공될 수 있습니다.

 

블로트웨어란?

 

블로트웨어는 번들로 제공되면서 장치 속도를 저하시킬 수도 있는 소프트웨어입니다. 이들은 새 기기에 사전 설치되거나 다른 다운로드와 함께 제공되거나 악성 사이트를 통해 시스템에 설치된 프로그램입니다.

 

블로트웨어 (또는 잠재적으로 원치 않는 프로그램 – PUP)가 사용자 기기에 설치되는 여러가지 방법이 있습니다. 일반적으로 공급업체, 제조업체 또는 이동통신사에서 사전 설치한 상태로 제공됩니다. 이에 대한 몇가지 이유가 있을 수 있습니다.

 

소프트웨어 개발자가 공급자에게 비용을 지불하면서 장치에 소프트웨어를 사전 설치되게 하는 경우

제조업체가 유지 관리용으로 사용할 목적으로 사용자 데이터도 수집하는 프로그램을 사전 설치하는 경우

소프트웨어 또는 OS 업데이트는 브랜드 솔루션 센터, 평가판 또는 임의의 추가 기능을 푸시할 수도 있는 경우

 

물론 모든 블로트웨어가 나쁜 것은 아닙니다. 일부 사전 설치된 미디어 제품군 또는 제어 센터는 유용할 수 있으며 일부는 매우 쉽게 제거할 수 있습니다.

 

또 다른 유형의 블로트웨어는 웹에서 제공됩니다. 악의적인 웹사이트에서 제공되거나 타사 웹페이지에서 원하는 프로그램과 함께 다운로드될 수 있습니다. 소프트웨어 번들에서 숨길 수도 있습니다. 이 블로트웨어는 종종 애드웨어 또는 맬웨어를 포함하므로 더 위험합니다.

 

블로트웨어가 위협인 이유

 

블로트웨어는 컴퓨터 속도를 크게 저하시킬 수 있습니다. 이러한 프로그램이 장치 시작시 로드되거나 백그라운드에서 작업을 수행하는 경우 RAM을 소모할 수 있습니다. 블로트웨어가 장치 성능에 영향을 미치기 시작할때는 삭제해야 합니다.

 

맬웨어 또는 애드웨어는 더 심각한 문제를 나타냅니다. 컴퓨터를 사용하는 동안 팝업 광고를 표시하는 것외에도 (온라인 상태가 아닐 때도) 스파이 활동을 할 수도 있습니다. 그리고 다른 프로그램에게 나쁜 영향을 주어 취약하게 만들 수도 있습니다.

 

블로트웨어의 식별

 

다음은 블로트웨어를 식별하는데 도움이 되는 몇가지 위험 신호입니다.

 

앱을 제거하기가 어려운 경우 : 블로트웨어는 일반적으로 제거하기가 쉽지 않습니다. 제거한 후에도 앱목록에 지속적으로 표시됩니다. 또한 앱을 제거하거나 앱의 내부 깊숙한 곳에 숨겨진 섹션을 삭제하려고 할때 이상한 웹사이트로 유도하여 저속되게 할 수도 있습니다. 일부 블로트웨어 앱은 제거할 수 없습니다.

앱을 설치한 것을 인지못하는 경우 : 기기에 특정 소프트웨어를 설치한 것을 기억하지 못한다면 잠재적으로 블로트웨어의 징후일 수 있습니다.

일부 추가 기능을 구매할 것을 적극적으로 제공하는 경우 : 일부 블로트웨어는 침입적이고 공격적인 마케팅 전략에 의존하므로 자연스럽게 돈을 벌기 위해 그러한 제안이 넘쳐납니다.

브라우저가 성가신 팝업을 표시하기 시작하는 경우 : 어떤 경우에는 악성 웹사이트로 유도하고 브라우저 설정을 조작하고 홈페이지를 변경할 수도 있습니다.

거의 쓸모가 없는 앱인 경우 : 일반적으로 이러한 앱은 자의적으로 설치하지 않았고 사전 설치된 경우가 많습니다.

 

2021년 6월 16일 수요일

njRAT 이란?

njRat은 원격 액세스 트로이 목마로 분류되는 프로그램입니다. 설치되면 사용자가 알지 못하게 백그라운드에서 실행되면서 다양한 민감한 데이터를 수집합니다. 피해자가 알지 못하게 몰래 설치됩니다.

 

일반적으로 사이버 범죄자는 다양한 채널을 사용하여 사용자가 스스로 프로그램을 다운로드하고 설치하도록 유도합니다.

 

사이버 범죄자들은 ​​njRat 트로이 목마 프로그램을 사용하여 시스템에 대한 정보를 수집하고 다양한 사용자와 암호, 기타 민감한 개인 데이터를 훔칩니다. 또한 이를 사용하여 여러 악성 프로그램을 다운로드하고 설치할 수 있습니다.

 

일반적으로 이런 유형의 프로그램은 수집된 모든 데이터를 사이버 범죄자가 제어하는 ​​원격서버로 보냅니다. 도난 및 수집된 데이터의 사용은 다른 방식으로 협박하거나 이익을 얻을 수 있습니다.

 

여러 개인 계정에 액세스함으로써 사이버 범죄자는 피해자에게 다양한 개인정보 문제를 일으키거나 재정적 손실을 입힐 수 있습니다.

 

njRat은 랜섬웨어 바이러스를 다운로드할 수 있으며, 이는 금전을 지불하지 않는한 컴퓨터에 저장된 파일에 대한 액세스를 차단하는 것입니다.

 

종종 사이버 범죄자들은 ​​첨부 파일이 포함된 정크 메일을 통해 악성 프로그램을 배포합니다. 이러한 파일은 일반적으로 MS Office 문서, JavaScript 파일, PDF 문서, JavaScript 또는 실행 파일, ZIP, RAR 등과 같은 파일입니다.

 

일단 열리면 악성 프로그램이 다운로드되고 하나씩 감염되면 결국에는 여러 컴퓨터들을 감염시킬 수도 있습니다. 이를 전파하는 또다른 방법은 P2P 네트워크, 비공식 웹사이트 등과 같은 신뢰할 수 없는 소프트웨어 다운로드 소스를 사용하는 것입니다.

 

악성 소프트웨어는 단순한 프로그램으로 위장할 수 있습니다. 그러나 일단 다운로드하여 실행하면 여러가지 바이러스가 설치됩니다. 또한 소프트웨어 불법 복제 도구 및 가짜 소프트웨어 업데이트 프로그램을 사용하여 컴퓨터 감염을 확산시킬 수도 있습니다.

 

바이러스를 배포하는 또다른 방법은 트로이 목마를 이용하는 것입니다. 이러한 프로그램은 일단 설치되면 다른 컴퓨터 감염을 확산시킵니다.

 

악성 프로그램 설치 방지

 

알 수 없거나 의심스러운 주소가 이메일로 보내진 경우 첨부된 파일을 열지 않아야 합니다. 타사 다운로더, P2P 네트워크 또는 기타 유사한 소스를 사용하는 비공식 웹사이트에서 소프트웨어를 다운로드해서는 안됩니다.

 

가장 안전한 다운로드 방법은 공식 웹사이트와 직접 링크를 사용하는 것입니다. 소프트웨어 업데이트에도 동일하게 적용됩니다. 설치된 프로그램은 타사 업데이트 도우미가 아닌 공식 개발자가 제공하는 통합기능 또는 도구를 사용하여 업데이트해야합니다.

 

소프트웨어 불법 복제 도구는 불법입니다. 이러한 도구들은 컴퓨터 감염을 유발할 수도 있습니다. 그러므로 그러한 도구들을 신뢰하지 않아야 하고 어떤 식으로든 컴퓨터 감염을 방지하려면 스파이웨어 또는 바이러스 방지 솔루션을 설치하고 항상 활성 상태로 유지해야 합니다.

2020년 7월 16일 목요일

Brute Force Attack

많은 악성코드의 유형과는 달리 Brute Force Attack은 웹사이트의 취약점에 의존하지 않는 공격입니다. 대신 이 공격은 취약하거나 추출 가능한 자격 증명을 가진 사용자를 목표로 합니다. Brute Force Attack은 단순하면서도 많은 표적을 겨냥할 수 있습니다.

Brute Force Attack은 대상에 대해 많은 양의 조합을 시도하면서 시작됩니다. 이러한 공격은 종종 하나의 암호가 유효하기를 희망하면서 계정 암호를 여러번 시도합니다. 가능한 모든 조합을 시도하는 것과 비슷합니다.

암호만이 무차별 공격의 대상이 아닙니다. 링크와 디렉토리, 사용자 이름 및 이메일은 또다른 일반적인 대상입니다.

Brute Force Attack의 목적은 다른 사용자에게는 접근금지되어 있는 리소스에 액세스하는 것입니다. 이것은 관리 계정, 암호로 보호된 페이지일 수 있거나 단순히 주어진 웹사이트에서 유효한 전자 메일을 열람하기 위한 것일 수 있습니다.

유효한 계정에 액세스하면 전체 사이트가 손상될 수 있으며 이는 악의적인 행위자가 손상된 웹사이트 네트워크의 일부로 사용할 수 있습니다.

가장 일반적인 유형의 Brute Force Attack은 사전 공격 (Dictionary Attack)이며 일반적으로 관리 사용자 이름 및 암호를 사용하여 관리 계정에 액세스하여 자격 증명 목록을 포함합니다.

일반적인 사전 공격 (Dictionary Attack) "admin" "123456"과 같이 가장 일반적으로 사용되는 자격 증명으로 로그인을 시도합니다.

Brute Force Attack 시도를 식별하는데는 상식이 중요합니다. 기본적으로 누군가가 반복적으로 로그인에 실패한 것으로 보이는 경우 Brute Force Attack 시도일 가능성이 있습니다. 아래의 경우가 그런 경우입니다.

▶ 동일한 IP 주소가 여러번 로그인에 실패했습니다.
▶ 하나의 계정으로 로그인하려는 많은 다른 IP 주소가 실패했습니다.
▶ 단기간에 다양한 IP 주소에서 여러번 로그인에 실패했습니다.

Brute Force Attack은 봇넷에 사용자를 추가하여 DDoS 공격에 포함시킬 수 있는 방법도 있습니다. 다른 예로는 공격자가 웹 사이트를 손상시키기 위해 자격 증명을 무력화하는 방법이 있습니다.

웹사이트에서 관리 계정에 액세스하는 것은 심각한 취약점을 악용하는 것과 같습니다. 해커는 스팸을 추가하거나 맬웨어를 배포하거나 의심하지 않는 피해자를 피싱하는 등 액세스를 통해 이익을 얻으려고 시도합니다.

기본적으로 Brute Force Attack은 가능한 많은 조합을 시도하는 행위이지만 성공률을 높이기 위해 이 공격에는 여러가지 변형이 있습니다. 가장 일반적인 것은 다음과 같습니다.

▶ 간단한 무차별 대입 공격

일반적인 Brute Force Attack은 한번에 하나씩 가능한 모든 암호를 반복하는 것과 같은 다양한 방법을 사용할 수 있습니다. 다른 공격들도 성공률이 높은 시도 횟수에 제한이 없는 로컬 파일에서 일반적으로 사용됩니다.

Dictionary Attack

이 공격은 무작위로 들어가지 않고 단어와 일반 암호 목록을 사용하여 가능한 암호의 "사전"을 작성하고 반복합니다. 좋은 암호 목록을 사용하면 공격자의 성공률을 높이는데 도움이 될 수 있지만 이러한 공격에는 종종 가능성이 많은 대상에 대한 많은 공격 시도가 필요합니다.

Hybrid Brute Force Attack

하이브리드 공격은 사전 공격과 규칙적인 반복 패턴을 모두 사용합니다. 문자 그대로 모든 암호를 사용하는 대신 숫자를 추가하거나 대소 문자를 변경하는 등 사전의 단어를 약간 수정합니다.

Credential Stuffing

데이터 유출이 증가함에 따라 비밀번호 재사용은 비밀번호를 재사용하는 특정 계정을 손상시키는 쉬운 방법입니다.

Credential Stuffing 공격은 성공률이 낮으며 주로 데이터 유출에서 일반적으로 발견되는 사용자 이름 및 비밀번호 목록에 의존합니다. 해커는 이 목록을 사용하여 도난된 자격 증명으로 로그인을 시도하며, 데이터가 유출되었다고 생각될때 사용자 이름과 비밀번호를 업데이트해야 합니다.

Brute Force Attack에 대해서는 보안 취약점의 헛점을 노리는 것이 아니기 때문에 소프트웨어를 최신 상태로 유지하는 것만으로는 자신을 보호할 수 없습니다. 이러한 공격을 방지하는 일반적인 방법은 다음과 같습니다.

▶ 강력한 비밀번호 사용

Brute Force Attack는 취약한 비밀번호에 의존합니다. 강력한 암호를 위해서는 여러 사이트에 같은 암호를 사용하지 않아야 하며, 가능한한 긴 암호를 사용해야 합니다. 그러면서도 쉽게 유추가능한 암호는 피해야 합니다. 자신의 이름이나 거주 도시와 같은 정보가 암호를 기억하기 쉽게 만들 수 있지만 누군가가 사용자에 대한 정보를 얻거나 추측하기가 더 쉽습니다.

이러한 방식으로 암호를 설정한다면 Brute Force Attack은 암호를 추측할 수 없으므로 안전합니다.

암호찾기 질문에도 동일한 원칙이 적용됩니다. 암호는 강력하지만 암호찾기 질문이 약하면 공격자는 기존 암호를 추측하지 않고 바로 새로운 암호로 재설정하기가 쉽습니다.

▶ 인증 URL에 대한 액세스 제한

Brute Force Attack의 사전 조건은 자격 증명을 보내는 것입니다. 로그인 페이지 URL을 변경하면 ( : /wp-login.php에서 / mysite-login으로 이동) 대부분의 자동화된 대량 도구를 중지하기에 충분할 수 있습니다.

안타깝게도 이 제안은 링크가 추측 가능하거나 링크가 페이지에 표시되는 경우 고급 공격에는 적용되지 않습니다. 하지만 자동 공격을 방지하는 쉬운 방법입니다.

▶ 로그인 시도 제한

Brute Force Attack은 여러 개의 비밀번호와 계정을 시도합니다. 로그인 시도수를 제한함으로써 공격자는 여러가지 암호 시도를 할 수가 없습니다.

로그인 시도를 제한하는 일반적인 방법은 5번의 로그인 시도 실패후 IP 로그인이 일시적으로 금지되어 로그인 시도가 차단되는 것입니다.

▶ 보안 문자 사용

보안 문자는 봇 및 자동화된 도구가 웹사이트에서 로그인을 시도하기 전에 보안문자를 입력해야만 하게 하면 웹사이트에서 작업을 수행하지 못하게 하는 좋은 방법입니다. 보안문자는 사용자가 읽어 입혁해야 하기 때문에 로봇이 공격을 하기가 어렵게 만듭니다.

▶ 이중 인증 사용 (Two-Factor Authentication : 2FA)

2FA는 로그인 양식에 다른 보안 계층을 추가합니다. 적절한 자격 증명으로 로그인한 후에는 이메일 또는 인증 도구로 생성된 고유 코드와 같이 사용자만 액세스 할 수 있는 코드를 입력해야 합니다.

이 추가 계층은 자격 증명을 성공적으로 얻은 사람이 보조 인증없이는 계정에 액세스하지 못하게 합니다.

2020년 7월 14일 화요일

화이트 박스 암호화 (White Box Cryptography)

암호화는 개방형 장치 ( : PC, 태블릿 또는 스마트폰)에서 실행되는 응용프로그램에 점점 더 많이 적용되고 있습니다. 공격자가 실행 플랫폼과 소프트웨어 구현 자체를 완벽하게 제어할 수 있을 가능성이 많기 때문에 이러한 시스템의 개방성은 소프트웨어가 공격에 매우 취약하게 됩니다. 이는 공격자가 응용프로그램의 이진 코드와 해당 메모리 페이지를 실행하는 동안 쉽게 분석할 수 있음을 의미합니다. 침입자는 IDA Pro, 디버거, 에뮬레이터 등과 같은 모든 종류의 공격 도구를 사용하여 시스템 호출을 가로채서 바이너리와 그 실행을 변조할 수 있습니다. 이러한 공격 컨텍스트는 화이트 박스 공격 컨텍스트라고 합니다.

화이트 박스 암호화가 해결해야 할 과제는 화이트 박스 공격을 받을 때에도 암호화 자산이 안전하게 유지되는 방식으로 소프트웨어에서 암호화 알고리즘을 구현하는 것입니다. 따라서 화이트 박스 암호화 (WBC)는 모든 소프트웨어 보호 전략에서 필수적인 기술입니다. 이 기술을 사용하면 암호화 키와 같은 기밀 정보의 일부를 공개하지 않고도 암호화 작업을 수행할 수 있습니다. 이것이 없으면 공격자는 바이너리 (메모리) 에서 비밀 키를 쉽게 얻거나 실행시 공개로 이어지는 정보를 가로챌 수 있습니다.

WBC는 주어진 암호를 강력한 표현으로 바꾸는 특수 목적 코드 생성기로 볼 수 있습니다. 비밀 키의 조작이 임의의 데이터 및 코드와 결합되어 임의의 데이터를 키 정보와 구별 할 수 없게 합니다.

아래 그림은 고정 키 구현의 경우 WBC에 대한 개념적 상위 레벨 개요를 보여줍니다. 이러한 구현에서, 키는 코드에 하드코딩될 것입니다. 화이트 박스 변환은 코드에 포함된 키를 추출하기 어려운 애플리케이션의 코드를 생성하는 것입니다.

2020년 5월 26일 화요일

Business Email Compromise (BEC) 공격

BEC (Business Email Compromise)는 일반적으로 파트너에게 송금을 정기적으로 보내는 회사 직원을 대상으로 하는 지능형 이메일 사기입니다.

BEC는 손상된 전자 메일 계정을 사용하여 전자 메일 수신자가 회사 정보를 제공하거나 돈을 보내거나 회사 혁신과 기술을 공유하도록 속입니다.

BEC는 전자 메일 수신자의 신뢰를 얻는데 의존하는 사회 공학 기술입니다. BEC의 사이버 범죄자들은 ​​대부분의 사람들이 발신자 이메일 주소를 면밀히 보지않거나 URL에 약간의 불일치를 알아채지 못한다는 것을 알고 있습니다.

친숙하고 긴급하며 전략적인 이메일 문구와 함께 이러한 기술을 사용하면 회사 직원이 BEC 위협을 쉽고 빠르게 인식하기가 어렵습니다.

BEC 사이버 범죄자는 피싱, 스피어 피싱 및 사회 공학을 사용하여 회사 임원, 회계 부서 및 기타 조직의 고위 구성원을 사칭합니다.

BEC의 5가지 유형

가짜 송장 체계

사이버 범죄는 맬웨어나 다른 피싱 기술을 사용하여 회사의 전자 메일 시스템에 침투합니다. 그런 다음 사이버 범죄자는 일반적으로 인보이스 지불 및 송금을 요청하는데 사용되는 직원 이메일 계정을 인수합니다.

사이버 범죄자는 손상된 직원으로부터 다른 직원에게 자금을 이체하거나 특정 계정으로 송장을 지불하도록 요청하는 이메일을 보냅니다. 이메일은 종종 긴급한 톤으로 작성됩니다. 대상 직원은 전자 메일 보낸 사람을 신뢰하고 실수로 사이버 범죄에 연결된 사기 계정으로 자금을 보냅니다.

CEO 사기

사이버 범죄자는 경영진의 이메일 계정을 변조한 다음 이 ID를 사용하여 회사를 도용합니다. 일반적으로 변조된 전자 메일 계정은 실제 계정과 약간 다릅니다 (예 : tomp@widgets.com 대신 tomp@widgets.co).

사이버 범죄자는 이 이메일 주소와 신원을 사용하여 긴급 송금을 요청하는 메시지가 포함된 이메일을 보냅니다. 이메일 수신자는 발신자를 신뢰하며 이메일 주소가 정확한지 다시 확인해야 한다는 느낌이 들지 않습니다. 이메일 수신자는 요청에 따라 자금을 송금하며 송금과 관련된 은행 이름 또는 회사 이름을 확인하지 않습니다.

계정 손상

정통한 피싱 기술을 사용하여 직원의 계정이 해킹됩니다. 사이버 범죄자는 회사 공급 업체, 파트너 및 공급 업체의 직원 연락처 목록을 채굴합니다. 그런 다음 해킹된 계정에서 이 주요 연락처로 이메일이 전송되어 사이버 범죄자가 관리하는 가짜 계정으로 지불이 요청됩니다.

변호사 가장

고객을 대리하는 변호사로 가장한 사이버 범죄자는 직원 또는 CEO를 접촉합니다. 사이버 범죄자는 이 이메일 대화가 시간에 민감하고 기밀로 유지되어야 함을 분명히 합니다. 압박감을 느끼고 그들이 옳은 일을 하고 있다고 생각하면 BEC 피해자는 요청된 자금을 보냅니다.

정통한 사이버 범죄자들은 종종 금요일 오후나 공휴일이 시작되기 전에 이 BEC 체계를 사용합니다. 이메일 수신자가 업무 완수를 서두르고 있다는 사실을 알고 있습니다.

데이터 도난

사이버 범죄자는 하나 이상의 인사팀 구성원의 회사 이메일을 알아냅니다. 이 이메일 주소는 직원, 회사, 파트너 및 투자자에 대한 기밀 정보 요청을 보내는데 사용됩니다. 이 데이터는 나중에 사이버 범죄자가 더 큰 BEC 공격 또는 회사에 대한 고급 사이버 공격의 일부로 사용됩니다.

BEC 공격이 이루어지는 방법

사이버 사기와 범죄의 성격으로 인해 BEC 공격에는 전략적이고 철저한 접근이 필요합니다.

1. 사이버 범죄자는 대상 회사를 조사하는데 시간을 보냅니다. 범죄자는 보도 자료, LinkedIn 프로필, 웹사이트 컨텐츠 및 소셜 미디어 게시물과 같은 공개 정보를 사용하여 주요 직원의 이름과 직함을 수집합니다. 일부 사이버 범죄자들은 ​​여행 계획, 회의 참석 세부 정보, 회사 파트너 및 투자자, 새로운 제품 정보 및 회사에 대한 기본 사실을 찾고 있습니다.

2. 사이버 범죄자는이 정보를 사용하여 피싱 기술을 사용하여 회사 전자 메일 시스템을 해킹하거나 주요 직원의 전자 메일 계정을 변조합니다.

3. 회사 내부에서 사이버 범죄자는 이 이메일 액세스 및 회사에 대해 수집한 정보를 사용하여 범죄에 따라 대응할 것으로 판단되는 직원에게 친숙하고 친근하고 긴급한 이메일을 발송합니다.

4. 의심하지 않는 직원은 사이버 범죄 범죄자로부터 동료, 변호사 또는 회사 파트너로서 지불, 자금 이체 또는 기밀 정보를 요청하는 이메일을 받습니다.

5. 이메일 주소는 친숙하고 요청이 평범하지 않기 때문에 무고한 직원은 두번 생각하지 않고 사이버 범죄 요청과 정확히 동일하게 행동합니다. 일반적으로 직원은 연체된 인보이스를 지불하거나 새로운 회사 파트너에게 자금을 이체함으로써 회사의 최선의 이익을 위해 행동한다고 ​​생각합니다.

BEC 공격을 방지하는 방법

1. 5가지 유형의 BEC 공격에 대해 직원을 교육하고, 무료 피싱 시뮬레이션 도구를 활용하여 BEC 및 피싱 위험을 교육하고 식별시킵니다.

2. 입증된 보안 인식 교육 및 피싱 시뮬레이션 플랫폼을 사용하여 직원에게 BEC 및 사회 공학 위험을 최우선으로 주지시킵니다.

3. 보안 담당자들은 피싱 시뮬레이션 도구를 사용하여 직원 BEC 및 피싱 인식을 정기적으로 모니터링하도록 상기시킵니다.

4. 사이버 보안, BEC 및 사회 공학에 대한 지속적인 커뮤니케이션 및 캠페인을 제공합니다. 여기에는 강력한 비밀번호 정책을 설정하고 이메일, URL 및 첨부 파일 형식으로 발생할 수 있는 위험에 대해 직원들에게 상기시킵니다.

5. 개인 장치의 사용과 회사 네트워크 외부의 정보 공유를 제한하는 네트워크 액세스 규칙을 설정합니다.

6. 모든 응용 프로그램, 운영 체제, 네트워크 도구 및 내부 소프트웨어가 최신 상태이고 안전한지 확인하고, 맬웨어 방지 및 스팸 방지 소프트웨어를 설치합니다.

7. 사이버 보안 인식 캠페인, 교육, 지원, 교육 및 프로젝트 관리를 조직문화로 정착시킵니다.

2020년 5월 22일 금요일

Living off the Land (LotL) 공격

'Living off the land'라는 말 자체는 전통적으로 사냥, 모임 또는 생계 농사를 통해 생존에 의존하는 것을 의미했습니다. 사이버 보안에 관해 이야기할때 그 의미는 훨씬 더 어둡습니다.

Living off the Land (LotL) 공격이란?

사이버 보안 세계에서 LotL 공격은 대상 컴퓨터에 이미 설치된 도구를 사용하거나 간단한 스크립트와 셸 코드를 메모리에서 직접 실행하는 공격을 말합니다. 공격자는 눈에 잘 띄지 않고 하드 디스크에 더 적은 수의 새 파일을 만들기 때문에 이 전략을 사용합니다. 기존 보안 도구로 탐지 될 가능성이 적으며, 궁극적으로 공격 차단 위험이 줄어 듭니다.

LotL 공격, 멀웨어가 아니면서 파일없는 또는 메모리 기반 공격은 기존 소프트웨어, 허용된 응용 프로그램 및 인증된 프로토콜을 사용하여 악의적인 활동을 수행하는 것과 같은 동일한 전술을 사용합니다. LotL 공격을 피하는데 사용되는 도구로는 운영 체제 기능, 합법적인 도구 및 클라우드 서비스가 있습니다.

LotL 공격자는 어떻게 공격하는가?

사용자는 Firefox를 사용하여 스팸 메시지가 있을 수 있는 웹 사이트를 방문할 수 있습니다.

이 페이지에서 플래시가 로드됩니다. 플래시는 끝없는 취약점으로 인해 일반적인 공격 경로입니다.

Flash는 모든 Windows 시스템에 존재하는 OS 도구인 PowerShell을 호출하고 명령행 (모두 메모리에서 작동)을 통해 명령을 제공합니다.

PowerShell은 stealth 명령 및 제어 서버에 연결하여 중요한 데이터를 찾아 공격자에게 보내는 악의적인 PowerShell 스크립트를 다운로드합니다.

2016년 가장 일반적인 맬웨어 전파 방법은 매크로와 PowerShell을 활용하여 페이로드 (일반적으로 랜섬웨어)를 설치한 악성 Office 파일을 사용하는 것입니다.

2016 년 민주당 해킹은 사회 공학과 스피어 피싱 이메일에 의한 LotL 공격의 예입니다.

LotL 공격, 지하 경제 및 랜섬웨어

LotL 공격은 지하 경제를 강화시킵니다. 공격자는 악의적인 Office 매크로를 사용하여 사용자가 Office 첨부 파일을 열때 매크로를 실행하도록 유도합니다. 이러한 전자 메일 손상 공격은 피해자가 지하 경제에서 판매할 수 있는 많은 돈이나 개인 정보를 포기하도록 속일 수 있습니다. 맬웨어는 일반적으로 이러한 공격의 구성 요소이며, 맬웨어는 지하 경제에서도 키트로 제품화 및 판매될 수 있습니다.

랜섬웨어는 매우 위험한 위협이며 LotL 공격에 이용될 수 있습니다. 2017년 6월 우크라이나 및 기타 여러 국가의 조직에 피해를 입힌 Ransom.Petya은 LotL 공격 전략을 사용하여 공격하는 예입니다. 랜섬웨어 위협은 널리 사용되는 회계 소프트웨어 프로그램의 업데이트 프로세스를 손상시켜 초기 감염 벡터로 사용했습니다.

LotL 공격과의 싸움

사용자의 경우 육상 공격을 막는 것은 표준 지침을 따르는 것을 의미합니다. 의심스러운 것처럼 보이는 전자 메일, 특히 링크나 첨부 파일이 포함된 전자 메일을 삭제하는 것입니다. 신뢰할 수 있는 출처의 이메일인지 확실하지 않으면 매크로 사용을 권유하는 첨부 파일을 피해야 합니다.

보안 전문가의 경우 이러한 유형의 공격에 대처하려면 시스템 관리자가 아니라 공격자가 기존 허용된 도구를 공격을 위해 어떻게 다르게 사용하는지와 같은 많은 상황 정보가 필요합니다. 그러한 정보를 기반으로 PowerShell 업그레이드, 로깅 활성화, 네트워크에서 이중 사용 도구 사용을 모니터링을 통해 모범 사례 기술들을 제시해야 합니다.

2020년 5월 17일 일요일

Man in the middle (MITM) 공격

MitM (Man in the Middle) 공격은 가해자가 사용자와 응용 프로그램간의 대화에서 자신을 도청하거나 당사자중 하나를 가장하여 일반적인 정보 교환처럼 보이게 하는 일반적인 용어입니다.

공격의 목표는 로그인 자격 증명, 계정 세부 정보 및 신용 카드 번호와 같은 개인 정보를 도용하는 것입니다. 대상은 일반적으로 금융 애플리케이션, SaaS 비즈니스, 전자 상거래 사이트 및 로그인이 필요한 기타 웹사이트 사용자입니다.

공격중에 얻은 정보는 신원 도용, 승인되지 않은 자금 이체 또는 불법적인 비밀번호 변경을 포함하여 많은 목적으로 사용될 수 있습니다.

또한 APT (Advanced Persistent Threat) 공격의 침투 단계에서 보안 경계 내부에서 발판을 확보하는데 사용할 수 있습니다.

대체로 MitM 공격은 우체부가 은행 계좌 명세서를 개설하고 계좌 정보를 기록한 다음 봉투를 다시 봉인하여 문으로 전달하는 것과 같습니다.


man-in-the-middle attack

MitM 공격 진행

성공적인 MitM 실행에는 Interception와 Decryption이라는 두가지 단계가 있습니다.

Interception

첫번째 단계는 공격자가 의도한 대상에 도달하기 전에 공격자의 네트워크를 통해 사용자 트래픽을 가로챕니다.

가장 일반적이고 간단한 방법은 공격자가 공개적으로 악의적인 WiFi 핫스팟을 무료로 제공하는 수동 공격입니다. 일반적으로 해당 위치에 해당하는 방식으로 이름이 지정되며 비밀번호로 보호되지 않습니다. 피해자가 그러한 핫스팟에 연결되면 공격자는 온라인 데이터 교환에 대한 완전한 가시성을 얻습니다.

보다 적극적으로 차단에 접근하려는 공격자는 다음 공격중 하나를 시작할 수 있습니다.

▲ IP Spoofing은 IP 주소의 패킷 헤더를 변경하여 공격자가 자신을 응용프로그램으로 위장하는 것을 포함합니다. 결과적으로 응용프로그램에 연결된 URL에 액세스하려는 사용자는 공격자의 웹사이트로 전송됩니다.

▲ ARP Spoofing은 가짜 ARP 메시지를 사용하여 공격자의 MAC 주소를 근거리 통신망에 있는 합법적인 사용자의 IP 주소와 연결하는 프로세스입니다. 결과적으로 사용자가 호스트 IP 주소로 보낸 데이터는 대신 공격자에게 전송됩니다.

▲ DNS Cache Poisoning이라고도 하는 DNS Spoofing에는 DNS 서버에 침투하여 웹사이트의 주소 레코드를 변경하는 작업이 포함됩니다. 결과적으로 사이트에 액세스하려는 사용자는 변경된 DNS 레코드를 통해 공격자의 사이트로 전송됩니다.

Decryption

Interception후 사용자 또는 응용프로그램에 알리지 않고 양방향 SSL 트래픽을 해독해야 합니다. 이를 달성하기위한 여러가지 방법이 있습니다.

▲ HTTPS Spoofing은 보안 사이트에 대한 초기 연결 요청이 이루어지면 피해자의 브라우저로 가짜 인증서를 보냅니다. 브라우저는 손상된 응용프로그램과 관련된 디지털 지문을 가지고 있으며 브라우저는 기존의 신뢰할 수 있는 사이트 목록에 따라 확인합니다. 그런 다음 공격자는 응용프로그램으로 전달되기 전에 피해자가 입력한 모든 데이터에 액세스할 수 있습니다.

▲ SSL BEAST (SSL / TLS에 대한 브라우저 악용)는 SSL의 TLS 버전 1.0 취약점을 대상으로 합니다. 여기서 피해자의 컴퓨터는 웹 응용프로그램에서 보낸 암호화된 쿠키를 가로채는 악성 JavaScript에 감염되었습니다. 그런 다음 쿠키와 인증 토큰을 해독하기 위해 앱의 암호화 블록 체인 (CBC)을 가로채도록 됩니다.

▲ SSL 하이재킹은 TCP 핸드 셰이크 중에 공격자가 위조된 인증키를 사용자와 응용프로그램 모두에 전달할때 발생합니다. 이것은 실제로 중간에 있는 사람이 전체 세션을 제어할때 안전한 연결로 보이는 것을 설정합니다.

▲ SSL Stripping은 애플리케이션에서 사용자에게 전송된 TLS 인증을 차단하여 HTTPS 연결을 HTTP로 다운그레이드합니다. 공격자는 응용프로그램과의 보안 세션을 유지하면서 응용프로그램 사이트의 암호화되지 않은 버전을 사용자에게 보냅니다. 한편, 사용자의 전체 세션은 공격자가 볼 수 있습니다.

2018년 9월 1일 토요일

SSL vs. TLS - 차이점은 무엇인가?


인터넷 보안이라고 하면 SSL, TLS, ECC, SHA 등을 떠올리게 됩니다. 이러한 모든 약어는 실제로 필요한 것을 알아내는 것을 혼란스럽게 만들 수 있습니다. 아마도 가장 많이 묻는 질문은 SSL (Secure Socket Layers) TLS (Transport Layer Security)의 차이점입니다. 웹 사이트 (또는 다른 유형의 통신) 보안을 원하지만 SSL이 필요합니까? 아니면 TLS가 필요합니까? 아니면 모두 필요합니까?

SSL TLS의 간략한 역사

SSL TLS는 네트워크 ( : 웹서버에 연결하는 클라이언트)를 통해 작동하는 서버, 시스템 및 응용프로그램간에 인증 및 데이터 암호화를 제공하는 암호화 프로토콜입니다. SSL TLS의 이전의 프로토콜입니다. 수년동안 취약성을 해결하고 더 강력하고 안전한 암호화 제품군 및 알고리즘을 지원하기 위해 새로운 버전의 프로토콜이 출시되었습니다.

SSL은 원래 Netscape에 의해 개발되었으며 1995 SSL 2.0 (1.0은 대중에게 공개되지 않음)을 통해 처음으로 등장했습니다. 몇가지 취약점이 발견된후 1996년에 버전 2.0 SSL 3.0으로 빠르게 대체되었습니다. 참고로 버전 2.0 3.0은 때로 SSLv2 SSLv3으로 표기됩니다.

TLS 1999년에 새 버전의 SSL으로서 도입되었으며 SSL 3.0을 기반으로 했습니다.

"이 프로토콜과 SSL 3.0의 차이점은 극적은 아니지만 TLS 1.0 SSL 3.0이 상호 운용되지 않을 만큼 중요합니다."

TLS는 이전에 1.2 버전이 사용되고 있으며, 최근 국제인터넷표준화기구가 10년만에 TLS 1.3 공식 발표했습니다.

SSL 또는 TLS를 사용해야 합니까?

SSL 2.0 3.0 모두 IETF에 의해 사용 중지되었습니다 (각각 2011년 및 2015). 폐기된 SSL 프로토콜 ( : POODLE, DROWN)에서 수년동안 취약점이 발견되어 계속해서 개선되고 있습니다. 대부분의 최신 브라우저는 이전 프로토콜을 사용하는 웹서버를 만날 때 사용자 환경이 저하될 수 있습니다 ( : URL 표시 줄의 자물쇠 또는 보안 경고). 이러한 이유로 서버 구성에서 SSL 2.0 3.0을 비활성화해야 하며 TLS 프로토콜만 사용하도록 설정해야 합니다.

인증서는 프로토콜과 동일하지 않습니다.

누구든지 기존 SSL 인증서를 TLS 인증서로 대체해야 한다는 걱정을 하기 전에 인증서가 프로토콜에 의존하지 않는다는 점에 유의해야 합니다. 많은 공급 업체가 "SSL / TLS 인증서"라는 문구를 사용하는 경향이 있지만 프로토콜은 인증서 자체가 아니라 서버 구성에 따라 결정되므로 "SSL TLS와 함께 사용할 인증서"라고 하는 것이 더 정확할 수 있습니다.

더 많은 사람들이 익숙한 용어이기 때문에 SSL 인증서라고 하는 인증서를 계속 볼 수는 있지만 업계 전반에 TLS 용어 사용이 늘어나기 시작했습니다. SSL / TLS는 더 많은 사람들이 TLS에 익숙해질 때까지 공통적인 절충안입니다.

SSL TLS는 서로 다른 암호를 사용합니까?

사실, 이 질문에 대한 답은 "예"이지만, SSL 2 3의 역사적인 버전이나 1.1, 1.2 또는 1.3 TLS 버전 1에 관해서도 똑같이 말할 수 있습니다. SSL TLS는 모두 거의 동일한 프로토콜이지만 버전 차이로 인해 SSL 2는 버전 3과 상호 운용되지 않으며 SSL 버전 3 TLS 버전 1과 호환되지 않습니다. TLS (Transport Layer Security) SSL v4에 대한 새로운 이름이었지만 본질적으로 동일한 프로토콜에 대해 이야기하고 있다는 것을 불평할 수도 있습니다.

새로 출시된 프로토콜 버전은 자체 개선 및/또는 새로운 또는 향후 제공되지 않을 기능과 함께 제공될 예정입니다. SSL 버전 1은 출시되지 않았지만 버전 2는 몇가지 주요 결함이 있었으며, SSL 버전 3은 버전 2의 개정 (이러한 결함 수정) TLS 버전 1 SSL 버전 3의 개선이었습니다. TLS 1.0 릴리스이후 중요성은 덜하지만, 그렇다고 중요성은 적지 않습니다.

SSL TLS는 단순히 클라이언트와 서버간에 발생하는 핸드 셰이크를 나타낸다는 것에 주목할 필요가 있습니다. 핸드 셰이크는 실제로 암호화 자체를 수행하지 않으며, 공유되는 비밀 및 사용될 암호화 유형을 결정하는 절차를 진행합니다.

SSL 2.0 3.0 사용중지

서버가 여전히 SSL 프로토콜을 지원하는지 확실하지 않으면 SSL 서버 테스트를 사용하여 쉽게 확인할 수 있습니다.

SSL 서버 테스트 : GlobalSign 서버 테스트의 결과는 활성화되었지만 없어야 하는 프로토콜을 강조 표시합니다.

"SSL TLS의 차이점은 무엇입니까?"라는 대화에서 많은 사람들이 SSL이라는 용어를 점점 사용하지 않습니다. 서버 구성 측면에서 볼때 취약점, 구식 암호 제품군 및 브라우저 보안 경고의 차이점이 있습니다. 서버와 관련하여 TLS 프로토콜만 사용하도록 설정해야 합니다.

2018년 1월 13일 토요일

Cloud Access Security Broker (CASB)

Cloud Access Security Broker (CASB)는 조직의 사내 구축형 인프라와 클라우드 제공 업체의 인프라 사이에 위치하는 소프트웨어 도구 또는 서비스입니다. CASB는 게이트 키퍼 역할을 하므로 조직은 자체 보안 인프라 범위를 넘어 보안 정책 범위를 확장할 수 있습니다.


Cloud Access Security Broker (CASB)는 사내 구축형 장치와 클라우드 공급자 간의 네트워크 트래픽이 조직의 보안 정책을 준수하도록 보장함으로써 작동합니다. Cloud Access Security Broker (CASB)의 가치는 클라우드 플랫폼에서의 클라우드 애플리케이션 사용과 인증받지 않은 사용에 대한 통찰력으로 기인한 것입니다. 이것은 규제 산업에서 특히 중요합니다.

Cloud Access Security Broker (CASB)는 자동 검색을 사용하여 사용중인 클라우드 응용프로그램을 식별하고 위험도가 높은 응용프로그램, 위험도가 높은 사용자 및 기타 주요 위험 요소를 식별합니다. Cloud Access Broker는 암호화 및 장치 프로파일링을 포함하여 다양한 보안 액세스 제어를 시행할 수 있습니다. 또한 Single Sign-On을 사용할 수 없는 경우 자격 증명 매핑과 같은 다른 서비스를 제공할 수도 있습니다.

Cloud Access Security Broker (CASB)는 섀도우 IT 운영 또는 운영 단위가 자체 클라우드 리소스를 조달하고 관리할 수 있는 자유주의 보안 정책이 있는 조직에서 특히 유용합니다. Cloud Access Security Broker (CASB)가 수집하는 데이터는 예산 목적으로 클라우드 서비스 사용을 모니터링하는 등 보안 이외의 다른 이유로 사용될 수 있습니다.


클라우드 액세스 보안 공간에서 공급 업체로는 SkyHigh Networks Netskope가 포함됩니다.

2017년 12월 29일 금요일

PUP (Potentially Unwanted Program) 이란?


Malwarebytes와 같은 맬웨어 방지 프로그램은 잠재적으로 원치 않는 프로그램 (PUP : Potentially Unwanted Program)을 발견하면 경고를 표시합니다. 사람들은 PUP에게 "Adware" "Crapware"를 비롯한 많은 다른 이름을 사용합니다. 이러한 프로그램을 컴퓨터에 설치하는 것을 원하지는 않지만 법적인 이유로 다른 범주로 분류됩니다.

멀웨어는 사용자의 허락없이 컴퓨터를 감염시키는 악성 소프트웨어 유형입니다. PUP (Potentially Unwanted Program)은 종종 다른 소프트웨어와 번들로 제공되며 사용자가 클릭할 EULA를 가집니다. PUP 개발자는 자신의 프로그램이 멀웨어가 아니라고 주장 할 수 있습니다. EURA는 일종의 공지사항 같은 내용을 담고 있는 팝업창으로 프로그램 설치시에 종종 표시됩니다.

"잠재적으로 원하지 않는 프로그램"은 적절한 이름이 아니며, 그 대신 이들 프로그램은 실제로 "거의 확실하게 원치않는 프로그램 (almost certainly unwanted programs)"이라고 불려야 합니다. 실제로 누군가가 이러한 "잠재적으로 원치 않는 프로그램"중 하나를 설치하기를 원한다면 해당 프로그램이 자신의 컴퓨터에서 어떤 일을 수행하고 있을지 완전히 이해하지 못할 가능성이 있습니다.

이것들은 정말로 당신에게 좋은 것을 하지 않는 프로그램입니다. 예를 들어, 브라우저를 혼란시키고, 웹 브라우징을 추적하고, "잠재적으로 원하지 않는 프로그램"이라는 추가 광고를 보여주는 브라우저 툴바가 포함됩니다. 한 번 포함된 uTorrent와 같은 비트코인 마이닝 프로그램은 "잠재적으로 원치 않는 프로그램"입니다.

이 프로그램은 컴퓨터에 좋은 일을 하지 않습니다 (속도를 늦추고 추적하며 시스템을 복잡하게 만들고 추가 광고를 보여줌).

주요 차이점은 잠재적으로 원하지 않는 프로그램이 설치되는 방법입니다. "맬웨어"는 사용자의 명시적 허가없이 설치되는 악성 소프트웨어입니다. "잠재적으로 원하지 않는 프로그램" EULA와 함께 도착하여 프로그램이 설치됩니다.


PUP가 맬웨어가 아닌 이유

모든 큰 무료 Windows 소프트웨어 다운로드 사이트는 Crapware를 번들로 제공합니다. 심지어 SourceForge도 그렇습니다. 그리고 이제는 Mac 프리웨어 다운로드 사이트에서 잠재적으로 원치 않는 프로그램을 번들로 제공하는 것이 정상적으로 되었습니다. 이 자료를 다운로드하여 설치하면, 사용자는 약간의 인쇄본에 동의하고 그러면 사용자의 컴퓨터이 이것이 실행되도록 권한을 부여하는 것이 되어버립니다.

물론 이것은 완전히 합법적입니다. 이러한 응용프로그램을 차단하고 "악성 프로그램"으로 분류하면 법률적인 이슈가 됩니다. 적어도 업계 전반에 걸쳐 그러한 느낌이 드러납니다. Avira와 같은 안티바이러스 회사는 이러한 소프트웨어 프로그램을 "잠재적으로 원치 않는 프로그램"이라고 표시하기 위해 고소를 당한 경우도 있습니다. Avira는 특정 소송에서 이긴 적이 있지만 졌을 버렸을 가능성이 있는 프로그램을 알기 쉽게 표시했습니다.

이러한 프로그램을 "잠재적으로 원하지 않는 프로그램"으로 분류함으로써 맬웨어 방지 소프트웨어 제작자는 대부분의 사람들이 컴퓨터에서 원치않는 소프트웨어를 발견하는 동안 법적 조치로부터 스스로를 보호하려고 시도하고 있습니다.

맬웨어 방지 프로그램 또는 바이러스 백신 응용프로그램이 PUP를 플래그 지정하고 검색하도록 선택하는지 여부는 해당 개별 엔진에 달려 있습니다. 일부 보안 소프트웨어 제조사는 맬웨어에 더 중점을 둡니다. 예를 들어 Malwarebytes PUP를 검색하고 제거하는데 더 중점을 둡니다.


PUP 구분

Malwarebytes Malwarebytes가 소프트웨어 프로그램을 PUP로 표시하게 하는 동작 목록을 제공합니다. 콘텐츠를 방해하거나 웹 탐색, 팝업 창, 검색 엔진 도용, 홈페이지 도용, 사용자에게 가치없는 툴바, 경쟁사 웹사이트 리디렉션, 검색 결과 변경, 웹페이지의 광고 교체 등을 방해하는 광고 등은 PUP로 간주하게 되는 프로그램이 하는 모든 동작입니다.

이 모두가 틀림없이 합법적일 수 있지만, 이것은 대부분의 사람들이 컴퓨터에서 원치않는 일종의 불쾌한 동작입니다.

2017년 12월 16일 토요일

LTE 보안

LTE 보안은 가장 중요한 문제입니다. LTE 보안 조치가 사용자에게 영향을 미치지 않으면서 요구되는 보안 수준을 제공하여 사용자를 안전하게 하기 때문에 이를 보장해야 합니다.

그럼에도 불구하고 보안 공격의 복잡성이 증가함에 따라 LTE 보안을 통해 사용자가 해커의 공격을 두려워하지 않고 자유롭게 활동할 수 있어야 합니다. 또한 네트워크는 다양한 공격으로부터 안전하도록 구성되어야 합니다.

LTE 보안 기본 사항

LTE 보안 요소를 개발할때 염두에 두어야 할 몇 가지 주요 요구 사항이 있습니다.

LTE 보안은 적어도 3G 서비스에서 제공한 것과 동일한 수준의 보안을 제공해야 합니다.
LTE 보안 조치가 사용자의 편의에 영향을 미치지 않아야 합니다.
LTE 보안 조치는 인터넷 공격으로부터 방어해야 합니다.
LTE가 제공하는 보안 기능이 기존 3G 서비스에서 LTE로의 전환에 영향을 주지 않아야 합니다.
▶ 현재 3G 서비스에 사용되는 USIM을 계속 사용해야 합니다.

이러한 LTE 보안 요구 사항을 충족하려면 UE에서 핵심 네트워크까지 시스템의 모든 영역에 추가 조치를 추가해야 합니다.

필요한 수준의 LTE 보안을 구현하는데 필요한 주요 변경 사항은 다음과 같습니다.

▶ 키를 다른 목적으로 변경할 수 있는 새로운 계층적 키 시스템이 도입되었습니다.
Non-Access Stratum (NAS) Access Stratum (AS) LTE 보안 기능이 분리되었습니다. NAS 기능은 코어 네트워크와 이동 단말기 또는 UE간에 프로세싱이 수행되는 기능입니다. AS 기능들은 네트워크 에지, , Evolved Node B (eNB) UE 간의 통신을 포함합니다.
LTE 보안을 위해 포워드 보안의 개념이 도입되었습니다.
LTE 보안 기능은 기존 3G 네트워크와 LTE 네트워크간에 도입되었습니다.

LTE USIM

GSM, UMTS 및 이제 LTE 보안의 핵심 요소중 하나는 가입자 신원 모듈 SIM의 개념입니다. 이 카드는 가입자의 신원을 암호화된 방식으로 전달하므로 가입자가 휴대 전화를 업그레이드하거나 업그레이드하는 동안 가입자의 신원을 유지할 수 있습니다.

2G-GSM에서 3G-UMTS로 전환함에 따라 SIM의 아이디어가 업그레이드되고 USIM-UMTS 가입자 식별 모듈이 사용되었습니다. 이것은 더 많은 기능을 제공하고, 더 큰 메모리 등을 가지고 있습니다.

LTE의 경우 USIM만 사용할 수 있습니다. 이전 SIM 카드는 호환되지 않으므로 사용할 수 없습니다.

2017년 12월 11일 월요일

모든 Android 개발자에게 영향을 미칠 수 있는 ParseDroid 취약점

'Checkpoint' 연구원은 Java/Android 개발을 수행하는 모든 조직이 외부인이 시스템에 액세스할 위험에 처하게 하는 Android 응용프로그램 개발자 도구의 몇가지 취약점을 발견했습니다.

이 취약점은 'ParseDroid - Targeting The Android Development & Research Community' 보고서에 따르면 Android Studio, IntelliJ, Eclipse APKTool과 가장 일반적인 Android 통합 개발 환경 (IDES)을 사용하는 플랫폼간 사용자에게 영향을 줍니다.

연구원은이 공격이 어떤 조직의 모든 Android 개발자를 목표로 삼을 수 있으며 APKTool (Android Application Package Tool)을 사용하는 많은 오픈 소스 도구가 있다는 점을 지적했습니다.

연구원은 APKTool을 검사하여 APKTool의 구성된 XML 구문 분석기가 XML 파일을 구문 분석할 때 외부 엔터티 참조를 사용하지 않도록 설정하여 소스 코드에 XML 외부 엔터티 (XXE) 취약점이 있음을 확인했습니다.

이 취약한 기능은 "loadDocument"라고 불리우며 APKTool 'Build' 'Decompile'과 같은 핵심 기능에 사용되고 있습니다. 결과적으로 APKTool 사용자의 전체 OS 파일 시스템이 노출되어 공격자가 XXE 취약점을 악용하는 악의적인 "AndroidManifest.xml"파일을 사용하여 피해자의 PC에서 파일을 검색할 수 있습니다.

공격자는 악의적인 APK를 생성하거나 상점에 업로드하거나 목표물에 전송할 수 있습니다. 또 다른 공격에서 연구원은 공격자가 악성 AAR (Android Archive Library)을 업로드하고 피해자가 모르는 사이에 다운로드하기를 기다리는 등 개발자를 대상으로 공개 저장소를 사용할 수 있는 방법을 보여주었습니다.

피해자가 알려진 저장소에서 Android Studio 프로젝트로 AAR을 가져 오면 악의적인 페이로드 실행으로 이어져 파일 내용을 공격자의 서버로 보낼 수 있습니다. 별도의 시나리오에서 APKtool "경로 통과 (Path Traversal)"취약점을 사용하여 백도어를 APK 파일에 주입하여 서비스 및 사용자를 공격할 수 있습니다.

이 취약점은 Google, Jetbrains, Eclipse APKTool 소유자에게 보고되었으며 이후 Google, Jetbrains APKTool 소유자는 패치 버전을 수정하여 릴리스했습니다.

2017년 12월 1일 금요일

Security as a Service (SECaaS)의 전망

지난 몇년 동안 점점 더 많은 기업들이 SaaS (Software as a Service) 모델로 전환하여 비용을 줄이고 효율성을 높이며 더 많은 부하를 처리하는 등의 업무를 수행해 왔습니다. 오늘날의 세계에서 관심을 가질만한 주제는 SECaaS (Security as a Service)입니다.

이전에는 클라우드로 이전한 보안 서비스가 기본적으로 중앙 관리 콘솔로 이동했습니다. 오늘날 클라우드의 강점을 활용할 수 있는 제품이 점차적으로 성숙해 왔습니다. 예를 들어, 클라우드 보안 추적 및 관리뿐만 아니라 전체 보안 분석도 사용자 정의한 클라우드 기반 에뮬레이터를 사용하여 클라우드에서 수행됩니다. 사용자로서 여러 작업을 수행할 수있는 강력한 성능을 제공하는 동시에 클라우드의 이점을 통해 모든 성능 관련 문제를 해결할 수 있습니다. 이를 통해 우리는 더 빠르고 깊이있는 분석을 수행하고 더 나은 성과를 낼 수 있는 더 많은 힘을 얻을 수 있습니다.

클라우드 서비스의 수요와 사용이 급증함에 따라 사용자는 다양하고 비교적 안전하지 않은 네트워크를 통해 인터넷에 액세스하므로 공격에 더욱 취약합니다. 바로 SECaaS가 등장하여 가장 지속적인 온라인 위협에 대한 버퍼 역할을 해야합니다.

SECaaS가 관심을 끄는 이유

가트너는 2017년까지 안전한 이메일 또는 웹 게이트웨이, ID 및 액세스 관리 (IAM), 원격 취약성 평가, 보안 정보 및 이벤트 관리를 포함한 415억 달러의 클라우드 기반 보안 서비스 시장을 예측하고 있습니다.

Gartner "시장 동향 : 클라우드 기반 보안 서비스 시장"에 따르면 특히 중소 규모 비즈니스 (SMB)에서 이러한 클라우드 기반 보안 서비스를 채택함으로써 성장이 가능할 것으로 예측하고 있습니다.


모바일 보안 상태를 살펴 보겠습니다. 2015년 연구에서 Ponemon Institute는 다음과 같이 보고했습니다.

- Fortune 500대 기업을 포함하여 대기업의 40%가 고객을 위해 구축한 모바일 앱을 보호하기 위해 올바른 예방 조치를 취하지 않았습니다.
- 모바일 앱 예산의 5.5%만이 현재 모바일 앱이 사이버 공격에 안전하다는 보장을 하기 위해 할당되어 사용자에게 제공됩니다
- 이러한 조직의 50%가 모바일 앱 보안에 대한 예산을 전혀 내지 않는 것으로 나타났습니다.
- 55%는 직장에서 모바일 앱의 수용 가능한 사용을 정의하는 정책이 조직에 없다고 말합니다.
- 회사의 67%가 직원이 심사받지 않은 앱을 업무용 장치에 다운로드할 수 있도록 허용

모바일 사이버 보안 공격의 수는 계속 증가하고 있습니다. 비즈니스 리더들에게 모바일 SECaaS와 같은 새롭고 참신한 것이 중요하다는 것을 납득시키기는 어렵습니다. 그러나, 자동차 회사가 안전 벨트나 에어백을 사용하지 않고 자동차를 제작한다고 생각한다면 그것은 무의미하지 않을 것입니다.

오늘날 우리가 볼 수있는 모바일 공간이나 웹 또는 네트워크의 가장 큰 취약점에도 똑같이 적용됩니다. 유일한 해결책은 처음부터 보안을 구축하는 것입니다. 정기적인 자동화 및 인적 지원 테스트를 수행하는 것이 필수적입니다. 이렇게 하면 돈을 절약할 수 있을 뿐만 아니라 많은 시간을 절약할 수 있어 더 많은 돈을 벌 수 있습니다.

SECaaS의 이점

SECaaS는 많은 이점을 제공합니다. 가장 확실한 것은 사내 관리 및 관리를 위한 웹 인터페이스를 제공한다는 것입니다. 지속적인 업데이트가 가능하며 로그 관리와 같은 관리 작업을 아웃소싱하여 시간과 비용을 절약할 수 있습니다. 클라우드 기반 보안 제품을 사용하면 비용이 많이 드는 보안 전문가 및 분석가의 필요성을 피할 수 있습니다.

SECaaS 서비스의 강점은 최신 보안 범위를 제공하기 위해 데이터베이스가 지속적으로 업데이트됨에 따라 지속적 보호 기능을 제공한다는 것입니다. 또한 모든 요소를 하나의 관리 가능한 시스템으로 결합하는 대신 별도의 인프라를 사용할 수 있습니다.

그러나 비용과 시간을 절약할 수 있는 것외에도 SECaaS는 일반적으로 조직 내에서 사용 가능한 것보다 훨씬 더 강력한 보안 전문 지식을 제공할 수 있습니다.

2017년 11월 24일 금요일

그레이웨어 (Grayware 또는 Greyware), 스파이웨어 (Spyware) 및 애드웨어 (Adware)

그레이웨어 (Grayware 또는 Greyware)는 성가시고 바람직하지 않지만 맬웨어 (Malware)보다 덜 심각하거나 귀찮은 방식으로 작동하는 응용프로그램의 분류로 사용되기도 하는 일반적인 용어입니다. 그레이웨어에는 네트워크의 컴퓨터 성능에 해를 끼치기 위해 설계된 바이러스 이외에 스파이웨어 (Spyware), 애드웨어 (Adware), 다이얼러, 조크 프로그램, 원격 액세스 도구 및 기타 원치 않는 파일 및 프로그램이 포함됩니다. 이 용어는 적어도 2004 9월 초부터 사용되어 왔습니다.

그레이웨어는 바이러스 또는 트로이 프로그램으로 분류되지 않은 응용프로그램이나 파일을 말하지만 네트워크에 있는 컴퓨터의 성능에는 여전히 부정적인 영향을 미치고 조직에 심각한 보안 위험을 초래할 수 있습니다. 종종 그레이웨어는 팝업창으로 사용자를 괴롭히거나 사용자 습관을 추적하거나 컴퓨터 취약성을 불필요하게 공격에 노출시키는 등의 다양한 원치 않는 작업을 수행합니다.

스파이웨어는 웹서핑 습관 (주로 마케팅 목적)을 기록할 목적으로 컴퓨터에 구성 요소를 설치하는 소프트웨어입니다. 스파이웨어는 컴퓨터가 온라인 상태일때 이 정보를 스파이웨어 배포자나 다른 이해 당사자에게 보냅니다. 스파이웨어는 '무료 다운로드'로 식별되는 항목을 다운로드하고 사용자에게 해당 사실을 알리거나 구성 요소 설치 권한을 요청하지 않습니다. 정보 스파이웨어 구성 요소 수집에는 사용자 키입력이 포함될 수 있습니다. , 로그인 이름, 암호 및 신용 카드 번호와 같은 개인 정보가 도난의 위험에 노출됩니다. 스파이웨어는 계정 사용자 이름, 암호, 신용 카드 번호 및 기타 기밀 정보와 같은 데이터를 수집하여 제3자에게 전송합니다.

애드웨어는 인터넷 익스플로어 및 모질라 파이어폭스와 같은 웹브라우저에 광고 배너를 표시하는 소프트웨어입니다. 악성 코드로 분류되지는 않지만 많은 사용자들은 애드웨어가 침해적이라고 생각합니다. 애드웨어 프로그램은 종종 성가신 팝업 광고 및 네트워크 연결이나 시스템 성능의 전반적인 저하와 같은 원치 않는 영향을 시스템에 줍니다. 애드웨어 프로그램은 일반적으로 특정 무료 소프트웨어와 함께 번들로 제공되는 별도의 프로그램으로 설치됩니다. 많은 사용자가 실수로 무료 소프트웨어의 최종 사용자 사용권 계약 (EULA)을 수락하여 애드웨어를 설치하는 것에 동의합니다. 애드웨어는 종종 스파이웨어 프로그램과 함께 설치됩니다. 스파이웨어 프로그램은 사용자의 인터넷 행동을, 애드웨어 프로그램은 수집된 사용자 프로필에 해당하는 타겟 광고를 표시하면서 서로의 기능을 보완합니다.

2017년 8월 27일 일요일

CDR (Content Disarm & Reconstruction)의 개요

CDR (Content Disarm & Reconstruction)은 악성 코드를 파일에서 제거하는 컴퓨터 보안 기술입니다. 맬웨어 분석과 달리 CDR 기술은 맬웨어의 기능을 확인하거나 탐지하지는 않지만 시스템 정의 및 정책 내에서 승인되지 않은 모든 파일 구성 요소를 제거합니다.

사이버 보안 위협이 기업 네트워크 경계선에 들어가지 않도록 방지하는데 사용됩니다. CDR로 보호할 수있는 채널에는 전자 메일 및 웹사이트 트래픽이 포함됩니다. 고급 솔루션은 컴퓨터 종단점 또는 클라우드 전자 메일 및 파일 공유 서비스에서도 유사한 보호 기능을 제공합니다.


CDR은 엔터프라이즈 네트워크의 모든 들어오는 파일을 처리하고 해독하며 파일 유형의 표준이나 설정 정책과 일치하지 않는 요소를 제거하여 작동합니다. 그런 다음 CDR 기술은 최종 사용자에게 의도한대로 보낼 수있는 클린 버전으로 파일을 재구성합니다.

CDR은 잠재적으로 모든 잠재적인 악성 코드를 제거하므로 보호를 유지하기 위해 다른 보안 기술을 패치해야 하는 알려지지 않은 위협에 의존하는 제로데이 취약점에 효과적일 수 있습니다.

CDR은 다양한 출처에서 사이버 위협을 막는 데 사용할 수 있습니다.

Email
Web Browsers
Endpoints
File Servers
FTP
Cloud email or webmail programs
SMB/CIFS