Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

URL 링크 : http://www.boannews.com 

 중국의 ‘와이파이 파인더’, 취약한 서버에 와이파이 비번 2백만 개 저장

크라우드소싱 형태로 비밀번호 공유하는 앱 다수...위험성 다분히 잠재하고 있어

[보안뉴스 문가용 기자] 와이파이 파인더(WiFi Finder)라는 안드로이드용 모바일 애플리케이션을 통해 와이파이 핫스팟용 비밀번호 2백만 개가 온라인 상에서 유출되고 있는 것이 발견됐다. 인터넷의 자유성과 개방성을 수호한다는 목적으로 만들어진 비영리 단체 GDI 재단(GDI Foundation)이 이러한 사실을 공개했다.

712380955_534.jpg
[이미지 = iclickart]

와이파이 파인더는, 이름 그대로 사용자들이 주위에 있는 와이파이 핫스팟을 쉽게 찾을 수 있도록 돕는 앱이다. 그런데 그게 끝이 아니다. 앱 사용자들이 크라우드소스 형태로 제공하는 사용자 이름과 비밀번호도 함께 알려준다. GDI 재단에 의하면 이 ‘크라우드소스’ 사용자 이름과 비밀번호 쌍이 2백만 개에 달한다고 한다. 그리고 이 데이터가 저장되어 있는 서버도 매우 취약한 상태라고 한다.

GDI 재단은 “이 앱의 개발사는 중국에 있는 것으로 보이며, 이 앱은 이미 수천 번 이상 다운로드 됐다”라고 설명한다. 이 앱의 DB에는 공공 와이파이 핫스팟은 물론 사설 핫스팟과 가정용 와이파이 핫스팟까지 저장되어 있었다. “와이파이 네트워크 주인의 연락처 정보 같은 건 없었습니다만, 각 와이파이 네트워크의 지역 정보는 포함되어 있었습니다. 그걸 바탕으로 지도 작업을 해보면 기업체가 없는, 주거 지역인 경우가 굉장히 많았습니다.”

즉 일반 가정에서 사용하고 있는 와이파이 망들까지 아우르는 와이파이 핫스팟 정보가 크라우드소스라는 이름으로 이 앱을 통해 수집되고 있었고, 그 정보는 취약한 서버에 저장되어 있었다는 것이다. 보안 업체 사이트락(SiteLock)은 “공공 와이파이가 위험한 것과 마찬가지로, 사설 및 가정용 와이파이도 이 앱 때문에 위험에 노출되게 생겼다”고 말한다.

“공공 와이파이나 취약한 와이파이 핫스팟은 꽤나 다양한 유형의 공격에 노출되어 있습니다. 공격자가 라우터에 접근해 설정 내용을 마음대로 변경시키는 것도 그 중 하나입니다.” 사이트락의 기술 아키텍트인 로간 킵(Logan Kipp)의 설명이다. “일반 사용자들은 이런 종류의 위험에 대해 잘 모르고, 따라서 대책을 잘 수립하지 않습니다. 그렇기 때문에 취약해진 와이파이에 잘못 접속했다가 중요한 데이터를 도난당하기도 하지요.”

GDI 재단이 앱을 추적해 찾아낸 데이터 중 유출되고 있던 것은 다음과 같다.
1) 와이파이 네트워크 이름
2) 네트워크의 정확한 위치 정보
3) 기본 서비스 세트 식별자(basic service set identifier, BSSID)
4) 네트워크 비밀번호(평문 저장)
“이러한 정보가 있으면 와이파이 내 교류되는 데이터 패킷을 가로채는 게 가능합니다.”

GDI 재단은 와이파이 파인더 개발사와 연락을 시도했으나 실패했다. 하지만 문제가 되는 데이터베이스를 호스팅하던 클라우드 업체인 디지털오션(DigitalOcean)과는 연락이 닿았다. 디지털오션은 제보를 받고 해당 데이터를 즉각 삭제했다.

사이트락의 로간 킵은 “서비스 세트 식별자(SSID) 정보와 비밀번호를 크라우드소싱 형태로 수집하는 앱들이 꽤나 많이 존재한다”고 설명하며, “심지어 공식 구글 플레이에도 이러한 앱들이 유통되고 있다”고 말했다. “프리 와이파이 비밀번호와 핫스팟(Free WiFi Passwords and Hotspots), 와이파이 패스워드 뷰어(Wifi Password Viewer), 셰어 와이파이 패스워드(Share Wifi Password), 와이파이 맵(Wifi Map) 등 잠깐만 찾아도 금방 설치가 가능합니다. 와이파이 파인더만의 문제가 아닙니다.”

그러면서 킵은 “이런 앱들은 판도라의 상자와 같다”고 비유한다. “온갖 방법으로 남용될 가능성이 농후한 판도라의 상자죠. 이런 종류의 앱들에 대한 조치가 필요해 보입니다. 비밀번호를 크라우드소싱하는 것과 공공 와이파이 핫스팟을 쉽게 찾아주는 것은 정말로 다른 기능성이고, 위험성이란 측면에서도 큰 차이를 보입니다.”

본지가 확인했을 때 구글 플레이 스토어에서 한글로도 무료 와이파이 암호와 핫스팟을 제공한다는 앱을 여러 개 검색할 수 있었다. 한 앱의 사용자는 “결국 와이파이 훔쳐 쓰자는 것 아닌가?”라는 평가를 남기기도 했다. 

3줄 요약
1. 와이파이 핫스팟 찾아 연결해준 앱들 중 일부에서 위험한 작동 원리 발견됨.
2. 크라우드소싱 형태로 비밀번호 등의 민감한 정보를 공유하는 것임.
3. 중국의 ‘와이파이 파인더’라는 앱은, 이러한 ‘크라우드소싱’ 정보를 취약한 정보에 저장하고 있었음.

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

첫번째 댓글을 남겨주세요!

List of Articles

IT정보 크롬 브라우저 테마 변경하는 방법

이번에 구글에서 12가지의 테마를 공식 출시했습니다. 그 중에서 Just Black이 눈에 띄는데요. 크롬 웹 스토어 테마: https://chrome.google.com/webstore/catego...

  • 등록일: 2019-02-17

220

VIEWS

7

COMMENTED

IT정보 갤럭시S10 공개 D-6…어떤 부품 들어갔나

패널·모듈·배터리 등 삼성 최신 기술 총집합 (지디넷코리아=박영민 기자)한 주 뒤 베일을 벗는 갤럭시S10 시리즈는 스마트폰 시장 트렌드와 삼성전자 부품계열사...

  • 등록일: 2019-02-16

252

VIEWS

1

COMMENTED

IT정보 삼성 갤럭시 S10 씨리즈 최근 정보 (폰아레나 참조) file

폰아레나닷컴에서 삼성에서 출시할 S10에 대한 정보를 실어서 일부를 공유합니다. 1. 스펙 2. 사진 일부 S10+ 제품중 세라믹화이트와 프리즘 화이트 사진이 있어 ...

  • 등록일: 2019-02-16

160

VIEWS

2

COMMENTED

IT정보 [IT쇼핑가이드] 마우스편 - 9. 있으면 좋고 없으면 그만, 마우스 번지

[IT쇼핑가이드] 마우스편 - 9. 있으면 좋고 없으면 그만, 마우스 번지 [IT동아 이상우 기자] 우리는 물건을 구매할 때 많은 것을 고려한다. 당장 내게 필요한 물...

  • 등록일: 2019-02-15

115

VIEWS

4

COMMENTED

IT정보 갤럭시 S10 시리즈 공식 케이스 및 액세서리 유출 file

해외 매체 드로이드샷은 공식 갤럭시 S10 케이스 및 액세서리의 이미지 및 정보 등을 독점적으로 입수했고 리스트는 클리어 커버, 클리어 뷰 커버, 가죽 커버, LE...

  • 등록일: 2019-02-15

235

VIEWS

4

COMMENTED

IT정보 삼성 갤럭시S10 3월4일 출시…최소 89만~최대139만원 file

국내 출시일자·출고가 잠정 확정…"변동 가능성 있어" 갤럭시S10e, 갤럭시S10 2종, 갤럭시S10+ 2종 "갤럭시S10+ 5G폰 출고가 150만원 선일 듯"  14일 관련업계에 ...

  • 등록일: 2019-02-14

194

VIEWS

9

COMMENTED

IT정보 [생체인증 2.0] 지문에서 시작한 생체인증..이제는 일상을 인증한다

- 바이오인식 기술이 사물인터넷과 만나 - ‘일상’을 인증하는 생체인증 2.0 시대 돌입 - ETRI, 딥러닝 기반 무자각 얼굴인식 기술 개발 - 스마트폰, 자동차, 블록...

  • 등록일: 2019-02-14

58

VIEWS

IT정보 삼성 따라한 샤오미.."미9, 갤럭시S10 같은 날 공개"

샤오미 신형 프리미엄폰 오는 20일 베이징에서 공개 삼성도 이날 샌프란시스코에서 공개..한국 시간 21일 [아시아경제 임온유 기자] 샤오미가 삼성전자에 프리미...

  • 등록일: 2019-02-14

148

VIEWS

IT정보 샤오미 '두 번 접는 폰' 렌더링 이미지 공개 file

네덜란드 IT매체 레츠고디지털이 샤오미가 개발하고 있는 양쪽 화면을 바깥으로 접는 듀얼 폴딩 스마트폰의 렌더링 이미지를 최근 공개했다.   이 렌더링 이미지...

  • 등록일: 2019-02-14

148

VIEWS

3

COMMENTED

IT정보 TSMC 7nm EUV 공정 3월에 대량 생산 file

대만 반도체 제조 회사 (Taiwan Semiconductor Manufacturing Company, TSMC)는 3 월 말 EUV 노드를 갖춘 7nm 칩을 사용하여 빌드 된 칩을 대량 생산할 것으로 ...

  • 등록일: 2019-02-13

58

VIEWS

IT정보 특별한 프로그램 없이, 이번 HTTPS 차단 우회방법 file

윈도우10 에서 테스트한 방법입니다.   (윈도우 7에서도 가능합니다.)     우회 원리는 한번에 데이터를 보내야되는걸 여러개로 쪼개서 보내는것입니다.   이것은...

  • 등록일: 2019-02-13

309

VIEWS

5

COMMENTED

IT정보 갤럭시 S10 최종스펙 유출

배터리  S10E 3100 S10 3400 S10+ 4100   두깨와 무게 S10E 7.9mm 150g S10 7.8mm 157g S10+ 7.8mm 175g   카메라 S10E 1600만 f2.2 초광각  S10,S10+ 1200만 f2....

  • 등록일: 2019-02-13

151

VIEWS

3

COMMENTED

IT정보 애플 2세대 에어팟, 디자인 변경없으며 가격 40달러 ↑

애플의 2세대 에어팟은 1세대 모델과 비교해 디자인은 동일하지만 뛰어난 음질과 새로운 기능을 제공할 것이라고 인도 매체 마이스마트프라이스가 소식통을 인용...

  • 등록일: 2019-02-12

192

VIEWS

3

COMMENTED

IT정보 인텔, 아일랜드에 70억 유로 투자해 새 Fab 건설 file

인텔이 아일렌드 Leixlip에 70억 유로를 투자하여 새로운 Fab을 건설합니다.  --------------- 인텔의 최근행보로는 인텔도 결국엔 팹리스 기업으로써 공정미세...

  • 등록일: 2019-02-12

30

VIEWS

IT정보 삼성전자, 20일 폴더블 스마트폰 '갤럭시 폴드' 공식 발표

 삼성전자가 20일(현지시간) 미국 샌프란시스코에서 열리는 갤럭시 언팩 2019에서 갤럭시S10 라인업과 함께 폴더블 스마트폰을 공식 발표한다. 외신에 따르면 삼...

  • 등록일: 2019-02-12

187

VIEWS

7

COMMENTED

IT정보 비정품 의심 윈도10, 오픈마켓서 버젓이 팔린다 file

http://www.zdnet.co.kr/view/?no=20190211165711 정품 여부가 불분명한 윈도10 운영체제가 오픈마켓에서 시중가 대비 10-20%에 불과한 가격에 판매되고 있다. 한...

  • 등록일: 2019-02-11

260

VIEWS

2

COMMENTED

IT정보 랜섬웨어 예방 (Windows 10)

디스크 내에 폴더 별로 따로 지정 가능합니다 디스크 안에서 예를 들어 [다운로드] , [저장용 폴더] 2개가 있으면   [저장용 폴더]를 보호된 폴더 추가해주시면 ...

  • 등록일: 2019-02-11

258

VIEWS

11

COMMENTED

IT정보 안랩, 지난해 매출 1천598억…전년比 6.4%↑ file

안랩, 지난해 매출 1천598억…전년比 6.4%↑ 안랩(대표 권치중)은 2018년에 연결기준으로 매출 1천598억원, 영업이익 178억원, 순이익 217억원을 기록했다고 11일 ...

  • 등록일: 2019-02-11

38

VIEWS

IT정보 삼성 5G폰에 25W 충전기 첫 도입

5세대(5G) 스마트폰 시대에는 통신 속도뿐만 아니라 배터리 충전도 빨라진다. 삼성전자가 기존 15와트(W)보다 10W나 높은 25W 충전기를 처음 도입하기 때문이다. ...

  • 등록일: 2019-02-10

156

VIEWS

3

COMMENTED

IT정보 90만원대로 접어든 엔비디아 지포스 RTX 2080, 리드텍 WinFast 지포스 RTX 2080 & RTX 2080 HURRICANE (허리케인) - 에즈윈

엔비디아의 파상공세가 이어지고 있는 가운데 조만간 레이 트레이싱 기능이 빠진 지포스 GTX 1160 Ti 시리즈까지 출시가 된다면 더욱더 견고한 엔비디아 영역을 ...

  • 등록일: 2019-02-09

210

VIEWS

9

COMMENTED