언론사 : 보안 뉴스
뉴스 제목 : 페이팔 사용자 3만 5천 명, 크리덴셜 스터핑 공격으로 개인정보 잃어
뉴스 게시일 : 2023-01-20
URL : 페이팔 사용자 3만 5천 명, 크리덴셜 스터핑 공격으로 개인정보 잃어 (boannews.com)
페이팔 사용자 3만 5천 명, 크리덴셜 스터핑 공격으로 개인정보 잃어
3만 5천 명에 달하는 페이팔 사용자 계정이 최근 발생한 크리덴셜 스터핑 공격으로 침해됐다. 이 때문에 약 3만 5천 명의 페이팔 사용자들의 개인정보가 외부로 유출됐으며, 추가 사이버 공격에
m.boannews.com
- 기사 요약
3만 5천 명에 달하는 페이팔 사용자 계정이 최근 발생한 크리덴셜 스터핑 공격으로 침해되었다. 이 때문에 3만 5천명의 페이팔 사용자들의 개인정보가 외부로 유출되었으며, 추가 사이버 공격에 연루될 수 있을 것으로 예상된다.
공격자들은 이미 어디에선가 여러 개의 사용자 ID와 비밀번호 조합을 확보한 뒤 제대로 작동하는지 확인해보고 성공한 계정은 비싼 값으로 사고 팔 수 있게 된다.
아무리 강력한 비밀번호라도 여기 저기 똑같이 사용하면 강력함이 발휘되지 않으며 공격에 당한 3만 5천명의 피해자들이 그 어디에도 사용하지 않았던 비밀번호를 사용했다면 이번의 크리덴셜 스터핑과 같은 단순한 공격에 당하지 않았을 것이라고 한다. 이러한 크리덴셜 스터핑 공격이 공격자들 사이에서 계속해서 성공적으로 활용되고 있는 것은 비밀번호 관리 습관이 좋지 않다는 걸 뜻한다는 것이다. 비밀번호를 재사용한다는 건 보안에 대한 모든 노력을 한꺼번에 물거품으로 만드는 일이기에 비밀번호 관리 프로그램을 사용하거나 플랫폼마다의 비밀번호를 다르게 하는것을 권장하고있다.
- 개인 의견
크리덴셜 스터핑 공격이라는 것을 처음 접하게 되었는데 기사를 읽어보니 내가 A라는 사이트에서 아무리 어려운 비밀번호를 사용한들 B사이트에서 똑같은 비밀번호를 사용하게 된다면 이렇게 뚫릴 수 있다는것을 깨달았다....나는 이 기사를 읽기 전까지는 그냥 매 사이트에서 같은 비밀번호를 써도 어렵게만 만들면 되지라는 안일한 생각을 가지고있었는데 그러한 생각을 한번에 무너뜨리는 기사였다. 비밀번호..바꾸러가야겠다....
그리고 하나 더 예전에 웹해킹 실습할때 Brute Force 방법이 생각이 났다. 나도 다른 사이트에서 누군가의 비밀번호들의 리스트를 얻게된다면 그 외의 사이트에다가 저 리스트들을 넣고 Brute Force하면.....뚫을 수 도 있지않을까..?
[ 용어 정리 ]
크리덴셜 스터핑 공격
- 사용자 계정에 접근하기 위해 자격증명(Credentials)인 사용자 이름/암호쌍을 자동으로 주입하는 것이다.
- 무차별 대입 공격범주의 하위 집합으로 사용자 계정을 탈취하는데 사용되는 가장 일반적인 기술 중 하나이다.
(크리덴셜 스터핑 공격 분석 – PLURA'S BLOG)
· 무자별 대입 (Brute Force) : 단일 계정에 대해 사전 또는 기타 소스의 여러 암호를 테스트한다.
· 크리텐셜 스터핑 (Credential Stuffing) : 다른 사이트 침해로 얻은 사용자 이름/암호쌍을 테스트한다.
· 암호 스프레이 (Password Spraying) : 다수의 다른 계정에 대해 하나의 취약한 암호를 테스트한다.
'보안 이슈' 카테고리의 다른 글
| 수강신청 해킹...? 탐이나긴해 (0) | 2023.02.17 |
|---|---|
| 발하 트라이~ 랏폿 LG 인터넷사절 (0) | 2023.02.16 |
| 물건이 저렴할 땐 의심을 해봐야하는 이유 (1) | 2023.01.28 |
| 중국 해커 조직의 사이버 공격 (2) | 2023.01.28 |
| 새해 보안 위협 대응법 (0) | 2023.01.21 |