요즘 gmail / daum / naver / facebook 계정을 사용시에, 휴대폰 문자로 2중 인증을 하지요?
그런데, 그 이중 인증시에 사용하는 SMS(문자) 서비스가 해킹 당했다면 어떤 일이 벌어질까요?
지금은 최근에 발생한 그 사례 입니다.
참조 하시면 좋겠어요.
https://www.ddengle.com/board_free/1561606
---------
1월21일 토요일 부터 쉬어야 할 주말에 엄청난 일들이 벌어졌다. 덕분에 커뮤니티의 많은 피해자들이 제대로 쉬지도 못하고, 이번 해킹건을 추적하였다.
사건의 개요는 다음과 같다.
2017년 1월 21일 , 커뮤니티 (ddengle.com) 에서 몇명이 자신의 gmail 계정이 해킹되었음이 Report 되었다.
필자 또한, 피해자로서 내 계정도 해킹되어 있었다. 또한, 업무상 여러대의 전화를 사용하는 필자의 휴대폰으로 위의 gmail 계정과 같은 접속 email 및 OAUTH 연동 사이트의 해킹 시도가 있었고 해킹당한 계정과 다른 전화로 복구 전화번호를 등록해 놓은곳에는 여러번의 해킹 시도가 나온다.
사진에서, 1월22일 오후 11:08 이때는 내가 여러 gmail 계정을 보완을 강화하기 위해서 수정한 흔적이고,
"오늘 gmail 해킹시도한것" 은 자주 안쓰는 계정중 연결된 계정을 해킹하려고 시도한 내역이다.
-
- 다른 전화로 확인된 해킹흔적
이는 비밀번호 복구 및 계정 보안을 위해서 휴대폰 번호를 등록해서 문자 확인하는 서비스를 말한다.
해커는 커뮤니티 사이트 및 SMS 문자를 발송하는 서비스를 해킹하고, 문자를 가로채어서 필자 및 피해자의 Google 계정및 Naver / Daum / FaceBook 등의 사이트를 탈취하고자 한것이다.
-
- 본인의 페이스북 계정을 해킹하고자, 시도한 내용.
또한, 암호코인 커뮤니티 특성상, BitCoin 및 Ethereum 등의 코인을 보유하고, 이 거래소 사이트의 접속시 email 로 gmail 등을 쓰는 상황을 노리고, 해킹을 수행하였다.
커뮤니티에서는 처음에 Chrome Autofill 및 password 자동기입 로긴 과 SMS hijack malware 를 의심하였다.
이때, 파악한 단서는 Chrome Autofill 및 자동로그인 기능을 쓴다.
또한, SMS 가 Hijack 되었다는 것이다.
그후, 본인의 Paypal 계정에서 100USD 가 이상한 수신자로 결제 되었고, 이에 카드사에 결제정지 및 피싱신고를 하였을때, 상담중 본인확인 문자를 SPAM 필터 프로그램이 가로채었음이 확인되었다.
스팸메시지 함으로 들어가서, 본인의 인증정보를 가로챈 내용을 보면 된다.
1,2번째 줄은 필자의 다른 gmail 계정을 해킹하기 위해서 이고,
3~4, 번째 줄은 본인이 카드회사에 사고 접수하고, 본인인증 상담을 하던 내용이다.
6번째 줄은 Paypal 본인계정 해킹으로 결제된 내역을 알리지 않게 막은 내용이다.
물론, Paypal 에서 수수료 및 100USD 결제는 따로 필터링 되지 않고, 정상 수신되었다.
필자가 U+ 알뜰폰 회사 고객센터에서 스팸필터 서비스 중지를 하였을때도,
2~3분후 자동으로 스팸필터 서비스가 등록되었다.
이 데이터는 U+ 스팸서비스 서버에서 불러오는것으로 알고있다.
-
- 스팸메시지 함으로 들어가서, 본인의 인증정보를 가로챈 내용. 이 데이터는 U+ 스팸서비스 서버에서 불러오는것으로 알고있다.
-
- U+ 스팸차단 서비스 해제후, 자동 서비스 등록 (U+ SMS시스템의 이상) 고객센터 직원도 황당! (U+ 알뜰폰 회사임)
-
- 이상한 동작의 U+스팸차단 앱
커뮤니티에서도 특정 통신사의 서비스를 쓰는 사람들이 명백하게 피해를 당하였고, 국내 코인 거래소 사이트에서 상담사가 전화가 와서 U+ 이외에도 일부 보고가 되고 있다. 아직 완전한 확인은 되지 않은 상황이다.
현재 본 해킹사건의 주요 원인중 하나는 SMS 스팸필터서비스가 해킹당하여, 피해자의 SMS인증코드를 훔쳐간것이 가장 중요 문제이다.
현재 까지 나온 사례로, 대응방안을 말하자면 다음과 같다.
- SMS Spam 필터 서비스 를 해지하라.
- 기존 gmail 및 구글및 서비스의 비밀번호를 모두 바꾸라.
- 2중 인증시, 휴대폰 전화확인으로 바꿔라. 문자확인보다 귀찮기는 하지만, 그나마 안전하다.
- 휴대폰에서 Google gmail 및 Chrome 등의 자동접속 , 비밀번호 저장기능을 꺼라.
- 동기화 기능을 중단하라.
- 문제가 된 휴대폰이 있는경우, 데이터 및 Wifi 접속은 꺼놓고, 휴대폰과 문자만 되게 하고,
필요할때만 데이터를 연결하라. - 자료 및 데이터 백업이 완료되면, 공장초기화를 하라.
그외에, 해커가 어떻게 개인의 email 정보 및 구글 chrome autofill 등의 기능을 원격으로 사용했을지에 대해서는 짐작하는 부분은 있지만, 조사중이다.
향후에, 좀 더 진척된 정보가 있게되면 다시 올리겠습니다.
그래서, 고객센터 앱을 통한 제어가 아닌, 서버 해킹으로 판단중입니다.
위의 링크에 댓글을 참조하시면 됩니다.
저의 경우에는 Paypal 에서 100$ 이상한 곳으로 결재까지 하였고, 기존 신용카드 정보저장 가능성 있는 사이트는 모두 대상이고, Facebook 계정도 대상입니다.
실시간으로 댓글및 사례에 대한 제보및 게시 댓글이 있으니, 위의글 및 사이트의 다른 게시물과 댓글을 보시면 됩니다.
가능하다면 SMS 2단계 인증보다는 스마트폰 앱을 통한 인증을 사용하는게 보안상 좋습니다.
http://www.pcworld.com/article/3099961/security/sms-based-two-factor-authentication-may-be-headed-out-the-door.html
이부분은 서비스 서버의 해킹으로 판단됩니다.
물론, 먼저 구글 계정을 뚫은후에, Google OTP 의 얘기이지만,
외부의 물리적 OTP 라고 해도 일단, 뚤린후에, 그 Seed 및 IV (Initial Vector) 값을 변경하게 된다면 뚤리네요.
문제는 위의 SMS 인증을 하더라도 서비스 서버가 뚤리는 상황에서는 답이 없는것이라 보입니다.
ㅜㅜ
뭐 문제는 없었지만..
직접 사람하고 통화 인증이 그나마 안전합니다.
전 지인이 원룸에 사는데 라우터를 공용으로 쓰는게 찝찝해서 집에 있는 아수스 공유기 vpn을 통해 사용하도록 해줬더니 계속 공유기 방화벽이 뭘 잡아내더라구요.
시간대가 너무 달라서 백도어 있는 어플 받은거 같아 Lookout사꺼 어플 받아서 돌려보니 t모 어플들이 다 멀웨어 있다고 뜨던데 백신 어플이 잘못된건지 t모 어플들이 이상한건지 제 폰이 아니라 잡아 낼 수가 없으니..
참고로 폰에서 계속 접근 시도한 Ip는 211.110.1.32였습니다.
또한, 기존 통신사 어플및 V3등을 비롯한 보안프로그램등은 시스템 권한이 루팅수준이기 때문에, 사실상 해킹되면 그 자체가 완벽한 해킹툴입니다.
동전의 양면과 비슷하죠.
현재는 서비스 서버쪽이 약한것 같습니다.
아이폰은 안전한가요?
아이폰은 앱이 sms를 가로채지 못합니다
이경우는 단말 서비스 해킹이 아니라, 서비스 해킹이라서요.
해커가 만든 또는 해킹한 사이트에서 카드 번호 입력란이나 전화 번호 입력란을 만들고 사용자 눈에 보이지 않게 숨겨두면 autofill이 해커에게 정보를 넘거줄 수 있다는 내용이였듯 합니다.
지금스펨해제했습니다.
취약점 조사 들어가야 할꺼 같은데;;;
from CV
상담원 모두 메뉴얼대로 행동하며 모르쇠로 일관할 것은 뻔하네요. 분명 단말기 탓만 주구장창 해 대겠죠.
해외 같다면 바로 서비스 중지 및 핫픽스, 전체고객에게 사과 대응하고. 국가차원 조사 나와서 실제 서버 털렸을 경우엔 수십억 벌금때리고, 피해고객이 소송이라도 걸면 몇 배로 보상 해 줄텐데 말이죠