레이블이 DNS인 게시물을 표시합니다. 모든 게시물 표시
레이블이 DNS인 게시물을 표시합니다. 모든 게시물 표시

2018년 6월 2일 토요일

DNS 트래픽 해킹을 이용한 암호 화폐 도난

뉴딜코리아 홈페이지


DNS 트래픽 해킹을 이용한 암호 화폐 도난


o 공격자는 DNS 서버를 해킹하여 15만 달러 상당의 이더리움 암호화폐를 훔쳐감

o Reddit*에 이더리움 누락에 대한 글이 등록되기 시작했고, 해킹이 제거될 때 까지 MyEtherWallet**에 로그인하지 않도록 권고함
   
 *Reddit :
사용자가 쓴 글을 등록하고 그 글을 다른 사용자들의 투표 순위에 따라 주제별 메인페이지에 올라가게 되는 소셜 뉴스 웹 사이트
**MyEtherWallet : 사용자의 이더리움 가상화폐 보유량을 기록해 두는 온라인 지갑

o 처음에는 GoogleDNS 서버의 손상으로 인한 문제로 비난이 있었지만, MyEtherWallet은 Border Gateway Protocol(BGP)*을 악용한 결과라고 언급함

    *BGP : 서로 다른 라우터가 라우팅 정보를 교환하도록 하는 외부 라우팅 프로토콜

o 암호 화폐 분석 사이트인 Etherscan에 따르면 이번 해킹으로 215개 이상의 이더리움이 도난당한 것으로 밝혀짐

o MyEtherWallet은 사용자가 암호 화폐를 관리할 수 있어 암호 화폐 지갑이나 사용자 단말에 악성코드를 심으면 이와 같은 상황이 발생할 수 있음

o 아마존은 DNS 서버의 해킹이나 손상은 없었고 악의적인 공격자가 아마존에서 제공하는 IP 주소를 통해 인터넷서비스제공자(ISP)를 침해했다고 언급함

o ISP에서 침해를 인식하지 못하고 악성코드를 전달해 공격자가 MyEtherWallet 사용자를 피싱 사이트로 유인하여 사용자 지갑에 있는 화폐를 가져왔음

o 암호화폐 투자자일 경우, 서비스 이용 시 의심스러운 것은 피하고 보안에 주의하여 사용할 것을 권고



[출처]
https://www.theinquirer.net/inquirer/news/3030981/amazon-dns-hack-let-cyber-crooks-nick-ethereum-crypto-funds-from-myehterwallet-users





2017년 7월 18일 화요일

이메일주소 사칭한 스팸 메일 차단기술

 뉴딜코리아 홈페이지 

이메일주소 사칭한 스팸 메일 차단기술



▶ 이메일 발신서버 진위여부 확인 국제표준 기술 적용으로 스팸 감소 기대

이메일 스팸 감축 및 정책 자료 수집을 위해 지난 6월(2017년) 약 108만개 국가도메인(.kr 및 .한국) 중 도메인네임서버(DNS)에 메일서버를 운영하는 약 46만개 도메인을 대상으로 이메일 발신서버 진위여부 확인 국제표준 기술인 SPF(Sender Policy Framework)의 적용여부를 조사한 결과, 약 30만개에 해당하는 66%가 SPF를 적용중이라고 밝혔다.
 
IETF 국제표준 : RFC 7208(Sender Policy Framework(SPF) for Authorizing Use of Domains in Email)

  SPF는 발신 메일서버의 IP주소를 도메인네임서버(DNS)에 등록하여 정당한 메일서버임을 확인, 수신 메일에서 확인된 발신 메일서버의 IP주소와 일치하는 경우 정상 처리하고, 일치하지 않을 경우 차단하는 대표적인 이메일 스팸 차단 기술이다.

이런 이유로 KISA는 수신측 메일서버 뿐만 아니라 발신측 도메인네임서버(DNS)에 모두 SPF를 적용해야 이메일 주소를 사칭한 스팸메일을 자동 차단할 수 있다고 설명한다.

최근 유명 소셜마케팅사업자의 이메일 주소 사칭으로 성인스팸이 발송된 사례도 수신측 메일서버에 SPF 검증 및 차단 기능이 설정되지 않아 다수의 수신자에 정상 메일인 것처럼 전달된 것으로 확인됐다.

  KISA는 이런 이메일 주소 사칭 스팸을 차단하기 위해 이메일 서비스를 제공하는 국내 주요 포털사업자 및 스팸메일 차단솔루션 사업자, 이메일 호스팅 사업자 등에게 SPF 적용 여부를 확인하여 차단하거나 스팸메일함에 보내는 기능을 기본 적용할 수 있도록 안내할 예정이다.

- 또한, 국내 주요 도메인 등록대행 사업자에게 도메인 등록 시 SPF를 기본 적용할 수 있도록 요청하고, 국내 도메인 뿐만 아니라 국내에서 사용하는 국제 도메인(.com, .net 등)에 대해서도 SPF 적용률을 조사하는 등 SPF 적용 확대 정책을 추진할 예정이다.

  스팸메일이 악성코드 감염, 개인정보 유출 및 금전 피해를 유발할 수 있는 만큼 수·발신측 메일서버 양측에서 모두 SPF를 적용하여 이메일 주소를 사칭한 스팸메일을 자동차단하는 것이 필요(.. 뉴딜코리아 컨설팅사업부..)

SPF에 대한 자세한 내용과 적용 방법은 불법스팸대응센터 홈페이지(https://spam.kisa.or.kr/white/sub1_2.do)에서 확인할 수 있다.

뉴딜코리아 솔루션사업부 (070-7867-3721, ismsbok@gmail.com)


2017년 1월 6일 금요일

Switcher 트로이목마의 출현. 라우터 공격에 노출된 안드로이드

 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2723


Switcher 트로이목마의 출현( 카스퍼스키랩)
라우터 공격에 노출된 안드로이드 


안드로이드 기기 사용자를 매개체로 삼아 WiFi에 연결된 기기를 해커가 제어하는 웹사이트로 
접속하게 하는 신종 트로이목마 ‘스위처(Switcher)’가 발견돼 사용자들의 각별한 주의가 요구된다.

탁월하게 진화된 형태의 안드로이드 OS 악성 코드인 Switcher 트로이목마가 카스퍼스키랩 연구진을 통해 밝혀졌습니다.

이 Switcher 트로이목마는 먼저 안드로이드 기기 사용자를 매개체로 삼아 Wi-Fi 라우터를 
감염시킵니다. 그런 다음 해당 라우터의 DNS 설정을 변경시켜 해당 Wi-Fi 라우터와 연결된 기기를 
해커가 제어하는 웹사이트로 트래픽을 교묘하게 접속하게 하여 결국 많은 사용자가 피싱이나 
악성 코드, 애드웨어와 같은 공격에 노출됩니다.

현재까지 Switcher 트로이목마에 감염된 무선 네트워크는 중국을 중심으로 1,280개에 달하는 
것으로 알려져 있습니다.

DNS(Domain Name System)란 ‘x.com’과 같이 읽을 수 있는 문자로 구성된 웹 주소를 숫자로 이뤄진 IP 주소로 변환하는 서비스를 말합니다.

Switcher 트로이목마가 이 변환 과정에 침투하면 인터넷 트래픽과 같이 주소 변환 시스템을 사용하는 네트워크 활동을 고스란히 장악한다고 해도 과언이 아닙니다.

일반적으로 무선 라우터는 네트워크 내 모든 기기의 DNS 설정을 자체적으로 재구성하므로 이 같은 공격 방법은 무척 효과적입니다. 모든 사용자가 하나의 악성 DNS를 사용할 수밖에 없도록 강제하기 때문입니다.

Switcher 트로이목마는 주로 사용자가 해커가 운영하는 웹사이트에서 악성코드를 다운로드 하는 
방식으로 감염됩니다. 정상적인 프로그램으로 가장한 이 악성 코드는 두 가지로, 하나는 
중국 검색 엔진인 Baidu의 안드로이드 클라이언트로 위장한 버전이며 또 하나는 Wi-Fi 네트워크 
정보를 공유하는 중국의 유명 앱인 WiFi万能钥匙를 위조한 버전입니다.
 
감염된 기기가 무선 네트워크와 연결되고 나면, Switcher 트로이목마는 라우터를 공격하고 사전에 
정의된 암호 목록과 로그인 조합을 무작위로 대입하여 라우터의 관리자 인터페이스로 침투하려는 
시도를 합니다. 침투 시도가 성공하면 기존 DNS 서버를 해커 조직에서 제어하는 악성 DNS로 
교체하고, 메인 DNS가 다운될 경우에 대비해 보조 DNS까지 마련해 놓습니다. 
[ 스위처(Switcher)공격 프로세스 ]

 해커 조직에서는 트로이목마를 심은 Wi-Fi 앱을 사용자들에게 홍보 및 유포할 목적으로 웹사이트를 제작했습니다.

이 사이트를 호스팅하는 웹 서버는 악성 코드 개발자의 C&C(명령 및 제어) 서버의 기능도 겸합니다.

 해당 웹사이트에 공개된 감염 통계에 따르면 Switcher 해커 조직에서는 1,280개의 웹사이트에 침투했다고 보고 있습니다.

잠재적으로는 이들과 연결된 모든 기기가 Switcher 악성 코드의 감염과 공격에 노출되어 있는 
셈입니다.

카스퍼스키랩코리아의 이창훈 지사장은 "Switcher 트로이목마는 라우터를 공격해 연결된 기기를 
공격하는 새로운 경향의 공격 수법입니다.

이 트로이목마는 네트워크 전체를 표적으로 삼고 개인 사용자든 기업이든 가릴 것 없이 네트워크에 연결된 모든 사용자를 피싱에서부터 2차 감염까지 크고 작은 위협에 노출시킵니다. 일단 공격이  
성공적으로 이뤄지면 탐지하기 쉽지 않으며, 제거하기는 더욱 어렵습니다.

변조된 설정은 라우터를 재 시작해도 원래대로 돌아가지 않는 데다가, 설령 악성 DNS가 
비활성화될지라도 보조 DNS 서버가 작동하기 때문입니다.

장비 보안의 중요성은 그 어느 때보다도 커졌습니다.

이제 오늘날과 같이 연결된 세상에서는 라우터와 Wi-Fi 네트워크의 취약점도 결코 간과해서는 
안 됩니다.” 라고 말했습니다.

카스퍼스키랩에서는 모든 사용자가 DNS 설정을 점검하고 아래와 같은 악성 DNS 서버가 있는지 확인해볼 것을 당부합니다.• 101.200.147.153
• 112.33.13.11
• 120.76.249.59


《참고》DNS 설정저보 확인 : http://cafe.naver.com/rapid7/2724

DNS 설정에서 이들 서버 중 하나라도 보이면 이용 중인 인터넷 서비스 공급업체에 지원을 

요청하거나 Wi-Fi 네트워크의 소유자에게 경고해야 합니다.

또한 카스퍼스키랩에서는 Switcher 트로이목마와 같은 악성 코드의 공격 가능성을 차단하기 위하여 라우터 관리자 웹 인터페이스의 기존 아이디 및 암호를 변경하는 것이 좋다고 조언합니다.