- 회원들이 추천해주신 좋은 글들을 따로 모아놓는 공간입니다.
- 추천글은 매주 자문단의 투표로 선정됩니다.
Date 17/06/07 13:49:22
Name   Toby
Subject   탭 내빙(Tabnabbing) 보안 공격
인터넷을 오래 사용하셨던 분들은 대부분 피싱사이트의 존재와 위협을 알고 계실겁니다.

은행사이트 처럼 만들어놓았는데 보안카드 번호를 전부입력하라고 한다던가,
링크를 눌렀더니 naver.com가 아닌 never.com이 뜨면서 네이버 아이디 로그인 창을 보여준다던가 하는거요.

그때 순진하게 요구하는 정보를 입력하면 그 정보는 홀라당 털리게 되는거죠.
하지만 사용자들이 이에 대해서 어느정도 사전 정보가 있고 경각심을 갖고 있기 때문에 그런 위협으로 인한 피해가 크지는 않습니다.

이 글에서 소개할까 하는 탭 내빙(Tabnabbing) 공격도 위에서 설명한 피싱사이트와 유사한데요.
우리가 흔히 생각하는 보통의 경우는 링크를 클릭 했을 때 새 창이나 새 탭으로 피싱사이트가 뜨지요.

탭 내빙 공격의 다른 점은 새 창이나 새 탭을 띄우면서 동시에 링크가 포함되어있던 부모창의 문서를 피싱사이트로 바꿔치기한다는 점입니다.
자바스크립트에는 window.opener라는 속성이 있어서, 새 창으로 뜬 자식창이 부모창을 다른 문서로 바꿔치는게 아주 손쉽게 가능합니다.

예를 들어보겠습니다.

메일을 확인하러 네이버에 들어갑니다.
눈에 띄는 메일이 있어 클릭합니다.






아니 나도 이제 고수가 될 수 있다니!
두근 거리는 마음으로 클릭했더니 별볼일 없어 보이는 이상한 사이트가 뜹니다.
흥미가 떨어져서 페이지를 닫아버렸습니다.

그런데 페이지가 아래처럼 바뀌어있는겁니다.






얼핏보면 네이버 메일 페이지에서 로그인이 풀린 것 처럼 보입니다.
그런데 자세히 보시면 상단 주소가 naver가 아닌 never로 되어있는 것을 볼 수 있습니다.
피싱 사이트인거죠.

이 상태에서 '로그인이 풀렸나보네'라고 순진하게 아이디와 비번을 넣으면 여러분의 네이버 아이디는 털리게 되는겁니다.


다행히 이러한 Tab nabbing 공격은 웹사이트에서 조금 더 신경을 쓰면 피해를 방지하는게 가능합니다.
지메일이나 트위터같은 글로벌 서비스들은 각 링크에 대한 점검과정을 거쳐 위와 같은 탭 내빙 공격이 먹히지 않도록 처리를 해놓았습니다.
그런데 Daum, Naver에서는 아직 이 대비가 안되어있더군요.
이런 보안 이슈가 알려지면 시간이 지나면서 업체들도 관련된 보안 강화를 하리라고 예상합니다만, 그 전까지는 사용자 차원에서 먼저 주의를 할 필요가 있을 것 같습니다.

* 수박이두통에게보린님에 의해서 티타임 게시판으로부터 게시물 복사되었습니다 (2017-06-19 09:07)
* 관리사유 : 추천 게시판으로 복사합니다.



12
  • 이런 공격을 처음 알았습니다.
  • 망해라, 이과.


목록
번호 제목 이름 날짜 조회 추천
1550 창작[괴담]그 날 찍힌 사진에 대해. 20 사슴도치 26/03/02 1087 11
1549 일상/생각헌혈 100회 완 18 하트필드 26/02/28 752 40
1548 역사역사의 수레바퀴 앞에 선 개인의 양심. 2 joel 26/02/28 972 21
1547 일상/생각AI의 충격파가 모두를 덮치기 전에. 8 SCV 26/02/27 1039 18
1546 정치/사회교통체계로 보는 경로의존성 - 비공식 교통수단 통제의 어려움 3 루루얍 26/02/26 852 8
1545 경제지능의 희소성이 흔들릴 때 3 다마고 26/02/24 933 7
1543 일상/생각실무를 잘하면 문제가 안 보인다 11 kaestro 26/02/15 1833 14
1542 일상/생각사업하면서 느끼는것들 10 멜로 26/02/14 2030 38
1541 일상/생각아파트와 빌라에서 아이 키우기 21 하얀 26/02/03 1955 23
1540 일상/생각소유의 종말: 구독 경제와 경험의 휘발성 2 사슴도치 26/02/02 1428 16
1539 IT/컴퓨터램 헤는 밤. 30 joel 26/01/29 1575 31
1538 문화/예술[사진]의 생명력, ‘안정’을 넘어 ‘긴장’으로 9 사슴도치 26/01/28 1005 22
1537 정치/사회한덕수 4천자 양형 사유 AI 시각화 11 명동의밤 26/01/21 1850 11
1536 문학용사 힘멜이라면 그렇게 했을테니까 7 kaestro 26/01/19 1573 10
1535 경제서울시 준공영제 버스원가 개략적 설명 25 루루얍 26/01/13 1838 21
1534 문화/예술2025 걸그룹 6/6 6 헬리제의우울 26/01/11 1199 10
1533 일상/생각end..? 혹은 and 45 swear 26/01/07 1997 47
1532 여행몰디브 여행 후기 7 당근매니아 26/01/04 3374 9
1531 역사종말의 날을 위해 준비되었던 크래커. 16 joel 26/01/04 1635 27
1530 문화/예술한국의 평범하고 선량한 시민이 푸틴이나 트럼프의 만행에 대해 책임이 있느냐고 물었다 8 알료사 26/01/04 1488 13
1529 정치/사회2025년 주요 사건을 정리해봅니다. 6 노바로마 25/12/29 1281 5
1528 일상/생각2025년 후기 12 sarammy 25/12/28 1219 10
1527 정치/사회연차유급휴가의 행사와 사용자의 시기변경권에 관한 판례 소개 6 dolmusa 25/12/24 1381 10
1526 경제빚투폴리오 청산 25 기아트윈스 25/12/26 1818 11
1525 일상/생각환율, 부채, 물가가 만든 통화정책의 딜레마 9 다마고 25/12/24 1437 14
목록

+ : 최근 6시간내에 달린 댓글
+ : 최근 12시간내에 달린 댓글

댓글