CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·MaClien ·주식한당 ·일본산당 ·개발한당 ·자전거당 ·방탄소년당 ·안드로메당 ·야구당 ·나스당 ·노젓는당 ·소시당 ·이륜차당 ·디아블로당 ·골프당 ·클다방 ·와인마신당 ·AI당 ·레고당 ·소리당 ·어학당 ·위스키당 ·ADHD당 ·물고기당 ·스팀한당 ·키보드당 ·안경쓴당 ·땀흘린당 ·달린당 ·시계찬당 ·바다건너당 ·가상화폐당 ·리눅서당 ·콘솔한당 ·PC튜닝한당 ·창업한당 ·퐁당퐁당 ·소셜게임한당 ·3D메이킹 ·X세대당 ·AI그림당 ·날아간당 ·사과시계당 ·육아당 ·배드민턴당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·걸그룹당 ·차턴당 ·총쏜당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·IoT당 ·KARA당 ·꼬들한당 ·덕질한당 ·가죽당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·노키앙 ·적는당 ·방송한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·패스오브엑자일당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·VR당 ·WebOs당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

팁과강좌

PC/모바일 gmail / facebook 계정 해킹 , 원인이 SMS 해킹에 있습니다. 29

6
2017-01-23 21:21:47 115.♡.71.240
풍돌이

요즘 gmail / daum / naver / facebook 계정을 사용시에, 휴대폰 문자로 2중 인증을 하지요?

 

그런데, 그 이중 인증시에 사용하는 SMS(문자) 서비스가 해킹 당했다면 어떤 일이 벌어질까요?
지금은 최근에 발생한 그 사례 입니다.

 

참조 하시면 좋겠어요.

 

https://trustfarm.io/?p=305

https://www.ddengle.com/board_free/1561606

 

---------

 

1월21일 토요일 부터 쉬어야 할 주말에 엄청난 일들이 벌어졌다. 덕분에 커뮤니티의 많은 피해자들이 제대로 쉬지도 못하고, 이번 해킹건을 추적하였다.

 

 

 

사건의 개요는 다음과 같다.

 

2017년 1월 21일 , 커뮤니티 (ddengle.com) 에서 몇명이 자신의 gmail 계정이 해킹되었음이 Report 되었다.

필자 또한, 피해자로서 내 계정도 해킹되어 있었다. 또한, 업무상 여러대의 전화를 사용하는 필자의 휴대폰으로 위의 gmail 계정과 같은 접속 email 및 OAUTH 연동 사이트의 해킹 시도가 있었고 해킹당한 계정과 다른 전화로 복구 전화번호를 등록해 놓은곳에는 여러번의 해킹 시도가 나온다.

사진에서, 1월22일 오후 11:08 이때는 내가 여러 gmail 계정을 보완을 강화하기 위해서 수정한 흔적이고,

"오늘 gmail 해킹시도한것" 은 자주 안쓰는 계정중 연결된 계정을 해킹하려고 시도한 내역이다.

 

img_5885bdad4a2a7.png
다른 전화로 확인된 해킹흔적

 

이는 비밀번호 복구 및 계정 보안을 위해서 휴대폰 번호를 등록해서 문자 확인하는 서비스를 말한다.

해커는 커뮤니티 사이트 및 SMS 문자를 발송하는 서비스를 해킹하고, 문자를 가로채어서 필자 및 피해자의 Google 계정및 Naver / Daum / FaceBook 등의 사이트를 탈취하고자 한것이다.

 

img_5885bf4f8e308.png
본인의 페이스북 계정을 해킹하고자, 시도한 내용.

 

또한, 암호코인 커뮤니티 특성상, BitCoin 및 Ethereum 등의 코인을 보유하고, 이 거래소 사이트의 접속시 email 로 gmail 등을 쓰는 상황을 노리고, 해킹을 수행하였다.

커뮤니티에서는 처음에 Chrome Autofill 및 password 자동기입 로긴 과 SMS hijack malware 를 의심하였다.

 

[ddengle.com 안씨아저씨 글]

 

[ddengle.com 라움 (laum) 글]

 

 

이때, 파악한 단서는 Chrome Autofill 및 자동로그인 기능을 쓴다.

또한, SMS 가 Hijack 되었다는 것이다.

그후, 본인의 Paypal 계정에서 100USD 가 이상한 수신자로 결제 되었고, 이에 카드사에 결제정지 및 피싱신고를 하였을때, 상담중 본인확인 문자를 SPAM 필터 프로그램이 가로채었음이 확인되었다.

스팸메시지 함으로 들어가서, 본인의 인증정보를 가로챈 내용을 보면 된다.

1,2번째 줄은 필자의 다른 gmail 계정을 해킹하기 위해서 이고,

3~4, 번째 줄은 본인이 카드회사에 사고 접수하고, 본인인증 상담을 하던 내용이다.

6번째 줄은 Paypal 본인계정 해킹으로 결제된 내역을 알리지 않게 막은 내용이다.

물론, Paypal 에서 수수료 및 100USD 결제는 따로 필터링 되지 않고, 정상 수신되었다.

필자가 U+ 알뜰폰 회사 고객센터에서 스팸필터 서비스 중지를 하였을때도,

2~3분후 자동으로 스팸필터 서비스가 등록되었다.
이 데이터는 U+ 스팸서비스 서버에서 불러오는것으로 알고있다.

img_5885c17869f19.png
스팸메시지 함으로 들어가서, 본인의 인증정보를 가로챈 내용. 이 데이터는 U+ 스팸서비스 서버에서 불러오는것으로 알고있다.

 

img_5885bd378804e.png
U+ 스팸차단 서비스 해제후, 자동 서비스 등록 (U+ SMS시스템의 이상) 고객센터 직원도 황당! (U+ 알뜰폰 회사임)

 

img_5885c3c636bbd.png
이상한 동작의 U+스팸차단 앱

 

커뮤니티에서도 특정 통신사의 서비스를 쓰는 사람들이 명백하게 피해를 당하였고, 국내 코인 거래소 사이트에서 상담사가 전화가 와서 U+ 이외에도 일부 보고가 되고 있다. 아직 완전한 확인은 되지 않은 상황이다.

현재 본 해킹사건의 주요 원인중 하나는 SMS 스팸필터서비스가 해킹당하여, 피해자의 SMS인증코드를 훔쳐간것이 가장 중요 문제이다.

 

현재 까지 나온 사례로, 대응방안을 말하자면 다음과 같다.

  1. SMS Spam 필터 서비스 를 해지하라.
  2. 기존 gmail 및 구글및 서비스의 비밀번호를 모두 바꾸라.
  3. 2중 인증시, 휴대폰 전화확인으로 바꿔라. 문자확인보다 귀찮기는 하지만, 그나마 안전하다.
  4. 휴대폰에서 Google gmail 및 Chrome 등의 자동접속 , 비밀번호 저장기능을 꺼라.
  5. 동기화 기능을 중단하라.
  6. 문제가 된 휴대폰이 있는경우, 데이터 및 Wifi 접속은 꺼놓고, 휴대폰과 문자만 되게 하고,
    필요할때만 데이터를 연결하라.
  7. 자료 및 데이터 백업이 완료되면, 공장초기화를 하라.

그외에, 해커가 어떻게 개인의 email 정보 및 구글 chrome autofill 등의 기능을 원격으로 사용했을지에 대해서는 짐작하는 부분은 있지만, 조사중이다.

향후에, 좀 더 진척된 정보가 있게되면 다시 올리겠습니다.

 

 

풍돌이 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [29]
삭제 되었습니다.
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 22:01:12 / 수정일: 2017-05-01 00:23:50
·
예 그런데, 저의 경우는 고객센터 앱 자체가 문제가 되었을때, 공장초기화 이후로 한번도 실행한적이 없었습니다.
그래서, 고객센터 앱을 통한 제어가 아닌, 서버 해킹으로 판단중입니다.
위의 링크에 댓글을 참조하시면 됩니다.
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 22:20:01 / 수정일: 2017-05-01 00:23:50
·
비트코인 거래소만 아니고,
저의 경우에는 Paypal 에서 100$ 이상한 곳으로 결재까지 하였고, 기존 신용카드 정보저장 가능성 있는 사이트는 모두 대상이고, Facebook 계정도 대상입니다.
삭제 되었습니다.
중고레고
IP 1.♡.142.86
01-23 2017-01-23 21:48:18 / 수정일: 2017-05-01 00:23:50
·
유플러스 스팸차단 서비스의 취약점을 해킹한건가요?
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 22:02:24 / 수정일: 2017-05-01 00:23:50
·
그렇게 파악하고 있습니다.
실시간으로 댓글및 사례에 대한 제보및 게시 댓글이 있으니, 위의글 및 사이트의 다른 게시물과 댓글을 보시면 됩니다.
AKAME
IP 1.♡.104.13
01-23 2017-01-23 21:59:25 / 수정일: 2017-05-01 00:23:50
·
예전에 외국에서도 SMS 형식의 2단계 인증이 취약할 수 있다는 연구가 있었습니다.
가능하다면 SMS 2단계 인증보다는 스마트폰 앱을 통한 인증을 사용하는게 보안상 좋습니다.

http://www.pcworld.com/article/3099961/security/sms-based-two-factor-authentication-may-be-headed-out-the-door.html
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 22:04:16 / 수정일: 2017-05-01 00:23:50
·
예 좋은 정보네요.
이부분은 서비스 서버의 해킹으로 판단됩니다.
삭제 되었습니다.
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 22:06:38 / 수정일: 2017-05-01 00:23:50
·
지금 위의 경우는 OTP 도 뚤렸습니다.
물론, 먼저 구글 계정을 뚫은후에, Google OTP 의 얘기이지만,
외부의 물리적 OTP 라고 해도 일단, 뚤린후에, 그 Seed 및 IV (Initial Vector) 값을 변경하게 된다면 뚤리네요.

문제는 위의 SMS 인증을 하더라도 서비스 서버가 뚤리는 상황에서는 답이 없는것이라 보입니다.
삭제 되었습니다.
SameOldStory
IP 223.♡.203.5
01-23 2017-01-23 22:35:08 / 수정일: 2017-05-01 00:23:50
·
SMS 이중 인증을 꽤 든든히 생각하고 있었는데 아찔하네요 이거....
meeke
IP 222.♡.146.70
01-23 2017-01-23 22:36:09 / 수정일: 2017-05-01 00:23:50
·
저도 토요일에 페이스북 아이디변경 신청 문자가 무수히 왔습니다...
ㅜㅜ

뭐 문제는 없었지만..
포도알
IP 118.♡.77.236
01-23 2017-01-23 22:42:36 / 수정일: 2017-05-01 00:23:50
·
정말 무섭군요. 저는 SKT 인데 .... 쓰지도 않는 스팸필터SMS 부가서비스 바로 해지했습니다. 정말 "문자"보다 "전화" 인증이 그나마 나아 보이네요.. (이것도 착신전환 마구 신청 할지도 모르겠네요)
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 22:44:12 / 수정일: 2017-05-01 00:23:50
·
네 SKT 도 사례가 전달 되었습니다.
직접 사람하고 통화 인증이 그나마 안전합니다.
atoming
IP 175.♡.106.126
01-23 2017-01-23 22:55:51 / 수정일: 2017-05-01 00:23:50
·
통신사에서 스팸차단 및 메세지 매니져 서비스를 더이상 하지 못하도록 해야할듯합니다.
kjd2338
IP 203.♡.105.227
01-23 2017-01-23 23:27:15 / 수정일: 2017-05-01 00:23:50
·
한마디로 U+이 전산을 발로 만들어서 스팸필터 부가서비스쪽 보안이 뚫려서 해커가 전화번호만 알면 부가서비스를 떡 주무르듯이 해서 망한다 이 말이죠? ㄷㄷㄷㄷ
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 23:43:21 / 수정일: 2017-05-01 00:23:50
·
비슷합니다.
kes94441
IP 1.♡.231.77
01-23 2017-01-23 23:31:57 / 수정일: 2017-05-01 00:23:50
·
와 설마설마 했는데 통신사 어플 털렸네요 ㅎㄷㄷ
전 지인이 원룸에 사는데 라우터를 공용으로 쓰는게 찝찝해서 집에 있는 아수스 공유기 vpn을 통해 사용하도록 해줬더니 계속 공유기 방화벽이 뭘 잡아내더라구요.
시간대가 너무 달라서 백도어 있는 어플 받은거 같아 Lookout사꺼 어플 받아서 돌려보니 t모 어플들이 다 멀웨어 있다고 뜨던데 백신 어플이 잘못된건지 t모 어플들이 이상한건지 제 폰이 아니라 잡아 낼 수가 없으니..
참고로 폰에서 계속 접근 시도한 Ip는 211.110.1.32였습니다.
풍돌이
IP 115.♡.71.240
01-23 2017-01-23 23:42:48 / 수정일: 2017-05-01 00:23:50
·
이것은 client app 문제 보다, 서비스 서버가 뚤린게 더 크다고 봅니다.
또한, 기존 통신사 어플및 V3등을 비롯한 보안프로그램등은 시스템 권한이 루팅수준이기 때문에, 사실상 해킹되면 그 자체가 완벽한 해킹툴입니다.
동전의 양면과 비슷하죠.

현재는 서비스 서버쪽이 약한것 같습니다.
기므루루
IP 59.♡.177.111
01-24 2017-01-24 01:03:17 / 수정일: 2017-05-01 00:23:50
·
이 글 보고 바로 유쁠 스팸차단 부가서비스 해지했어요
Autograph
IP 59.♡.30.72
01-24 2017-01-24 03:50:37 / 수정일: 2017-05-01 00:23:50
·
그럼 KT도 보고 됐겠군요. @@@ i

아이폰은 안전한가요?
susemi99
IP 39.♡.50.70
01-24 2017-01-24 09:01:23 / 수정일: 2017-05-01 00:23:50
·
Autograph님
아이폰은 앱이 sms를 가로채지 못합니다
풍돌이
IP 115.♡.71.240
01-24 2017-01-24 09:16:15 / 수정일: 2017-05-01 00:23:50
·
아이폰 도 관계없이 됩니다.
이경우는 단말 서비스 해킹이 아니라, 서비스 해킹이라서요.
범고래파스타
IP 180.♡.147.184
01-24 2017-01-24 08:15:48 / 수정일: 2017-05-01 00:23:50
·
Chrome Autofill이 보안에 취약하다고 하더라구요
해커가 만든 또는 해킹한 사이트에서 카드 번호 입력란이나 전화 번호 입력란을 만들고 사용자 눈에 보이지 않게 숨겨두면 autofill이 해커에게 정보를 넘거줄 수 있다는 내용이였듯 합니다.
꼬마버스타요
IP 203.♡.145.133
01-24 2017-01-24 09:15:02 / 수정일: 2017-05-01 00:23:50
·
저도 유모비 쓰고있는데 스펨차단은 유플러스때부터 쓰고있었는데 페이스북 보안문자오더니 몇일후 털렸네요
지금스펨해제했습니다.
*의*
IP 134.♡.212.36
01-24 2017-01-24 09:32:49 / 수정일: 2017-05-01 00:23:50
·
이건 방통위쪽에 찔러야 할급 아닌가요? ㄷㄷㄷ;;;
취약점 조사 들어가야 할꺼 같은데;;;
파란화면
IP 211.♡.134.54
01-24 2017-01-24 11:56:19 / 수정일: 2017-05-01 00:23:50
·
이건 심각하지 않나요... 임의로 부가서비스를 신청할 수 있다는 건 사실상 전산이 다 뚫린 수준 아닌가요
from CV
풍돌이
IP 223.♡.196.109
01-24 2017-01-24 14:35:11 / 수정일: 2017-05-01 00:23:50
·
OTP 무력화는 AUTHY 라는 App을 이용하는경우에 gmail 과 연동되어서 피해 사례가 있네요.
Gwang
IP 124.♡.12.127
01-25 2017-01-25 00:22:29 / 수정일: 2017-05-01 00:23:50
·
아찔하네요. 충분히 가능성 있는 이야기구요.
상담원 모두 메뉴얼대로 행동하며 모르쇠로 일관할 것은 뻔하네요. 분명 단말기 탓만 주구장창 해 대겠죠.

해외 같다면 바로 서비스 중지 및 핫픽스, 전체고객에게 사과 대응하고. 국가차원 조사 나와서 실제 서버 털렸을 경우엔 수십억 벌금때리고, 피해고객이 소송이라도 걸면 몇 배로 보상 해 줄텐데 말이죠
과달카날
IP 203.♡.199.76
01-26 2017-01-26 07:52:35 / 수정일: 2017-05-01 00:23:50
·
헬조선은 북셉티콘의 소행이라고 하면서 기업은 벌금 얼마 내고 끝날듯합니다
Rei+
IP 223.♡.215.192
01-26 2017-01-26 09:24:28 / 수정일: 2017-05-01 00:23:50
·
이거 정말 큰일이네요. 좋은정보 감사합니다
_nuLL
IP 116.♡.171.182
02-02 2017-02-02 19:13:40 / 수정일: 2017-05-01 00:23:51
·
구글의 입장이 궁금 하군요~ ㅜㅜ
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.