2023 Hot๐Ÿ”ฅ ๋ณด์•ˆ ์‚ฌ๊ฑด ์‚ฌ๊ณ  โ€” ์ƒ๋ฐ˜๊ธฐ

2023๋…„ ์ƒ๋ฐ˜๊ธฐ ์ฃผ์š” ๋ณด์•ˆ ์‚ฌ๊ฑด ์ •๋ฆฌ! ChatGPT ๋ฐ์ดํ„ฐ ์œ ์ถœ, Fortinet ์ทจ์•ฝ์ , BingBang ํด๋ผ์šฐ๋“œ ํ•ดํ‚น, 3CX ๊ณต๊ธ‰๋ง ๊ณต๊ฒฉ ๋“ฑ ๋ณด์•ˆ ์ด์Šˆ ๋ถ„์„๊ณผ ๋Œ€์‘ ๋ฐฉ์•ˆ์„ ํ™•์ธํ•˜์„ธ์š”.
Frontier Squad's avatar
Jul 02, 2023
2023 Hot๐Ÿ”ฅ ๋ณด์•ˆ ์‚ฌ๊ฑด ์‚ฌ๊ณ  โ€” ์ƒ๋ฐ˜๊ธฐ

๊ฐœ์š”

์–ด๋А์ƒˆ 2023๋…„ ์ƒ๋ฐ˜๊ธฐ๊ฐ€ ๋งˆ๋ฌด๋ฆฌ๋˜๊ณ  ํ•˜๋ฐ˜๊ธฐ๊ฐ€ ์‹œ์ž‘๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด์— ๋”ฐ๋ผ ํ‹ฐ์˜ค๋ฆฌ Security Assessment ํŒ€์—์„œ๋Š” ์•ž์„  ์ƒ๋ฐ˜๊ธฐ์— ์–ด๋–ค ๋ณด์•ˆ ์‚ฌ๊ฑด/์‚ฌ๊ณ ๊ฐ€ ์žˆ์—ˆ๋Š”์ง€ ์กฐ์‚ฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๋ฌผ๋ก , ๋งค์šฐ ๋‹ค์–‘ํ•œ ๋ณด์•ˆ ์ทจ์•ฝ์ ๋“ค์ด ๋ฐœ์ƒํ–ˆ๋Š”๋ฐ์š”. ๋ณธ ํฌ์ŠคํŒ…์„ ํ†ตํ•ด ์ด๋“ค ์ค‘ ํฐ ์ด์Šˆ๊ฐ€ ๋˜์—ˆ๊ฑฐ๋‚˜ ํŒŒ๊ธ‰๋ ฅ์ด ๋†’์€ ์‚ฌ๊ฑด๋“ค์— ๋Œ€ํ•ด ์•Œ์•„๋ณด๊ณ , ์‹ค์ œ ๋ฐœ์ƒํ–ˆ๋˜ ์‚ฌ๊ณ ๋“ค์— ๋Œ€ํ•ด์„œ ํ˜„์žฌ๋Š” ์–ด๋–ป๊ฒŒ ๋Œ€์ฒ˜ ๋˜์—ˆ๋Š”์ง€ ์•Œ๋ ค๋“œ๋ฆฌ๊ณ ์ž ํ•ฉ๋‹ˆ๋‹ค.

1. ChatGPT

ChatGPT๋Š” OpenAI๊ฐ€ ๊ฐœ๋ฐœํ•œ ์ธ๊ณต์ง€๋Šฅ ์ฑ—๋ด‡์ž…๋‹ˆ๋‹ค. 2022๋…„ 11์›” 30์ผ์— ๊ณต๊ฐœ๋˜์–ด ์˜ฌํ•ด ๋‹ค์–‘ํ•œ ๋ถ„์•ผ์—์„œ ๊ฐ€์žฅ ํฐ ์ด์Šˆ๊ฐ€ ๋˜์—ˆ์œผ๋ฉฐ, ์ด๋Ÿฌํ•œ ์˜ํ–ฅ์€ ๋ณด์•ˆ์‚ฐ์—…์—์„œ๋„ ๋ณด์˜€์Šต๋‹ˆ๋‹ค.

๊ฐ€์žฅ ๋จผ์ € ์Ÿ์ ์ด ๋˜๊ธฐ ์‹œ์ž‘ํ•œ ๊ฒƒ์€ ChatGPT์— ์ž…๋ ฅํ•˜๋Š” ๋‚ด์šฉ์— ๊ธฐ๋ฐ€์ด ์ž…๋ ฅ๋˜์–ด ๊ด€๋ จ ๋‚ด์šฉ์ด ์œ ์ถœ๋˜๋Š” ๋ฌธ์ œ์˜€์Šต๋‹ˆ๋‹ค. Data Loss Prevention (DLP) ๋‚ด๋ถ€ ์ •๋ณด ์œ ์ถœ ๋ฐฉ์ง€ ์†Œํ”„ํŠธ์›จ์–ด ๊ฐœ๋ฐœํšŒ์‚ฌ์ธ Cyberhaven์—์„œ ์กฐ์‚ฌํ•œ ๊ฒฐ๊ณผ ์ง์›์˜ 10.8%๊ฐ€ ChatGPT๋ฅผ ์‚ฌ์šฉํ•˜์˜€๊ณ , ChatGPT์— ๋„ฃ์€ ๋ฐ์ดํ„ฐ์˜ 8.6%๋Š” ํšŒ์‚ฌ์˜ ๋ฐ์ดํ„ฐ์˜€๊ณ , 4.7%๋Š” ๊ธฐ๋ฐ€๋ฐ์ดํ„ฐ์˜€์œผ๋ฉฐ ๊ทธ ๋น„์œจ์€ ์ ์  ์ฆ๊ฐ€ํ•˜์—ฌ 11%๊ฐ€ ๋˜์—ˆ๋‹ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ํ˜„์ƒ์€ ํ•œ๊ตญ์˜ ๊ธฐ์—…์—์„œ๋„ ๋ณด์˜€์Šต๋‹ˆ๋‹ค. ์‚ผ์„ฑ์—์„œ๋Š” ์„ค๋น„์ •๋ณด ์œ ์ถœ 2๊ฑด๊ณผ ํšŒ์˜๋‚ด์šฉ ์œ ์ถœ 1๊ฑด์ด ๋ฐœ์ƒํ–ˆ๋‹ค๊ณ  ํ•˜๋ฉฐ, ์„ค๋น„์ •๋ณด ์œ ์ถœ์€ ๋ฐ˜๋„์ฒด ์„ค๋น„ ๊ณ„์ธก ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค(DB) ๋‹ค์šด๋กœ๋“œ ํ”„๋กœ๊ทธ๋žจ์˜ ์†Œ์Šค ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•˜๋‹ค ์˜ค๋ฅ˜๋ฅผ ๊ณ ์น˜๊ธฐ ์œ„ํ•ด ChatGPT๋ฅผ ์‚ฌ์šฉํ•˜์˜€๋‹ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค.

ChatGPT๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ๋ฐœ์ƒํ•˜๋Š” ๊ธฐ๋ฐ€ ์œ ์ถœ์€ ๋‹จ์ˆœํ•˜๊ฒŒ ํƒ€์‚ฌ(OpenAI)๋กœ ๊ธฐ๋ฐ€์ •๋ณด๊ฐ€ ์œ ์ถœ๋˜๋Š” ๊ฒƒ์„ ๋„˜์–ด์„œ ํƒ€์‚ฌ์˜ ๋ฌธ์ œ๋กœ ์ œ 3์ž์—๊ฒŒ ๊นŒ์ง€ ๊ธฐ๋ฐ€์ •๋ณด๊ฐ€ ์œ ์ถœ๋  ์ˆ˜ ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ๋ฌธ์ œ๊ฐ€ ๋ฉ๋‹ˆ๋‹ค. ์‹ค์ œ๋กœ ChatGPT ์ž์ฒด์˜ ์ทจ์•ฝ์ ์œผ๋กœ ํƒ€ ์ด์šฉ์ž์˜ ์ฑ„ํŒ… ๊ธฐ๋ก ์ œ๋ชฉ์„ ๋ณผ ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ฐ€ ์œ ์ถœ์˜ ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด ChatGPT์—์„œ๋Š” ์ฑ„ํŒ… ๊ธฐ๋ก์„ ๋น„ํ™œ์„ฑํ™”ํ•˜๋Š” ์˜ต์…˜์„ ์ถ”๊ฐ€ํ•˜์˜€์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ ํ•ด๋‹น ์˜ต์…˜์„ ํ™œ์„ฑํ™”ํ•˜๋Š” ๊ฒฝ์šฐ์—๋„ ์•…์šฉ ๋ชจ๋‹ˆํ„ฐ๋ง์„ ์œ„ํ•ด ์ฑ„ํŒ… ๊ธฐ๋ก์„ ์ €์žฅํ•˜๊ณ  30์ผ ํ›„ ์‚ญ์ œ๋ฉ๋‹ˆ๋‹ค. ์ถ”ํ›„ ChatGPT Business ์„œ๋น„์Šค๋ฅผ ์ œ๊ณตํ•  ๊ณ„ํš์ด๋ฉฐ, ์ด ์„œ๋น„์Šค๋ฅผ ํ†ตํ•œ ์ฑ„ํŒ…์€ ๋ชจ๋ธ ํ›ˆ๋ จ ๋ฐ์ดํ„ฐ๋กœ ์‚ฌ์šฉํ•˜์ง€ ์•Š์„ ๊ณ„ํš์ด๋ผ๊ณ  ํ•ฉ๋‹ˆ๋‹ค. ์‚ผ์„ฑ์—์„œ๋Š” ์ž์ฒด AI๋ฅผ ๊ฐœ๋ฐœํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ๊ตญ์ •์›์—์„œ๋Š” โ€œ์ฑ—GPT ๋“ฑ ์ƒ์„ฑํ˜• AI ํ™œ์šฉ ๋ณด์•ˆ ๊ฐ€์ด๋“œ๋ผ์ธโ€์„ ๋ฐœํ‘œํ•˜์—ฌ ํ•ด๋‹น ๊ฐ€์ด๋“œ๋ผ์ธ์˜ ๋‚ด์šฉ์€ ์•„๋ž˜์˜ ๋งํฌ๋ฅผ ํ†ตํ•ด ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํƒ€ ์ด์šฉ์ž์˜ ์ฑ„ํŒ… ๊ธฐ๋ก ์ œ๋ชฉ์„ ๋ณผ ์ˆ˜ ์žˆ๋˜ ๋ฌธ์ œ ์ด์™ธ์—๋„ ๋ฒ„๊ทธ์™€ ์ทจ์•ฝ์ ์ด ์กด์žฌํ•˜์˜€์Šต๋‹ˆ๋‹ค. ๊ทธ์ค‘ CSS cache poisoning์„ ํ†ตํ•ด ๋‹ค๋ฅธ ์‚ฌ์šฉ์ž์˜ ๊ณ„์ •์„ ํƒˆ์ทจํ•  ์ˆ˜ ์žˆ๋˜ ์ทจ์•ฝ์  ๋˜ํ•œ ์กด์žฌํ•˜์˜€์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ์ทจ์•ฝ์ ์€ ์•„๋ž˜์˜ ๋งํฌ๋ฅผ ํ†ตํ•ด ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๊ธฐ๋ฐ€ ์œ ์ถœ ์ด์™ธ์—๋„ ChatGPT์˜ ์•…์šฉ ๊ฐ€๋Šฅ์„ฑ์— ๋Œ€ํ•œ ๊ถ๊ธˆ์ฆ๋„ ์ œ๊ธฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด์— ๋Œ€ํ•œ ๋‹ต๋ณ€์€ KBS 9์‹œ ๋‰ด์Šค์—์„œ ๋‹ต๋ณ€ํ•  ๊ธฐํšŒ๊ฐ€ ์žˆ์–ด ๋ฐฉ์†ก๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

KBS 9์‹œ ๋‰ด์Šค

ChatGPT๋ฅผ ์ด์šฉํ•˜์—ฌ ์•…์„ฑ์ฝ”๋“œ, ํ•ดํ‚น ๊ฐ€๋Šฅ์„ฑ์— ๋Œ€ํ•œ ๋ฐ๋ชจ๋Š” ์•„๋ž˜์˜ ์˜์ƒ์—์„œ ํ™•์ธ ํ•˜์‹ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Dreamhack์—์„œ๋Š” ChatGPT๋ฅผ ํ™œ์šฉํ•˜์—ฌ ์‹ค์ œ๋กœ ํ•ดํ‚น์„ ํ•ด๋ณผ ์ˆ˜ ์žˆ๋Š” ๋ฌธ์ œ ๋˜ํ•œ ์ œ๊ณตํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ChatGPT๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ๋Š” ํ•œ๊ณ„์ ์„ ํ™•์ธํ•ด ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Dreamhack์—์„œ ์ œ๊ณตํ•˜๋Š” ChatGPT๋ฅผ ํ™œ์šฉํ•œ ํ•ดํ‚น ๋ฌธ์ œ
Dreamhack์—์„œ ์ œ๊ณตํ•˜๋Š” ChatGPT๋ฅผ ํ™œ์šฉํ•œ ํ•ดํ‚น ๋ฌธ์ œ

๊ด€๋ จ๋‚ด์šฉ์„ ๋‹ค๋ฃฌ ์˜์ƒ์€ ์•„๋ž˜์˜ TheoriTV ์œ ํŠœ๋ธŒ ์˜์ƒ์—์„œ ํ™•์ธ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

1.1 Reference


2. Fortinet

Fortinet์€ ๋ฐฉํ™”๋ฒฝ, ์—”๋“œํฌ์ธํŠธ ๋ณด์•ˆ ๋ฐ ์นจ์ž… ํƒ์ง€ ์‹œ์Šคํ…œ๊ณผ ๊ฐ™์€ ๋‹ค์–‘ํ•œ ๋ณด์•ˆ ์†”๋ฃจ์…˜ ๊ธฐ์—…์ž…๋‹ˆ๋‹ค.

์ง€๋‚œ 2022๋…„์— Fortinet์˜ Product์—์„œ CVE-2022โ€“41328 (FortiOS โ€” Path traversal in execute command), CVE-2022โ€“42475 (FortiOS โ€” heap-based buffer overflow in sslvpnd), CVE-2022โ€“40684 (FortiOS / FortiProxy / FortiSwitchManager โ€” Authentication bypass on administrative interface) ๋“ฑ ํŒŒ๊ธ‰๋ ฅ์ด ํฌ๊ณ  ์ž‘์€ ์ทจ์•ฝ์  ๋‹ค์ˆ˜๊ฐ€ ๋“ฑ์žฅํ•˜์—ฌ ํ˜ผ๋ž€์„ ๋ฐœ์ƒ์‹œ์ผฐ๋Š”๋ฐ์š”. 2023๋…„์—๋„ ๊ณ„์†ํ•˜์—ฌ ์ทจ์•ฝ์ ์ด ๋“ฑ์žฅํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

ํŠนํžˆ, CVE-2023โ€“27997์€ ๊ถŒํ•œ์ด ์—†๋Š” ์œ ์ €๊ฐ€ ์›๊ฒฉ์œผ๋กœ ์„œ๋ฒ„์˜ ์‹œ์Šคํ…œ์„ ์žฅ์•…ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.
์ทจ์•ฝ์ ์ด ๊ณต๊ฐœ๋œ ํ›„ ๋งŽ์€ ๊ณต๊ฒฉ ๊ทธ๋ฃน์ด ์ด๋ฅผ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด ๊ฒ€์ƒ‰ ์—”์ง„ ๋“ฑ์„ ํ†ตํ•ด Fortigate ์„œ๋น„์Šค๋ฅผ ์ฐพ๋Š” ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๊ฒ€์ƒ‰ ์—”์ง„ Popular Searches
๊ฒ€์ƒ‰ ์—”์ง„ Popular Searches

2.1 ๋Œ€์‘๋ฐฉ์•ˆ

๋‹ค์ˆ˜์˜ ์ทจ์•ฝ์ ์ด ๋“ฑ์žฅํ•จ์— ๋”ฐ๋ผ Fortinet๋„ ๋น ๋ฅด๊ฒŒ ๋Œ€์‘ํ•˜๊ณ  ์žˆ์œผ๋ฉฐ, ์‹œ์Šคํ…œ ๋‚ด์—์„œ ์ทจ์•ฝ์ ์˜ ์ฆ๊ฑฐ๊ฐ€ ์žˆ๋Š”์ง€ ๊ฒ€ํ†  / ๋ฒค๋”์˜ ํŒจ์น˜ ๊ถŒ์žฅ ์‚ฌํ•ญ ์ค€์ˆ˜ / ์‚ฌ์šฉํ•˜์ง€ ์•Š๋Š” ๊ธฐ๋Šฅ ๋น„ํ™œ์„ฑํ™” ๋“ฑ ๊ณต๊ฒฉ ํ‘œ๋ฉด์„ ์ตœ์†Œํ™”ํ•˜๋Š” ๋ฐฉ๋ฒ•๋“ค์„ ์ œ์‹œํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

2.2 Reference


3. ํ•ดํ‚น์ง‘๋‹จ โ€˜์ƒค์˜ค์น˜์ž‰โ€™ ์„ค ์—ฐํœด ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ

โ€œ์šฐ๋ฆฌ๋Š” ๊ณ„์†ํ•ด์„œ ํ•œ๊ตญ์˜ ๊ณต๊ณต ๋„คํŠธ์›Œํฌ์™€ ์ •๋ถ€ ๋„คํŠธ์›Œํฌ๋ฅผ ํ•ดํ‚นํ•  ๊ฒƒ์ด๊ณ , ์šฐ๋ฆฌ์˜ ๋‹ค์Œ ๋„คํŠธ์›Œํฌ๋ฅผ ํ•ดํ‚นํ•  ๊ฒƒ์ด๋‹ค. ๋„ค, ์šฐ๋ฆฌ๋Š” ๋‹ค์‹œ ๋Œ์•„์™”์Šต๋‹ˆ๋‹ค.โ€

์ง€๋‚œ ์„ค ์—ฐํœด ๊ธฐ๊ฐ„ ๋™์•ˆ ์ค‘๊ตญ ํ•ดํ‚น ์ง‘๋‹จ์ธ ์ƒค์˜ค์น˜์ž‰์œผ๋กœ๋ถ€ํ„ฐ ๊ตญ๋‚ด ํ•™์ˆ  ๊ธฐ๊ด€ 12๊ณณ์˜ ์›น์‚ฌ์ดํŠธ์— ๋Œ€๊ทœ๋ชจ ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ์ด ๋ฐœ์ƒํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์€ ์ฃผ๋กœ ํ™ˆํŽ˜์ด์ง€ ํ™”๋ฉด์„ ๋ฐ”๊พธ๋Š” ๋””ํŽ˜์ด์Šค ๊ณต๊ฒฉ์œผ๋กœ ์ด๋ฃจ์–ด์กŒ์œผ๋ฉฐ, ๊ทธ ๋ชฉ์ ์€ ๊ธˆ์ „์ ์ธ ์ด๋“๋ณด๋‹ค๋Š” ํ•ตํ‹ฐ๋น„์ฆ˜์„ ์ถ”๊ตฌํ•˜๋Š” ๊ฒƒ์œผ๋กœ ๋ณด์˜€์Šต๋‹ˆ๋‹ค. ๋””ํŽ˜์ด์Šค ๊ณต๊ฒฉ๋œ ํŽ˜์ด์ง€์—๋Š” ์ƒค์˜ค์น˜์ž‰ ํŒ€ ๋กœ๊ณ ์™€ โ€œ์šฐ๋ฆฌ๋Š” ๊ณ„์†ํ•ด์„œ ํ•œ๊ตญ ์ •๋ถ€์™€ ๊ณต๊ณต๋ง์„ ํ•ดํ‚นํ•  ๊ฒƒโ€์ด๋ผ๋Š” ๋ฉ”์‹œ์ง€ ๋“ฑ์ด ๋‚จ๊ฒจ์ง€๊ฑฐ๋‚˜, ํ”ผํ•ด ๊ธฐ์—…๋“ค๋กœ๋ถ€ํ„ฐ ํƒˆ์ทจํ•œ ๊ฐœ์ธ์ •๋ณด๊ฐ€ ์˜จ๋ผ์ธ์— ๊ณต๊ฐœ๋˜๋Š” ํ–‰์œ„๋„ ์ด๋ฃจ์–ด์กŒ์Šต๋‹ˆ๋‹ค.

์ƒค์˜ค์น˜์ž‰์€ ํ”ผํ•ด ์„œ๋ฒ„์— ์นจํˆฌํ•˜๊ธฐ ์œ„ํ•ด ๋‹ค์–‘ํ•œ ๋ฐฉ๋ฒ•์„ ์‚ฌ์šฉํ–ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ ์ค‘์—๋Š” SQL Injection, ์˜ค๋ž˜๋œ ๋ฒ„์ „์˜ WebLogic์˜ ์ทจ์•ฝ์ (1-day) ๋“ฑ์ด ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŠนํžˆ, /.vscode/sftp.json ํŒŒ์ผ์ด ์›น ๊ฒฝ๋กœ์—์„œ ์ ‘๊ทผ ๊ฐ€๋Šฅํ–ˆ๋Š”๋ฐ, ์ด ํŒŒ์ผ์€ ๊ฐœ๋ฐœ ํ™˜๊ฒฝ์—์„œ ์‚ฌ์šฉ๋˜๋Š” ํŒŒ์ผ๋กœ SSH ๊ณ„์ • ์ •๋ณด๋ฅผ ๋‹ด๊ณ  ์žˆ์—ˆ์œผ๋ฉฐ ๊ณต๊ฒฉ์ž๊ฐ€ SSH ๊ณ„์ • ์ •๋ณด๋ฅผ ํ†ตํ•ด ์ง์ ‘ ์„œ๋ฒ„์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•˜์˜€์Šต๋‹ˆ๋‹ค. ๊ฒŒ๋‹ค๊ฐ€, WebLogic์„ ์‚ฌ์šฉํ•˜๋Š” ํ”ผํ•ด ๊ธฐ์—… ์ค‘ 3๊ณณ์€ ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ๋ฅผ ์†Œํ™€ํžˆ ํ•˜๊ณ  10๋…„์ด๋‚˜ ์ง€๋‚œ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋‹ค๋Š” ์‚ฌ์‹ค์ด ์•Œ๋ ค์ ธ ๋งŽ์€ ์ถฉ๊ฒฉ์„ ์ฃผ์—ˆ์Šต๋‹ˆ๋‹ค.

์ด๋Ÿฌํ•œ ์‚ฌ๋ก€๋Š” ์‚ฌ์ด๋ฒ„ ๊ณต๊ฒฉ์— ๋Œ€๋น„ํ•˜๊ณ  ๋ณด์•ˆ ์กฐ์น˜๋ฅผ ์ ๊ทน์ ์œผ๋กœ ๊ฐ•ํ™”ํ•ด์•ผ ํ•จ์„ ์•Œ๋ ค์ฃผ๋ฉฐ, ๋ชจ๋“  ๊ธฐ์—…๊ณผ ๊ฐœ์ธ์€ ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ๋ฅผ ์ ๊ทน์ ์œผ๋กœ ์‹œํ–‰ํ•˜๊ณ  ์ทจ์•ฝ์  ๋ถ„์„, ๊ต์œก, ์ •๋ณด ๊ณต์œ ์— ์ถฉ๋ถ„ํ•œ ์ฃผ์˜๋ฅผ ๊ธฐ์šธ์—ฌ์•ผ ํ•ฉ๋‹ˆ๋‹ค.

3.1 Reference


4. LockBit 3.0 ๋žœ์„ฌ์›จ์–ด ์กฐ์ง, ๊ตญ์„ธ์ฒญ ํ•ดํ‚น ์ฃผ์žฅ

2023๋…„ 3์›” 29์ผ LockBit 3.0 ๋žœ์„ฌ์›จ์–ด ์กฐ์ง์€ ๊ตญ์„ธ์ฒญ ํ™ˆํŽ˜์ด์ง€์ธ nts.go.kr์„ ํ•ดํ‚นํ–ˆ๋‹ค๊ณ  ์ฃผ์žฅํ•˜๋ฉฐ, 4์›” 1์ผ 10์‹œ 57๋ถ„์— ํ•ด๋‹น ์ž๋ฃŒ๋ฅผ ๊ณต๊ฐœํ•˜๊ฒ ๋‹ค๊ณ  ๋ฐํ˜”์Šต๋‹ˆ๋‹ค. ์ด์— ๋Œ€์‘ํ•˜์—ฌ ๊ตญ์„ธ์ฒญ์€ ๊ด€๋ จํ•œ ๊ณต๊ฒฉ ๋ฐ ํ”ผํ•ด๋ฅผ ๋ฐ›์€ ์ ์ด ์—†๋‹ค๊ณ  ์ฃผ์žฅํ•˜์˜€์œผ๋ฉฐ, 4์›” 1์ผ LockBit ์กฐ์ง์ด ๊ณต๊ฐœํ•  ์ž๋ฃŒ์— ๋Œ€ํ•ด ๋งŽ์€ ๊ถ๊ธˆ์ฆ์„ ์ž์•„๋‚ธ ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค.

LockBit ์กฐ์ง์ด ๊ณต๊ฐœํ•œ ๊ตญ์„ธ์ฒญ ์ž๋ฃŒ๋Š” ๋ฌด์—‡์ด์—ˆ์„๊นŒ์š”? ์ง์ ‘ LockBit ๋ธ”๋กœ๊ทธ๋ฅผ ๋ฐฉ๋ฌธํ•˜์—ฌ ํ™•์ธํ•ด๋ณธ ๊ฒฐ๊ณผ ์ž๋ฃŒ๋ฅผ ๋ชจ๋‘ ๊ณต๊ฐœํ–ˆ๋‹ค๊ณ  ์„ค๋ช…ํ•˜๊ณ  ์žˆ์ง€๋งŒ ๊ด€๋ จํ•œ ๋งํฌ๋‚˜ ์ฒจ๋ถ€ํŒŒ์ผ, ์ถ”๊ฐ€์ ์ธ ์ •๋ณด๋Š” ๊ธฐ์žฌ๋˜์ง€ ์•Š์€ ๋ชจ์Šต์ด์—ˆ์Šต๋‹ˆ๋‹ค.

LockBit ๋ธ”๋กœ๊ทธ์— ์—…๋กœ๋“œ ๋œ ๊ตญ์„ธ์ฒญ ๊ด€๋ จ ๊ธ€
LockBit ๋ธ”๋กœ๊ทธ์— ์—…๋กœ๋“œ ๋œ ๊ตญ์„ธ์ฒญ ๊ด€๋ จ ๊ธ€

๊ฒฐ๊ณผ์ ์œผ๋กœ LockBit 3.0 ์กฐ์ง์€ ๊ตญ์„ธ์ฒญ๊ณผ ๊ด€๋ จํ•œ ์ž๋ฃŒ๋ฅผ ๊ณต๊ฐœํ•˜์ง€ ๋ชปํ•˜์˜€์œผ๋ฉฐ, ์ด๋Š” ๊ตญ์„ธ์ฒญ์„ ๋Œ€์ƒ์œผ๋กœ ํ•œ ํ—ˆ์œ„ ํ”ผ์‹ฑ์ธ ๊ฒƒ์œผ๋กœ ๋ฐํ˜€์กŒ์Šต๋‹ˆ๋‹ค.

์ด ์‚ฌ๊ฑด๊ณผ ๊ด€๋ จํ•˜์—ฌ ๊ฐ ๊ธฐ๊ด€๊ณผ ๊ธฐ์—…๋“ค์€ ๋žœ์„ฌ์›จ์–ด์— ๊ฐ์—ผ๋˜์ง€ ์•Š๋„๋ก ๋ณด์•ˆ์— ์ฃผ์˜๋ฅผ ๊ธฐ์šธ์ด๋Š” ๊ฒƒ๋„ ์ค‘์š”ํ•˜์ง€๋งŒ, ํ‰์ƒ์‹œ์— ์ž์‚ฌ ์„œ๋น„์Šค๊ฐ€ ๊ณต๊ฒฉ๋‹นํ•˜๊ฑฐ๋‚˜ ์ด์ƒ ์ง•ํ›„๊ฐ€ ์žˆ๋Š”์ง€ ์ฃผ๊ธฐ์ ์œผ๋กœ ๋ชจ๋‹ˆํ„ฐ๋งํ•˜์—ฌ ์นจํ•ด์— ๋Œ€์‘ํ•  ์ˆ˜ ์žˆ๋Š” ํ”„๋กœ์„ธ์Šค๋ฅผ ๊ตฌ์ถ•ํ•˜๋Š” ๊ฒƒ ๋˜ํ•œ ์ค‘์š”ํ•˜๋‹ค๋Š” ์˜๋ฏธ๋ฅผ ๋‚ดํฌํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ ์‹œ๋„๋‚˜ ์ด์ƒ ์ง•ํ›„์— ๋Œ€ํ•œ ๋ชจ๋‹ˆํ„ฐ๋ง์ด ์ด๋ฃจ์–ด์ง€์ง€ ์•Š์€ ์ฑ„ ํฐ ๊ทœ๋ชจ์˜ ๋žœ์„ฌ์›จ์–ด ์กฐ์ง์œผ๋กœ๋ถ€ํ„ฐ ์ด์™€ ๊ฐ™์€ ํ”ผ์‹ฑ์ด ๋ฐœ์ƒํ•  ๊ฒฝ์šฐ, ์ด์— ์†์•„ ์ถ”๊ฐ€์ ์ธ ํ”ผํ•ด๊ฐ€ ๋” ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๊ธฐ์— ์ฃผ์˜๋ฅผ ๊ธฐ์šธ์—ฌ์•ผ ํ•ฉ๋‹ˆ๋‹ค.


5. BingBang (MS Azure ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค ์ทจ์•ฝ์ )

ํด๋ผ์šฐ๋“œ ๋ณด์•ˆ ๋ถ„์•ผ์—์„œ ์—ญ์‚ฌ์ ์ธ ์ˆ˜์ค€์˜ ์„ฑ์žฅ์„ ๋ณด์—ฌ์ฃผ๊ณ  ์žˆ๋Š” Wiz ๋ฆฌ์„œ์น˜ ํŒ€์—์„œ ๋˜ํ•œ๋ฒˆ MS Azure์— ์กด์žฌํ•˜๋Š” ๋งค์šฐ ํฌ๋ฆฌํ‹ฐ์ปฌํ•œ ์ทจ์•ฝ์ ์„ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. Wiz๊ฐ€ ๊ณต๊ฐœํ•œ ๋ฐ”์— ๋”ฐ๋ฅด๋ฉด BingBang์œผ๋กœ ์ž‘๋ช…๋œ ํ•ด๋‹น ์ทจ์•ฝ์  ์ฒด์ธ์€ Azure Active Directory (AAD)์„œ๋น„์Šค์— ์กด์žฌํ•˜๋Š” ์„ค์ • ์ทจ์•ฝ์ ๋“ค๋กœ, ๋ฉ€ํ‹ฐ ํ…Œ๋„ŒํŠธ ํ™˜๊ฒฝ์—์„œ ์•ฑ ์ƒ์„ฑ์‹œ ํ† ํฐ์— ๋Œ€ํ•œ ๋ถ€์ ์ ˆํ•œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋กœ ์ธํ•ด ๋ฐœ์ƒํ–ˆ์Šต๋‹ˆ๋‹ค.

๊ณต๊ฒฉ์ž๋Š” ํ•ด๋‹น ์ทจ์•ฝ์ ์„ ํ†ตํ•ด AAD์˜ ์ผ๋ฐ˜ ์‚ฌ์šฉ์ž ๊ณ„์ •์œผ๋กœ Bing Content Management System (CMS)์ธ โ€œBing Triviaโ€ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์ ‘๊ทผํ•  ์ˆ˜ ์žˆ์—ˆ๊ณ , ํ•ด๋‹น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์กด์žฌํ•˜๋Š” XSS ์ทจ์•ฝ์ ์„ ์ถ”๊ฐ€๋กœ ํ™œ์šฉํ•˜์—ฌ ๊ฒฐ๊ตญ Bing ์‚ฌ์šฉ์ž๋“ค์˜ Microsoft ์„œ๋น„์Šค ๊ด€๋ จ ํ† ํฐ๋“ค์„ ์–ป์–ด๋‚ผ ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค.

์•„๋ž˜๋Š” Wiz์—์„œ ๊ณต๊ฐœํ•œ ์ทจ์•ฝ์  ํŠธ๋ฆฌ๊ฑฐ์˜ ๊ฒฐ๊ณผ๋ฌผ๋กœ, Bing CMS์— ์ง์ ‘ ์ ‘๊ทผํ•ด ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ๋ฅผ ์›ํ•˜๋Š”๋Œ€๋กœ (โ€œHackersโ€) ์กฐ์ž‘ํ•œ ๋ชจ์Šต์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ •์ƒ์ ์ธ ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ
์ •์ƒ์ ์ธ ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ
์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์กฐ์ž‘๋œ ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ
์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์กฐ์ž‘๋œ ๊ฒ€์ƒ‰ ๊ฒฐ๊ณผ

BingBang ์ทจ์•ฝ์ ์€ ์˜ฌํ•ด 1์›”๋ถ€ํ„ฐ ๋น ๋ฅด๊ฒŒ ํŒจ์น˜๊ฐ€ ์‹œ์ž‘๋˜์–ด 3์›”์— ๊ด€๋ จ๋œ ๋ชจ๋“  ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๋“ค์— ๋Œ€ํ•œ ํŒจ์น˜๊ฐ€ ์™„๋ฃŒ๋œ ์ƒํƒœ์ž…๋‹ˆ๋‹ค. Wiz์—์„œ ๊ณต๊ฐœํ•œ ๊ด€๋ จ ํƒ€์ž„๋ผ์ธ์€ ์•„๋ž˜์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

  • Jan. 31, 2023 โ€” Wiz Research reported the Bing issue to MSRC

  • Jan. 31, 2023 โ€” MSRC issues initial fix to Bing app

  • Feb. 25, 2023 โ€” Wiz Research reported the other vulnerable applications to MSRC

  • Feb. 27, 2023 โ€” MSRC starts issuing fixes for said applications

  • Mar. 20, 2023 โ€” MSRC states that all the reported applications are now fixed

  • Mar. 28, 2023 โ€” MSRC awards Wiz Research with $40,000 bug bounty

  • Mar. 29, 2023 โ€” Public disclosure

์ €ํฌ ํ‹ฐ์˜ค๋ฆฌ์—์„œ๋„ BingBang์„ ๋น„๋กฏํ•ด ์ตœ๊ทผ ๋ฐœ๊ฒฌ๋˜๊ณ  ์žˆ๋Š” ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค ์ทจ์•ฝ์ ๋“ค์˜ ํŒŒ๊ธ‰๋ ฅ๊ณผ ๊ทธ ์ค‘์š”๋„๋ฅผ ์ ˆ๊ฐํ•˜์—ฌ ์ด๋“ค ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค ์ œ๊ณต์—…์ฒด์— ๊ด€๋ จ๋œ ์ทจ์•ฝ์  ๋™ํ–ฅ๊ณผ ๋ณด์•ˆ ๋Œ€์‘์— ๋Œ€ํ•ด ์•ž์„  ํฌ์ŠคํŒ…(์ตœ์‹  ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค ์ œ๊ณต์—…์ฒด (CSP) ์ทจ์•ฝ์  ๋™ํ–ฅ๊ณผ ๋ณด์•ˆ ๋Œ€์‘ (2022 ~ 2023๋…„))์„ ํ†ตํ•ด ๊ณต์œ ๋“œ๋ฆฐ๋ฐ” ์žˆ์Šต๋‹ˆ๋‹ค. ๊ถ๊ธˆํ•˜์‹œ๋‹ค๋ฉด ํ•ด๋‹น ํฌ์ŠคํŒ…์„ ๊ผญ ํ™•์ธํ•˜์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.

์ตœ์‹  ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค ์ œ๊ณต์—…์ฒด (CSP) ์ทจ์•ฝ์  ๋™ํ–ฅ๊ณผ ๋ณด์•ˆ ๋Œ€์‘ (2022 ~ 2023๋…„)
์ตœ์‹  ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค ์ œ๊ณต์—…์ฒด (CSP) ์ทจ์•ฝ์  ๋™ํ–ฅ๊ณผ ๋ณด์•ˆ ๋Œ€์‘ (2022 ~ 2023๋…„)

BingBang ์ทจ์•ฝ์ ์˜ ์ƒ์„ธํ•œ ๋””ํ…Œ์ผ๊ณผ Wiz ํŒ€์˜ ์ทจ์•ฝ์  ์—ฐ๊ตฌ์— ๋Œ€ํ•ด ๋” ์•Œ๊ณ  ์‹ถ์œผ์‹œ๋‹ค๋ฉด ์•„๋ž˜ Wiz ๋ฆฌ์„œ์น˜ ํŒ€์˜ ๋ธ”๋กœ๊ทธ๋ฅผ ํ†ตํ•ด ๊ณต๊ฐœ๋œ ์ž๋ฃŒ๋“ค์„ ํ™•์ธํ•˜์‹ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

5.1 Reference


6. SHA-3 ๊ตฌํ˜„ ์ทจ์•ฝ์  (CVE-2022โ€“37454)

SHA-3์— ๋Œ€ํ•ด ์•Œ๊ณ  ๊ณ„์‹œ๋‚˜์š”? SHA-3๋Š” ์•”ํ˜ธํ™” ํ”„๋กœํ† ์ฝœ ๋ฐ ์•Œ๊ณ ๋ฆฌ์ฆ˜์—์„œ ์‚ฌ์šฉ๋˜๋Š” ํ•ด์‹œ ํ•จ์ˆ˜์˜ ํ•œ ์ข…๋ฅ˜๋กœ, 2015๋…„์— NIST์—์„œ ๊ณต์‹์ ์œผ๋กœ ๋ฐœํ‘œ๋œ ๋ฐ” ์žˆ์Šต๋‹ˆ๋‹ค. SHA-3๋Š” ์•”ํ˜ธ ์ฒด๊ณ„, ๋ธ”๋ก์ฒด์ธ, ๋น„๋ฐ€๋ฒˆํ˜ธ ํ•ด์‹ฑ ๋“ฑ ๋‹ค์–‘ํ•œ ์šฉ๋„๋กœ ์‚ฌ์šฉ๋˜๊ณ  ์žˆ์œผ๋ฉฐ, ํŠนํžˆ Ethereum 2.0๊ฐ€ SHA-3์˜ variant์ค‘ ํ•˜๋‚˜์ธ Keccak-256์„ ์‚ฌ์šฉํ•˜์—ฌ ์ฒด์ธ์˜ ๋ฌด๊ฒฐ์„ฑ์„ ๋ณด์žฅํ•˜๋Š”๊ฒƒ์œผ๋กœ ์•Œ๋ ค์ ธ ์žˆ์Šต๋‹ˆ๋‹ค.

๊ทธ๋Ÿฐ๋ฐ ์ตœ๊ทผ SHA-3์˜ ๊ตฌํ˜„์—์„œ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ์ทจ์•ฝ์ (CVE-2022โ€“37454)์€ Keccak XKCP SHA-3 ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ตฌ์ฒด์ ์œผ๋กœ๋Š” ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ์™€ ๊ทธ๋กœ ์ธํ•œ ์Šคํƒ ๋ฉ”๋ชจ๋ฆฌ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ ์ทจ์•ฝ์ ์œผ๋กœ, ๋ฌด๋ ค 2011๋…„ 1์›” ๋ถ€ํ„ฐ ์กด์žฌํ•ด์˜จ ๊ฒƒ์œผ๋กœ ์•Œ๋ ค์กŒ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ํ•ด๋‹น ์ทจ์•ฝ์ ์€ Python, PHP ๋“ฑ์˜ ์Šคํฌ๋ฆฝํŠธ ์–ธ์–ด๋ฅผ ํฌํ•จํ•ด ํ•ด๋‹น ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋œ ๋ชจ๋“  ์†Œํ”„ํŠธ์›จ์–ด ํ”„๋กœ์ ํŠธ์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋ฉฐ ์ตœ์•…์˜ ๊ฒฝ์šฐ ์ž„์˜ ์ฝ”๋“œ ์‹คํ–‰ ๋˜๋Š” ์•”ํ˜ธ ๊ด€๋ จ ๋กœ์ง ์šฐํšŒ๊นŒ์ง€ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‹คํ–‰ํžˆ๋„ 2022๋…„ 8์›” Python, PHP, pysha3 ๋“ฑ ๋„๋ฆฌ ์‚ฌ์šฉ๋˜๋Š” ํ”„๋กœ์ ํŠธ๋“ค์—์„œ๋Š” ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋œ XKCP ๊ตฌํ˜„์ฒด๋“ค์— ๋Œ€ํ•œ ํŒจ์น˜๊ฐ€ ์ ์ ˆํ•˜๊ฒŒ ์ด๋ค„์ ธ ํ•ด๋‹น ์ทจ์•ฝ์ ์ด ์ตœ์‹  ๋ฒ„์ „ SHA-3์—์„œ๋Š” ๋”์ด์ƒ ๋ฐœ์ƒํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์ตœ๊ทผ์—๋Š” ๋‹ค์–‘ํ•œ ๋ฉ”๋ชจ๋ฆฌ ๊ด€๋ จ ๋ฏธํ‹ฐ๊ฒŒ์ด์…˜๊ณผ ์†”๋ฃจ์…˜์˜ ๋“ฑ์žฅ์œผ๋กœ ์ด์ „๊ณผ๋Š” ๋‹ฌ๋ฆฌ ๋ฉ”๋ชจ๋ฆฌ ์ทจ์•ฝ์ ์˜ ํŒŒ๊ธ‰ ํšจ๊ณผ๊ฐ€ ์ƒ๋‹นํžˆ ์ค„์–ด๋“ค์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์•”ํ˜ธ ๊ด€๋ จ ์ปดํฌ๋„ŒํŠธ์™€ ๊ฐ™์ด ๋น„๊ต์  ํ‘œ์ค€ํ™” ์ž‘์—…์ด ๋งค์šฐ ํ™œ๋ฐœํ•˜๊ณ  ๋ช…ํ™•ํ•˜๊ฒŒ ์ด๋ค„์ง€๋Š” ๋ถ„์•ผ์—์„œ๋„ ์•„์ง๊นŒ์ง€ ์ด์™€ ๊ฐ™์€ ๊ตฌํ˜„ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•œ๋‹ค๋Š” ์‚ฌ์‹ค์ด ๋งค์šฐ ๋†€๋ž๊ฒŒ ๋‹ค๊ฐ€์˜ต๋‹ˆ๋‹ค.

ํŠนํžˆ ์‚ฌ์šฉ์ž์˜ ๊ฐœ์ธ์ •๋ณด ๋ฐ ๊ธฐ๋ฐ€ ๋ฐ์ดํ„ฐ๋ฅผ ๋ณดํ˜ธํ•˜๋Š” ๋ฐ ํ•ต์‹ฌ์ ์ธ ์—ญํ• ์„ ์ˆ˜ํ–‰ํ•˜๋Š” ์•”ํ˜ธ ๊ด€๋ จ ์ปดํฌ๋„ŒํŠธ์™€ ๊ฐ™์ด ๋ณด์•ˆ์— ์ค‘์š”ํ•œ ์—ญํ• ์„ ํ•˜๋Š” ์˜์—ญ์—์„œ๋„ ์—ฌ์ „ํžˆ ์ด๋Ÿฌํ•œ ๊ตฌํ˜„ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•œ๋‹ค๋Š” ์‚ฌ์‹ค์€ ๋งค์šฐ ์šฐ๋ ค์Šค๋Ÿฌ์šด ์ผ์ž…๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ, ์ด๋Ÿฌํ•œ ์•”ํ˜ธ ๊ด€๋ จ ์ปดํฌ๋„ŒํŠธ์˜ ๊ตฌํ˜„ ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ฃผ์˜๊ฐ€ ์—ฌ์ „ํžˆ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜๋ฉด ๋ณด์•ˆ ์ „๋ฌธ๊ฐ€๋“ค์€ ์‹ ์†ํ•˜๊ฒŒ ์กฐ์น˜๋ฅผ ์ทจํ•˜์—ฌ ์ด๋ฅผ ํ•ด๊ฒฐํ•˜๊ณ  ํ–ฅํ›„ ๋ฐœ์ƒ ๊ฐ€๋Šฅ์„ฑ์„ ์ตœ์†Œํ™”ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๋˜ํ•œ, ์ ์ ˆํ•œ ํ‘œ์ค€ ๋ฐ ๊ฐ€์ด๋“œ๋ผ์ธ ์ ์šฉ์„ ํ†ตํ•ด ์ผ๊ด€์„ฑ๊ณผ ๋ณด์•ˆ์„ฑ์„ ๊ฐ•ํ™”ํ•˜๊ณ , ๊ฐœ๋ฐœ์ž๋“ค์— ๋Œ€ํ•œ ๋ณด์•ˆ ๊ด€๋ จ ์ธ์‹ ๋ฐ ์ง€์†์ ์ธ ๊ต์œก ๊ฐ•ํ™”๊ฐ€ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค.

ํ•ด๋‹น ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ž์„ธํ•œ ์†Œ๊ฐœ๋ฅผ ๋‹ด์€ ์•„๋ž˜ ๋…ผ๋ฌธ๊ณผ ํ•ด๋‹น ๋…ผ๋ฌธ์˜ ์ €์ž๊ฐ€ ์ง์ ‘ ํฌ์ŠคํŒ…ํ•œ ๋ธ”๋กœ๊ทธ๋ฅผ ํ†ตํ•ด ์ทจ์•ฝ์  ๋””ํ…Œ์ผ๊ณผ PoC ์ฝ”๋“œ๋ฅผ ํฌํ•จํ•œ ๋” ๋งŽ์€ ์ •๋ณด๋ฅผ ํ™•์ธํ•˜์‹ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

6.1 Reference


7. Google TLD

Google์€ 5์›”๋‹ฌ์— 8๊ฐœ์˜ ์ƒˆ๋กœ์šด TLD (top-level domain)๋ฅผ ์ถœ์‹œ ํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ค‘, ํ‰์†Œ์— ์ž์ฃผ ์‚ฌ์šฉํ•˜๋Š” ํŒŒ์ผ ํ™•์žฅ์ž๋กœ ์˜ค์ธ๋  ์ˆ˜ ์žˆ๋Š” .zip ๊ณผ .mov ๋„๋ฉ”์ธ์— ๋Œ€ํ•ด ๋…ผ๋ž€์ด ์žˆ์—ˆ๋Š”๋ฐ์š”. .zip ๊ณผ .mov ๋Š” ๋ณดํ†ต ์‚ฌ์šฉ์ž๊ฐ€ ์˜์‹ฌํ•˜์ง€ ์•Š๊ธฐ ๋•Œ๋ฌธ์—, ๋งํฌ๋ฅผ ํด๋ฆญํ•˜๋ฉด ํ”ผ์‹ฑ ์‚ฌ์ดํŠธ์— ์ ‘์†ํ•˜๊ฒŒ ๋˜๊ฑฐ๋‚˜ ์•…์„ฑ ํ”„๋กœ๊ทธ๋žจ์„ ๋‹ค์šด๋กœ๋“œ ๋ฐ›์„ ์ˆ˜ ์žˆ๋Š” ๊ณผ์ •์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Google Domain ๋“ฑ๋ก ํŽ˜์ด์ง€
Google Domain ๋“ฑ๋ก ํŽ˜์ด์ง€

์—ฌ๋Ÿฌ๋ถ„์€ ์•„๋ž˜ 2๊ฐœ์˜ ๋งํฌ ์ค‘, ์ง„์งœ wordpress zip ๋‹ค์šด๋กœ๋“œ ๋งํฌ๋ฅผ ๊ตฌ๋ณ„ํ•  ์ˆ˜ ์žˆ๋‚˜์š”?

์ง„์งœ wordpress zip ๋‹ค์šด๋กœ๋“œ ๋งํฌ๋Š” ๋‘๋ฒˆ์งธ ๋งํฌ ์ž…๋‹ˆ๋‹ค. ์ฒซ๋ฒˆ์งธ ๋งํฌ๋ฅผ ํด๋ฆญํ•˜๋ฉด, zip ํŒŒ์ผ์ด ๋‹ค์šด๋กœ๋“œ ๋˜์ง€ ์•Š๊ณ  youtube ์‚ฌ์ดํŠธ๋กœ ์ด๋™๋˜๋Š” ๊ฒƒ์„ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ด์œ ๋Š” ์•„๋ž˜ ์‚ฌ์ง„์—์„œ URI ๊ตฌ์กฐ๋ฅผ ๋ณด๋ฉด ์•Œ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. @ ๋Š” ์œ ์ € ์ •๋ณด๋กœ ์ทจ๊ธ‰๋˜๋ฉฐ, @ ๋’ค๋Š” host๋กœ ์ธ์‹ํ•ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ http://google.com@theori.io ์™€ ๊ฐ™์ด ์•ž์—๋Š” google ๋„๋ฉ”์ธ์œผ๋กœ ๋˜์–ด ์žˆ์ง€๋งŒ, ๋งํฌ๋ฅผ ํด๋ฆญํ•˜๋ฉด google ์‚ฌ์ดํŠธ๊ฐ€ ์•„๋‹Œ theori ์‚ฌ์ดํŠธ๋กœ ์ด๋™๋ฉ๋‹ˆ๋‹ค.

ํ•˜์ง€๋งŒ @ ์•ž์— / ๋ฌธ์ž๊ฐ€ ์žˆ์œผ๋ฉด, ๋ธŒ๋ผ์šฐ์ €๋Š” / ์ดํ›„ path๋กœ ์ธ์‹ํ•ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ http://google.com/@theori.io ๋งํฌ๋Š” ์ •์ƒ์ ์œผ๋กœ google ์‚ฌ์ดํŠธ๋กœ ์ด๋™๋ฉ๋‹ˆ๋‹ค. / ๋ฌธ์ž์™€ ๋น„์Šทํ•˜๊ฒŒ ์ƒ๊ธด unicode ๋ฌธ์ž โ„(U+2044) ๊ฐ€ ํฌํ•จ๋˜๋ฉด, ๋ธŒ๋ผ์šฐ์ €๋Š” path ๊ตฌ๋ถ„์ž๋กœ ์ธ์‹ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ๊ณต๊ฒฉ์ž๋Š” zip ๋„๋ฉ”์ธ์„ ๊ตฌ์ž…ํ•˜๊ณ  unicode โ„ ์™€ @๋ฅผ ์ด์šฉํ•˜์—ฌ ์‚ฌ์šฉ์ž๋ฅผ ์‰ฝ๊ฒŒ ์†์ผ ์ˆ˜ ์žˆ๋Š” ํ”ผ์‹ฑ ์‚ฌ์ดํŠธ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์•„๋ž˜๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ํ”ผํ•ด์ž์—๊ฒŒ zip ํŒŒ์ผ์ธ ๊ฒƒ ์ฒ˜๋Ÿผ ์†์—ฌ, ๋‹ค์šด๋กœ๋“œ๋ฅผ ์œ ๋„ํ•˜๋Š” ์‹œ๋‚˜๋ฆฌ์˜ค ์ž…๋‹ˆ๋‹ค [์ถœ์ฒ˜]. ๊ณต๊ฒฉ์ž๋Š” @ ๋ฌธ์ž๋งŒ 1ํฐํŠธ๋กœ ์ž‘๊ฒŒ ๋งŒ๋“ค์–ด ํ”ผํ•ด์ž์—๊ฒŒ ๋ฉ”์ผ์„ ์ „์†กํ•ฉ๋‹ˆ๋‹ค. ํ”ผํ•ด์ž๋Š” zip ํŒŒ์ผ ์ธ์ค„ ์•Œ๊ณ  ๋‹ค์šด๋กœ๋“œ ํ•˜์ง€๋งŒ, ์‹ค์ œ๋กœ exe ํŒŒ์ผ์ด ๋‹ค์šด๋กœ๋“œ ๋˜๋Š” ๊ฒƒ์„ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋งŒ์•ฝ ํ”ผํ•ด์ž๊ฐ€ ์œˆ๋„์šฐ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๊ณ  ํ™•์žฅ์ž ํ‘œ์‹œ๋ฅผ ํ•˜์ง€ ์•Š๋Š” ์˜ต์…˜์„ ํ™œ์„ฑํ™” ํ–ˆ๋‹ค๋ฉด, evil.zip.exe ๋ผ๋Š” ํŒŒ์ผ์ด๋ฆ„์€ ํ”ผํ•ด์ž์—๊ฒŒ๋Š” evil.zip ์œผ๋กœ ๋ณด์ด๊ธฐ ๋•Œ๋ฌธ์—, ์••์ถ• ํ•ด์ œ๋ฅผ ์œ„ํ•ด ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

zip ๋„๋ฉ”์ธ์„ ์ด์šฉํ•œ ์•…์„ฑ ํ”„๋กœ๊ทธ๋žจ ๋‹ค์šด๋กœ๋“œ ์‹œ๋‚˜๋ฆฌ์˜ค
zip ๋„๋ฉ”์ธ์„ ์ด์šฉํ•œ ์•…์„ฑ ํ”„๋กœ๊ทธ๋žจ ๋‹ค์šด๋กœ๋“œ ์‹œ๋‚˜๋ฆฌ์˜ค

ํ‰์†Œ์— ์ž์ฃผ ์‚ฌ์šฉํ•˜๋Š” ํŒŒ์ผ ํ™•์žฅ์ž๋กœ ์˜ค์ธ๋  ์ˆ˜ ์žˆ๋Š” .zip ๊ณผ .mov ๋„๋ฉ”์ธ์˜ ์ถœ์‹œ๋กœ ์ธํ•ด, ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ๋„๋ฉ”์ธ๊ณผ ํŒŒ์ผ ํ™•์žฅ์ž ๋งŒ์œผ๋กœ ํ”ผ์‹ฑ ์‚ฌ์ดํŠธ๋ฅผ ๊ฑธ๋Ÿฌ๋‚ด๊ธฐ ์–ด๋ ค์›Œ์กŒ์Šต๋‹ˆ๋‹ค. ์ด์ฒ˜๋Ÿผ ํ”ผ์‹ฑ์˜ ๊ธฐ์ˆ ์ด ๊ณ ๋„ํ™” ๋˜๊ณ  ์žˆ๊ธฐ ๋•Œ๋ฌธ์—, ์‚ฌ์šฉ์ž๋Š” ๋ชจ๋ฅด๋Š” ์‚ฌ๋žŒ์œผ๋กœ๋ถ€ํ„ฐ ๋ฐ›์€ ๋งํฌ๋ฅผ ํด๋ฆญํ•˜๊ธฐ ์ „์— ์ฃผ์˜๋ฅผ ๊ธฐ์šธ์—ฌ์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์•„๋ž˜ ์‚ฌ์ง„์€ ๋ฐฉ๋ฌธํ•  ๋งํฌ์— ๋งˆ์šฐ์Šค๋ฅผ ์˜ฌ๋ฆฐ ๋’ค, ์™ผ์ชฝ ๋ฐ‘์— ์‹ค์ œ ๋ฐฉ๋ฌธํ•  ๋„๋ฉ”์ธ์ด ์ถœ๋ ฅ๋˜๋Š” ๋ชจ์Šต์ž…๋‹ˆ๋‹ค.

๋ฐฉ๋ฌธํ•  ๋งํฌ์— ๋งˆ์šฐ์Šค๋ฅผ ์˜ฌ๋ ค, ์‹ค์ œ ๋ฐฉ๋ฌธํ•  ๋„๋ฉ”์ธ ํ™•์ธ ๋ฐฉ๋ฒ•
๋ฐฉ๋ฌธํ•  ๋งํฌ์— ๋งˆ์šฐ์Šค๋ฅผ ์˜ฌ๋ ค, ์‹ค์ œ ๋ฐฉ๋ฌธํ•  ๋„๋ฉ”์ธ ํ™•์ธ ๋ฐฉ๋ฒ•

7.1 Reference


8. 3CX Supply Chain Attack

2023๋…„ 3์›”, ๋ผ์ž๋ฃจ์Šค ๊ทธ๋ฃน์˜ ์†Œํ–‰์œผ๋กœ ์•Œ๋ ค์ง„ 3CX Supply Chain Attack ์ด๋ผ๋Š” ํฐ ์ด์Šˆ๊ฐ€ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ ๋Œ€์ƒ์€ ์ฑ„ํŒ…, ํ™”์ƒ ํ†ตํ™”, ์Œ์„ฑ ํ†ตํ™”๋ฅผ ํฌํ•จํ•˜์—ฌ ์‚ฌ์šฉ์ž์—๊ฒŒ ์ปค๋ฎค๋‹ˆ์ผ€์ด์…˜์„ ์ œ๊ณตํ•˜๋Š” ํ•ด์™ธ ์œ ๋ช… VoIP 3CX ๋ผ๋Š” ํšŒ์‚ฌ ์ž…๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” 3CX ๊ณต์‹ ๋ฐ์Šคํฌํ†ฑ ์•ฑ ์†Œํ”„ํŠธ์›จ์–ด์— keylogging ๋ฐ ์ถ”๊ฐ€ ํŽ˜์ด๋กœ๋“œ๋ฅผ ๋‹ค์šด๋ฐ›๋Š” ์•…์˜์ ์ธ ์ฝ”๋“œ๋ฅผ ์‚ฝ์ž…ํ•˜์—ฌ, ์ƒˆ๋กœ์šด ์—…๋ฐ์ดํŠธ ๋ฒ„์ „์œผ๋กœ ๋ฐฐํฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๋ฅผ ํŒŒ์•…ํ•œ 3CX๋Š” ๊ณต์‹ ์‚ฌ์ดํŠธ์—์„œ ์˜ํ–ฅ์„ ๋ฐ›์€ ๋ฒ„์ „์— ๋Œ€ํ•ด ์‚ญ์ œ ๋ฐ ๋Œ€์ฒ˜ ๋ฐฉ์•ˆ์„ ๊ณต์œ ํ–ˆ์Šต๋‹ˆ๋‹ค.

mandiant ๋ณด์•ˆ ํšŒ์‚ฌ์—์„œ ์กฐ์‚ฌํ•œ ๊ฒฐ๊ณผ, ๊ณต๊ฒฉ์ž๋Š” Trading Technologies ์—์„œ ๊ฐœ๋ฐœํ•œ X_TRADER ํ”„๋กœ๊ทธ๋žจ์— ์•…์˜์ ์ธ ์ฝ”๋“œ๋ฅผ ์‚ฝ์ž…ํ•˜์—ฌ ์ด๋ฅผ ๊ณต์‹ ํ™ˆํŽ˜์ด์ง€์— ๊ฒŒ์‹œํ•ฉ๋‹ˆ๋‹ค. ์‚ฌ์šฉ์ž๋Š” Trading Technologies ํ™ˆํŽ˜์ด์ง€์—์„œ ๊ฐ์—ผ๋œ X_TRADER ํ”„๋กœ๊ทธ๋žจ์„ ๋‹ค์šด ๋ฐ›์•˜๋Š”๋ฐ, ์ด ์ค‘ 3CX ์ง์›์ด ์ด ํ”„๋กœ๊ทธ๋žจ์„ ๋‹ค์šด๋กœ๋“œ ๋ฐ›์•„ ์‹คํ–‰ํ•œ ๊ฒƒ์ž…๋‹ˆ๋‹ค.

Trading Technologies ์†Œํ”„ํŠธ์›จ์–ด X_TRADER๋ฅผ ๋ณ€์กฐํ•˜์—ฌ ์›น ์‚ฌ์ดํŠธ์— ๊ฒŒ์‹œ [์ถœ์ฒ˜]
Trading Technologies ์†Œํ”„ํŠธ์›จ์–ด X_TRADER๋ฅผ ๋ณ€์กฐํ•˜์—ฌ ์›น ์‚ฌ์ดํŠธ์— ๊ฒŒ์‹œ [์ถœ์ฒ˜]

๊ณต๊ฒฉ์ž๋Š” ๊ฐ์—ผ๋œ 3CX ์ง์›์˜ PC์—์„œ ์ •๋ณด๋ฅผ ํš๋“ํ•˜๊ณ  FRP (Fast Reverse Proxy) ๋ผ๋Š” ์˜คํ”ˆ์†Œ์Šค ํˆด์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ด ํˆด์€ NAT๋‚˜ ๋ฐฉํ™”๋ฒฝ ๋’ค์— ์žˆ๋Š” ๋กœ์ปฌ ์„œ๋ฒ„๋ฅผ ์ธํ„ฐ๋„ท์— ๋…ธ์ถœํ•  ์ˆ˜ ์žˆ๋Š” ๋น ๋ฅธ ์—ญ๋ฐฉํ–ฅ ํ”„๋ก์‹œ ํˆด์ž…๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์ด ํˆด์„ ์ด์šฉํ•˜์—ฌ ์ธก๋ฉด ์ด๋™ (Lateral Movement)์œผ๋กœ ์ •๋ณด๋ฅผ ์ˆ˜์ง‘ํ–ˆ์Šต๋‹ˆ๋‹ค. (์‹ค์ œ ์‚ฌ๋ก€๋กœ, ์ด ํˆด์€ ํ•œ๊ตญ์„ ๋Œ€์ƒ์œผ๋กœ APT ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•  ๋•Œ ์‚ฌ์šฉ๋œ ์‚ฌ๋ก€๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ จ ๋งํฌ)

๊ณต๊ฒฉ์ž๋Š” ์ตœ์ข…์ ์œผ๋กœ ํš๋“ํ•œ ์ •๋ณด๋ฅผ ์ด์šฉํ•˜์—ฌ Windows ์™€ macOS ๋นŒ๋“œ ํ™˜๊ฒฝ์„ ์†์ƒ ์‹œ์ผฐ์Šต๋‹ˆ๋‹ค. ์†์ƒ๋œ ๋ฐ์Šคํฌํ†ฑ ์•ฑ์„ ๋ฐฐํฌํ•˜๊ฒŒ ๋˜๋ฉด์„œ, ์‚ฌ์šฉ์ž๋Š” ๋ณธ์ธ๋„ ๋ชจ๋ฅด๊ฒŒ ๊ฐ์—ผ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ํ”„๋กœ๊ทธ๋žจ์„ ์‹คํ–‰ ์‹œ, ์ •์ƒํŒŒ์ผ๋กœ ์œ„์žฅํ•œ dll ํŒŒ์ผ์„ ๋กœ๋“œํ•ฉ๋‹ˆ๋‹ค. ์ดํ›„ Github์— ์˜ฌ๋ ค๋‘” ico ํŒŒ์ผ์„ ๋‹ค์šด ๋ฐ›์•„ C2 ์„œ๋ฒ„ ์ฃผ์†Œ๋ฅผ ์ถ”์ถœํ•˜์—ฌ ์ถ”๊ฐ€์ ์ธ ์•…์„ฑ์ฝ”๋“œ๋ฅผ ๋‹ค์šด๋กœ๋“œ ํ•  ์ˆ˜ ์žˆ๋Š” ํ™˜๊ฒฝ์„ ๋งŒ๋“ค์—ˆ์Šต๋‹ˆ๋‹ค.

Windows ๋ฐ์Šคํฌํ†ฑ ์•ฑ ์‹คํ–‰ ์‹œ, ํ๋ฆ„๋„ [์ถœ์ฒ˜]
Windows ๋ฐ์Šคํฌํ†ฑ ์•ฑ ์‹คํ–‰ ์‹œ, ํ๋ฆ„๋„ [์ถœ์ฒ˜]

์ด๋ฒˆ ์‚ฌ๊ฑด์€ Trading Technologies ์—์„œ ๊ฐœ๋ฐœํ•œ X_TRADER ํ”„๋กœ๊ทธ๋žจ์„ ์‹œ์ž‘์œผ๋กœ Supply Chain Attack์„ ํ•˜๊ณ , ์ด๋ฅผ ๋‹ค์šด ๋ฐ›์€ ์‚ฌ์šฉ์ž ์ค‘ 3CX ์ง์›์ด ๊ฐ์—ผ๋˜์–ด, 2์ฐจ Supply Chain Attack์„ ์ˆ˜ํ–‰ํ•œ ์‚ฌ๊ฑด์ž…๋‹ˆ๋‹ค. mandiant ๋ณด์•ˆ ํšŒ์‚ฌ๋Š” ์ด ์‚ฌ๊ฑด์„ ์กฐ์‚ฌํ•˜์˜€๊ณ , ์ตœ์ข…์ ์œผ๋กœ ๋ผ์ž๋ฃจ์Šค ๊ทธ๋ฃน์˜ ์†Œํ–‰์œผ๋กœ ํ™•์ •์ง€์—ˆ์Šต๋‹ˆ๋‹ค.

๊ตญ๋‚ด์—์„œ๋„ ๊ด€๋ จ ํ”ผํ•ด ์‚ฌ์‹ค์ด ํ™•์ธ ๋˜์—ˆ์œผ๋ฉฐ, 3CX ํ”„๋กœ๊ทธ๋žจ์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋‹ค๋ฉด, 3CX ๊ณต์‹ ํ™ˆํŽ˜์ด์ง€์—์„œ ์„ค๋ช…๋˜์–ด ์žˆ๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ ์กฐ์น˜ ํ•˜๋Š” ๊ฒƒ์„ ๊ถŒ๊ณ  ๋“œ๋ฆฝ๋‹ˆ๋‹ค.

8.1 Reference


๋งˆ์น˜๋ฉฐ

๋ณธ ํฌ์ŠคํŒ…์„ ํ†ตํ•ด 2023๋…„ ์ƒ๋ฐ˜๊ธฐ์— ๋ฐœ์ƒํ•œ ๋ณด์•ˆ ์‚ฌ๊ฑด/์‚ฌ๊ณ ๋ฅผ ๋‹ค๋ฃจ์–ด ๋ณด์•˜์Šต๋‹ˆ๋‹ค. 2023๋…„ ํ•˜๋ฐ˜๊ธฐ์—๋„, ํ‹ฐ์˜ค๋ฆฌ Security AssessmentํŒ€์€ ๊พธ์ค€ํ•œ ์‚ฌ๋ก€ ์กฐ์‚ฌ์™€ ๊ธฐ์ˆ  ์—ฐ๊ตฌ๋ฅผ ํ†ตํ•ด ์ฆ‰๊ฐ์ ์ธ ์œ„ํ˜‘๋ถ€ํ„ฐ ์ž ์žฌ์ ์ธ ์œ„ํ˜‘๊นŒ์ง€ ์„ ์ œ์ ์œผ๋กœ ๋Œ€์‘ํ•ด๋‚˜๊ฐˆ ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ๐Ÿ˜„

About Theori Security Assessment

ํ‹ฐ์˜ค๋ฆฌ Security AssessmentํŒ€์€ ์‹ค์ œ ํ•ด์ปค๋“ค์˜ ์˜คํŽœ์‹œ๋ธŒ ๋ณด์•ˆ ๊ฐ์‚ฌ ์„œ๋น„์Šค๋ฅผ ํ†ตํ•ด ๊ณ ๊ฐ์˜ ์„œ๋น„์Šค์™€ ์ธํ”„๋ผ์ŠคํŠธ๋Ÿญ์ฒ˜๋ฅผ ์•ˆ์ „ํ•˜๊ฒŒ ํ•จ์œผ๋กœ์จ ๋น„์ฆˆ๋‹ˆ์Šค๋ฅผ ๋ณดํ˜ธํ•ฉ๋‹ˆ๋‹ค. ํŠนํžˆ, ๋”์šฑ ์•ˆ์ „ํ•œ ์„ธ์ƒ์„ ์œ„ํ•ด ๋‚œ์ œ๊ธ‰ ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๋ฌธ์ œ๋“ค์„ ํ•ด๊ฒฐํ•˜๋Š” ๊ฒƒ์„ ์ฆ๊ธฐ๋ฉฐ, ์˜คํŽœ์‹œ๋ธŒ ์‚ฌ์ด๋ฒ„๋ณด์•ˆ์˜ ๋ฆฌ๋”๋กœ์„œ, ๊ณต๊ฒฉ์ž๋ณด๋‹ค ํ•œ๋ฐœ ์•ž์„œ ๋Œ€์‘ํ•˜๊ณ  ๋ถˆ๊ฐ€๋Šฅํ•˜๋‹ค๊ณ  ์—ฌ๊ฒจ์ง€๋Š” ๋ฌธ์ œ๋ฅผ ๊ธฐ์ˆ ์ค‘์‹ฌ์ ์œผ๋กœ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

  • Security AssessmentํŒ€์˜ ์˜คํŽœ์‹œ๋ธŒ ๋ณด์•ˆ ๊ฐ์‚ฌ ์„œ๋น„์Šค์— ๋Œ€ํ•ด ๋” ๊ถ๊ธˆํ•˜์‹œ๋‹ค๋ฉด? contact@theori.io ๋กœ ๋ฌธ์˜ ๋ฐ”๋ž๋‹ˆ๋‹ค.

Share article

๊ด€๋ จ ์ฝ˜ํ…์ธ 

See more posts

Theori ยฉ 2025 All rights reserved.