[긴급분석/해킹] 이상한 링크를 클릭하지 마세요. 로그인은 더더욱 하지 마세요.

lazyrodi(53)
Published in
#kr
Words
295
Reading
2 min
Listen
Play
9y

방금 안타까운 사연을 보았습니다.

제 친구 daniel0511 아이디가 해킹을 당했습니다

모르던 분이지만 해킹을 당하신 건데요.

어찌된 일인지 확인을 해보았습니다.

먼저 해킹범은 링크를 뿌립니다.

보시면 steemit.cqm 이라는 이상한 사이트에다가 뒤쪽에 붙은 파라미터들도 일반적인 것과는 다릅니다.

그리고 해당 링크에 마우스를 올려보면 bit.do 로 시작하는 링크로 이동하는 것이 보입니다.

링크로 이동해 보겠습니다.

코멘트에 써있던 주소로 이동하면 당연히 없는 사이트라고 나옵니다.

하지만 링크를 클릭하여 bit.do ... 로 이동하면...

minho@minho 님의 글로 이동하였다가 몇 초 후 로그인을 요구하는 페이지로 이동하는 것을 볼 수 있습니다.

이 때의 주소를 보시면 steemitt.tk 의 이상한 주소입니다.

아무래도 글이 보이다가 로그인 페이지가 다시 뜨니 일반적인 사용자들은 '서버가 이상한가보다'라고 느끼고 다시 로그인을 하게 될 것입니다.

특히나 모바일 환경에서는 주소를 제대로 확인하지 않는 경우가 많죠.

아래의 정보로 로그인을 시도해 보겠습니다.

  • ID : bad
  • PW : password

잘못됐다는 페이지가 뜨지 않고 steemkr로 페이지가 이동됩니다.

이 시점에서 아이디와 패스워드는 해커에게 탈취된 것입니다.

네트워크 패킷을 보겠습니다.

저는 웹 개발 전문이 아니라 분석이 틀릴 수도 있습니다.

그러나 정신 나간 웹 개발자가 아니라면 아래처럼 패킷에 ID와 Password가 보이게 프로그램을 작성하지는 않습니다.

탈취 후 steemkr.com 으로 리다이렉션 하는 것을 볼 수 있습니다.

일반적인 steemit 접속 시 틀린 아이디와 비밀번호를 넣은 케이스입니다.

api.steemit.com 을 통해 steemit의 api를 호출하는 것을 볼 수 있습니다.

이 해킹은 UAE 호스팅 업체를 이용한 것으로 보입니다.

해킹 URL인 steemitt.tk 를 가보니 aba.ae 라는 UAE(아랍에미리트)의 호스팅 업체를 사용하고 있습니다.

범인이 해당 국가의 시민인지는 모르겠지만요.

해킹 피해을 방지하기 위해서는...

해킹은 100% 피할 수는 없습니다. 하지만 사용자 입장에서 최대한의 방어책을 강구해야 합니다.

그것을 위해서는 아래와 같은 방법 + 알파를 사용하시기 바랍니다.

  • 꼭 포스팅키로 로그인을 하세요.
  • 스파 업을 위한 STEEM 및 SBD이 아니라면 거래소로 옮겨두세요.
  • 아는 사람이 링크를 해준 것이라고 해도 섣불리 클릭하지 마세요. (저는 링크 복사 후 크롬의 시크릿 창을 열어서 확인하는 방법을 사용합니다.)
  • 갑자기 로그인을 요구하는 경우 이상한 아이디와 비밀번호로는 0000 등을 입력해보세요.

마지막으로, daniel0511@daniel0511 님의 심란한 마음이 하루 빨리 달래지시기를 바라겠습니다.