메뉴 건너뛰기

오매 게임 이밴트 이여서 합니다. 이벤트 공지 보기.

오에스매니아


 
  • 구글社는 Google Docs 피싱 사고 발생과 관련하여, 서드파티 앱에 대한 등록 절차 등 앱 검정 프로세스를 강화했다고 밝힘
     
 

주요내용

 

  • Google Docs를 모방한 서드파티 web app에 의한 피싱사고 발생
    - 기존의 위조된 구글 로그인 사이트 유도를 통한 계정탈취가 아닌, 구글 서드파티 web app 설치를 유도한 후 사용자의 메일권한을 획득 및 피싱메일 발송
  1. 구글은 신종 피싱공격에 대해 서드파티 web app (안드로이드 앱 포함)에 대한 등록 절차 및 앱 위험평가를 강화하는 등 앱 검정 프로세스를 강화
  • Google Docs 사용자 대상 피싱메일 공격 순서
    1. 공격자는 피해자에게 Google Docs 문서를 공유하는 내용의 메일발송
    2. 피해자는 메일을 수신한 적이 있는 사람으로부터 수신된 메일을 오픈
Jennifer Worshek has shared a document on Google Dcos with you - Open in Docs
 
3. “Open in Docs“ URL 버턴 클릭시 새로운 로그인 창 생성이 아닌 현재 로그인한 세션으로 Google Docs 문서를 연결할 계정을 선택하게 함
4. 계정 선택시 구글 OAuth 승인 페이지를 팝업하여, 메일에 대한 전체 권한을 요구함
Third-party app is named "Google Docs."
5. “Allow’ 버턴 클릭시 사용자 모르게 주소록에 있는 모든 사용자의 메일로 피해자가 받은 피싱 스팸메일을 복사하여 발송함
※ 피싱 공격이 성공한 주요 원인은 『 구글 OAuth 서비스에 등록된 서드파티 앱이 Google Docs와 동일한 이름과 유저인터페이스를 사용했기 때문』에 피해가 커짐
  • 구글社의 긴급대응 및 보안조치
    - 구글은 공격에 연관된 계정 정지, 해당 웹 앱 제거, 세이프 브라우징을 통한 피싱 경고 등 긴급대응으로 1시간 이내에 사용자들을 공격으로부터 보호함
    - 구글은 신종 피싱공격에 대해 서드파티 web app 및 안드로이드 앱에 대한 앱 등록 절차를 강화하였으며 위험 평가 (수동검토) 강화 등 앱 검정 프로세스를 강화함
     * 기존 앱을 수정해서 등록하는 앱에 대한 검사를 강화, 구글 자체 앱이나 다른 합법적인 개발사 앱과 똑같은 이름을 사용할 수 없게 조치, 피싱메일 필터링 강화
 

[출처]
1. Google Docs users hit with sophisticated phishing attack, 2017.5.3.
2. https://arstechnica.com/security/2017/05/dont-trust-oauth-why-the-google-docs-worm-was-so-convincing, 2017.5.4.
3. Updating developer identity guidelines and registration processes to protect users, 2017.5.11.
profile

Soundofsol

2017.05.20 23:21

구글은 플레이스토어도 그렇고 뭔가 검수절차가 부실한가 봅니다

profile

프리네

2017.05.21 00:07

정말 징글징글하다....믿을때가 없구만...

profile

Bobono

2017.05.21 00:43

정말 큰일입니다.

profile

아버지

2017.05.21 05:41

정보 감사합니다...!!!

profile

shaula

2017.05.21 11:06

고맙습니다.

profile

무무심

2017.05.21 19:08

감사합니다

profile

孤松

2017.05.23 20:53

감사합니다..

profile

웃기는놈

2017.05.26 23:43

좋은 정보 감사합니다

profile

티오피

2017.05.27 08:42

감사합니다.

profile

무무심

2017.05.27 17:46

정보 감사합니다

profile

국거리

2017.07.10 14:32

정보 감사합니다

profile

대공

2017.09.02 12:12

잘 읽었습니다

profile

세계일주

2017.09.27 15:22

좋은 정보 감사합니다.

List of Articles
번호 제목 글쓴이 날짜 조회 수
공지 보안 게시판 신설 file + 8 Op 2016-10-16 177
329 보안 소식 신종 랜섬웨어 ‘마이랜섬’ 출현...제2의 케르베르 공포 시작되나 file + 5 따봉 2017-10-18 113
328 보안 소식 하나투어’ 100만건 이어 화장품 쇼핑몰 ‘뷰티퀸’까지 고객정보 털렸 file + 5 따봉 2017-10-18 93
327 보안 소식 가상화폐 거래소 코인이즈, 해킹 보상대책도 주소도 오리무중? + 6 빽이 2017-10-15 198
326 보안 소식 인공지능의 위협보다 '오류 가능성' 더 걱정해야 + 5 덕애 2017-10-14 213
325 보안 자료 고급 정보보안 강좌 + 5 덕애 2017-10-12 229
324 보안 소식 해킹 여부는 보안사항 + 5 덕애 2017-10-12 192
323 보안 소식 공공 와이파이 해킹 위협 높다 + 6 덕애 2017-10-12 219
322 보안 소식 해커, 악성 코드로 ATM 기기에서 현금 인출 + 6 우오아아아웅 2017-10-03 284
321 보안 소식 지난 4년간 개인‧정부기관에 확인된 악성코드만 19,000여 건, 매년 급증 + 4 우오아아아웅 2017-10-03 253
320 보안 소식 메가스터디 개인정보 또 유출 + 6 우오아아아웅 2017-10-03 267
319 보안 소식 한국 겨냥 ‘올크라이’ 랜섬웨어 소강상태 “긴장 늦춰선 안 돼” + 6 우오아아아웅 2017-10-03 261
318 보안 소식 디지털 서명없이 배포되고 있는 네이트온(NateOn) 6.0.9.0 설치 파일 + 6 티오피 2017-09-29 272
317 보안 소식 파일암호화에 부팅도 불가능하게 하는 레드부트(RedBoot) 랜섬웨어 감염 주의 + 5 티오피 2017-09-29 249
316 보안 소식 美 DHS 연방정부에서 카스퍼스키 제품 사용금지 운영지침 발표 + 4 티오피 2017-09-29 222
315 보안 소식 록키(Locky) 랜섬웨어 변종 등장 + 4 티오피 2017-09-29 218
314 보안 소식 애플의 macOS High Sierra 익스플로잇, 해커들이 키 체인 비밀번호를 순수 텍스트 형태로 훔치는데 악용할 수 있어 + 4 티오피 2017-09-29 184
313 보안 소식 Your data is a hostage, 과감히 실체를 드러내는 랜섬웨어 + 6 티오피 2017-09-26 136
312 보안 소식 악성 첨부파일 형태로 이용당한 한글 워드프로세서와 PostScript + 5 티오피 2017-09-26 115
311 보안 소식 540,000대의 차량 추적 장치의 비밀번호, 온라인에 유출 돼 + 4 티오피 2017-09-26 52
310 보안 소식 6개월마다 비밀번호 변경하면 과연 해킹으로부터 안전할까 + 6 티오피 2017-09-26 72
309 보안 소식 문서편집 프로그램 공짜로 사용하려다 '악성코드 감염' + 5 티오피 2017-09-26 49
308 보안 소식 "윈도 최적화SW 악성코드, 삼성·MS 지적재산 노렸다" + 6 티오피 2017-09-25 101
307 보안 소식 이스트소프트 '알툴즈' 개인정보 유출. file + 13 파란하늘 2017-09-06 121
306 보안 소식 스미싱 알림 모음 + 10 티오피 2017-08-04 164
305 보안 소식 호기심에 클릭했다가… 음란물 위장 악성코드 '주의' + 11 티오피 2017-08-04 167
위로