가짜 팝업창을 이용한 신종 피싱

소셜 로그인(social login)으로 위장

가짜 팝업 창을 이용한 기발한 phishing 작전이 발견됐다. '페이스북 계정으로 로그인' 창을 모방한 것이다. 흔히 가짜 팝업이라 하면, 그 내용이 가짜인 것을 말한다. 그런데 이 작전에서는 팝업 창 그 자체가 가짜다. 브라우저에서 열린 정상적인 창이 아닌, 웹 페이지에서 생성된 객체(object)인 것이다.

가짜 팝업은 페이스북 로그인 화면과 똑같이 생겼으며, url과 유효한 https 연결 표시도 똑같다. 물론 그냥 만들어진 것이다. 이것은 끌어서 옮기거나 닫을 수도 있고, 내용을 입력할 수도 있는 등 진짜 창처럼 작동한다. 그러나 결정적으로, 실제로는 창이 아닌 웹 페이지의 내용물일 뿐이기 때문에, 페이지 바깥으로 나갈 수가 없다.

아래 그림은 정상적인 팝업 창이다. 원래 페이지에서 벗어나 표시될 수 있다. 그러나 동영상에서 보이는 것처럼 가짜 팝업 창은 원래의 창을 벗어나 표시될 수 없다.




직접 로그인, 2단계 인증으로 대응

이 신종 피싱은 기존의 식별 방법으로는 알아챌 수가 없다. 그저 원래의 창 밖으로 끌어서 이동시켜 보는 수 밖에 없다. 또한 2단계 인증을 적극적으로 이용하는 것이 좋다.

탭 하나에서 로그인하면 같은 브라우저 창 내의 모든 탭에 효과가 있다는 점을 이용하는 것도 좋은 방법이다. 즉 잘 모르는 사이트에서 페이스북 로그인을 요구하면, 새 탭을 열어 직접 페이스북 사이트로 가서 로그인하는 것이다. 그리고 그 사이트의 탭으로 돌아가면 로그인 정보를 다시 입력할 필요 없이 로그인 할 수 있다. 만약 또 다시 로그인 정보 입력을 요구한다면 피싱일 가능성이 크다.


참고 자료

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기