2023 Hot๐ฅ ๋ณด์ ์ฌ๊ฑด ์ฌ๊ณ โ ์๋ฐ๊ธฐ
๊ฐ์
์ด๋์ 2023๋ ์๋ฐ๊ธฐ๊ฐ ๋ง๋ฌด๋ฆฌ๋๊ณ ํ๋ฐ๊ธฐ๊ฐ ์์๋์์ต๋๋ค. ์ด์ ๋ฐ๋ผ ํฐ์ค๋ฆฌ Security Assessment ํ์์๋ ์์ ์๋ฐ๊ธฐ์ ์ด๋ค ๋ณด์ ์ฌ๊ฑด/์ฌ๊ณ ๊ฐ ์์๋์ง ์กฐ์ฌํ์ต๋๋ค. ๋ฌผ๋ก , ๋งค์ฐ ๋ค์ํ ๋ณด์ ์ทจ์ฝ์ ๋ค์ด ๋ฐ์ํ๋๋ฐ์. ๋ณธ ํฌ์คํ ์ ํตํด ์ด๋ค ์ค ํฐ ์ด์๊ฐ ๋์๊ฑฐ๋ ํ๊ธ๋ ฅ์ด ๋์ ์ฌ๊ฑด๋ค์ ๋ํด ์์๋ณด๊ณ , ์ค์ ๋ฐ์ํ๋ ์ฌ๊ณ ๋ค์ ๋ํด์ ํ์ฌ๋ ์ด๋ป๊ฒ ๋์ฒ ๋์๋์ง ์๋ ค๋๋ฆฌ๊ณ ์ ํฉ๋๋ค.
1. ChatGPT
ChatGPT๋ OpenAI๊ฐ ๊ฐ๋ฐํ ์ธ๊ณต์ง๋ฅ ์ฑ๋ด์ ๋๋ค. 2022๋ 11์ 30์ผ์ ๊ณต๊ฐ๋์ด ์ฌํด ๋ค์ํ ๋ถ์ผ์์ ๊ฐ์ฅ ํฐ ์ด์๊ฐ ๋์์ผ๋ฉฐ, ์ด๋ฌํ ์ํฅ์ ๋ณด์์ฐ์ ์์๋ ๋ณด์์ต๋๋ค.
๊ฐ์ฅ ๋จผ์ ์์ ์ด ๋๊ธฐ ์์ํ ๊ฒ์ ChatGPT์ ์ ๋ ฅํ๋ ๋ด์ฉ์ ๊ธฐ๋ฐ์ด ์ ๋ ฅ๋์ด ๊ด๋ จ ๋ด์ฉ์ด ์ ์ถ๋๋ ๋ฌธ์ ์์ต๋๋ค. Data Loss Prevention (DLP) ๋ด๋ถ ์ ๋ณด ์ ์ถ ๋ฐฉ์ง ์ํํธ์จ์ด ๊ฐ๋ฐํ์ฌ์ธ Cyberhaven์์ ์กฐ์ฌํ ๊ฒฐ๊ณผ ์ง์์ 10.8%๊ฐ ChatGPT๋ฅผ ์ฌ์ฉํ์๊ณ , ChatGPT์ ๋ฃ์ ๋ฐ์ดํฐ์ 8.6%๋ ํ์ฌ์ ๋ฐ์ดํฐ์๊ณ , 4.7%๋ ๊ธฐ๋ฐ๋ฐ์ดํฐ์์ผ๋ฉฐ ๊ทธ ๋น์จ์ ์ ์ ์ฆ๊ฐํ์ฌ 11%๊ฐ ๋์๋ค๊ณ ํฉ๋๋ค. ์ด๋ฌํ ํ์์ ํ๊ตญ์ ๊ธฐ์ ์์๋ ๋ณด์์ต๋๋ค. ์ผ์ฑ์์๋ ์ค๋น์ ๋ณด ์ ์ถ 2๊ฑด๊ณผ ํ์๋ด์ฉ ์ ์ถ 1๊ฑด์ด ๋ฐ์ํ๋ค๊ณ ํ๋ฉฐ, ์ค๋น์ ๋ณด ์ ์ถ์ ๋ฐ๋์ฒด ์ค๋น ๊ณ์ธก ๋ฐ์ดํฐ๋ฒ ์ด์ค(DB) ๋ค์ด๋ก๋ ํ๋ก๊ทธ๋จ์ ์์ค ์ฝ๋๋ฅผ ์คํํ๋ค ์ค๋ฅ๋ฅผ ๊ณ ์น๊ธฐ ์ํด ChatGPT๋ฅผ ์ฌ์ฉํ์๋ค๊ณ ํฉ๋๋ค.
ChatGPT๋ฅผ ์ฌ์ฉํ๋ฉฐ ๋ฐ์ํ๋ ๊ธฐ๋ฐ ์ ์ถ์ ๋จ์ํ๊ฒ ํ์ฌ(OpenAI)๋ก ๊ธฐ๋ฐ์ ๋ณด๊ฐ ์ ์ถ๋๋ ๊ฒ์ ๋์ด์ ํ์ฌ์ ๋ฌธ์ ๋ก ์ 3์์๊ฒ ๊น์ง ๊ธฐ๋ฐ์ ๋ณด๊ฐ ์ ์ถ๋ ์ ์๊ธฐ ๋๋ฌธ์ ๋ฌธ์ ๊ฐ ๋ฉ๋๋ค. ์ค์ ๋ก ChatGPT ์์ฒด์ ์ทจ์ฝ์ ์ผ๋ก ํ ์ด์ฉ์์ ์ฑํ ๊ธฐ๋ก ์ ๋ชฉ์ ๋ณผ ์ ์์์ต๋๋ค. ๊ธฐ๋ฐ ์ ์ถ์ ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๊ธฐ ์ํด ChatGPT์์๋ ์ฑํ ๊ธฐ๋ก์ ๋นํ์ฑํํ๋ ์ต์ ์ ์ถ๊ฐํ์์ต๋๋ค. ํ์ง๋ง ํด๋น ์ต์ ์ ํ์ฑํํ๋ ๊ฒฝ์ฐ์๋ ์ ์ฉ ๋ชจ๋ํฐ๋ง์ ์ํด ์ฑํ ๊ธฐ๋ก์ ์ ์ฅํ๊ณ 30์ผ ํ ์ญ์ ๋ฉ๋๋ค. ์ถํ ChatGPT Business ์๋น์ค๋ฅผ ์ ๊ณตํ ๊ณํ์ด๋ฉฐ, ์ด ์๋น์ค๋ฅผ ํตํ ์ฑํ ์ ๋ชจ๋ธ ํ๋ จ ๋ฐ์ดํฐ๋ก ์ฌ์ฉํ์ง ์์ ๊ณํ์ด๋ผ๊ณ ํฉ๋๋ค. ์ผ์ฑ์์๋ ์์ฒด AI๋ฅผ ๊ฐ๋ฐํ๊ณ ์์ผ๋ฉฐ, ๊ตญ์ ์์์๋ โ์ฑGPT ๋ฑ ์์ฑํ AI ํ์ฉ ๋ณด์ ๊ฐ์ด๋๋ผ์ธโ์ ๋ฐํํ์ฌ ํด๋น ๊ฐ์ด๋๋ผ์ธ์ ๋ด์ฉ์ ์๋์ ๋งํฌ๋ฅผ ํตํด ํ์ธํ ์ ์์ต๋๋ค.
ํ ์ด์ฉ์์ ์ฑํ ๊ธฐ๋ก ์ ๋ชฉ์ ๋ณผ ์ ์๋ ๋ฌธ์ ์ด์ธ์๋ ๋ฒ๊ทธ์ ์ทจ์ฝ์ ์ด ์กด์ฌํ์์ต๋๋ค. ๊ทธ์ค CSS cache poisoning์ ํตํด ๋ค๋ฅธ ์ฌ์ฉ์์ ๊ณ์ ์ ํ์ทจํ ์ ์๋ ์ทจ์ฝ์ ๋ํ ์กด์ฌํ์์ต๋๋ค. ํด๋น ์ทจ์ฝ์ ์ ์๋์ ๋งํฌ๋ฅผ ํตํด ํ์ธํ ์ ์์ต๋๋ค.
๊ธฐ๋ฐ ์ ์ถ ์ด์ธ์๋ ChatGPT์ ์ ์ฉ ๊ฐ๋ฅ์ฑ์ ๋ํ ๊ถ๊ธ์ฆ๋ ์ ๊ธฐ๋์์ต๋๋ค. ์ด์ ๋ํ ๋ต๋ณ์ KBS 9์ ๋ด์ค์์ ๋ต๋ณํ ๊ธฐํ๊ฐ ์์ด ๋ฐฉ์ก๋์์ต๋๋ค.
ChatGPT๋ฅผ ์ด์ฉํ์ฌ ์ ์ฑ์ฝ๋, ํดํน ๊ฐ๋ฅ์ฑ์ ๋ํ ๋ฐ๋ชจ๋ ์๋์ ์์์์ ํ์ธ ํ์ค ์ ์์ต๋๋ค.
Dreamhack์์๋ ChatGPT๋ฅผ ํ์ฉํ์ฌ ์ค์ ๋ก ํดํน์ ํด๋ณผ ์ ์๋ ๋ฌธ์ ๋ํ ์ ๊ณตํ๊ณ ์์ผ๋ฉฐ, ChatGPT๋ฅผ ์ ์ฉํ ์ ์๋ ํ๊ณ์ ์ ํ์ธํด ๋ณผ ์ ์์ต๋๋ค.
๊ด๋ จ๋ด์ฉ์ ๋ค๋ฃฌ ์์์ ์๋์ TheoriTV ์ ํ๋ธ ์์์์ ํ์ธ ํ ์ ์์ต๋๋ค.
1.1 Reference
2. Fortinet
Fortinet์ ๋ฐฉํ๋ฒฝ, ์๋ํฌ์ธํธ ๋ณด์ ๋ฐ ์นจ์ ํ์ง ์์คํ ๊ณผ ๊ฐ์ ๋ค์ํ ๋ณด์ ์๋ฃจ์ ๊ธฐ์ ์ ๋๋ค.
์ง๋ 2022๋ ์ Fortinet์ Product์์ CVE-2022โ41328 (FortiOS โ Path traversal in execute command), CVE-2022โ42475 (FortiOS โ heap-based buffer overflow in sslvpnd), CVE-2022โ40684 (FortiOS / FortiProxy / FortiSwitchManager โ Authentication bypass on administrative interface) ๋ฑ ํ๊ธ๋ ฅ์ด ํฌ๊ณ ์์ ์ทจ์ฝ์ ๋ค์๊ฐ ๋ฑ์ฅํ์ฌ ํผ๋์ ๋ฐ์์์ผฐ๋๋ฐ์. 2023๋ ์๋ ๊ณ์ํ์ฌ ์ทจ์ฝ์ ์ด ๋ฑ์ฅํ๊ณ ์์ต๋๋ค.
ํนํ, CVE-2023โ27997์ ๊ถํ์ด ์๋ ์ ์ ๊ฐ ์๊ฒฉ์ผ๋ก ์๋ฒ์ ์์คํ
์ ์ฅ์
ํ ์ ์๋ ์ทจ์ฝ์ ์
๋๋ค.
์ทจ์ฝ์ ์ด ๊ณต๊ฐ๋ ํ ๋ง์ ๊ณต๊ฒฉ ๊ทธ๋ฃน์ด ์ด๋ฅผ ์
์ฉํ๊ธฐ ์ํด ๊ฒ์ ์์ง ๋ฑ์ ํตํด Fortigate ์๋น์ค๋ฅผ ์ฐพ๋ ๊ฒ์ ํ์ธํ ์ ์์ต๋๋ค.
2.1 ๋์๋ฐฉ์
๋ค์์ ์ทจ์ฝ์ ์ด ๋ฑ์ฅํจ์ ๋ฐ๋ผ Fortinet๋ ๋น ๋ฅด๊ฒ ๋์ํ๊ณ ์์ผ๋ฉฐ, ์์คํ ๋ด์์ ์ทจ์ฝ์ ์ ์ฆ๊ฑฐ๊ฐ ์๋์ง ๊ฒํ / ๋ฒค๋์ ํจ์น ๊ถ์ฅ ์ฌํญ ์ค์ / ์ฌ์ฉํ์ง ์๋ ๊ธฐ๋ฅ ๋นํ์ฑํ ๋ฑ ๊ณต๊ฒฉ ํ๋ฉด์ ์ต์ํํ๋ ๋ฐฉ๋ฒ๋ค์ ์ ์ํ๊ณ ์์ต๋๋ค.
2.2 Reference
3. ํดํน์ง๋จ โ์ค์ค์น์โ ์ค ์ฐํด ์ฌ์ด๋ฒ ๊ณต๊ฒฉ
โ์ฐ๋ฆฌ๋ ๊ณ์ํด์ ํ๊ตญ์ ๊ณต๊ณต ๋คํธ์ํฌ์ ์ ๋ถ ๋คํธ์ํฌ๋ฅผ ํดํนํ ๊ฒ์ด๊ณ , ์ฐ๋ฆฌ์ ๋ค์ ๋คํธ์ํฌ๋ฅผ ํดํนํ ๊ฒ์ด๋ค. ๋ค, ์ฐ๋ฆฌ๋ ๋ค์ ๋์์์ต๋๋ค.โ
์ง๋ ์ค ์ฐํด ๊ธฐ๊ฐ ๋์ ์ค๊ตญ ํดํน ์ง๋จ์ธ ์ค์ค์น์์ผ๋ก๋ถํฐ ๊ตญ๋ด ํ์ ๊ธฐ๊ด 12๊ณณ์ ์น์ฌ์ดํธ์ ๋๊ท๋ชจ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ์ด ๋ฐ์ํ์ต๋๋ค. ์ด ๊ณต๊ฒฉ์ ์ฃผ๋ก ํํ์ด์ง ํ๋ฉด์ ๋ฐ๊พธ๋ ๋ํ์ด์ค ๊ณต๊ฒฉ์ผ๋ก ์ด๋ฃจ์ด์ก์ผ๋ฉฐ, ๊ทธ ๋ชฉ์ ์ ๊ธ์ ์ ์ธ ์ด๋๋ณด๋ค๋ ํตํฐ๋น์ฆ์ ์ถ๊ตฌํ๋ ๊ฒ์ผ๋ก ๋ณด์์ต๋๋ค. ๋ํ์ด์ค ๊ณต๊ฒฉ๋ ํ์ด์ง์๋ ์ค์ค์น์ ํ ๋ก๊ณ ์ โ์ฐ๋ฆฌ๋ ๊ณ์ํด์ ํ๊ตญ ์ ๋ถ์ ๊ณต๊ณต๋ง์ ํดํนํ ๊ฒโ์ด๋ผ๋ ๋ฉ์์ง ๋ฑ์ด ๋จ๊ฒจ์ง๊ฑฐ๋, ํผํด ๊ธฐ์ ๋ค๋ก๋ถํฐ ํ์ทจํ ๊ฐ์ธ์ ๋ณด๊ฐ ์จ๋ผ์ธ์ ๊ณต๊ฐ๋๋ ํ์๋ ์ด๋ฃจ์ด์ก์ต๋๋ค.
์ค์ค์น์์ ํผํด ์๋ฒ์ ์นจํฌํ๊ธฐ ์ํด ๋ค์ํ ๋ฐฉ๋ฒ์ ์ฌ์ฉํ์ต๋๋ค. ๊ทธ ์ค์๋ SQL Injection, ์ค๋๋ ๋ฒ์ ์ WebLogic์ ์ทจ์ฝ์ (1-day) ๋ฑ์ด ํ์ธ๋์์ต๋๋ค. ํนํ, /.vscode/sftp.json
ํ์ผ์ด ์น ๊ฒฝ๋ก์์ ์ ๊ทผ ๊ฐ๋ฅํ๋๋ฐ, ์ด ํ์ผ์ ๊ฐ๋ฐ ํ๊ฒฝ์์ ์ฌ์ฉ๋๋ ํ์ผ๋ก SSH ๊ณ์ ์ ๋ณด๋ฅผ ๋ด๊ณ ์์์ผ๋ฉฐ ๊ณต๊ฒฉ์๊ฐ SSH ๊ณ์ ์ ๋ณด๋ฅผ ํตํด ์ง์ ์๋ฒ์ ์ ๊ทผํ ์ ์๊ฒ ํ์์ต๋๋ค. ๊ฒ๋ค๊ฐ, WebLogic์ ์ฌ์ฉํ๋ ํผํด ๊ธฐ์
์ค 3๊ณณ์ ๋ณด์ ์
๋ฐ์ดํธ๋ฅผ ์ํํ ํ๊ณ 10๋
์ด๋ ์ง๋ ๋ฒ์ ์ ์ฌ์ฉํ๊ณ ์๋ค๋ ์ฌ์ค์ด ์๋ ค์ ธ ๋ง์ ์ถฉ๊ฒฉ์ ์ฃผ์์ต๋๋ค.
์ด๋ฌํ ์ฌ๋ก๋ ์ฌ์ด๋ฒ ๊ณต๊ฒฉ์ ๋๋นํ๊ณ ๋ณด์ ์กฐ์น๋ฅผ ์ ๊ทน์ ์ผ๋ก ๊ฐํํด์ผ ํจ์ ์๋ ค์ฃผ๋ฉฐ, ๋ชจ๋ ๊ธฐ์ ๊ณผ ๊ฐ์ธ์ ๋ณด์ ์ ๋ฐ์ดํธ๋ฅผ ์ ๊ทน์ ์ผ๋ก ์ํํ๊ณ ์ทจ์ฝ์ ๋ถ์, ๊ต์ก, ์ ๋ณด ๊ณต์ ์ ์ถฉ๋ถํ ์ฃผ์๋ฅผ ๊ธฐ์ธ์ฌ์ผ ํฉ๋๋ค.
3.1 Reference
4. LockBit 3.0 ๋์ฌ์จ์ด ์กฐ์ง, ๊ตญ์ธ์ฒญ ํดํน ์ฃผ์ฅ
2023๋
3์ 29์ผ LockBit 3.0 ๋์ฌ์จ์ด ์กฐ์ง์ ๊ตญ์ธ์ฒญ ํํ์ด์ง์ธ nts.go.kr
์ ํดํนํ๋ค๊ณ ์ฃผ์ฅํ๋ฉฐ, 4์ 1์ผ 10์ 57๋ถ์ ํด๋น ์๋ฃ๋ฅผ ๊ณต๊ฐํ๊ฒ ๋ค๊ณ ๋ฐํ์ต๋๋ค. ์ด์ ๋์ํ์ฌ ๊ตญ์ธ์ฒญ์ ๊ด๋ จํ ๊ณต๊ฒฉ ๋ฐ ํผํด๋ฅผ ๋ฐ์ ์ ์ด ์๋ค๊ณ ์ฃผ์ฅํ์์ผ๋ฉฐ, 4์ 1์ผ LockBit ์กฐ์ง์ด ๊ณต๊ฐํ ์๋ฃ์ ๋ํด ๋ง์ ๊ถ๊ธ์ฆ์ ์์๋ธ ์ ์ด ์์ต๋๋ค.
LockBit ์กฐ์ง์ด ๊ณต๊ฐํ ๊ตญ์ธ์ฒญ ์๋ฃ๋ ๋ฌด์์ด์์๊น์? ์ง์ LockBit ๋ธ๋ก๊ทธ๋ฅผ ๋ฐฉ๋ฌธํ์ฌ ํ์ธํด๋ณธ ๊ฒฐ๊ณผ ์๋ฃ๋ฅผ ๋ชจ๋ ๊ณต๊ฐํ๋ค๊ณ ์ค๋ช ํ๊ณ ์์ง๋ง ๊ด๋ จํ ๋งํฌ๋ ์ฒจ๋ถํ์ผ, ์ถ๊ฐ์ ์ธ ์ ๋ณด๋ ๊ธฐ์ฌ๋์ง ์์ ๋ชจ์ต์ด์์ต๋๋ค.
๊ฒฐ๊ณผ์ ์ผ๋ก LockBit 3.0 ์กฐ์ง์ ๊ตญ์ธ์ฒญ๊ณผ ๊ด๋ จํ ์๋ฃ๋ฅผ ๊ณต๊ฐํ์ง ๋ชปํ์์ผ๋ฉฐ, ์ด๋ ๊ตญ์ธ์ฒญ์ ๋์์ผ๋ก ํ ํ์ ํผ์ฑ์ธ ๊ฒ์ผ๋ก ๋ฐํ์ก์ต๋๋ค.
์ด ์ฌ๊ฑด๊ณผ ๊ด๋ จํ์ฌ ๊ฐ ๊ธฐ๊ด๊ณผ ๊ธฐ์ ๋ค์ ๋์ฌ์จ์ด์ ๊ฐ์ผ๋์ง ์๋๋ก ๋ณด์์ ์ฃผ์๋ฅผ ๊ธฐ์ธ์ด๋ ๊ฒ๋ ์ค์ํ์ง๋ง, ํ์์์ ์์ฌ ์๋น์ค๊ฐ ๊ณต๊ฒฉ๋นํ๊ฑฐ๋ ์ด์ ์งํ๊ฐ ์๋์ง ์ฃผ๊ธฐ์ ์ผ๋ก ๋ชจ๋ํฐ๋งํ์ฌ ์นจํด์ ๋์ํ ์ ์๋ ํ๋ก์ธ์ค๋ฅผ ๊ตฌ์ถํ๋ ๊ฒ ๋ํ ์ค์ํ๋ค๋ ์๋ฏธ๋ฅผ ๋ดํฌํ๊ณ ์์ต๋๋ค. ๊ณต๊ฒฉ ์๋๋ ์ด์ ์งํ์ ๋ํ ๋ชจ๋ํฐ๋ง์ด ์ด๋ฃจ์ด์ง์ง ์์ ์ฑ ํฐ ๊ท๋ชจ์ ๋์ฌ์จ์ด ์กฐ์ง์ผ๋ก๋ถํฐ ์ด์ ๊ฐ์ ํผ์ฑ์ด ๋ฐ์ํ ๊ฒฝ์ฐ, ์ด์ ์์ ์ถ๊ฐ์ ์ธ ํผํด๊ฐ ๋ ๋ฐ์ํ ์ ์๊ธฐ์ ์ฃผ์๋ฅผ ๊ธฐ์ธ์ฌ์ผ ํฉ๋๋ค.
5. BingBang (MS Azure ํด๋ผ์ฐ๋ ์๋น์ค ์ทจ์ฝ์ )
ํด๋ผ์ฐ๋ ๋ณด์ ๋ถ์ผ์์ ์ญ์ฌ์ ์ธ ์์ค์ ์ฑ์ฅ์ ๋ณด์ฌ์ฃผ๊ณ ์๋ Wiz ๋ฆฌ์์น ํ์์ ๋ํ๋ฒ MS Azure์ ์กด์ฌํ๋ ๋งค์ฐ ํฌ๋ฆฌํฐ์ปฌํ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ์ต๋๋ค. Wiz๊ฐ ๊ณต๊ฐํ ๋ฐ์ ๋ฐ๋ฅด๋ฉด BingBang์ผ๋ก ์๋ช ๋ ํด๋น ์ทจ์ฝ์ ์ฒด์ธ์ Azure Active Directory (AAD)์๋น์ค์ ์กด์ฌํ๋ ์ค์ ์ทจ์ฝ์ ๋ค๋ก, ๋ฉํฐ ํ ๋ํธ ํ๊ฒฝ์์ ์ฑ ์์ฑ์ ํ ํฐ์ ๋ํ ๋ถ์ ์ ํ ์ ํจ์ฑ ๊ฒ์ฌ๋ก ์ธํด ๋ฐ์ํ์ต๋๋ค.
๊ณต๊ฒฉ์๋ ํด๋น ์ทจ์ฝ์ ์ ํตํด AAD์ ์ผ๋ฐ ์ฌ์ฉ์ ๊ณ์ ์ผ๋ก Bing Content Management System (CMS)์ธ โBing Triviaโ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ ๊ทผํ ์ ์์๊ณ , ํด๋น ์ ํ๋ฆฌ์ผ์ด์ ์ ์กด์ฌํ๋ XSS ์ทจ์ฝ์ ์ ์ถ๊ฐ๋ก ํ์ฉํ์ฌ ๊ฒฐ๊ตญ Bing ์ฌ์ฉ์๋ค์ Microsoft ์๋น์ค ๊ด๋ จ ํ ํฐ๋ค์ ์ป์ด๋ผ ์ ์์์ต๋๋ค.
์๋๋ Wiz์์ ๊ณต๊ฐํ ์ทจ์ฝ์ ํธ๋ฆฌ๊ฑฐ์ ๊ฒฐ๊ณผ๋ฌผ๋ก, Bing CMS์ ์ง์ ์ ๊ทผํด ๊ฒ์ ๊ฒฐ๊ณผ๋ฅผ ์ํ๋๋๋ก (โHackersโ) ์กฐ์ํ ๋ชจ์ต์ ํ์ธํ ์ ์์ต๋๋ค.
BingBang ์ทจ์ฝ์ ์ ์ฌํด 1์๋ถํฐ ๋น ๋ฅด๊ฒ ํจ์น๊ฐ ์์๋์ด 3์์ ๊ด๋ จ๋ ๋ชจ๋ ์ ํ๋ฆฌ์ผ์ด์ ๋ค์ ๋ํ ํจ์น๊ฐ ์๋ฃ๋ ์ํ์ ๋๋ค. Wiz์์ ๊ณต๊ฐํ ๊ด๋ จ ํ์๋ผ์ธ์ ์๋์ ๊ฐ์ต๋๋ค.
Jan. 31, 2023 โ Wiz Research reported the Bing issue to MSRC
Jan. 31, 2023 โ MSRC issues initial fix to Bing app
Feb. 25, 2023 โ Wiz Research reported the other vulnerable applications to MSRC
Feb. 27, 2023 โ MSRC starts issuing fixes for said applications
Mar. 20, 2023 โ MSRC states that all the reported applications are now fixed
Mar. 28, 2023 โ MSRC awards Wiz Research with $40,000 bug bounty
Mar. 29, 2023 โ Public disclosure
์ ํฌ ํฐ์ค๋ฆฌ์์๋ BingBang์ ๋น๋กฏํด ์ต๊ทผ ๋ฐ๊ฒฌ๋๊ณ ์๋ ํด๋ผ์ฐ๋ ์๋น์ค ์ทจ์ฝ์ ๋ค์ ํ๊ธ๋ ฅ๊ณผ ๊ทธ ์ค์๋๋ฅผ ์ ๊ฐํ์ฌ ์ด๋ค ํด๋ผ์ฐ๋ ์๋น์ค ์ ๊ณต์ ์ฒด์ ๊ด๋ จ๋ ์ทจ์ฝ์ ๋ํฅ๊ณผ ๋ณด์ ๋์์ ๋ํด ์์ ํฌ์คํ (์ต์ ํด๋ผ์ฐ๋ ์๋น์ค ์ ๊ณต์ ์ฒด (CSP) ์ทจ์ฝ์ ๋ํฅ๊ณผ ๋ณด์ ๋์ (2022 ~ 2023๋ ))์ ํตํด ๊ณต์ ๋๋ฆฐ๋ฐ ์์ต๋๋ค. ๊ถ๊ธํ์๋ค๋ฉด ํด๋น ํฌ์คํ ์ ๊ผญ ํ์ธํ์๊ธฐ ๋ฐ๋๋๋ค.
BingBang ์ทจ์ฝ์ ์ ์์ธํ ๋ํ ์ผ๊ณผ Wiz ํ์ ์ทจ์ฝ์ ์ฐ๊ตฌ์ ๋ํด ๋ ์๊ณ ์ถ์ผ์๋ค๋ฉด ์๋ Wiz ๋ฆฌ์์น ํ์ ๋ธ๋ก๊ทธ๋ฅผ ํตํด ๊ณต๊ฐ๋ ์๋ฃ๋ค์ ํ์ธํ์ค ์ ์์ต๋๋ค.
5.1 Reference
6. SHA-3 ๊ตฌํ ์ทจ์ฝ์ (CVE-2022โ37454)
SHA-3์ ๋ํด ์๊ณ ๊ณ์๋์? SHA-3๋ ์ํธํ ํ๋กํ ์ฝ ๋ฐ ์๊ณ ๋ฆฌ์ฆ์์ ์ฌ์ฉ๋๋ ํด์ ํจ์์ ํ ์ข ๋ฅ๋ก, 2015๋ ์ NIST์์ ๊ณต์์ ์ผ๋ก ๋ฐํ๋ ๋ฐ ์์ต๋๋ค. SHA-3๋ ์ํธ ์ฒด๊ณ, ๋ธ๋ก์ฒด์ธ, ๋น๋ฐ๋ฒํธ ํด์ฑ ๋ฑ ๋ค์ํ ์ฉ๋๋ก ์ฌ์ฉ๋๊ณ ์์ผ๋ฉฐ, ํนํ Ethereum 2.0๊ฐ SHA-3์ variant์ค ํ๋์ธ Keccak-256์ ์ฌ์ฉํ์ฌ ์ฒด์ธ์ ๋ฌด๊ฒฐ์ฑ์ ๋ณด์ฅํ๋๊ฒ์ผ๋ก ์๋ ค์ ธ ์์ต๋๋ค.
๊ทธ๋ฐ๋ฐ ์ต๊ทผ SHA-3์ ๊ตฌํ์์ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ํด๋น ์ทจ์ฝ์ (CVE-2022โ37454)์ Keccak XKCP SHA-3 ๊ตฌํ์์ ๋ฐ๊ฒฌ๋์์ผ๋ฉฐ, ๊ตฌ์ฒด์ ์ผ๋ก๋ ์ ์ ์ค๋ฒํ๋ก์ฐ์ ๊ทธ๋ก ์ธํ ์คํ ๋ฉ๋ชจ๋ฆฌ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ ์ทจ์ฝ์ ์ผ๋ก, ๋ฌด๋ ค 2011๋ 1์ ๋ถํฐ ์กด์ฌํด์จ ๊ฒ์ผ๋ก ์๋ ค์ก์ต๋๋ค. ๋ํ ํด๋น ์ทจ์ฝ์ ์ Python, PHP ๋ฑ์ ์คํฌ๋ฆฝํธ ์ธ์ด๋ฅผ ํฌํจํด ํด๋น ์ฝ๋๊ฐ ํฌํจ๋ ๋ชจ๋ ์ํํธ์จ์ด ํ๋ก์ ํธ์ ์ํฅ์ ๋ฏธ์น๋ฉฐ ์ต์ ์ ๊ฒฝ์ฐ ์์ ์ฝ๋ ์คํ ๋๋ ์ํธ ๊ด๋ จ ๋ก์ง ์ฐํ๊น์ง ์ด์ด์ง ์ ์๋ ๊ฒ์ผ๋ก ํ์ธ๋์์ต๋๋ค. ๋คํํ๋ 2022๋ 8์ Python, PHP, pysha3 ๋ฑ ๋๋ฆฌ ์ฌ์ฉ๋๋ ํ๋ก์ ํธ๋ค์์๋ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋ XKCP ๊ตฌํ์ฒด๋ค์ ๋ํ ํจ์น๊ฐ ์ ์ ํ๊ฒ ์ด๋ค์ ธ ํด๋น ์ทจ์ฝ์ ์ด ์ต์ ๋ฒ์ SHA-3์์๋ ๋์ด์ ๋ฐ์ํ์ง ์์ต๋๋ค.
์ต๊ทผ์๋ ๋ค์ํ ๋ฉ๋ชจ๋ฆฌ ๊ด๋ จ ๋ฏธํฐ๊ฒ์ด์ ๊ณผ ์๋ฃจ์ ์ ๋ฑ์ฅ์ผ๋ก ์ด์ ๊ณผ๋ ๋ฌ๋ฆฌ ๋ฉ๋ชจ๋ฆฌ ์ทจ์ฝ์ ์ ํ๊ธ ํจ๊ณผ๊ฐ ์๋นํ ์ค์ด๋ค์์ต๋๋ค. ๊ทธ๋ฌ๋ ์ํธ ๊ด๋ จ ์ปดํฌ๋ํธ์ ๊ฐ์ด ๋น๊ต์ ํ์คํ ์์ ์ด ๋งค์ฐ ํ๋ฐํ๊ณ ๋ช ํํ๊ฒ ์ด๋ค์ง๋ ๋ถ์ผ์์๋ ์์ง๊น์ง ์ด์ ๊ฐ์ ๊ตฌํ ์ทจ์ฝ์ ์ด ๋ฐ์ํ๋ค๋ ์ฌ์ค์ด ๋งค์ฐ ๋๋๊ฒ ๋ค๊ฐ์ต๋๋ค.
ํนํ ์ฌ์ฉ์์ ๊ฐ์ธ์ ๋ณด ๋ฐ ๊ธฐ๋ฐ ๋ฐ์ดํฐ๋ฅผ ๋ณดํธํ๋ ๋ฐ ํต์ฌ์ ์ธ ์ญํ ์ ์ํํ๋ ์ํธ ๊ด๋ จ ์ปดํฌ๋ํธ์ ๊ฐ์ด ๋ณด์์ ์ค์ํ ์ญํ ์ ํ๋ ์์ญ์์๋ ์ฌ์ ํ ์ด๋ฌํ ๊ตฌํ ์ทจ์ฝ์ ์ด ๋ฐ์ํ๋ค๋ ์ฌ์ค์ ๋งค์ฐ ์ฐ๋ ค์ค๋ฌ์ด ์ผ์ ๋๋ค. ๋ฐ๋ผ์, ์ด๋ฌํ ์ํธ ๊ด๋ จ ์ปดํฌ๋ํธ์ ๊ตฌํ ์ทจ์ฝ์ ์ ๋ํ ์ฃผ์๊ฐ ์ฌ์ ํ ํ์ํฉ๋๋ค. ์๋ก์ด ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋๋ฉด ๋ณด์ ์ ๋ฌธ๊ฐ๋ค์ ์ ์ํ๊ฒ ์กฐ์น๋ฅผ ์ทจํ์ฌ ์ด๋ฅผ ํด๊ฒฐํ๊ณ ํฅํ ๋ฐ์ ๊ฐ๋ฅ์ฑ์ ์ต์ํํด์ผ ํฉ๋๋ค. ๋ํ, ์ ์ ํ ํ์ค ๋ฐ ๊ฐ์ด๋๋ผ์ธ ์ ์ฉ์ ํตํด ์ผ๊ด์ฑ๊ณผ ๋ณด์์ฑ์ ๊ฐํํ๊ณ , ๊ฐ๋ฐ์๋ค์ ๋ํ ๋ณด์ ๊ด๋ จ ์ธ์ ๋ฐ ์ง์์ ์ธ ๊ต์ก ๊ฐํ๊ฐ ํ์ํฉ๋๋ค.
ํด๋น ์ทจ์ฝ์ ์ ๋ํ ์์ธํ ์๊ฐ๋ฅผ ๋ด์ ์๋ ๋ ผ๋ฌธ๊ณผ ํด๋น ๋ ผ๋ฌธ์ ์ ์๊ฐ ์ง์ ํฌ์คํ ํ ๋ธ๋ก๊ทธ๋ฅผ ํตํด ์ทจ์ฝ์ ๋ํ ์ผ๊ณผ PoC ์ฝ๋๋ฅผ ํฌํจํ ๋ ๋ง์ ์ ๋ณด๋ฅผ ํ์ธํ์ค ์ ์์ต๋๋ค.
6.1 Reference
7. Google TLD
Google์ 5์๋ฌ์ 8๊ฐ์ ์๋ก์ด TLD (top-level domain)๋ฅผ ์ถ์ ํ์ต๋๋ค. ์ด ์ค, ํ์์ ์์ฃผ ์ฌ์ฉํ๋ ํ์ผ ํ์ฅ์๋ก ์ค์ธ๋ ์ ์๋ .zip
๊ณผ .mov
๋๋ฉ์ธ์ ๋ํด ๋
ผ๋์ด ์์๋๋ฐ์. .zip
๊ณผ .mov
๋ ๋ณดํต ์ฌ์ฉ์๊ฐ ์์ฌํ์ง ์๊ธฐ ๋๋ฌธ์, ๋งํฌ๋ฅผ ํด๋ฆญํ๋ฉด ํผ์ฑ ์ฌ์ดํธ์ ์ ์ํ๊ฒ ๋๊ฑฐ๋ ์
์ฑ ํ๋ก๊ทธ๋จ์ ๋ค์ด๋ก๋ ๋ฐ์ ์ ์๋ ๊ณผ์ ์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
์ฌ๋ฌ๋ถ์ ์๋ 2๊ฐ์ ๋งํฌ ์ค, ์ง์ง wordpress zip ๋ค์ด๋ก๋ ๋งํฌ๋ฅผ ๊ตฌ๋ณํ ์ ์๋์?
https://github.comโWordPressโWordPressโarchiveโrefsโheadsโ@latest.zip
https://github.com/WordPress/WordPress/archive/refs/heads/master.zip
์ง์ง wordpress zip ๋ค์ด๋ก๋ ๋งํฌ๋ ๋๋ฒ์งธ ๋งํฌ ์
๋๋ค. ์ฒซ๋ฒ์งธ ๋งํฌ๋ฅผ ํด๋ฆญํ๋ฉด, zip ํ์ผ์ด ๋ค์ด๋ก๋ ๋์ง ์๊ณ youtube ์ฌ์ดํธ๋ก ์ด๋๋๋ ๊ฒ์ ๋ณผ ์ ์์ต๋๋ค. ์ด๋ฌํ ์ด์ ๋ ์๋ ์ฌ์ง์์ URI ๊ตฌ์กฐ๋ฅผ ๋ณด๋ฉด ์ ์ ์์ต๋๋ค. @
๋ ์ ์ ์ ๋ณด๋ก ์ทจ๊ธ๋๋ฉฐ, @
๋ค๋ host๋ก ์ธ์ํฉ๋๋ค. ๋ฐ๋ผ์ http://google.com@theori.io ์ ๊ฐ์ด ์์๋ google ๋๋ฉ์ธ์ผ๋ก ๋์ด ์์ง๋ง, ๋งํฌ๋ฅผ ํด๋ฆญํ๋ฉด google ์ฌ์ดํธ๊ฐ ์๋ theori ์ฌ์ดํธ๋ก ์ด๋๋ฉ๋๋ค.
ํ์ง๋ง @
์์ /
๋ฌธ์๊ฐ ์์ผ๋ฉด, ๋ธ๋ผ์ฐ์ ๋ /
์ดํ path๋ก ์ธ์ํฉ๋๋ค. ๋ฐ๋ผ์ http://google.com/@theori.io ๋งํฌ๋ ์ ์์ ์ผ๋ก google ์ฌ์ดํธ๋ก ์ด๋๋ฉ๋๋ค. /
๋ฌธ์์ ๋น์ทํ๊ฒ ์๊ธด unicode ๋ฌธ์ โ
(U+2044) ๊ฐ ํฌํจ๋๋ฉด, ๋ธ๋ผ์ฐ์ ๋ path ๊ตฌ๋ถ์๋ก ์ธ์ํ์ง ์์ต๋๋ค. ๋ฐ๋ผ์ ๊ณต๊ฒฉ์๋ zip ๋๋ฉ์ธ์ ๊ตฌ์
ํ๊ณ unicode โ
์ @
๋ฅผ ์ด์ฉํ์ฌ ์ฌ์ฉ์๋ฅผ ์ฝ๊ฒ ์์ผ ์ ์๋ ํผ์ฑ ์ฌ์ดํธ๋ฅผ ๋ง๋ค ์ ์์ต๋๋ค.
์๋๋ ๊ณต๊ฒฉ์๊ฐ ํผํด์์๊ฒ zip ํ์ผ์ธ ๊ฒ ์ฒ๋ผ ์์ฌ, ๋ค์ด๋ก๋๋ฅผ ์ ๋ํ๋ ์๋๋ฆฌ์ค ์
๋๋ค [์ถ์ฒ]. ๊ณต๊ฒฉ์๋ @
๋ฌธ์๋ง 1ํฐํธ๋ก ์๊ฒ ๋ง๋ค์ด ํผํด์์๊ฒ ๋ฉ์ผ์ ์ ์กํฉ๋๋ค. ํผํด์๋ zip ํ์ผ ์ธ์ค ์๊ณ ๋ค์ด๋ก๋ ํ์ง๋ง, ์ค์ ๋ก exe ํ์ผ์ด ๋ค์ด๋ก๋ ๋๋ ๊ฒ์ ๋ณผ ์ ์์ต๋๋ค. ๋ง์ฝ ํผํด์๊ฐ ์๋์ฐ๋ฅผ ์ฌ์ฉํ๊ณ ์๊ณ ํ์ฅ์ ํ์๋ฅผ ํ์ง ์๋ ์ต์
์ ํ์ฑํ ํ๋ค๋ฉด, evil.zip.exe ๋ผ๋ ํ์ผ์ด๋ฆ์ ํผํด์์๊ฒ๋ evil.zip ์ผ๋ก ๋ณด์ด๊ธฐ ๋๋ฌธ์, ์์ถ ํด์ ๋ฅผ ์ํด ์คํํ ์ ์์ต๋๋ค.
ํ์์ ์์ฃผ ์ฌ์ฉํ๋ ํ์ผ ํ์ฅ์๋ก ์ค์ธ๋ ์ ์๋ .zip
๊ณผ .mov
๋๋ฉ์ธ์ ์ถ์๋ก ์ธํด, ์ ๋ขฐํ ์ ์๋ ๋๋ฉ์ธ๊ณผ ํ์ผ ํ์ฅ์ ๋ง์ผ๋ก ํผ์ฑ ์ฌ์ดํธ๋ฅผ ๊ฑธ๋ฌ๋ด๊ธฐ ์ด๋ ค์์ก์ต๋๋ค. ์ด์ฒ๋ผ ํผ์ฑ์ ๊ธฐ์ ์ด ๊ณ ๋ํ ๋๊ณ ์๊ธฐ ๋๋ฌธ์, ์ฌ์ฉ์๋ ๋ชจ๋ฅด๋ ์ฌ๋์ผ๋ก๋ถํฐ ๋ฐ์ ๋งํฌ๋ฅผ ํด๋ฆญํ๊ธฐ ์ ์ ์ฃผ์๋ฅผ ๊ธฐ์ธ์ฌ์ผ ํฉ๋๋ค. ์๋ ์ฌ์ง์ ๋ฐฉ๋ฌธํ ๋งํฌ์ ๋ง์ฐ์ค๋ฅผ ์ฌ๋ฆฐ ๋ค, ์ผ์ชฝ ๋ฐ์ ์ค์ ๋ฐฉ๋ฌธํ ๋๋ฉ์ธ์ด ์ถ๋ ฅ๋๋ ๋ชจ์ต์
๋๋ค.
7.1 Reference
8. 3CX Supply Chain Attack
2023๋ 3์, ๋ผ์๋ฃจ์ค ๊ทธ๋ฃน์ ์ํ์ผ๋ก ์๋ ค์ง 3CX Supply Chain Attack ์ด๋ผ๋ ํฐ ์ด์๊ฐ ์์์ต๋๋ค. ๊ณต๊ฒฉ ๋์์ ์ฑํ , ํ์ ํตํ, ์์ฑ ํตํ๋ฅผ ํฌํจํ์ฌ ์ฌ์ฉ์์๊ฒ ์ปค๋ฎค๋์ผ์ด์ ์ ์ ๊ณตํ๋ ํด์ธ ์ ๋ช VoIP 3CX ๋ผ๋ ํ์ฌ ์ ๋๋ค. ๊ณต๊ฒฉ์๋ 3CX ๊ณต์ ๋ฐ์คํฌํฑ ์ฑ ์ํํธ์จ์ด์ keylogging ๋ฐ ์ถ๊ฐ ํ์ด๋ก๋๋ฅผ ๋ค์ด๋ฐ๋ ์ ์์ ์ธ ์ฝ๋๋ฅผ ์ฝ์ ํ์ฌ, ์๋ก์ด ์ ๋ฐ์ดํธ ๋ฒ์ ์ผ๋ก ๋ฐฐํฌํ์ต๋๋ค. ๋ฌธ์ ๋ฅผ ํ์ ํ 3CX๋ ๊ณต์ ์ฌ์ดํธ์์ ์ํฅ์ ๋ฐ์ ๋ฒ์ ์ ๋ํด ์ญ์ ๋ฐ ๋์ฒ ๋ฐฉ์์ ๊ณต์ ํ์ต๋๋ค.
mandiant ๋ณด์ ํ์ฌ์์ ์กฐ์ฌํ ๊ฒฐ๊ณผ, ๊ณต๊ฒฉ์๋ Trading Technologies ์์ ๊ฐ๋ฐํ X_TRADER ํ๋ก๊ทธ๋จ์ ์ ์์ ์ธ ์ฝ๋๋ฅผ ์ฝ์ ํ์ฌ ์ด๋ฅผ ๊ณต์ ํํ์ด์ง์ ๊ฒ์ํฉ๋๋ค. ์ฌ์ฉ์๋ Trading Technologies ํํ์ด์ง์์ ๊ฐ์ผ๋ X_TRADER ํ๋ก๊ทธ๋จ์ ๋ค์ด ๋ฐ์๋๋ฐ, ์ด ์ค 3CX ์ง์์ด ์ด ํ๋ก๊ทธ๋จ์ ๋ค์ด๋ก๋ ๋ฐ์ ์คํํ ๊ฒ์ ๋๋ค.
๊ณต๊ฒฉ์๋ ๊ฐ์ผ๋ 3CX ์ง์์ PC์์ ์ ๋ณด๋ฅผ ํ๋ํ๊ณ FRP (Fast Reverse Proxy) ๋ผ๋ ์คํ์์ค ํด์ ์ฌ์ฉํฉ๋๋ค. ์ด ํด์ NAT๋ ๋ฐฉํ๋ฒฝ ๋ค์ ์๋ ๋ก์ปฌ ์๋ฒ๋ฅผ ์ธํฐ๋ท์ ๋ ธ์ถํ ์ ์๋ ๋น ๋ฅธ ์ญ๋ฐฉํฅ ํ๋ก์ ํด์ ๋๋ค. ๊ณต๊ฒฉ์๋ ์ด ํด์ ์ด์ฉํ์ฌ ์ธก๋ฉด ์ด๋ (Lateral Movement)์ผ๋ก ์ ๋ณด๋ฅผ ์์งํ์ต๋๋ค. (์ค์ ์ฌ๋ก๋ก, ์ด ํด์ ํ๊ตญ์ ๋์์ผ๋ก APT ๊ณต๊ฒฉ์ ์ํํ ๋ ์ฌ์ฉ๋ ์ฌ๋ก๊ฐ ์์ต๋๋ค. ๊ด๋ จ ๋งํฌ)
๊ณต๊ฒฉ์๋ ์ต์ข ์ ์ผ๋ก ํ๋ํ ์ ๋ณด๋ฅผ ์ด์ฉํ์ฌ Windows ์ macOS ๋น๋ ํ๊ฒฝ์ ์์ ์์ผฐ์ต๋๋ค. ์์๋ ๋ฐ์คํฌํฑ ์ฑ์ ๋ฐฐํฌํ๊ฒ ๋๋ฉด์, ์ฌ์ฉ์๋ ๋ณธ์ธ๋ ๋ชจ๋ฅด๊ฒ ๊ฐ์ผ ๋์์ต๋๋ค. ํด๋น ํ๋ก๊ทธ๋จ์ ์คํ ์, ์ ์ํ์ผ๋ก ์์ฅํ dll ํ์ผ์ ๋ก๋ํฉ๋๋ค. ์ดํ Github์ ์ฌ๋ ค๋ ico ํ์ผ์ ๋ค์ด ๋ฐ์ C2 ์๋ฒ ์ฃผ์๋ฅผ ์ถ์ถํ์ฌ ์ถ๊ฐ์ ์ธ ์ ์ฑ์ฝ๋๋ฅผ ๋ค์ด๋ก๋ ํ ์ ์๋ ํ๊ฒฝ์ ๋ง๋ค์์ต๋๋ค.
์ด๋ฒ ์ฌ๊ฑด์ Trading Technologies ์์ ๊ฐ๋ฐํ X_TRADER ํ๋ก๊ทธ๋จ์ ์์์ผ๋ก Supply Chain Attack์ ํ๊ณ , ์ด๋ฅผ ๋ค์ด ๋ฐ์ ์ฌ์ฉ์ ์ค 3CX ์ง์์ด ๊ฐ์ผ๋์ด, 2์ฐจ Supply Chain Attack์ ์ํํ ์ฌ๊ฑด์ ๋๋ค. mandiant ๋ณด์ ํ์ฌ๋ ์ด ์ฌ๊ฑด์ ์กฐ์ฌํ์๊ณ , ์ต์ข ์ ์ผ๋ก ๋ผ์๋ฃจ์ค ๊ทธ๋ฃน์ ์ํ์ผ๋ก ํ์ ์ง์์ต๋๋ค.
๊ตญ๋ด์์๋ ๊ด๋ จ ํผํด ์ฌ์ค์ด ํ์ธ ๋์์ผ๋ฉฐ, 3CX ํ๋ก๊ทธ๋จ์ ์ฌ์ฉํ๊ณ ์๋ค๋ฉด, 3CX ๊ณต์ ํํ์ด์ง์์ ์ค๋ช ๋์ด ์๋ ๋ฐฉ๋ฒ์ผ๋ก ์กฐ์น ํ๋ ๊ฒ์ ๊ถ๊ณ ๋๋ฆฝ๋๋ค.
8.1 Reference
https://www.mandiant.com/resources/blog/3cx-software-supply-chain-compromise
https://www.3cx.com/blog/news/desktopapp-security-alert-updates/
๋ง์น๋ฉฐ
๋ณธ ํฌ์คํ ์ ํตํด 2023๋ ์๋ฐ๊ธฐ์ ๋ฐ์ํ ๋ณด์ ์ฌ๊ฑด/์ฌ๊ณ ๋ฅผ ๋ค๋ฃจ์ด ๋ณด์์ต๋๋ค. 2023๋ ํ๋ฐ๊ธฐ์๋, ํฐ์ค๋ฆฌ Security Assessmentํ์ ๊พธ์คํ ์ฌ๋ก ์กฐ์ฌ์ ๊ธฐ์ ์ฐ๊ตฌ๋ฅผ ํตํด ์ฆ๊ฐ์ ์ธ ์ํ๋ถํฐ ์ ์ฌ์ ์ธ ์ํ๊น์ง ์ ์ ์ ์ผ๋ก ๋์ํด๋๊ฐ ์์ ์ ๋๋ค. ๐
About Theori Security Assessment
ํฐ์ค๋ฆฌ Security Assessmentํ์ ์ค์ ํด์ปค๋ค์ ์คํ์๋ธ ๋ณด์ ๊ฐ์ฌ ์๋น์ค๋ฅผ ํตํด ๊ณ ๊ฐ์ ์๋น์ค์ ์ธํ๋ผ์คํธ๋ญ์ฒ๋ฅผ ์์ ํ๊ฒ ํจ์ผ๋ก์จ ๋น์ฆ๋์ค๋ฅผ ๋ณดํธํฉ๋๋ค. ํนํ, ๋์ฑ ์์ ํ ์ธ์์ ์ํด ๋์ ๊ธ ์ฌ์ด๋ฒ๋ณด์ ๋ฌธ์ ๋ค์ ํด๊ฒฐํ๋ ๊ฒ์ ์ฆ๊ธฐ๋ฉฐ, ์คํ์๋ธ ์ฌ์ด๋ฒ๋ณด์์ ๋ฆฌ๋๋ก์, ๊ณต๊ฒฉ์๋ณด๋ค ํ๋ฐ ์์ ๋์ํ๊ณ ๋ถ๊ฐ๋ฅํ๋ค๊ณ ์ฌ๊ฒจ์ง๋ ๋ฌธ์ ๋ฅผ ๊ธฐ์ ์ค์ฌ์ ์ผ๋ก ํด๊ฒฐํฉ๋๋ค.
Security Assessmentํ์ ์คํ์๋ธ ๋ณด์ ๊ฐ์ฌ ์๋น์ค์ ๋ํด ๋ ๊ถ๊ธํ์๋ค๋ฉด? contact@theori.io ๋ก ๋ฌธ์ ๋ฐ๋๋๋ค.