가짜 팝업창을 이용한 신종 피싱
소셜 로그인(social login)으로 위장
가짜 팝업 창을 이용한 기발한 phishing 작전이 발견됐다. '페이스북 계정으로 로그인' 창을 모방한 것이다. 흔히 가짜 팝업이라 하면, 그 내용이 가짜인 것을 말한다. 그런데 이 작전에서는 팝업 창 그 자체가 가짜다. 브라우저에서 열린 정상적인 창이 아닌, 웹 페이지에서 생성된 객체(object)인 것이다.가짜 팝업은 페이스북 로그인 화면과 똑같이 생겼으며, url과 유효한 https 연결 표시도 똑같다. 물론 그냥 만들어진 것이다. 이것은 끌어서 옮기거나 닫을 수도 있고, 내용을 입력할 수도 있는 등 진짜 창처럼 작동한다. 그러나 결정적으로, 실제로는 창이 아닌 웹 페이지의 내용물일 뿐이기 때문에, 페이지 바깥으로 나갈 수가 없다.
아래 그림은 정상적인 팝업 창이다. 원래 페이지에서 벗어나 표시될 수 있다. 그러나 동영상에서 보이는 것처럼 가짜 팝업 창은 원래의 창을 벗어나 표시될 수 없다.
직접 로그인, 2단계 인증으로 대응
이 신종 피싱은 기존의 식별 방법으로는 알아챌 수가 없다. 그저 원래의 창 밖으로 끌어서 이동시켜 보는 수 밖에 없다. 또한 2단계 인증을 적극적으로 이용하는 것이 좋다.탭 하나에서 로그인하면 같은 브라우저 창 내의 모든 탭에 효과가 있다는 점을 이용하는 것도 좋은 방법이다. 즉 잘 모르는 사이트에서 페이스북 로그인을 요구하면, 새 탭을 열어 직접 페이스북 사이트로 가서 로그인하는 것이다. 그리고 그 사이트의 탭으로 돌아가면 로그인 정보를 다시 입력할 필요 없이 로그인 할 수 있다. 만약 또 다시 로그인 정보 입력을 요구한다면 피싱일 가능성이 크다.
참고 자료
댓글
댓글 쓰기