- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 17/06/07 13:49:22
Name   Toby
Subject   탭 내빙(Tabnabbing) 보안 공격
인터넷을 오래 사용하셨던 분들은 대부분 피싱사이트의 존재와 위협을 알고 계실겁니다.

은행사이트 처럼 만들어놓았는데 보안카드 번호를 전부입력하라고 한다던가,
링크를 눌렀더니 naver.com가 아닌 never.com이 뜨면서 네이버 아이디 로그인 창을 보여준다던가 하는거요.

그때 순진하게 요구하는 정보를 입력하면 그 정보는 홀라당 털리게 되는거죠.
하지만 사용자들이 이에 대해서 어느정도 사전 정보가 있고 경각심을 갖고 있기 때문에 그런 위협으로 인한 피해가 크지는 않습니다.

이 글에서 소개할까 하는 탭 내빙(Tabnabbing) 공격도 위에서 설명한 피싱사이트와 유사한데요.
우리가 흔히 생각하는 보통의 경우는 링크를 클릭 했을 때 새 창이나 새 탭으로 피싱사이트가 뜨지요.

탭 내빙 공격의 다른 점은 새 창이나 새 탭을 띄우면서 동시에 링크가 포함되어있던 부모창의 문서를 피싱사이트로 바꿔치기한다는 점입니다.
자바스크립트에는 window.opener라는 속성이 있어서, 새 창으로 뜬 자식창이 부모창을 다른 문서로 바꿔치는게 아주 손쉽게 가능합니다.

예를 들어보겠습니다.

메일을 확인하러 네이버에 들어갑니다.
눈에 띄는 메일이 있어 클릭합니다.






아니 나도 이제 고수가 될 수 있다니!
두근 거리는 마음으로 클릭했더니 별볼일 없어 보이는 이상한 사이트가 뜹니다.
흥미가 떨어져서 페이지를 닫아버렸습니다.

그런데 페이지가 아래처럼 바뀌어있는겁니다.






얼핏보면 네이버 메일 페이지에서 로그인이 풀린 것 처럼 보입니다.
그런데 자세히 보시면 상단 주소가 naver가 아닌 never로 되어있는 것을 볼 수 있습니다.
피싱 사이트인거죠.

이 상태에서 '로그인이 풀렸나보네'라고 순진하게 아이디와 비번을 넣으면 여러분의 네이버 아이디는 털리게 되는겁니다.


다행히 이러한 Tab nabbing 공격은 웹사이트에서 조금 더 신경을 쓰면 피해를 방지하는게 가능합니다.
지메일이나 트위터같은 글로벌 서비스들은 각 링크에 대한 점검과정을 거쳐 위와 같은 탭 내빙 공격이 먹히지 않도록 처리를 해놓았습니다.
그런데 Daum, Naver에서는 아직 이 대비가 안되어있더군요.
이런 보안 이슈가 알려지면 시간이 지나면서 업체들도 관련된 보안 강화를 하리라고 예상합니다만, 그 전까지는 사용자 차원에서 먼저 주의를 할 필요가 있을 것 같습니다.



11
  • 이런 공격을 처음 알았습니다.
  • 망해라, 이과.


목록
번호 제목 이름 날짜 조회 추천
8446 IT/컴퓨터아이패드 프로 새모델이 공개되었습니다. 18 Leeka 18/10/31 4406 1
8325 IT/컴퓨터마우스 구매후기, cougar minos x5 4 Weinheimer 18/10/05 5683 0
8290 IT/컴퓨터갤노트9, 첫달 판매량 전작의 65% 수준으로 감소 6 Leeka 18/09/27 3761 0
8187 IT/컴퓨터EJB 를 아시나요? (2) 6 메아리 18/09/09 3931 9
8172 IT/컴퓨터Gmail 내용으로 구글캘린더 이벤트 자동생성하기 8 CIMPLE 18/09/06 7535 6
8117 IT/컴퓨터Zen 2 아키텍쳐를 기다리며 21 Erzenico 18/08/26 5373 0
8091 IT/컴퓨터개발에 대해 설명해주는 외국인 강사 1 Toby 18/08/22 4422 2
8058 IT/컴퓨터XPS 15 9570 : 델이 만든 하이엔드 노트북 23 Cascade 18/08/15 8102 6
8055 IT/컴퓨터EJB 를 아시나요? (1) 10 메아리 18/08/14 4849 11
7758 IT/컴퓨터파워렉스 부도설....역사 속으로 사라지나 6 Under Pressure 18/06/27 3327 0
7645 IT/컴퓨터첫 amd, ryzen 2700x 구입 및 사용기 8 Weinheimer 18/06/10 6192 1
7610 IT/컴퓨터공공기관 전산실 직원은 무엇을 하는가 20 revofpla 18/06/01 4564 2
7420 IT/컴퓨터전에 이야기했던 당뇨치료용 전자발찌 근황.. 2 집에가고파요 18/04/21 4027 0
7400 IT/컴퓨터만들다 보니 전자발찌가 되다니.. -_-~~ 52 집에가고파요 18/04/17 6123 13
7365 IT/컴퓨터페이스북 정보 유출 확인 주소 5 Leeka 18/04/11 4698 0
7292 IT/컴퓨터[구인] 윈도우 서버개발자 및 iOS 앱개발자 찾습니다. 9 기쁨평안 18/03/27 3713 0
7219 IT/컴퓨터애플 제품 (아이폰 x, 아이패드 프로 10.5인치, 에어팟, 애플워치) 후기 15 한신 18/03/09 6677 3
7189 IT/컴퓨터MWC에서 보인 애플의 영향력.. 10 Leeka 18/03/04 4072 3
7106 IT/컴퓨터금융권의 차세대 시스템이 도입되는 과정 34 기쁨평안 18/02/13 11843 20
7062 IT/컴퓨터ios 11.3 베터리 관리 기능 안내 4 Leeka 18/02/07 4284 0
7061 IT/컴퓨터많이들 헷갈리는 USB-C와 USB3.0 그리고 썬더볼트의 차이점 16 보리건빵 18/02/07 36791 10
7060 IT/컴퓨터기다리던 라이젠 모바일(레이븐릿지)가 달린 노트북이 한국 정발되었습니다~ 6 보리건빵 18/02/06 6405 0
7051 IT/컴퓨터산돌 폰트클럽 폰트판매 종료 1 Toby 18/02/05 5873 0
7036 IT/컴퓨터애플스토어가 들어오면서 시작된 것들 4 Leeka 18/02/02 6037 1
7035 IT/컴퓨터딥러닝으로 만든 유인나 오디오북 10 Toby 18/02/02 10893 1
목록

+ : 최근 2시간내에 달린 댓글
+ : 최근 4시간내에 달린 댓글

댓글