- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 17/06/07 13:49:22
Name   Toby
Subject   탭 내빙(Tabnabbing) 보안 공격
인터넷을 오래 사용하셨던 분들은 대부분 피싱사이트의 존재와 위협을 알고 계실겁니다.

은행사이트 처럼 만들어놓았는데 보안카드 번호를 전부입력하라고 한다던가,
링크를 눌렀더니 naver.com가 아닌 never.com이 뜨면서 네이버 아이디 로그인 창을 보여준다던가 하는거요.

그때 순진하게 요구하는 정보를 입력하면 그 정보는 홀라당 털리게 되는거죠.
하지만 사용자들이 이에 대해서 어느정도 사전 정보가 있고 경각심을 갖고 있기 때문에 그런 위협으로 인한 피해가 크지는 않습니다.

이 글에서 소개할까 하는 탭 내빙(Tabnabbing) 공격도 위에서 설명한 피싱사이트와 유사한데요.
우리가 흔히 생각하는 보통의 경우는 링크를 클릭 했을 때 새 창이나 새 탭으로 피싱사이트가 뜨지요.

탭 내빙 공격의 다른 점은 새 창이나 새 탭을 띄우면서 동시에 링크가 포함되어있던 부모창의 문서를 피싱사이트로 바꿔치기한다는 점입니다.
자바스크립트에는 window.opener라는 속성이 있어서, 새 창으로 뜬 자식창이 부모창을 다른 문서로 바꿔치는게 아주 손쉽게 가능합니다.

예를 들어보겠습니다.

메일을 확인하러 네이버에 들어갑니다.
눈에 띄는 메일이 있어 클릭합니다.






아니 나도 이제 고수가 될 수 있다니!
두근 거리는 마음으로 클릭했더니 별볼일 없어 보이는 이상한 사이트가 뜹니다.
흥미가 떨어져서 페이지를 닫아버렸습니다.

그런데 페이지가 아래처럼 바뀌어있는겁니다.






얼핏보면 네이버 메일 페이지에서 로그인이 풀린 것 처럼 보입니다.
그런데 자세히 보시면 상단 주소가 naver가 아닌 never로 되어있는 것을 볼 수 있습니다.
피싱 사이트인거죠.

이 상태에서 '로그인이 풀렸나보네'라고 순진하게 아이디와 비번을 넣으면 여러분의 네이버 아이디는 털리게 되는겁니다.


다행히 이러한 Tab nabbing 공격은 웹사이트에서 조금 더 신경을 쓰면 피해를 방지하는게 가능합니다.
지메일이나 트위터같은 글로벌 서비스들은 각 링크에 대한 점검과정을 거쳐 위와 같은 탭 내빙 공격이 먹히지 않도록 처리를 해놓았습니다.
그런데 Daum, Naver에서는 아직 이 대비가 안되어있더군요.
이런 보안 이슈가 알려지면 시간이 지나면서 업체들도 관련된 보안 강화를 하리라고 예상합니다만, 그 전까지는 사용자 차원에서 먼저 주의를 할 필요가 있을 것 같습니다.



11
  • 이런 공격을 처음 알았습니다.
  • 망해라, 이과.


목록
번호 제목 이름 날짜 조회 추천
7147 문화/예술마그리트 '빛의 제국' 4 하얀 18/02/23 5847 11
7140 오프모임② 2018 홍차상자 방문을 환영합니다 95 새벽3시 18/02/20 8240 11
8101 사회공익법 재단 공감의 안희정 판결 톺아보기를 톺아보기 4 DrCuddy 18/08/23 6138 11
7085 철학/종교푸코의 자기 배려와 철학상담(1) 3 메아리 18/02/11 5604 11
6998 음악Modal Jazz - 지적인 당신은 너무 멋져요 6 Erzenico 18/01/25 5488 11
6974 스포츠미식축구 입문 : 오펜시브 코디네이터처럼 생각하기 (스압, 용량 많음) -2 3 Danial Plainview 18/01/19 4510 11
6861 기타안녕하세요~ 10 김치찌개 17/12/31 6771 11
6833 방송/연예까칠남녀 성소수자특집을 보고.... 8 tannenbaum 17/12/26 7489 11
6804 일상/생각군대 제초 별동반에서의 안전사고 에피소드 15 Jannaphile 17/12/21 5676 11
6795 일상/생각호주에서 한달살기 전에.. 13 한달살이 17/12/20 7423 11
6629 일상/생각커피클럽을 꿈꾸며 11 DrCuddy 17/11/21 5469 11
7921 스포츠자전거 시민 2 quip 18/07/23 4659 11
6560 일상/생각생애 첫차 뽑은 이야기(기아 Niro, 2000km주행) 10 danielbard 17/11/09 8644 11
6486 일상/생각낙오의 경험 10 二ッキョウ니쿄 17/10/30 4916 11
6402 게임게임 개발에 대한 개인적인 잡담과 잡설.. 14 Leeka 17/10/11 5881 11
6375 일상/생각해외 플랜트 건설회사 스케줄러입니다. 42 CONTAXS2 17/10/05 8066 11
6347 일상/생각평등2 11 삼공파일 17/09/27 5397 11
6400 일상/생각백수기(白首記) 3 개마시는 술장수 17/10/10 5502 11
6311 도서/문학자작시 몇 편. 12 Homo_Skeptic 17/09/20 5442 11
6117 기타국제법이 헌법보다 위에 있을까? 8 烏鳳 17/08/16 5910 11
6001 역사삼국통일전쟁 - 7. 여왕은 나라를 잘 다스릴 수 없다 3 눈시 17/07/24 6176 11
5961 일상/생각수박이는 요새 무엇을 어떻게 먹었나 -19 25 수박이두통에게보린 17/07/17 6578 11
5957 여행한달간 제주여행하기 1탄 5 모모스 17/07/16 9901 11
5926 과학/기술뫼비우스의 띠에 대한 오해 바로잡기 17 유리소년 17/07/11 9752 11
5755 IT/컴퓨터탭 내빙(Tabnabbing) 보안 공격 8 Toby 17/06/07 5256 11
목록

+ : 최근 2시간내에 달린 댓글
+ : 최근 4시간내에 달린 댓글

댓글