레이블이 malware인 게시물을 표시합니다. 모든 게시물 표시
레이블이 malware인 게시물을 표시합니다. 모든 게시물 표시

PDF 보안 결함이 골치아픈 문제를 일으킬까?

 이 기사의 원제는 'PDF security hole opens can of worms'로 직역하면 'PDF 보안 결함이 벌레 깡통을 열 수 있다'가 되겠지만, can of worms은 판도라의 상자처럼 열면 골치 아픈 것을 뜻하는 상용어라 제목을 살짝 바꿨습니다.
기사 출처: The Register

 PDF 파일의 보안 위험이 조작된 파일로 시스템 내 다른 PDF 파일을 감염시킬 수 있다는 새로운 연구 예증에 의해 더욱 강조되고 있다.

 NitroSecurity내 응용프로그램 보안 연구원인 Jeremy Conway는 PDF 파일이 'Wormable'(악성코드의 일종인 Worm + 할수 있다는 able) 함을 보여주는 것을 발견해 공격 시나리오를 말했다. 컴퓨터 바이러스는 정의에 따르면 전파되기 위해 다른 파일을 덮어 쓸 수 있는 능력이 있다. Conway의 연구는 소프트웨어 취약성 등이 아니고, 외부 바이너리 또는 자바 스크립트의 이용 없이 PDF 사양에 의해 지원되는 기능을 사용해 어떻게 양성 PDF 파일을 감염시키는지 설명하는데 주로 주목할 수 있다.

 며칠후 다른 보안 연구원인 Didier Stevens가 PDF내 악의적 동작부와 악의적 내용물을 동작하도록 피해자를 속이기 위한 조작된 팝업 대화창 둘 다 가능함을 보여주는 "Wormable PDF" 연구를 내놓았다. Adobe와  FoxIT 두 업체 모두는 그 연구에 의해 설명된 각자의 PDF 보기 프로그램의 보안 결점을 해결하기 위해 노력하고 있다.

 지난주에 권고문과 wormable PDF를 증명하는 컨셉 동영상을 공개한 Conway는 Stevens의 연구에 의해 PDF 사양 내 관련된 취약성 사냥에 대한 영감을 받았다고 말했다. Stevens에 의해 발견된 보안 헛점을 차단하는 수정 기능은 'worming' PDF의 가능성을 방지할 수 있음에 틀림없다. "만약 업체가 Didier의 예를 예방하는 방법을 이해한다면 이 같은 수정 프로그램이 이 개념의 입증도 중단시킬 것"이라고 Conway는 밝혔다.

 Conway의 후속 블로그 게시물에 따르면 더 깊은 PDF파일의 보안 문제와 관련이 있다고 설명했다.

 "나는 다른 것과 함께 감염하고자 하는 양성 PDF를 선택해, 내 웹 사이트로 사용자를 리디렉션되도록 해킹을 실행했으나, 이것은 쉽게 패키지를 악용하거나 Trojan 바이너리를 끼워넣을수 있었다"고 Conway는 설명했다. "더 나쁜 것은 아직도 일종의 새로운 제로 데이 공격을 위해 상주하고 있는 모든 PDF들을 동적 감염 매개체로 이용할 수 있고, 그때문에 ('worm-able') 사용자의 시스템이 악용되는 동안 공격자 감염 매개체는 증식하고 있는 중이라는 점이다."

 넷 보안 업체 F-Secure의 최고 연구 책임자인 Mikko Hypponen에 의해 정보가 제공된 블로그 게시물에선 모든 종류의 예기치 못한 내용은 PDF 사양에 의해 지원되었다고 설명했다.

미디어 파일, 자바 스크립트 및 양식은 그 외부 웹 서버에 사용자의 입력하는 업로드 데이터를 임베디드 실행를 더한 PDF 사양에 의해 모두 지원한다. 이 작은 특징으로 왜 Adobe Reader와 같은 PDF 응용프로그램을 로드하는데 오래걸리는지 및 왜 지난 1년 이상 해커들에게 확고히 선호되는 파일 형식인지 모두를 설명하는데 긴 시간을 소비한다며, Hypponen는 주목했다.

 PDF의 취약점을 이용해 공격하는 방식으로 제한적이었던 기존과 달리 이번 PDF의 보안 문제는 정상적인 PDF를 감염시켜 증식하는 동적인 성향을 띈다는 점이 특징이라고 하겠습니다.

 아직 해법이 발견되지 않은 문제점인 만큼 업체에서 문제를 해결한 패치가 나오기 전까진 인터넷등에 올라온 PDF파일을 함부로 다운받거나 여는 것을 삼가해야 할 겁니다.

보고서: 스팸이 전체 이메일의 90%를 차지하고 있다.

원문 기사 출처 : news.com

보안업체인 Symantec이 월요일에 공개한 보고서에 따르면 스팸이 현재 전체 이메일의 90.4%를 차지한다고 한다. 이 말은 1.1개의 이메일 중 1개 이상이 쓰레기라는 것이다. 이 보고서는 스팸이 단지 4월에서 5월사이에 5.1%가 급등했다고 지적했다.

스팸이 증가하고 있다(제공:MessageLabs)



Symentec의 2009년 5월 MessageLabs 정보 보고서는 뿐만 아니라 다른 혼란을 일으키는 경향을 폭로했다. 평판 나쁜 웹사이트 납치하는 것보다 , 사이버범죄자들은 최근 오래되고 평판이 좋은 도메인에 그들의 악성코드를 올리는 것을 선호한다. 이 보고서는 모든 도메인의 84.6%가 1년 이상된 악의적 컨텐츠를 차단했다고 말했다. 현재 특히 위협에 취약한 도메인의 한 유형은 사이트의 컨텐츠의 대부분이 사용자에 의해 만들어지는 소셜 네트워크다.


[이하 생략]


 예전에도 글을 올렸지만 우리나라는 세계에서 다섯손가락안에 꼽는 스팸 발송국가입니다. 아마 인구대비로 따지자면 스팸발송 1위국가가 아닐까 싶습니다. 다른 나라입장에서 보면 우리나라는 사이버 범죄의 악의 축 국가 중 하나인 셈이죠.

 위에서 언급한대로 최근엔 소셜 네트워킹 사이트의 취약점(?)을 노리고 악성코드를 삽입하는 범죄가 극성이죠. 특히 국내 포털의 대부분은 소셜 네트워킹의 성향을 강조하고 있어 방문자도 많고 쉽게 퍼지기 쉽죠.

 사실 주요 포털들은 자신들이 운영·관리하는 원 사이트에 대한 해킹이나 악성코드 유입은 잘 막는 편이지만, 문제는 개인 등이 관리의 책임이 있는 블로그, 홈페이지, 카페, 게시판 등에 올라오는 악성코드는 일일히 대처하지 못하고 있죠. 물론, 자주 발생하는 XSS(Cross Site Scripting) 취약점을 차단하도록 사이트의 코드를 개선하긴 하지만 아무래도 대처하는데 시간이 걸리고, 최신의 공격 유형엔 무력한 것이 사실이죠.

 방법은 다소 무책임하지만 당분간 개인이 스스로 조심하는 수밖에 없다는 말밖에는 없을듯 합니다. 게시판등에 올라온 파일들을 함부로 다운받지 말고, IE 6같은 보안에 취약한 구형 웹브라우저 보다는 IE 8이나 FF, Chrome등과 같은 상대적으로 보안이 비교적 잘 되어 있는 브라우저로 바꾸는 것이 좋죠.

 최근 브라우저 업체와 보안 업체들이 주목하고 있는 것은 XSS취약점을 이용한 공격입니다. 게시판 등에 사용자 몰래 파일을 다운받아 실행하도록 하거나 방문자가 원하는 사이트가 아닌 악성코드가 있는 미끼 사이트로 유도하도록 스크립트 코드를 삽입하는 것이죠. Mozilla는 Google과 손잡고 XHR(XMLHttpRequest)기능을 발전시켜 XSS가 들어 있는 사이트를 차단하는 기능을 도입했고, 한때 실현 가능성이 적다며 무시했던 MS도 최근엔 XSS로 인한 공격의 심각성을 인식하고 IE8등에 악성 XSS로 부터 안전하게 보호하기 위해 자체 XSS필터를 사용해 막고 있죠.

MS, 악성코드를 알아채는 웹마스터 도구 출시

출처:Cnet News

Microsoft는 화요일에 자사의 Live Search Webmaster Center에 게시자 사이트 뿐 아니라 사이트내 어떤 외부로 나가는 링크에 까지 악성코드(Malware)를 감지하는 기술을 업데이트했다고 발표했다. 또한 단순 인증 과정의 도입으로 자사의 웹마스터 도구에 접근을 매우 더욱 쉽게 만들었다고 발표했다.

Microsoft의 Live Search 수석 책임자, Angus Norton에 의하면 자사의 새로운 악성코드 검출 도구는 악성코드를 찾기위해 사이트들을 돌아다닐 것이다. 그곳에 악성코드가 나타나면 자동으로 그것을 포함하는 모든 링크가 비활성화되고 그 문제를 웹 마스터에게 경고한다. 페이지가 어떻게 영향을 받고 사이트를 어떻게 문제에서 해결할 수 있는지 열거된 보고서를 MS의 웹마스터 도구 페이지로부터 다운로드할 수 있다. 악성코드가 제거될 때까지 MS는 악성코드로 검색 결과에 포함된 모든 유해한 링크를 정지시킬것이다.

Microsoft의 새로운 웹마스터 도구들은 자사의 페이지에서 동작하고 있다.

(출처:Microsoft)




그동안 베타 테스트를 하던 Live Search Webmaster Center를 드디어 공식적으로 출시했네요.
검색 기술을 악성코드 탐지에 도입해 기존의 방식보다 탐지 시간과 간격이 짧아진 것이 특징이겠죠.

사용자당 하나의 인증코드로 여러개의 사이트 인증을 할 수 있는 것이 위에 소개된 '단순 인증'.
각 사이트마다 유일한 인증코드를 사용하는 기존 방식도 그대로 유지된다고 하며,
참고로 기본값은 마지막으로 인증에 성공한 방식.