레이블이 Security인 게시물을 표시합니다. 모든 게시물 표시
레이블이 Security인 게시물을 표시합니다. 모든 게시물 표시

2021년 9월 7일 화요일

LockBit 랜섬웨어란?

 LockBit은 ".lockbit" 확장자를 가진 파일로 암호화하여 데이터(파일, 이미지, 비디오)에 대한 액세스를 제한하는 파일 암호화 랜섬웨어입니다. 그런 다음 파일에 액세스하는 대가로 Bitcoin 암호화폐의 형태로 "몸값"을 요청하여 피해자로부터 돈을 갈취하려고 시도합니다.


이 랜섬웨어는 Windows 7, Windows 8.1 및 Windows 10을 포함한 모든 버전의 Windows를 대상으로 합니다. 이 실행 파일이 실행되면 암호화할 데이터 파일이 있는지 컴퓨터의 모든 드라이브 문자를 스캔하기 시작합니다.


LockBit 랜섬웨어는 암호화할 특정 파일 확장자를 가진 파일을 검색합니다. 암호화하는 파일에는 중요한 문서, 이미지, 비디오 및 .doc, .docx, .xls, .pdf 등과 같은 파일이 포함됩니다. 이러한 파일이 감지되면 이 랜섬웨어는 확장자를 LockBit으로 변경하므로 더 이상 파일을 열 수 없습니다. 이 랜섬웨어는 암호화된 각 파일의 이름을 name.id-ID.lockbit 형식으로 변경합니다.


한번 파일이 ".lockbit" 확장자로 암호화되면 이 파일을 열 수 없으며 이 랜섬웨어는 파일이 암호화된 각 폴더와 Windows 바탕 화면에 "Restore-My-Files.txt" 랜섬 메모를 생성합니다.

이 랜섬웨어가 컴퓨터 검사를 마치면 영향을 받는 컴퓨터에 있는 모든 섀도우 볼륨 복사본도 삭제됩니다. 이는 섀도우 볼륨 복사본을 사용하여 암호화된 파일을 복원할 수 없도록 하기 위한 것입니다.


LockBit 랜섬웨어는 감염된 첨부 파일이 포함된 스팸 이메일을 통해 감염되거나 운영 체제 및 설치된 프로그램의 취약점을 악용하여 감염됩니다.


사이버 범죄자는 위조된 헤더 정보가 포함된 이메일을 스팸으로 발송하여 DHL이나 FedEx와 같은 운송 회사에서 보낸 메일인 것처럼 믿게 만듭니다.


이메일은 사용자에게 소포를 배달하려고 시도했지만 어떤 이유로 실패했다고 알려줍니다. 때때로 이메일은 당신이 만든 선적에 대한 알림이라고 속입니다.


어느 쪽이든, 이메일이 무엇을 말하는지 궁금하게 하여 첨부 파일을 열거나 이메일에 포함된 링크를 클릭하게 만듭니다. 그리고 그로 인해 컴퓨터가 LockBit 랜섬웨어에 감염됩니다. 그러므로 수상한 이메일이 오면 절대로 이메일내의 첨부파일을 열거나 수상한 링크를 클릭하면 안됩니다.


이 랜섬웨어는 운영 체제 취약점을 악용하여 피해자를 공격하는 것도 발견되었다고 합니다. 일반적으로 악용되는 소프트웨어에는 운영 체제 자체, 브라우저, Microsoft Office 및 타사 응용 프로그램이 포함됩니다.


이 랜섬웨어가 피해자의 파일 암호화를 완료하면 이러한 사이버 범죄자에게 연락하는 방법에 대한 지침이 포함된 랜섬 노트도 표시됩니다.


LockBit 랜섬웨어가 표시할 메시지는 다음과 같습니다.


All your important files are encrypted!

Any attempts to restore your files with the thrid-party software will be fatal for your files!

RESTORE YOU DATA POSIBLE ONLY BUYING private key from us.

There is only one way to get your files back:


………..


2021년 8월 22일 일요일

BIOPASS RAT 악성코드

 BIOPASS RAT이라고 하는 새로운 악성코드가 발견되었는데, 라이브 스트리밍을 사용하여 피해자의 화면을 감시하는 새로운 접근 방식을 취한다고 합니다.


BIOPASS RAT는 인기있는 라이브 스트리밍 및 비디오 녹화 앱인 OBS(Open Broadcaster Software) Studio의 프레임워크를 사용하여 실시간 메시징을 통해 클라우드 서비스에 라이브 스트리밍을 설정함으로써 피해자의 화면을 훔쳐볼 수 있다는 것입니다.


또한 이 공격은 Alibaba Cloud(Aliyun)의 오브젝트 스토리지 서비스(OSS)를 사용하여 BIOPASS RAT Python 스크립트를 호스팅하고 피해자로부터 추출된 데이터를 저장한다고 합니다.


악성코드 설치가 시작되면 악성코드는 피해자가 이미 BIOPASS RAT에 감염되었는지 여부를 확인하는데, 감염되지 않았다면 스크립트가 피해자의 화면에 사기성 콘텐츠를 표시하기 시작하여 사용자에게 Flash of Silverlight를 설치해야 함을 알려주고 악성 로더로 안내한다고 합니다.


새로운 로그인이 생성되면 악성코드는 Cobalt Strike 또는 BPS 백도어를 로드할 수 있는 다양한 예약된 작업을 생성하고 실행한다고 합니다.


BIOPASS RAT가 실행되면 백도어를 찾고 필요한 경우 백도어를 생성하고 타임스탬프를 추가합니다. 그런 다음 HTTP 서버를 열고 특정 포트 번호를 수신하도록 하는 "online.txt"라는 Python 스크립트를 로드합니다.


서버가 설정되고 실행되면 백도어는 특정 폴더에 실행 루트 디렉터리를 생성합니다.


그런 다음 BIOPASS RAT는 루트 디렉토리에 액세스하여 명령 및 제어 서버(C2)에 의해 피해자를 위해 생성된 사용자 ID가 있는 "bps.key"라는 파일을 찾습니다.


거기에서 BIOPASS RAT는 모든 것을 얻습니다. 데스크탑은 모니터링되고 RTMP 라이브 스트리밍을 통해 클라우드로 라이브 스트리밍됩니다. 데스크톱의 PNG 스크린샷이 업로드되고 셸 명령이 Python 기능을 트리거하여 스스로를 종료한 다음 예약된 작업을 통해 다시 시작할 수 있다고 합니다.


BIOPASS RAT는 피해자의 쿠키와 로그인 데이터 파일까지 수집합니다.


BIOPASS RAT는 중국 게임 사이트를 통해 감염이 시작되었다고 합니다.


2021년 6월 26일 토요일

블로트웨어 (Bloatware)

새 기기를 구입하면 공장 출하 상태가 되어 완벽하게 작동할 것으로 기대합니다. 하지만 불행히도 항상 그런 것은 아닙니다. 장치에는 성능을 저하시키고 개인 정보를 침해하는 사전에 설치된 블로트웨어가 함께 제공될 수 있습니다.

 

블로트웨어란?

 

블로트웨어는 번들로 제공되면서 장치 속도를 저하시킬 수도 있는 소프트웨어입니다. 이들은 새 기기에 사전 설치되거나 다른 다운로드와 함께 제공되거나 악성 사이트를 통해 시스템에 설치된 프로그램입니다.

 

블로트웨어 (또는 잠재적으로 원치 않는 프로그램 – PUP)가 사용자 기기에 설치되는 여러가지 방법이 있습니다. 일반적으로 공급업체, 제조업체 또는 이동통신사에서 사전 설치한 상태로 제공됩니다. 이에 대한 몇가지 이유가 있을 수 있습니다.

 

소프트웨어 개발자가 공급자에게 비용을 지불하면서 장치에 소프트웨어를 사전 설치되게 하는 경우

제조업체가 유지 관리용으로 사용할 목적으로 사용자 데이터도 수집하는 프로그램을 사전 설치하는 경우

소프트웨어 또는 OS 업데이트는 브랜드 솔루션 센터, 평가판 또는 임의의 추가 기능을 푸시할 수도 있는 경우

 

물론 모든 블로트웨어가 나쁜 것은 아닙니다. 일부 사전 설치된 미디어 제품군 또는 제어 센터는 유용할 수 있으며 일부는 매우 쉽게 제거할 수 있습니다.

 

또 다른 유형의 블로트웨어는 웹에서 제공됩니다. 악의적인 웹사이트에서 제공되거나 타사 웹페이지에서 원하는 프로그램과 함께 다운로드될 수 있습니다. 소프트웨어 번들에서 숨길 수도 있습니다. 이 블로트웨어는 종종 애드웨어 또는 맬웨어를 포함하므로 더 위험합니다.

 

블로트웨어가 위협인 이유

 

블로트웨어는 컴퓨터 속도를 크게 저하시킬 수 있습니다. 이러한 프로그램이 장치 시작시 로드되거나 백그라운드에서 작업을 수행하는 경우 RAM을 소모할 수 있습니다. 블로트웨어가 장치 성능에 영향을 미치기 시작할때는 삭제해야 합니다.

 

맬웨어 또는 애드웨어는 더 심각한 문제를 나타냅니다. 컴퓨터를 사용하는 동안 팝업 광고를 표시하는 것외에도 (온라인 상태가 아닐 때도) 스파이 활동을 할 수도 있습니다. 그리고 다른 프로그램에게 나쁜 영향을 주어 취약하게 만들 수도 있습니다.

 

블로트웨어의 식별

 

다음은 블로트웨어를 식별하는데 도움이 되는 몇가지 위험 신호입니다.

 

앱을 제거하기가 어려운 경우 : 블로트웨어는 일반적으로 제거하기가 쉽지 않습니다. 제거한 후에도 앱목록에 지속적으로 표시됩니다. 또한 앱을 제거하거나 앱의 내부 깊숙한 곳에 숨겨진 섹션을 삭제하려고 할때 이상한 웹사이트로 유도하여 저속되게 할 수도 있습니다. 일부 블로트웨어 앱은 제거할 수 없습니다.

앱을 설치한 것을 인지못하는 경우 : 기기에 특정 소프트웨어를 설치한 것을 기억하지 못한다면 잠재적으로 블로트웨어의 징후일 수 있습니다.

일부 추가 기능을 구매할 것을 적극적으로 제공하는 경우 : 일부 블로트웨어는 침입적이고 공격적인 마케팅 전략에 의존하므로 자연스럽게 돈을 벌기 위해 그러한 제안이 넘쳐납니다.

브라우저가 성가신 팝업을 표시하기 시작하는 경우 : 어떤 경우에는 악성 웹사이트로 유도하고 브라우저 설정을 조작하고 홈페이지를 변경할 수도 있습니다.

거의 쓸모가 없는 앱인 경우 : 일반적으로 이러한 앱은 자의적으로 설치하지 않았고 사전 설치된 경우가 많습니다.

 

2021년 5월 26일 수요일

의사 난수 생성기 - Pseudo Random Number Generator (PRNG)

 

의사 난수 생성기 (Pseudo Random Number Generator : PRNG)는 많은 양의 난수가 필요할때 확률 및 통계 응용프로그램을 위해 작성되고 사용되는 프로그램입니다. 이러한 프로그램의 대부분은 일반적으로 10진수로 된 끝없는 한자리 숫자 문자열을 생성합니다. 의사 난수의 큰 샘플을 채취하면 {0,1,2,3,4,5,6,7,8,9} 집합의 10자리 숫자는 순서대로 균등하게 분배되지 않을지라도 동일한 빈도로 발생합니다.

 

많은 알고리즘은 주어진 지점까지의 숫자를 기반으로 다음 숫자를 이론적으로 예측하는 것이 불가능한 숫자의 끝없는 문자열인 진정으로 무작위 숫자 시퀀스를 생성하려는 시도로 개발되었습니다. 그러나 알고리즘의 존재 자체는 아무리 정교하더라도 다음 숫자를 예측할 수 있음을 의미합니다. 이로 인해 이러한 기계로 생성되는 숫자 문자열에 대해서 의사 랜덤이라는 용어가 생겼습니다. 대부분의 응용프로그램에서 난수 시퀀스는 엄격한 정의에 따르면 실제로는 무작위가 아닙니다.

 

π (유클리드 평면에서 원의 원주와 지름의 비율), e (자연 대수) 또는 완전 제곱이 아닌 숫자의 제곱근 (2 1/2 또는 10 1/2와 같은)과 같은 숫자들를 일부 수학자들은 진정한 무작위라고 믿습니다. 컴퓨터는 이러한 숫자를 소수 자릿수 수천, 수백만, 수십억 또는 수조로 확장하도록 프로그래밍할 수 있습니다. 가장 오른쪽에 있는 숫자로 시작하거나 2번째, 3번째, 4번째 또는 n번째 숫자를 사용하는 시퀀스를 선택할 수 있습니다. 그러나 일부 이론가들은 그러한 숫자들을 결정하는 알고리즘은 진정한 무작위가 아니라 의사 무작위라고 주장합니다.

 

진정한 난수에 대해서 논란의 여지가 있지만 의사 난수 생성기 (PRNG)는 수학적 공식을 사용하여 난수 시퀀스를 생성하는 알고리즘을 사용하는데 초기 시드 (Seed) 상태를 사용하여 임의의 시작 상태에서 시작하여 난수의 속성에 가까운 일련의 숫자를 생성하도록 합니다.

 

2020년 7월 16일 목요일

Brute Force Attack

많은 악성코드의 유형과는 달리 Brute Force Attack은 웹사이트의 취약점에 의존하지 않는 공격입니다. 대신 이 공격은 취약하거나 추출 가능한 자격 증명을 가진 사용자를 목표로 합니다. Brute Force Attack은 단순하면서도 많은 표적을 겨냥할 수 있습니다.

Brute Force Attack은 대상에 대해 많은 양의 조합을 시도하면서 시작됩니다. 이러한 공격은 종종 하나의 암호가 유효하기를 희망하면서 계정 암호를 여러번 시도합니다. 가능한 모든 조합을 시도하는 것과 비슷합니다.

암호만이 무차별 공격의 대상이 아닙니다. 링크와 디렉토리, 사용자 이름 및 이메일은 또다른 일반적인 대상입니다.

Brute Force Attack의 목적은 다른 사용자에게는 접근금지되어 있는 리소스에 액세스하는 것입니다. 이것은 관리 계정, 암호로 보호된 페이지일 수 있거나 단순히 주어진 웹사이트에서 유효한 전자 메일을 열람하기 위한 것일 수 있습니다.

유효한 계정에 액세스하면 전체 사이트가 손상될 수 있으며 이는 악의적인 행위자가 손상된 웹사이트 네트워크의 일부로 사용할 수 있습니다.

가장 일반적인 유형의 Brute Force Attack은 사전 공격 (Dictionary Attack)이며 일반적으로 관리 사용자 이름 및 암호를 사용하여 관리 계정에 액세스하여 자격 증명 목록을 포함합니다.

일반적인 사전 공격 (Dictionary Attack) "admin" "123456"과 같이 가장 일반적으로 사용되는 자격 증명으로 로그인을 시도합니다.

Brute Force Attack 시도를 식별하는데는 상식이 중요합니다. 기본적으로 누군가가 반복적으로 로그인에 실패한 것으로 보이는 경우 Brute Force Attack 시도일 가능성이 있습니다. 아래의 경우가 그런 경우입니다.

▶ 동일한 IP 주소가 여러번 로그인에 실패했습니다.
▶ 하나의 계정으로 로그인하려는 많은 다른 IP 주소가 실패했습니다.
▶ 단기간에 다양한 IP 주소에서 여러번 로그인에 실패했습니다.

Brute Force Attack은 봇넷에 사용자를 추가하여 DDoS 공격에 포함시킬 수 있는 방법도 있습니다. 다른 예로는 공격자가 웹 사이트를 손상시키기 위해 자격 증명을 무력화하는 방법이 있습니다.

웹사이트에서 관리 계정에 액세스하는 것은 심각한 취약점을 악용하는 것과 같습니다. 해커는 스팸을 추가하거나 맬웨어를 배포하거나 의심하지 않는 피해자를 피싱하는 등 액세스를 통해 이익을 얻으려고 시도합니다.

기본적으로 Brute Force Attack은 가능한 많은 조합을 시도하는 행위이지만 성공률을 높이기 위해 이 공격에는 여러가지 변형이 있습니다. 가장 일반적인 것은 다음과 같습니다.

▶ 간단한 무차별 대입 공격

일반적인 Brute Force Attack은 한번에 하나씩 가능한 모든 암호를 반복하는 것과 같은 다양한 방법을 사용할 수 있습니다. 다른 공격들도 성공률이 높은 시도 횟수에 제한이 없는 로컬 파일에서 일반적으로 사용됩니다.

Dictionary Attack

이 공격은 무작위로 들어가지 않고 단어와 일반 암호 목록을 사용하여 가능한 암호의 "사전"을 작성하고 반복합니다. 좋은 암호 목록을 사용하면 공격자의 성공률을 높이는데 도움이 될 수 있지만 이러한 공격에는 종종 가능성이 많은 대상에 대한 많은 공격 시도가 필요합니다.

Hybrid Brute Force Attack

하이브리드 공격은 사전 공격과 규칙적인 반복 패턴을 모두 사용합니다. 문자 그대로 모든 암호를 사용하는 대신 숫자를 추가하거나 대소 문자를 변경하는 등 사전의 단어를 약간 수정합니다.

Credential Stuffing

데이터 유출이 증가함에 따라 비밀번호 재사용은 비밀번호를 재사용하는 특정 계정을 손상시키는 쉬운 방법입니다.

Credential Stuffing 공격은 성공률이 낮으며 주로 데이터 유출에서 일반적으로 발견되는 사용자 이름 및 비밀번호 목록에 의존합니다. 해커는 이 목록을 사용하여 도난된 자격 증명으로 로그인을 시도하며, 데이터가 유출되었다고 생각될때 사용자 이름과 비밀번호를 업데이트해야 합니다.

Brute Force Attack에 대해서는 보안 취약점의 헛점을 노리는 것이 아니기 때문에 소프트웨어를 최신 상태로 유지하는 것만으로는 자신을 보호할 수 없습니다. 이러한 공격을 방지하는 일반적인 방법은 다음과 같습니다.

▶ 강력한 비밀번호 사용

Brute Force Attack는 취약한 비밀번호에 의존합니다. 강력한 암호를 위해서는 여러 사이트에 같은 암호를 사용하지 않아야 하며, 가능한한 긴 암호를 사용해야 합니다. 그러면서도 쉽게 유추가능한 암호는 피해야 합니다. 자신의 이름이나 거주 도시와 같은 정보가 암호를 기억하기 쉽게 만들 수 있지만 누군가가 사용자에 대한 정보를 얻거나 추측하기가 더 쉽습니다.

이러한 방식으로 암호를 설정한다면 Brute Force Attack은 암호를 추측할 수 없으므로 안전합니다.

암호찾기 질문에도 동일한 원칙이 적용됩니다. 암호는 강력하지만 암호찾기 질문이 약하면 공격자는 기존 암호를 추측하지 않고 바로 새로운 암호로 재설정하기가 쉽습니다.

▶ 인증 URL에 대한 액세스 제한

Brute Force Attack의 사전 조건은 자격 증명을 보내는 것입니다. 로그인 페이지 URL을 변경하면 ( : /wp-login.php에서 / mysite-login으로 이동) 대부분의 자동화된 대량 도구를 중지하기에 충분할 수 있습니다.

안타깝게도 이 제안은 링크가 추측 가능하거나 링크가 페이지에 표시되는 경우 고급 공격에는 적용되지 않습니다. 하지만 자동 공격을 방지하는 쉬운 방법입니다.

▶ 로그인 시도 제한

Brute Force Attack은 여러 개의 비밀번호와 계정을 시도합니다. 로그인 시도수를 제한함으로써 공격자는 여러가지 암호 시도를 할 수가 없습니다.

로그인 시도를 제한하는 일반적인 방법은 5번의 로그인 시도 실패후 IP 로그인이 일시적으로 금지되어 로그인 시도가 차단되는 것입니다.

▶ 보안 문자 사용

보안 문자는 봇 및 자동화된 도구가 웹사이트에서 로그인을 시도하기 전에 보안문자를 입력해야만 하게 하면 웹사이트에서 작업을 수행하지 못하게 하는 좋은 방법입니다. 보안문자는 사용자가 읽어 입혁해야 하기 때문에 로봇이 공격을 하기가 어렵게 만듭니다.

▶ 이중 인증 사용 (Two-Factor Authentication : 2FA)

2FA는 로그인 양식에 다른 보안 계층을 추가합니다. 적절한 자격 증명으로 로그인한 후에는 이메일 또는 인증 도구로 생성된 고유 코드와 같이 사용자만 액세스 할 수 있는 코드를 입력해야 합니다.

이 추가 계층은 자격 증명을 성공적으로 얻은 사람이 보조 인증없이는 계정에 액세스하지 못하게 합니다.

2020년 7월 14일 화요일

화이트 박스 암호화 (White Box Cryptography)

암호화는 개방형 장치 ( : PC, 태블릿 또는 스마트폰)에서 실행되는 응용프로그램에 점점 더 많이 적용되고 있습니다. 공격자가 실행 플랫폼과 소프트웨어 구현 자체를 완벽하게 제어할 수 있을 가능성이 많기 때문에 이러한 시스템의 개방성은 소프트웨어가 공격에 매우 취약하게 됩니다. 이는 공격자가 응용프로그램의 이진 코드와 해당 메모리 페이지를 실행하는 동안 쉽게 분석할 수 있음을 의미합니다. 침입자는 IDA Pro, 디버거, 에뮬레이터 등과 같은 모든 종류의 공격 도구를 사용하여 시스템 호출을 가로채서 바이너리와 그 실행을 변조할 수 있습니다. 이러한 공격 컨텍스트는 화이트 박스 공격 컨텍스트라고 합니다.

화이트 박스 암호화가 해결해야 할 과제는 화이트 박스 공격을 받을 때에도 암호화 자산이 안전하게 유지되는 방식으로 소프트웨어에서 암호화 알고리즘을 구현하는 것입니다. 따라서 화이트 박스 암호화 (WBC)는 모든 소프트웨어 보호 전략에서 필수적인 기술입니다. 이 기술을 사용하면 암호화 키와 같은 기밀 정보의 일부를 공개하지 않고도 암호화 작업을 수행할 수 있습니다. 이것이 없으면 공격자는 바이너리 (메모리) 에서 비밀 키를 쉽게 얻거나 실행시 공개로 이어지는 정보를 가로챌 수 있습니다.

WBC는 주어진 암호를 강력한 표현으로 바꾸는 특수 목적 코드 생성기로 볼 수 있습니다. 비밀 키의 조작이 임의의 데이터 및 코드와 결합되어 임의의 데이터를 키 정보와 구별 할 수 없게 합니다.

아래 그림은 고정 키 구현의 경우 WBC에 대한 개념적 상위 레벨 개요를 보여줍니다. 이러한 구현에서, 키는 코드에 하드코딩될 것입니다. 화이트 박스 변환은 코드에 포함된 키를 추출하기 어려운 애플리케이션의 코드를 생성하는 것입니다.

2020년 6월 29일 월요일

Credential Stuffing Attack

M8gu96mB76 Netflix 비밀번호로 설정한 다음 Amazon, New York Times 가입 및 은행 계좌의 비밀번호로 재사용한다고 가정해 보겠습니다. 해커가 이러한 시스템중 하나에 침입하여 암호를 얻으면 암호를 사용하여 나머지 모든 시스템에 액세스 할 수 있습니다.

Credential Stuffing 공격은 계정 탈취의 한 형태이며, 그 결과는 불편함 (계정에서 가입자를 잠그는 Disney + 해킹에서와 같이)에서 혼란스럽고 사악한 범죄 ( : 해커가 홈카메라로 침입하여 어린이를 몰래 감시)에 이르기까지 다양합니다.

Credential Stuffing 공격이 일반적으로 작동하는 방법은 다음과 같습니다.

1 단계 : 해커가 사용자 이름과 비밀번호가 포함된 데이터베이스에 액세스합니다. 이 초기 사이버 공격은 정교한 해킹에서부터 데이터베이스에 대한 액세스 권한이 있는 관리자에 대한 피싱 공격, 공개적으로 액세스할 수 있는 영역에 남겨진 보호되지 않은 레코드에 이르기까지 다양한 방식으로 발생할 수 있습니다.

2 단계 : 해커는 이 정보를 복사하여 다른 해커가 사용할 수 있도록 정보를 판매하거나 게시합니다 (일반적으로 다크웹에 게시).

3 단계 : 사이버 범죄자는 한 사이트의 사용자 이름과 비밀번호를 사용하여 다른 사이트에 액세스하려고 시도합니다. 성공률은 상대적으로 낮기 때문에 해커는 자동화에 의존합니다. 봇넷은 액세스 권한을 부여할 때까지 수백만개의 사용자 이름-암호 조합을 시도합니다.

해커가 피해자 사이트에 액세스하면 다양한 형태의 장난을 일으킬 수 있습니다. 다음은 가장 일반적인 3가지입니다.

손상된 계정에 대한 액세스 판매 : 특히 스트리밍 미디어 서비스에 일반적입니다. Disney+, Netflix Spotify는 해커가 구독 비용보다 적은 비용으로 사용자 계정에 대한 액세스 권한을 판매한 공격의 피해자입니다.

전자 상거래 사기 : 해커는 소매 웹사이트에서 합법적인 사용자를 사칭하여 사용 또는 재판매를 위해 고가의 제품을 주문할 수 있습니다. 이것은 일반적인 신원 도용의 형태로, 소매업은 자격증 소지에 가장 취약한 업종입니다.

회사 및 기관 도용 : 위의 2가지는 회사와 고객에게 심각한 결과를 초래하지만 이 공격은 비즈니스에 가장 치명적일 수 있습니다. 공격자가 직원이나 관리자의 계정을 도용하면 모든 종류의 민감한 내부 데이터에 액세스하여 최고 입찰자에게 판매할 수 있습니다. 당연히, 손상된 데이터에는 사용자 이름 및 비밀번호 데이터베이스가 포함될 수 있습니다.

2020년 6월 26일 금요일

HDCP (High-Bandwidth Digital Content Protection)

영화나 TV를 시청할때 시청하는 콘텐츠는 보호되어야 하고 이러한 보호는 저작권법으로 정의되어 있습니다. 저작권 침해는 책이나 영화와 같은 저작물이 허가없이 사용될때 발생합니다. 저작물을 표시, 배포 또는 복제할 수 있는 권리는 디지털 또는 서면 컨텐츠의 저작권 보유자에게 부여됩니다. 허가없이 이러한 저작물을 사용하면 해당 권리가 침해되고 제작자 또는 소유자에게 손해를 끼치게 됩니다.

이 문제를 해결하기 위해 개발된 HDCP는 고대역폭 디지털 컨텐츠 보호 (High-Bandwidth Digital Content Protection)를 말하며, 콘텐츠 제작자와 배포자를 디지털 불법 복제로부터 보호하기 위해 설계된 DRM (Digital Rights Management)으로서 복사 방지 방식으로 영상 소스와 디스플레이 사이의 디지털 데이터 스트림을 가로챌 가능성을 제거합니다. 비디오 및 오디오가 제공되기 전에 인증 및 키 교환 절차 등이 정의되어 있습니다. DVD 플레이어, 위성 및 케이블 HDTV 셋톱 박스와 같은 HDCP 체계와 호환되는 제품은 호환되는 디스플레이에 연결해야 합니다. 장비에 HDCP를 사용하는 제조업체가 증가함에 따라 HDCP 호환 HDTV를 구매하는 것이 권고됩니다.

HDCP 암호화를 사용하는 디지털 (DVI 또는 HDMI) 연결을 통해 720p / 1080i / 1080p 등의 해상도들이 지원됩니다.

HDCP 세션에서 영상 소스와 디스플레이 장치간에 키가 교환되는데, 소스 장치는 비디오를 표시하기 전에 장비가 HDCP를 준수하는지 확인하기 위해 디스플레이를 확인합니다. PC 및 구형 DVI 제품과 같은 HDCP를 지원하지 않는 장치는 모든 DVI 호환 디스플레이에서 작동하지만 HDCP 호환 상자는 HDCP 호환 디스플레이에서만 이미지를 표시합니다.

HDCP의 영향을 받는 다른 제품으로는 스케일러 (Scaler), 스위처 (Switcher) 및 분배 앰프 (Distribution Amp)가 있습니다. 이러한 장치는 키 교환에 대한 인증을 하지 않지만 비디오가 어떤 방식으로든 처리되는 경우 HDCP의 존재를 전송할 수 있어야 합니다. 서로 다른 두가지 형식의 디지털 연결로 인해 적절한 통신이 불가능할 경우 상호 운용성이 상실될 수 있습니다.

다음은 DVD 플레이어에서 영화를 재생할때 HDCP 라이센스 장치에서 발생하는 하나의 예입니다.

DVD를 컴퓨터에 넣은후 송신기는 수신기 (컴퓨터) HDCP 키 컨트롤이 있는 올바른 라이센스가 있는지 확인합니다.
컴퓨터에 올바른 라이센스가 없으면 콘텐츠 데이터를 받지 않으며 HDCP 암호화 데이터를 표시할 수 없습니다.
컴퓨터에 HDCP 컨트롤이 있으면 동영상이 컴퓨터 화면에 표시됩니다.

이 프로세스는 영화를 볼때만 발생한다고 생각할 수 있지만 송신기는 시청하는 동안 지속적으로 HDCP 라이센스를 확인합니다. 한편, 다른 수신자가 콘텐츠를 훔치거나 보지 못하게 할 수도 있습니다.

아래는 간략하게 정리된 HDCP 연결 구성도입니다.

2020년 6월 23일 화요일

RPMB (Replay Protection Memory Block)

EMMC, UFS 및 NVMe와 같은 스토리지 기술은 범용 프로토콜 및 프레임 레이아웃을 가진 RPMB 하드웨어 파티션을 지원합니다.

RPMB 파티션은 표준 블록 계층을 통해 액세스할 수 없지만 WRITE, READ, GET_WRITE_COUNTER 및 PROGRAM_KEY와 같은 특정 명령 세트를 통해 액세스할 수 있습니다.
이러한 파티션은 인증 및 재생 보호 액세스 (Replay Protected Access)를 제공하므로 보안 스토리지로 적합합니다.

RPMB 계층은 Block Frame Signature을 안전하게 계산할 수 있는 TEE (Trusted Execution Environment) 장치를 위한 API를 제공합니다.

TEE (Trusted Execution Environment) 장치가 재생 보호 (Replay Protection) 데이터를 저장하고자 하는 경우, 요청된 데이터로 RPMB 프레임을 생성하고 프레임의 HMAC를 계산한 다음 RPMB 계층을 통해 저장 장치에 데이터를 저장하도록 요청합니다.

일반적으로 RPMB 파티션에 액세스 (예 : 읽기 또는 쓰기)하기 전에 RPMB 인증 키를 eMMC / UFS 또는 NVMe 장치의 RPMB 컨트롤러에 프로그래밍해야 합니다.

이 키는 한 번만 프로그래밍해야 하며 (최소한 RPMB 사양에 따라) 프로그래밍 명령 / 요청에서 RPMB 키를 일반 텍스트로 보내야 하므로 일반적으로 안전한 환경에서 프로비저닝해야 합니다. 예를 들면 공장 제조 라인 또는 eMMC / UFS / NVMe를 교체한후 현장의 신뢰할 수 있는 펌웨어 환경을 말합니다.

프로그래밍후 이 RPMB 키도 잘 보호해야 하므로 일반적으로 RPMB 사용시 OP-TEE, Google Android Trusty 또는 x86 Intel 플랫폼용 TEE (신뢰할 수 있는 실행 환경)가 제공됩니다. 그러나 이러한 TEE 환경에는 일반적으로 RPMB 드라이버가 없으며 이 키를 보호를 위해 TEE (또는 안전한 세계) 내에 안전하게 유지하는 반면, RPMB 드라이버 자체는 일반적인 비보안 환경에 있어야 합니다.

그런 다음, TEE는 RPMB 키를 사용하여 RPMB 데이터에 서명하고 HMAC-SHA256 인증 서명 (MAC)과 함께 RPMB 데이터를 Linux over IPC (보안 세계 TEE 및 secure world Linux)로 보냅니다. Linux 커널 드라이버는 인증 쓰기를 위해 해당 데이터 조각 (RPMB 프레임)을 RPMB 물리적 장치로 함께 전송하는 책임을 집니다.


REPLAY 보호와 관련하여 읽기 / 쓰기 액세스를 위해 다음과 같이 달성할 수 있습니다. 스토리지 컨트롤러 H/W 내장 쓰기 카운터 (Write Counter)가 쓰기 액세스에 대한 재생 보호에 사용됩니다. 인증 쓰기 (Authenticated Write)가 성공할 때마다 H/W 쓰기 카운터 (Write Counter)는 1씩 증가합니다 (처음에는 0임). 쓰기 카운터 (Write Counter)는 절대 감소하지 않으므로 재생 쓰기 액세스 (Replayed Write Access)는 거부됩니다. 이렇게 하면 데이터가 최신 상태를 유지할 수 있지만 카운터가 최대값 (32 비트)에 도달하면 모든 쓰기 액세스가 거부되는데, 이때 RPMB는 읽기 전용 스토리지가 됩니다.

소프트웨어 생성 난수 (nonce)는 읽기 액세스에서 재생 방지 (Replay Protection)에 사용되지만, 읽기 액세스에서는 TEE의 소프트웨어가 데이터를 인증하고 확인할 책임이 있으므로 데이터 재생을 방지하기 위해 동일한 난수 또는 허술한 무작위 난수를 사용해서는 안됩니다.

2020년 5월 26일 화요일

Business Email Compromise (BEC) 공격

BEC (Business Email Compromise)는 일반적으로 파트너에게 송금을 정기적으로 보내는 회사 직원을 대상으로 하는 지능형 이메일 사기입니다.

BEC는 손상된 전자 메일 계정을 사용하여 전자 메일 수신자가 회사 정보를 제공하거나 돈을 보내거나 회사 혁신과 기술을 공유하도록 속입니다.

BEC는 전자 메일 수신자의 신뢰를 얻는데 의존하는 사회 공학 기술입니다. BEC의 사이버 범죄자들은 ​​대부분의 사람들이 발신자 이메일 주소를 면밀히 보지않거나 URL에 약간의 불일치를 알아채지 못한다는 것을 알고 있습니다.

친숙하고 긴급하며 전략적인 이메일 문구와 함께 이러한 기술을 사용하면 회사 직원이 BEC 위협을 쉽고 빠르게 인식하기가 어렵습니다.

BEC 사이버 범죄자는 피싱, 스피어 피싱 및 사회 공학을 사용하여 회사 임원, 회계 부서 및 기타 조직의 고위 구성원을 사칭합니다.

BEC의 5가지 유형

가짜 송장 체계

사이버 범죄는 맬웨어나 다른 피싱 기술을 사용하여 회사의 전자 메일 시스템에 침투합니다. 그런 다음 사이버 범죄자는 일반적으로 인보이스 지불 및 송금을 요청하는데 사용되는 직원 이메일 계정을 인수합니다.

사이버 범죄자는 손상된 직원으로부터 다른 직원에게 자금을 이체하거나 특정 계정으로 송장을 지불하도록 요청하는 이메일을 보냅니다. 이메일은 종종 긴급한 톤으로 작성됩니다. 대상 직원은 전자 메일 보낸 사람을 신뢰하고 실수로 사이버 범죄에 연결된 사기 계정으로 자금을 보냅니다.

CEO 사기

사이버 범죄자는 경영진의 이메일 계정을 변조한 다음 이 ID를 사용하여 회사를 도용합니다. 일반적으로 변조된 전자 메일 계정은 실제 계정과 약간 다릅니다 (예 : tomp@widgets.com 대신 tomp@widgets.co).

사이버 범죄자는 이 이메일 주소와 신원을 사용하여 긴급 송금을 요청하는 메시지가 포함된 이메일을 보냅니다. 이메일 수신자는 발신자를 신뢰하며 이메일 주소가 정확한지 다시 확인해야 한다는 느낌이 들지 않습니다. 이메일 수신자는 요청에 따라 자금을 송금하며 송금과 관련된 은행 이름 또는 회사 이름을 확인하지 않습니다.

계정 손상

정통한 피싱 기술을 사용하여 직원의 계정이 해킹됩니다. 사이버 범죄자는 회사 공급 업체, 파트너 및 공급 업체의 직원 연락처 목록을 채굴합니다. 그런 다음 해킹된 계정에서 이 주요 연락처로 이메일이 전송되어 사이버 범죄자가 관리하는 가짜 계정으로 지불이 요청됩니다.

변호사 가장

고객을 대리하는 변호사로 가장한 사이버 범죄자는 직원 또는 CEO를 접촉합니다. 사이버 범죄자는 이 이메일 대화가 시간에 민감하고 기밀로 유지되어야 함을 분명히 합니다. 압박감을 느끼고 그들이 옳은 일을 하고 있다고 생각하면 BEC 피해자는 요청된 자금을 보냅니다.

정통한 사이버 범죄자들은 종종 금요일 오후나 공휴일이 시작되기 전에 이 BEC 체계를 사용합니다. 이메일 수신자가 업무 완수를 서두르고 있다는 사실을 알고 있습니다.

데이터 도난

사이버 범죄자는 하나 이상의 인사팀 구성원의 회사 이메일을 알아냅니다. 이 이메일 주소는 직원, 회사, 파트너 및 투자자에 대한 기밀 정보 요청을 보내는데 사용됩니다. 이 데이터는 나중에 사이버 범죄자가 더 큰 BEC 공격 또는 회사에 대한 고급 사이버 공격의 일부로 사용됩니다.

BEC 공격이 이루어지는 방법

사이버 사기와 범죄의 성격으로 인해 BEC 공격에는 전략적이고 철저한 접근이 필요합니다.

1. 사이버 범죄자는 대상 회사를 조사하는데 시간을 보냅니다. 범죄자는 보도 자료, LinkedIn 프로필, 웹사이트 컨텐츠 및 소셜 미디어 게시물과 같은 공개 정보를 사용하여 주요 직원의 이름과 직함을 수집합니다. 일부 사이버 범죄자들은 ​​여행 계획, 회의 참석 세부 정보, 회사 파트너 및 투자자, 새로운 제품 정보 및 회사에 대한 기본 사실을 찾고 있습니다.

2. 사이버 범죄자는이 정보를 사용하여 피싱 기술을 사용하여 회사 전자 메일 시스템을 해킹하거나 주요 직원의 전자 메일 계정을 변조합니다.

3. 회사 내부에서 사이버 범죄자는 이 이메일 액세스 및 회사에 대해 수집한 정보를 사용하여 범죄에 따라 대응할 것으로 판단되는 직원에게 친숙하고 친근하고 긴급한 이메일을 발송합니다.

4. 의심하지 않는 직원은 사이버 범죄 범죄자로부터 동료, 변호사 또는 회사 파트너로서 지불, 자금 이체 또는 기밀 정보를 요청하는 이메일을 받습니다.

5. 이메일 주소는 친숙하고 요청이 평범하지 않기 때문에 무고한 직원은 두번 생각하지 않고 사이버 범죄 요청과 정확히 동일하게 행동합니다. 일반적으로 직원은 연체된 인보이스를 지불하거나 새로운 회사 파트너에게 자금을 이체함으로써 회사의 최선의 이익을 위해 행동한다고 ​​생각합니다.

BEC 공격을 방지하는 방법

1. 5가지 유형의 BEC 공격에 대해 직원을 교육하고, 무료 피싱 시뮬레이션 도구를 활용하여 BEC 및 피싱 위험을 교육하고 식별시킵니다.

2. 입증된 보안 인식 교육 및 피싱 시뮬레이션 플랫폼을 사용하여 직원에게 BEC 및 사회 공학 위험을 최우선으로 주지시킵니다.

3. 보안 담당자들은 피싱 시뮬레이션 도구를 사용하여 직원 BEC 및 피싱 인식을 정기적으로 모니터링하도록 상기시킵니다.

4. 사이버 보안, BEC 및 사회 공학에 대한 지속적인 커뮤니케이션 및 캠페인을 제공합니다. 여기에는 강력한 비밀번호 정책을 설정하고 이메일, URL 및 첨부 파일 형식으로 발생할 수 있는 위험에 대해 직원들에게 상기시킵니다.

5. 개인 장치의 사용과 회사 네트워크 외부의 정보 공유를 제한하는 네트워크 액세스 규칙을 설정합니다.

6. 모든 응용 프로그램, 운영 체제, 네트워크 도구 및 내부 소프트웨어가 최신 상태이고 안전한지 확인하고, 맬웨어 방지 및 스팸 방지 소프트웨어를 설치합니다.

7. 사이버 보안 인식 캠페인, 교육, 지원, 교육 및 프로젝트 관리를 조직문화로 정착시킵니다.

2020년 5월 22일 금요일

Living off the Land (LotL) 공격

'Living off the land'라는 말 자체는 전통적으로 사냥, 모임 또는 생계 농사를 통해 생존에 의존하는 것을 의미했습니다. 사이버 보안에 관해 이야기할때 그 의미는 훨씬 더 어둡습니다.

Living off the Land (LotL) 공격이란?

사이버 보안 세계에서 LotL 공격은 대상 컴퓨터에 이미 설치된 도구를 사용하거나 간단한 스크립트와 셸 코드를 메모리에서 직접 실행하는 공격을 말합니다. 공격자는 눈에 잘 띄지 않고 하드 디스크에 더 적은 수의 새 파일을 만들기 때문에 이 전략을 사용합니다. 기존 보안 도구로 탐지 될 가능성이 적으며, 궁극적으로 공격 차단 위험이 줄어 듭니다.

LotL 공격, 멀웨어가 아니면서 파일없는 또는 메모리 기반 공격은 기존 소프트웨어, 허용된 응용 프로그램 및 인증된 프로토콜을 사용하여 악의적인 활동을 수행하는 것과 같은 동일한 전술을 사용합니다. LotL 공격을 피하는데 사용되는 도구로는 운영 체제 기능, 합법적인 도구 및 클라우드 서비스가 있습니다.

LotL 공격자는 어떻게 공격하는가?

사용자는 Firefox를 사용하여 스팸 메시지가 있을 수 있는 웹 사이트를 방문할 수 있습니다.

이 페이지에서 플래시가 로드됩니다. 플래시는 끝없는 취약점으로 인해 일반적인 공격 경로입니다.

Flash는 모든 Windows 시스템에 존재하는 OS 도구인 PowerShell을 호출하고 명령행 (모두 메모리에서 작동)을 통해 명령을 제공합니다.

PowerShell은 stealth 명령 및 제어 서버에 연결하여 중요한 데이터를 찾아 공격자에게 보내는 악의적인 PowerShell 스크립트를 다운로드합니다.

2016년 가장 일반적인 맬웨어 전파 방법은 매크로와 PowerShell을 활용하여 페이로드 (일반적으로 랜섬웨어)를 설치한 악성 Office 파일을 사용하는 것입니다.

2016 년 민주당 해킹은 사회 공학과 스피어 피싱 이메일에 의한 LotL 공격의 예입니다.

LotL 공격, 지하 경제 및 랜섬웨어

LotL 공격은 지하 경제를 강화시킵니다. 공격자는 악의적인 Office 매크로를 사용하여 사용자가 Office 첨부 파일을 열때 매크로를 실행하도록 유도합니다. 이러한 전자 메일 손상 공격은 피해자가 지하 경제에서 판매할 수 있는 많은 돈이나 개인 정보를 포기하도록 속일 수 있습니다. 맬웨어는 일반적으로 이러한 공격의 구성 요소이며, 맬웨어는 지하 경제에서도 키트로 제품화 및 판매될 수 있습니다.

랜섬웨어는 매우 위험한 위협이며 LotL 공격에 이용될 수 있습니다. 2017년 6월 우크라이나 및 기타 여러 국가의 조직에 피해를 입힌 Ransom.Petya은 LotL 공격 전략을 사용하여 공격하는 예입니다. 랜섬웨어 위협은 널리 사용되는 회계 소프트웨어 프로그램의 업데이트 프로세스를 손상시켜 초기 감염 벡터로 사용했습니다.

LotL 공격과의 싸움

사용자의 경우 육상 공격을 막는 것은 표준 지침을 따르는 것을 의미합니다. 의심스러운 것처럼 보이는 전자 메일, 특히 링크나 첨부 파일이 포함된 전자 메일을 삭제하는 것입니다. 신뢰할 수 있는 출처의 이메일인지 확실하지 않으면 매크로 사용을 권유하는 첨부 파일을 피해야 합니다.

보안 전문가의 경우 이러한 유형의 공격에 대처하려면 시스템 관리자가 아니라 공격자가 기존 허용된 도구를 공격을 위해 어떻게 다르게 사용하는지와 같은 많은 상황 정보가 필요합니다. 그러한 정보를 기반으로 PowerShell 업그레이드, 로깅 활성화, 네트워크에서 이중 사용 도구 사용을 모니터링을 통해 모범 사례 기술들을 제시해야 합니다.

2020년 5월 17일 일요일

Man in the middle (MITM) 공격

MitM (Man in the Middle) 공격은 가해자가 사용자와 응용 프로그램간의 대화에서 자신을 도청하거나 당사자중 하나를 가장하여 일반적인 정보 교환처럼 보이게 하는 일반적인 용어입니다.

공격의 목표는 로그인 자격 증명, 계정 세부 정보 및 신용 카드 번호와 같은 개인 정보를 도용하는 것입니다. 대상은 일반적으로 금융 애플리케이션, SaaS 비즈니스, 전자 상거래 사이트 및 로그인이 필요한 기타 웹사이트 사용자입니다.

공격중에 얻은 정보는 신원 도용, 승인되지 않은 자금 이체 또는 불법적인 비밀번호 변경을 포함하여 많은 목적으로 사용될 수 있습니다.

또한 APT (Advanced Persistent Threat) 공격의 침투 단계에서 보안 경계 내부에서 발판을 확보하는데 사용할 수 있습니다.

대체로 MitM 공격은 우체부가 은행 계좌 명세서를 개설하고 계좌 정보를 기록한 다음 봉투를 다시 봉인하여 문으로 전달하는 것과 같습니다.


man-in-the-middle attack

MitM 공격 진행

성공적인 MitM 실행에는 Interception와 Decryption이라는 두가지 단계가 있습니다.

Interception

첫번째 단계는 공격자가 의도한 대상에 도달하기 전에 공격자의 네트워크를 통해 사용자 트래픽을 가로챕니다.

가장 일반적이고 간단한 방법은 공격자가 공개적으로 악의적인 WiFi 핫스팟을 무료로 제공하는 수동 공격입니다. 일반적으로 해당 위치에 해당하는 방식으로 이름이 지정되며 비밀번호로 보호되지 않습니다. 피해자가 그러한 핫스팟에 연결되면 공격자는 온라인 데이터 교환에 대한 완전한 가시성을 얻습니다.

보다 적극적으로 차단에 접근하려는 공격자는 다음 공격중 하나를 시작할 수 있습니다.

▲ IP Spoofing은 IP 주소의 패킷 헤더를 변경하여 공격자가 자신을 응용프로그램으로 위장하는 것을 포함합니다. 결과적으로 응용프로그램에 연결된 URL에 액세스하려는 사용자는 공격자의 웹사이트로 전송됩니다.

▲ ARP Spoofing은 가짜 ARP 메시지를 사용하여 공격자의 MAC 주소를 근거리 통신망에 있는 합법적인 사용자의 IP 주소와 연결하는 프로세스입니다. 결과적으로 사용자가 호스트 IP 주소로 보낸 데이터는 대신 공격자에게 전송됩니다.

▲ DNS Cache Poisoning이라고도 하는 DNS Spoofing에는 DNS 서버에 침투하여 웹사이트의 주소 레코드를 변경하는 작업이 포함됩니다. 결과적으로 사이트에 액세스하려는 사용자는 변경된 DNS 레코드를 통해 공격자의 사이트로 전송됩니다.

Decryption

Interception후 사용자 또는 응용프로그램에 알리지 않고 양방향 SSL 트래픽을 해독해야 합니다. 이를 달성하기위한 여러가지 방법이 있습니다.

▲ HTTPS Spoofing은 보안 사이트에 대한 초기 연결 요청이 이루어지면 피해자의 브라우저로 가짜 인증서를 보냅니다. 브라우저는 손상된 응용프로그램과 관련된 디지털 지문을 가지고 있으며 브라우저는 기존의 신뢰할 수 있는 사이트 목록에 따라 확인합니다. 그런 다음 공격자는 응용프로그램으로 전달되기 전에 피해자가 입력한 모든 데이터에 액세스할 수 있습니다.

▲ SSL BEAST (SSL / TLS에 대한 브라우저 악용)는 SSL의 TLS 버전 1.0 취약점을 대상으로 합니다. 여기서 피해자의 컴퓨터는 웹 응용프로그램에서 보낸 암호화된 쿠키를 가로채는 악성 JavaScript에 감염되었습니다. 그런 다음 쿠키와 인증 토큰을 해독하기 위해 앱의 암호화 블록 체인 (CBC)을 가로채도록 됩니다.

▲ SSL 하이재킹은 TCP 핸드 셰이크 중에 공격자가 위조된 인증키를 사용자와 응용프로그램 모두에 전달할때 발생합니다. 이것은 실제로 중간에 있는 사람이 전체 세션을 제어할때 안전한 연결로 보이는 것을 설정합니다.

▲ SSL Stripping은 애플리케이션에서 사용자에게 전송된 TLS 인증을 차단하여 HTTPS 연결을 HTTP로 다운그레이드합니다. 공격자는 응용프로그램과의 보안 세션을 유지하면서 응용프로그램 사이트의 암호화되지 않은 버전을 사용자에게 보냅니다. 한편, 사용자의 전체 세션은 공격자가 볼 수 있습니다.

2020년 5월 13일 수요일

양자 암호화 (Quantum Cryptography) (또는 양자 키 분배 (Quantum Key Distribution))란?

양자 암호화 ((Quantum Cryptography)는 양자 물리를 사용하여 대칭 암호화 키 (Symmetric Encryption Key)의 배포를 보호하는 기술입니다. 더 정확한 이름은 QKD (Quantum Key Distribution)입니다. 광 링크를 통해 빛의 "양자 입자"인 광자를 전송하여 작동합니다.

양자 물리학의 원리는 양자 상태의 관찰이 교란을 유발한다고 규정하고 있습니다. 다양한 QKD 프로토콜은 도청자가 전송된 광자를 관찰하려는 시도가 광자 전송을 교란하게 설계되었습니다.

이 교란은 전송 오류로 이어질 것이며 이를 합법적인 사용자가 감지할 수 있습니다. 이를 통해 분산 키의 보안을 확인하는데 사용됩니다.

QKD 구현에는 합법적인 사용자간의 상호 작용이 필요합니다. 이러한 상호 작용은 인증되어야 합니다. 이것은 다양한 암호화 수단을 통해 인증될 수 있습니다.

최종 결과는 QKD가 인증된 통신 채널을 활용하여 이를 안전한 통신 채널로 변환할 수 있다는 것입니다. 이론적으로 QKD는 OTP (One-Time Pad) 암호화와 결합하여 보안을 확보해야 합니다. 그러나 OTP에는 데이터를 암호화하는 하나의 키는 한번만 사용되도록 해야 합니다.

하지만 QKD의 주요 배포 속도가 일반적으로 기존 광통신보다 1,000배에서 10만배 낮기 때문에 가용 대역폭에 대한 강력한 제한이 있어도 문제가 되지 않습니다.

따라서 실제로 QKD는 종종 AES와 같은 기존의 대칭 암호화와 결합되어 짧은 암호화 키를 자주 새로 배포하는데 사용됩니다. 이것은 양자 안전 보안을 제공하기에 충분합니다.

현재 암호화 기술에 대한 사이버 보안 위험

우리의 사이버 보안 인프라에는 인증과 신뢰성의 두 가지 기능이 필요합니다. 인증을 통해 원격 사용자는 상대방을 신뢰하고 교환 내용을 검증할 수 있습니다.

주로 공개 키 서명 (Public Key Signature) 체계로 구현됩니다. 개인 정보를 교환하려면 신뢰성 (Confidentiality)이 필요합니다. 종종 2개 단계 프로세스로 수행됩니다. 먼저 사용자는 공통 비밀 키 (Common Secret Key)를 교환해야 합니다.

이것은 다른 공개 키 프로토콜 (Public-Key Protocol)인 키 교환 메커니즘 (Key Exchange Mechanism)에 의존합니다. 그런 다음 비밀 키는 대칭 키 암호화 체계 (Symmetric Key Encryption Scheme)에서 사용됩니다. 따라서 두 기능 모두 비대칭 또는 공개 키 암호화로 알려진 유사한 암호화 기술에 의존합니다.

사이버 보안은 기본 암호화 기술 그 이상입니다. 현재의 모든 보안 실패는 미약한 암호화가 아니라 잘못된 구현, 사회 공학 등에서 비롯됩니다. 오늘날 데이터를 인증하고 데이터 암호화 키를 안전하게 교환하는데 사용되는 RSA 또는 Elliptic Curve와 같은 알고리즘을 기반으로 하는 공개 키 암호화가 암호화 취약점입니다.

양자 컴퓨터의 처리 능력은 기존 컴퓨터보다 기하 급수적으로 이러한 수학적 문제를 해결하고 공개 키 암호화를 깨뜨릴 수 있습니다.

이는 현재 사용되는 공개 키 암호화 시스템이 장기적인 신뢰성을 요구하는 데이터를 보호하는데 적합하지 않음을 의미합니다. 공격자는 실제로 암호화된 데이터를 기록하고 공개 키를 공격하여 양자 컴퓨터가 해독할 수 있을 때까지 기다릴 수 있습니다.

양자 안전 암호화가 필요한 이유

가장 큰 위협은 디지털 서명 및 키 교환에 사용되는 공개 암호화 또는 비대칭 알고리즘입니다. 범용 양자 컴퓨터를 사용할 수 있게 되면 RSA 및 Elliptic Curve 알고리즘을 파괴할 수 있는 유명한 Shor 알고리즘과 같은 양자 알고리즘이 이미 있습니다.

또 다른 유명한 양자 알고리즘인 Grover 알고리즘은 대칭 암호화를 공격합니다. 다행히도 키 크기의 간단한 확장으로 Grover를 대응할 수 있습니다. 예를 들어 256 비트 키를 사용하는 AES 대칭 암호화 체계는 안전한 것으로 간주됩니다.

양자 컴퓨터 위협에 대응하기 위해서는 두 가지 대안이 필요합니다. 하나는 양자 컴퓨터에 저항해야 하는 새로운 고전 알고리즘의 개발입니다. 이를 Post-Quantum 또는 Quantum-Resistant 알고리즘이라고 합니다.

우리는 이미 암호화를 위해 위의 AES 사례를 보았습니다. 또한 해시 함수를 기반으로하는 일부 서명 체계 (LMS 및 XMSS)를 언급할 수 있으며, NIST 프로세스의 프레임 워크에서 서명 및 키 교환을 위한 많은 다른 알고리즘이 개발되고 있습니다. 그들의 특성과 양자 저항은 여전히 ​​테스트 중입니다. 표준화는 2023-2024 년에 예상됩니다.

오늘날 사용 가능한 두 번째 대안은 매우 다른 원리를 따르는 양자 안전 키 교환을 제공하는 QKD (Quantum Key Distribution)입니다.

대부분의 QKD 솔루션은 링크 암호화기가 있는 키 분배장치로 구성됩니다. QKD 장치는 비밀 키를 링크 암호화기에 전달합니다. 링크 암호화기는 일반적으로 최대 100Gb/s의 대용량 데이터를 암호화하기 위해 이 키를 사용합니다.

이 솔루션은 광섬유의 품질에 따라 약 80km의 범위에 해당하는 18dB의 광섬유에서 광학 감쇠까지 작동합니다.

따라서 이러한 시스템은 일반적으로 회사 캠퍼스 또는 데이터 센터 상호 연결과 같은 LAN (Local Area Network) 또는 수도권 네트워크에 설치됩니다.

이러한 응용은 소위 Trusted Node를 사용하여 훨씬 더 먼 거리로 확장되었습니다. 이러한 Trusted Node는 키 호핑을 수행하여 키가 시작 노드에서 생성되어 종단 노드까지 노드에서 노드로 안전하게 전송됩니다.

전체 전송 채널의 보안에 의존하는 대신 각 노드에서만 보안을 제공해야 합니다. 유사한 기술을 사용하여 링 네트워크 (Ring Network) 및 스타 네트워크 (Star Network)와 같은 다양한 유형의 QKD 네트워크를 구축할 수도 있습니다.

이를 위해서는 네트워크의 모든 노드와 키를 분배하기 위한 보다 복잡한 키 관리 체계가 필요하며, 글로벌 사용을 위해 Free-Space QKD를 사용하여 Trusted Node를 위성으로 구현할 수 있습니다.

현재 암호화기는 최대 10Gbps의 링크 대역폭으로 이더넷 및 파이버 채널과 호환됩니다. 또한 표준 QKD 인터페이스는 ETSI (European Telecommunication Standards Institute)에서 개발되었습니다.

2018년 9월 1일 토요일

SSL vs. TLS - 차이점은 무엇인가?


인터넷 보안이라고 하면 SSL, TLS, ECC, SHA 등을 떠올리게 됩니다. 이러한 모든 약어는 실제로 필요한 것을 알아내는 것을 혼란스럽게 만들 수 있습니다. 아마도 가장 많이 묻는 질문은 SSL (Secure Socket Layers) TLS (Transport Layer Security)의 차이점입니다. 웹 사이트 (또는 다른 유형의 통신) 보안을 원하지만 SSL이 필요합니까? 아니면 TLS가 필요합니까? 아니면 모두 필요합니까?

SSL TLS의 간략한 역사

SSL TLS는 네트워크 ( : 웹서버에 연결하는 클라이언트)를 통해 작동하는 서버, 시스템 및 응용프로그램간에 인증 및 데이터 암호화를 제공하는 암호화 프로토콜입니다. SSL TLS의 이전의 프로토콜입니다. 수년동안 취약성을 해결하고 더 강력하고 안전한 암호화 제품군 및 알고리즘을 지원하기 위해 새로운 버전의 프로토콜이 출시되었습니다.

SSL은 원래 Netscape에 의해 개발되었으며 1995 SSL 2.0 (1.0은 대중에게 공개되지 않음)을 통해 처음으로 등장했습니다. 몇가지 취약점이 발견된후 1996년에 버전 2.0 SSL 3.0으로 빠르게 대체되었습니다. 참고로 버전 2.0 3.0은 때로 SSLv2 SSLv3으로 표기됩니다.

TLS 1999년에 새 버전의 SSL으로서 도입되었으며 SSL 3.0을 기반으로 했습니다.

"이 프로토콜과 SSL 3.0의 차이점은 극적은 아니지만 TLS 1.0 SSL 3.0이 상호 운용되지 않을 만큼 중요합니다."

TLS는 이전에 1.2 버전이 사용되고 있으며, 최근 국제인터넷표준화기구가 10년만에 TLS 1.3 공식 발표했습니다.

SSL 또는 TLS를 사용해야 합니까?

SSL 2.0 3.0 모두 IETF에 의해 사용 중지되었습니다 (각각 2011년 및 2015). 폐기된 SSL 프로토콜 ( : POODLE, DROWN)에서 수년동안 취약점이 발견되어 계속해서 개선되고 있습니다. 대부분의 최신 브라우저는 이전 프로토콜을 사용하는 웹서버를 만날 때 사용자 환경이 저하될 수 있습니다 ( : URL 표시 줄의 자물쇠 또는 보안 경고). 이러한 이유로 서버 구성에서 SSL 2.0 3.0을 비활성화해야 하며 TLS 프로토콜만 사용하도록 설정해야 합니다.

인증서는 프로토콜과 동일하지 않습니다.

누구든지 기존 SSL 인증서를 TLS 인증서로 대체해야 한다는 걱정을 하기 전에 인증서가 프로토콜에 의존하지 않는다는 점에 유의해야 합니다. 많은 공급 업체가 "SSL / TLS 인증서"라는 문구를 사용하는 경향이 있지만 프로토콜은 인증서 자체가 아니라 서버 구성에 따라 결정되므로 "SSL TLS와 함께 사용할 인증서"라고 하는 것이 더 정확할 수 있습니다.

더 많은 사람들이 익숙한 용어이기 때문에 SSL 인증서라고 하는 인증서를 계속 볼 수는 있지만 업계 전반에 TLS 용어 사용이 늘어나기 시작했습니다. SSL / TLS는 더 많은 사람들이 TLS에 익숙해질 때까지 공통적인 절충안입니다.

SSL TLS는 서로 다른 암호를 사용합니까?

사실, 이 질문에 대한 답은 "예"이지만, SSL 2 3의 역사적인 버전이나 1.1, 1.2 또는 1.3 TLS 버전 1에 관해서도 똑같이 말할 수 있습니다. SSL TLS는 모두 거의 동일한 프로토콜이지만 버전 차이로 인해 SSL 2는 버전 3과 상호 운용되지 않으며 SSL 버전 3 TLS 버전 1과 호환되지 않습니다. TLS (Transport Layer Security) SSL v4에 대한 새로운 이름이었지만 본질적으로 동일한 프로토콜에 대해 이야기하고 있다는 것을 불평할 수도 있습니다.

새로 출시된 프로토콜 버전은 자체 개선 및/또는 새로운 또는 향후 제공되지 않을 기능과 함께 제공될 예정입니다. SSL 버전 1은 출시되지 않았지만 버전 2는 몇가지 주요 결함이 있었으며, SSL 버전 3은 버전 2의 개정 (이러한 결함 수정) TLS 버전 1 SSL 버전 3의 개선이었습니다. TLS 1.0 릴리스이후 중요성은 덜하지만, 그렇다고 중요성은 적지 않습니다.

SSL TLS는 단순히 클라이언트와 서버간에 발생하는 핸드 셰이크를 나타낸다는 것에 주목할 필요가 있습니다. 핸드 셰이크는 실제로 암호화 자체를 수행하지 않으며, 공유되는 비밀 및 사용될 암호화 유형을 결정하는 절차를 진행합니다.

SSL 2.0 3.0 사용중지

서버가 여전히 SSL 프로토콜을 지원하는지 확실하지 않으면 SSL 서버 테스트를 사용하여 쉽게 확인할 수 있습니다.

SSL 서버 테스트 : GlobalSign 서버 테스트의 결과는 활성화되었지만 없어야 하는 프로토콜을 강조 표시합니다.

"SSL TLS의 차이점은 무엇입니까?"라는 대화에서 많은 사람들이 SSL이라는 용어를 점점 사용하지 않습니다. 서버 구성 측면에서 볼때 취약점, 구식 암호 제품군 및 브라우저 보안 경고의 차이점이 있습니다. 서버와 관련하여 TLS 프로토콜만 사용하도록 설정해야 합니다.

2018년 2월 26일 월요일

NFC 보안 (Security)

NFC 보안은 시스템의 측면에서 큰 관심사입니다. NFC는 비접촉식 지불을 가능하게 하기 때문에 NFC 보안은 아주 중요합니다.

기본적인 NFC 보안 조치가 NFC 기술의 구조에 내장되는 것이 필수적입니다. 기본 NFC 구조가 보안 조치를 수용할 수 있도록 함으로써 전반적인 NFC 보안 시스템이 취약해질 가능성이 적습니다.

NFC 보안 기본 사항

근거리 통신 보안에는 몇 가지 중요한 영역이 있습니다. 주요 NFC 보안 영역중 일부는 다음과 같습니다.

  • 도청 (Eavesdropping)
  • 데이터 손상 (Data Corruption)
  • 데이터 수정 (Data Modification)
  • 중간자 공격 (Man-in-middle Attack)


이는 NFC 보안이 손상될 수 있는 몇 가지 방법을 나타냅니다. 통신이 가능한 거리가 비록 짧아서 위협의 가능성을 줄이지만 완전한 NFC 보안을 보장하지 못하기 때문에 각 NFC 보안 문제를 해결해야 방지할 수 있습니다.

NFC 보안 - 도청 (Eavesdropping)

NFC는 전파를 사용하여 통신하며, 이러한 신호는 원하는 수신기뿐만 아니라 송신기 근처에서 전파되므로 원하지 않는 사용자가 신호를 수신할 수 있습니다. 이 신호를 수신하는 기술을 만드는 것은 어렵지 않습니다.

NFC의 범위는 몇 센티미터로 제한되어 있지만 가능한 공격자가 수동 신호의 경우 최대 1 미터 거리까지 사용 가능한 신호를 검색할 수 있으며 최대 10 미터의 액티브 모드에서는 위험할 수 있습니다.

신호가 요구되는 수신기에 의해 신뢰성있게 수신될 필요가 있고 이것이 일정 수준이상의 신호 강도를 필요로 함에 따라 도청을 방지하는 것이 어렵습니다. 도청자는 모든 의사 소통을 받을 필요가 없습니다. 단지 일정 비율만 받았다면 충분할 수 있습니다. 또한 공격자는 크고 정교한 안테나를 사용할 수 있습니다. 종종 POS 단말기에서 합법적으로 안테나 크기와 성능이 제한될 수 있습니다. 이것은 신뢰성있는 통신을 보장하기 위해 NFC 신호가 충분히 강해야 합니다. 그러므로, NFC 신호가 도청자에 수신될 가능성은 많습니다.

도청을 방지하는 유일한 해결책은 보안 채널을 사용하는 것입니다.

NFC 보안 - 데이터 손상 (Data Corruption)

이 근거리 통신 보안 문제는 본질적으로 서비스 거부 공격의 한 형태입니다. 통신을 청취하는 대신 공격자는 합법적인 데이터가 손상될 수 있도록 유효한 데이터를 전송하거나 채널을 차단하여 통신을 방해하려고 할 수 있습니다.

이를 위해 공격자는 전송되는 유효한 데이터를 해독할 필요가 없습니다.

NFC 장치는 이러한 형태의 NFC 보안 공격을 탐지할 수 있습니다. 데이터를 전송하면 시스템을 성공적으로 공격하는데 필요한 전력이 데이터를 전송하는 NFC 장치가 감지할 수있는 전력보다 상당히 높기 때문에 이 양식의 공격을 감지할 수 있습니다.

NFC 보안 - 데이터 수정 (Data Modification)

이러한 형태의 NFC 보안 문제는 공격자가 수신 장치가 어떤 형태로 조작된 데이터를 수신하도록 조정하는 것을 목표로 합니다. 이 데이터는 당연히 올바른 형식이어야 합니다.

이러한 형태의 공격은 다른 코딩 방식에 따라 일부 비트에서 가능합니다. 이러한 형태의 보안 공격으로부터 보호를 제공하는데는 여러 가지 방법이 있습니다. 공격자가 액티브 모드에서 106 Baud 데이터 속도로 전송된 모든 데이터를 수정할 수는 없습니다. 결과적으로 106 Baud 데이터 전송률과 액티브 모드는 양방향으로 데이터를 전송하는데 필요합니다. 그러나 이것은 도청에 가장 취약한 모드입니다.

가장 좋은 방법은 보안 채널을 사용하는 것이므로 NFC 보안 수준이 가장 높아집니다.

NFC 보안 - 중간자 공격 (Man-in-middle Attack)

이 형태의 NFC 보안 문제는 제 3 자의 통신이 제 3 자에 의해 차단되는 것을 포함합니다. 3자는 중계 역할을 하지만 공격자가 목표를 달성할 수 있도록 필요한 경우 수신된 정보를 사용하여 수정합니다. 이것은 원래의 두 당사자가 그들 사이에 인터셉터가 있음을 알고 있다는 사실없이 분명히 달성되어야 합니다.

NFC Man-in-middle attack on security

NFC 링크에서 Man-In-The-Middle 공격을 성취하는 것은 특히 어렵습니다. 위험을 완전히 최소화하려면 액티브-패시브 통신 모드를 사용하는 것이 가장 좋습니다. 이런 식으로 원하지 않는 제 3자를 감지할 수 있습니다.

NFC 보안 채널

NFC 보안을 유지하는 가장 좋은 방법은 NFC 보안 채널을 사용하는 것입니다. 이는 도청 및 데이터 수정 공격으로부터 보호합니다. Diffe-hellman과 같은 Standard Key Agreement Protocol을 사용할 수 있습니다. 이는 중간 공격에서 사람에 대한 고유한 보호 기능이 있기 때문입니다. 이 프로토콜은 고유한 NFC 보안 때문에 표준 비인증 버전 (Standard Non-authenticated Version)에서 사용할 수 있습니다.

공유 키를 사용하여 NFC 보안 채널에 사용할 수 있는 대칭 키 (Symmetric Key)를 파생시킬 수 있습니다.

NFC 보안 채널은 장치간에 전송되는 데이터의 기밀성, 무결성 및 신뢰성을 제공합니다.