[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ±¸±Û ¹ÌÆ®(Google Meet)¿Í ±¸±Û ´õºíŬ¸¯(Google DoubleClick)À» ¾Ç¿ëÇÑ ÇÇ½Ì °ø°ÝÀÌ ¿ÃÇØ 1»çºÐ±â¿Í 2»çºÐ±â »çÀÌ¿¡ 85% Áõ°¡Çß´Ù´Â ³»¿ëÀÇ ºÐ¼® º¸°í¼¸¦ º¸¾È ¾÷ü ±×·¹ÀÌƮȥ(GreatHorn)ÀÌ ¹ßÇ¥µÆ´Ù. °ø°ÝÀÚµéÀº ¡®¸µÅ© ¸®µð·ºÆ®(link redirect)¡¯¶ó´Â ¸í·ÉÀ» ÀÌ¿ëÇÏ¿© ÀÌ µÎ ¼ºñ½º¸¦ ¾Ç¿ëÇÏ°í ÀÖ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = utoimage]
¿ÀÇ À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ½ÃÅ¥¸®Æ¼ ÇÁ·ÎÁ§Æ®(Open Web Application Security Project, OWASP)¿¡ ÀÇÇÏ¸é ¡°À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ È®ÀεÇÁö ¾ÊÀº ÀԷ°ªÀ» ¹Þ¾ÆµéÀ̴ Ư¼ºÀ» °¡Áö°í ÀÖÀ» ¶§ »ç¿ëÀÚµéÀ» ¾û¶×ÇÑ URL·Î ¿ìȸ Á¢¼Ó½ÃÅ°´Â °ÍÀÌ °¡´ÉÇÏ°Ô µÈ´Ù¡±°í ¼³¸íÇÑ ¹Ù ÀÖ´Ù. Á¤»ó URLÀ» »ì¦ º¯°æÇÏ´Â °Í¸¸À¸·Î »ç¿ëÀÚµéÀ» °ø°ÝÀÚµéÀÌ ¿øÇÏ´Â °÷À¸·Î À¯µµÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù.
±×·¹ÀÌƮȥ¿¡ ÀÇÇϸé ÃÖ±Ù °ø°ÝÀÚµéÀº ±¸±Û ¹ÌÆ®¿Í °°Àº Á¤»óÀûÀÎ ¼ºñ½ºÀÇ URL ³¡¿¡ ¡®¸µÅ© ¸®µð·ºÆ®¡¯ ¸í·ÉÀ» µ¡ºÙÀÓÀ¸·Î½á(¿¹½Ã : meet.google.com/linkredirect?authuser=0&dest=some-malicious-site.com.) ÇÇÇØÀÚµéÀÌ ±¸±Û ¹ÌÆ®¿¡ Á¢¼ÓÇÏ·Á´Ù°¡ ´Ù¸¥ °÷¿¡ µµÂøÇÏ°Ô ¸¸µç´Ù°í ÇÑ´Ù. óÀ½ ºÎºÐÀÌ ±¸±Û ¹ÌÆ®ÀÇ ÁÖ¼ÒÀ̱⠶§¹®¿¡ »ç¿ëÀÚµéÀÌ Àß ¼ÓÀ¸¸®¶ó°í º¸´Â °ÍÀÌ´Ù. ±¸±Û ´õºíŬ¸¯ URLµµ ÀÌ·± ½ÄÀ¸·Î ¾Ç¿ëµÈ´Ù°í ÇÑ´Ù.
ÀÌ °ø°ÝÀÌ °¡´ÉÇÑ °Ç À§¿¡ ³ª¿Â OWASPÀÇ ¼³¸í ±×´ë·Î ±¸±ÛÀÌ Á¦°øÇÏ´Â Ç÷§ÆûµéÀÌ È®ÀεÇÁö ¾ÊÀº ÀԷ°ª, º¸´Ù Á¤È®È÷ ¸»ÇÏ¸é ¡®¿ÀÇ ¸®µð·ºÆ®(open redirect)¡¯¸¦ Çã¿ëÇϴ Ư¼ºÀ» °¡Áö°í Àֱ⠶§¹®ÀÌ´Ù. ±×·¹ÀÌƮȥÀÇ CTOÀÎ ·¹ÀÌ ¿ù·¯½º(Ray Wallace)´Â ¡°¿ÀÇ ¸®µð·ºÆ®¸¦ Çã¿ëÇÏ´Â ¸ðµç À¥»çÀÌÆ®µéÀº ÇÇ½Ì °ø°ÝÀڵ鿡°Ô ÀÚÁÖ È°¿ëµÈ´Ù¡±°í ¼³¸íÇÑ´Ù.
¡°ÀÌ·± »çÀÌÆ®µéÀÌ ÀÖ´Ù¸é °ø°ÝÀÚµé ÀÔÀå¿¡¼ Á¤»ó URLÀ» ±×´ë·Î º¹»çÇØ »ì¦¸¸ º¯°æÇÏ¸é °ø°Ý Áغñ°¡ ³¡³³´Ï´Ù. ±×·¯³ª ¿ÀÇ ¸®µð·ºÆ®¸¦ Çã¿ëÇÏ´Â °Ô ¹«Á¶°Ç À߸øµÈ °Ç ¾Æ´Õ´Ï´Ù. »ç¾÷Àû Àü·«ÀÇ ÀÏȯÀ¸·Î ¾ó¸¶µçÁö È°¿ëÇÒ ¼ö ÀÖ´Â ±â´ÉÀ̸ç, ÀåÁ¡µµ ºÐ¸íÈ÷ Á¸ÀçÇϱ⠶§¹®ÀÔ´Ï´Ù. ´Ù¸¸ À̸¦ °ø°ÝÀÚ°¡ ¾Ç¿ëÇÏ´Â °Ô ³ª»Û °ÍÀÌÁÒ. ±¸±ÛÀ̶ó´Â ±â¾÷¿¡ ´ëÇÑ ÀÏ¹Ý »ç¿ëÀÚµéÀÇ ½Å·Úµµ°¡ ³ô±â ¶§¹®¿¡ °ø°ÝÀÚµéÀÌ ¿©±â¿¡ »õ·ÎÀÌ ÁýÁßÇÏ´Â °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±
±×·¸´Ù°í ±¸±ÛÀÇ Ã¥ÀÓÀÌ ¿ÏÀüÈ÷ ¸éÁ¦µÇ´Â °Íµµ ¾Æ´Ï¶ó°í ¿ù·¯½º´Â ¸»ÇÑ´Ù. ¿Ö³ÄÇÏ¸é ´õºíŬ¸¯ Ç÷§ÆûÀÇ ¿ÀÇ ¸®µð·ºÆ® ¹®Á¦´Â 2008³âºÎÅÍ ÁöÀûµÇ¾î ¿Â °ÍÀ̱⠶§¹®ÀÌ´Ù. ¹«·Á 14³â µ¿¾ÈÀ̳ª ÀÌ ¹®Á¦¸¦ ¹æÄ¡ÇÑ °Í¿¡´Â º¯¸íÀÇ ¿©Áö°¡ ¾ø´Ù´Â °Ô ¿ù·¯½ºÀÇ ¼³¸íÀÌ´Ù. ±¸±ÛÀº À̹ø ±×·¹ÀÌƮȥÀÇ ¹ßÇ¥ ³»¿ë¿¡ ´ëÇؼµµ º°´Ù¸¥ ÀÔÀå¹®À» ¹ßÇ¥ÇÏÁö ¾Ê°í ÀÖ´Ù.
ÇÏÁö¸¸ ±¸±ÛÀº 2009³â ¡°¸ðµç À¥»çÀÌÆ®¿¡¼ Àü¹ÝÀûÀ¸·Î ¹ß°ßÇÒ ¼ö ÀÖ´Â Å»ýÀû ÇѰ衱¶ó°í Ç¥ÇöÇÑ ÀûÀº ÀÖ´Ù. ¡°¿ÀÇ ¸®µð·ºÆ®ÀÇ Çã¿ëÀ̶ó´Â °Ç Á¤»óÀûÀÎ ±â´ÉÀ» ±â¼úÀûÀ¸·Î È°¿ëÇÏ´Â °ÍÀÌÁö Ãë¾àÁ¡À̳ª ¿À·ù¸¦ ¹æÄ¡ÇÏ´Â °ÍÀÌ ¾Æ´Õ´Ï´Ù. µû¶ó¼ °ø°ÝÀÚµéÀÇ ÇàÀ§µµ Ãë¾àÁ¡ÀÇ ÀͽºÇ÷ÎÀÕÀ̶ó°í º¸±â´Â Èûµé°í, ±â¼úÀÇ ³²¿ëÀ̶ó°í ÆľÇÇÏ´Â °Ô º¸´Ù ÀûÀýÇÕ´Ï´Ù.¡± ´ç½Ã ±¸±ÛÀÌ ÀÚ»ç ºí·Î±×¿¡ ³²±ä ³»¿ëÀÌ´Ù.
±×·¹ÀÌƮȥÀº ÀÌ·± ±¸±ÛÀÇ ÀÔÀå¿¡ µüÈ÷ ¹Ý¹ÚÇÏÁö´Â ¾Ê´Â´Ù. ´Ù¸¸ Çö´ë À̸ÞÀÏ º¸¾È µµ±¸µéÀÌ ¸µÅ© ¸®µð·ºÆ® ¿ä¼Ò¸¦ Á¤»ó URL¿¡ ÷°¡ÇÏ¿© ÇÇÇØÀÚµéÀ» ¾ç»êÇÏ´Â Á¾·ùÀÇ °ø°Ý¿¡ Ãë¾àÇÏ´Ù´Â °É °Á¶Çß´Ù. °ø°ÝÀÚµéÀÌ »ðÀÔÇÏ¿© °³Á¶ÇÑ URLÀÌ ÀÌ¹Ì ºí·¢¸®½ºÆ®¿¡ ¿Ã¶ó Â÷´ÜµÇ´Â °Ô ¾Æ´Ñ ÀÌ»ó ±× ¾î¶² À̸ÞÀÏ º¸¾È ¼Ö·ç¼Çµµ ÀÌ °ø°ÝÀ» ¸·À» ¼ö ¾ø´Ù´Â °ÍÀÌ´Ù. ¡°Áö±ÝÀº »ç¿ëÀÚµéÀÌ URLÀÇ Ã³À½ºÎÅÍ ³¡±îÁö, ±ÛÀÚ ÇϳªÇϳª¸¦ ´Ù È®ÀÎÇÏ´Â ¼ö¹Û¿¡ ¾ø½À´Ï´Ù. ¿ÀÇ ¸®µð·ºÆ® Çã¿ëÀÌ Á¤»óÀûÀÎ ±â´ÉÀ¸·Î ±ÔÁ¤µÇ´Â ÀÌ»ó, À̸¦ ¾Ç¿ëÇÏ´Â ÇÇ½Ì °ø°ÝÀ» ±â¼úÀûÀ¸·Î ¸·±â¿¡´Â Èûµé °Ì´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. Á¤»ó URL¿¡ ¹º°¡¸¦ µ¡ºÙÀÌ°Ô ÇØ ÁÖ´Â ¡®¿ÀÇ ¸®µð·ºÆ®¡¯, ÇÇ½Ì °ø°ÝÀÚµéÀÌ ÀÚÁÖ ¾Ç¿ë.
2. ÃÖ±Ù¿¡´Â ±¸±ÛÀÇ ¹ÌÆ®¿Í ´õºíŬ¸¯À̶ó´Â Ç÷§Æû¿¡¼ ÀÌ·± ·ùÀÇ °ø°Ý ÀÚÁÖ ³ªÅ¸³².
3. ±¸±ÛÀº ¡°¿ÀÇ ¸®µð·ºÆ®¡±°¡ Á¤»óÀûÀÎ ±â´ÉÀ̸ç Ãë¾àÁ¡ÀÌ ¾Æ´Ï¶ó°í º¸°í ÀÖÀ½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>