새로운 악성 소프트웨어가 비밀번호 변경 후 구글 암호를 악용합니다.

심각한 보안 위협! 새로운 악성 소프트웨어가 Google 패스키를 악용하여 비밀번호를 재설정한 후에도 계정을 탈취합니다. 자세한 내용과 보호 방법을 알아보세요.

가장 중요한 사항들

  • 암호 키는 피싱 공격에 대한 저항력이 있지만, 공격자가 자신이 소유한 기기에서 개인 키를 생성하면 계정에 대한 접근이 보장됩니다.
  • 계정이 암호를 통해 해킹당한 후 비밀번호를 변경하고 세션을 종료하는 것만으로는 충분하지 않습니다. 계정에 대한 철저한 검토가 필요합니다.
  • 계정 침해 발생 후에는 무단 암호 키, 악의적인 Gmail 필터, 접근 권한 변경, OAuth 권한 취소, 공격자가 기록한 인증 방법 삭제 등의 여부를 검토해야 합니다.

  • 러시아 포럼에서 구할 수 있는 iAuthFlow v2 도구는 공격자가 이메일 계정에 계속 접근할 수 있도록 해줍니다.
  • 이 도구는 피싱 공격을 통해 로그인 자격 증명을 획득한 다음, 공격자가 제어하는 ​​암호를 비밀리에 생성하여 영구적인 접근 권한을 확보합니다.
  • 보안 조치에는 암호, OAuth 코드, 메일링 규칙 검토 및 승인되지 않은 경로 제거가 포함됩니다.

보안 연구원들은 악의적인 공격자가 비밀번호가 변경되고 모든 세션이 종료된 후에도 해킹된 이메일 계정에 다시 로그인할 수 있도록 하는 새로운 악성코드 모음을 발견했습니다.

사이버 보안 전문가 그룹인 Abnormal이 분석을 위해 입수한 iAuthFlow v2 도구 사본에 따르면, 해당 도구가 현재 러시아 다크 웹 포럼에서 10,000만 달러 이상에 판매되고 있다고 새로운 보고서에서 밝혔습니다.

이 악성 프로그램은 주로 피싱 도구로 작동하며, 사용자가 Google , Microsoft , iCloud 또는 LinkedIn 계정 에 로그인하도록 유도합니다 . 사용자가 로그인하면 계정 정보가 공격자에게 전달되고, 공격자는 이를 이용해 해당 계정에 로그인합니다. 이 과정에서 프로그램은 몇 초 동안 "처리 중" 페이지를 표시하지만, 실제로는 백그라운드에서 새로운 비밀번호를 생성합니다.

iAuthFlow v2 공격에 대한 방어 방법

패스키는 흔히 "암호 킬러"라고 불리는 대체 인증 방식입니다. 이러한 키는 기기 내 암호화를 사용하여 사용자가 지문, 얼굴 인식 또는 기기 PIN을 통해 로그인할 수 있도록 합니다.

개인 키는 기기를 벗어나지 않기 때문에 피싱 공격에 강합니다. 하지만 공격자가 자신이 소유한 기기에서 개인 키를 생성하는 데 성공하면 계정에 접근하는 것이 사실상 보장됩니다.

이번 툴킷 발표에는 작동 방식을 보여주는 비디오 데모도 함께 공개되었습니다. 데모 영상에서 iAuthFlow v2는 인증 후 6초 만에 암호를 생성했습니다.

하지만 패스키를 생성하는 과정은 완전히 간단하지 않으며 몇 가지 어려움에 직면할 수 있다고 Abnormal은 지적합니다. 예를 들어 Google은 변경을 허용하기 전에 추가적인 신원 확인을 요구할 수 있습니다.

일반적으로 공격자가 이메일 계정을 침해했을 경우 , 모든 세션을 종료하고 비밀번호를 변경하는 것만으로도 충분한 경우가 많습니다.

하지만 이 경우 사용자는 Abnormal에서 제안하는 것처럼 계정 침해 징후를 검토해야 합니다. 여기에는 승인되지 않은 암호 또는 보안 키, 악성 Gmail 필터 및 전달 규칙, 복구 및 위임된 액세스 변경 사항, 승인되지 않은 애플리케이션 등이 포함됩니다.

또한 관련 OAuth 권한 및 토큰을 취소하고, 사용 가능한 로그인 감사 이벤트, 메일 규칙, 2단계 인증, 패스키, OAuth를 조사하고, 마지막으로 공격자가 기록한 모든 인증 방법이 제거되었는지 확인해야 합니다.



댓글이 닫혀있다.