Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://www.zdnet.com/article/google-cou...years-ago/

이제 OTP와 같은 2단계 인증은 웬만한 웹 서비스에서는 기본이 되었습니다. 구글은 지난 2010년부터 OTP 앱을 제공하고 있었고, 이 앱은 가장 널리 쓰이는 스마트폰 OTP 앱이라고 해도 과언이 아닙니다. 그런데 이 앱에서 어이없는 취약점이 발견되었습니다.
 

네덜란드의 보안업체 ThreatFabric이 발견한 바에 따르면, 은행 잔고를 빼내는 Cerberus라는 트로이목마 악성코드의 변종에서 구글 OTP 앱의 코드를 훔치는 기능이 발견되었습니다. 이 기능은 어이없을 정도로 간단한 원리로 작동하는데, 바로 OTP 앱에 코드가 나타나면 그것을 캡쳐하여 원격 서버로 전송하는 방식입니다. 이는 구글 OTP 앱에 캡쳐 방지 기능이 설정되어 있지 않기 때문에 가능합니다.
 

안드로이드 앱의 설정 중에는 FLAG_SECURE라는 플래그가 있는데, 이 플래그를 켜면 안드로이드 OS가 다른 앱이 스크린샷을 찍는 것을 자동으로 막아줍니다. 그런데 정작 안드로이드 OS를 개발하는 구글의 OTP 앱에 이 기능이 설정되어 있지 않은 것이지요. 이 문제점은 이미 2014년 10월경 Github에서도 지적되었으나 5년 이상 지난 지금까지도 아직 해결되지 않았습니다. 보안업체 측에 따르면 악성코드에서 이런 식으로 실제 피해를 발생시킨 흔적은 지난 2월 말까지는 발견되지 않았다고 하지만, 이는 문제의 변종 악성코드 개발이 완전히 다 끝나지 않아서인 것으로 보입니다. 따라서 빠른 해결이 시급합니다.
 

p.s.
참고로 저는 예전부터 Google OTP 앱 대신 Authy라는 다른 앱을 쓰고 있습니다. 이 앱은 해당 문제점이 없습니다. QR코드를 찍는 방식의 OTP 앱은 회사가 달라도 호환되기 때문에, 구글이 아닌 MS나 다른 회사에서 만든 OTP 앱을 구글 웹사이트에서 써도 아무 지장이 없습니다. 참고로 MS에서 만든 OTP 앱에서도 해당 문제점이 있다고 하는데, 지금은 어떤지 모르겠네요.
 



  • ?
    달가락 2020.03.09 11:50
    Google OTP에서 Authy로 갈아타고 싶긴 했는데, 막상 다시 등록해야 할 걸 생각하니 엄두가 안나더라구요. iOS라 저 문제에는 해당사항이 없지만.. 다음에 여유 있을 때 꼭 해야겠어요.
  • profile
    쮸쀼쮸쀼 2020.03.09 12:03
    저는 Authy로 넘어갈 때 하루 날 잡고 한번에 다 바꿨습니다. 일단 하고 나니 편하더라고요.
  • profile
    슬렌네터      Human is just the biological boot loader for A.I. 2020.03.09 12:47
    authy로 갈아타야겟군요
  • profile
    늘푸른해리      히후미 귀여워요 히후미 2020.03.09 15:29
    MS OTP도 여전히 캡쳐 방지가 없는것 같네요. 멀티테스킹 화면에서도 OTP 화면이 계속 보이네요.
  • profile
    title: 폭8애옹      뿅! 2020.03.09 16:28
    전 시작할때부터 Authy로 시작했습니다
    역시 첫단추를 잘 끼워야 하죠
  • profile
    미야™      ガルル〜っぽい 2020.03.09 18:47
    저는 백업/멀티 디바이스 기능이 있어서 authy로 쓰고 있었어요. (보안에서 손해를 볼 수도 있는 기능이지만)
    확실히 스크린샷 찍으려고 하니까 "보안 정책에 따라 화면 캡처를 할 수 없어요" 라고 안내가 나오네요.
  • profile
    쿠민      나나니지 // MacBook Pro (14", M3 Pro) 2020.03.09 19:14
    이 글을 보고 Authy로 갈아탔습니다
  • profile
    라데니안 2020.03.09 20:40
    MS OTP 쓰고 있는데 혹시 모르니 옮겨 타봐야겠네요. 다행히 등록 계정이 몇 개 안 되어 금방 옮길 수 있겠습니다.
  • ?
    실핀 2020.03.09 20:50
    OTP 복구 비밀번호를 어디다 저장할지 질문글 올리려다가 이 글을 봤네요. 구글에서 갈아타야겠어요..
    Authy로 가려다 andOTP로 왔습니다. 캡쳐방지와 자동 야간모드 변경되는 인증앱은 못찾겠네요.
  • profile
    Touchless 2020.03.10 23:19
    OTP 앱도 이런 보안 문제가 있어서
    구글이나 마이크로소프트가 2FA 하드웨어 키를 도입하는 건가 싶습니다.

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. SKB 비대칭 근황

        업로드가... 10메가도 안나오는군요.
    Date2020.03.13 일반 Bymendocino Reply6 Views810 file
    Read More
  2. 비트코인 대폭락

    비트코인이 6000달러 아래로 떨어졌습니다. 30% 가까이 떨어진 것인데, 이런 폭락은 2017년 12월 이후 가장 큰 것입니다. 지금 주식도 떨어지는 마당에 비트코인이라고 안 떨어지겠냐만서도, 비트코인을 만든 사토시가 보유한 코인이 옮겨...
    Date2020.03.13 소식 By낄낄 Reply2 Views969 file
    Read More
  3. 코로나 지도로 위장한 악성코드

    코로나 지도로 위장한 악성코드인 Corona-virus-Map.com.exe입니다. 이 윈도우 애플리케이션을 실행하면 웹브라우저와 각종 애플리케이선에 저장된 id, 비밀번호, 신용카드 번호 등의 개인 정보를 훔칩니다. 이 프로그램은 2016년에 발견...
    Date2020.03.12 소식 By낄낄 Reply1 Views894 file
    Read More
  4. No Image

    SKB가 비대칭망 접는다고 우편 보냈네요

    SKB에서 뭔가 와서 뜯어보니 구형망인 HFC로 서비스했으나 노후화로 인해 신규방식인 FTTH로 서비스를 하게되었다고 하면서 꼭 전환을 하셔서 양질의 서비스를 이용하라고 하네요 4/30일까지 전환을 안하면 장기이용정지로 바뀌며 전환하...
    Date2020.03.12 일반 Bytitle: AIBlackbot Reply14 Views1476
    Read More
  5. 윈도우 10X 에뮬레이터, MS 스토어에 공개

    마이크로소프트가 2화면 운영체제인 윈도우 10X를 위한 마이크로소프트 에뮬레이터의 최신 버전, 1.1.54.0을 마이크로소프트 스토어에 공개했습니다. 윈도우 10X 에뮬레이터 이미지도 v10.0.19578로 업데이트됐습니다. 윈도우 10 인사이...
    Date2020.03.11 소식 By낄낄 Reply2 Views1452 file
    Read More
  6. 윈도우용 인텔 그래픽 드라이버의 권한 상승 취약점

    윈도우용 인텔 그래픽 드라이버에 권한 상승, DoS, 정보 유출 등의 취약점이 존재합니다. 3~10세대 인텔 프로세서, 윈도우 7 이후 시스템에서 드라이버 버전이 15.40.44.5107, 15.45.29.5103, 26.20.100.7584, 15.33.49.5100, 15.36.38.51...
    Date2020.03.11 소식 By낄낄 Reply5 Views594 file
    Read More
  7. 윈도우 10의 SMBv3에 원격 코드 실행 취약점

    Microsoft Server Message Block 3.1.1, 줄여서 SMBv3에 특정 요청 처리 취약점이 존재합니다. SMB는 윈도우에서 PC 파일 공유에 쓰는 통신 프로토콜로, 윈도우 10, 윈도우 서버 1903이나 1909에 해당 취약점이 존재합니다. 취약점 패치 ...
    Date2020.03.11 소식 By낄낄 Reply4 Views860 file
    Read More
  8. 카카오계정 2단계 인증 기능이 생겼습니다.

    카카오계정에 2단계 인증 기능이 조용히 생겼습니다. 과거에는 다음 계정에만 문자메시지로 인증번호를 받는 방식의 2단계 인증이 있었고, 카카오계정은 2단계 인증을 지원하지 않았는데 말입니다.   등록 시 인증 방법은 카카오톡을 쓰...
    Date2020.03.11 일반 By웹서비스 Reply7 Views1991 file
    Read More
  9. No Image

    마소 스토어 결제수단 추가가 안됩니다

    잘 쓰고있는 카드에 다른 스토어에 등록까지하고 최근 오리진에서 결제까지 했는데 마소 스토어에서 포르자 사려고 등록하려니 정보가 일치하지 않는다고 카드가 등록이 안되네요. 이름도 한글로 입력해보고 영어로도 해보고 주소도 조금...
    Date2020.03.10 질문 ByΛzure Reply2 Views430
    Read More
  10. yum은 꾸준히 밀어주는가봅니다.

      이번 CentOS 8부터는 yum보단 dnf를 꾸준히 밀어주는 것 같아서 dnf만 쓴지 꽤 됐는데   yum도 업데이트는 꾸준히 되나봐요, 오늘 업데이트할 목록이 있다해서 한 번 쭉 훑어봤는데 맨 끝에 yum이 있습니다.   뭐 던전앤 파이터 아니 d...
    Date2020.03.10 일반 ByRetribute Reply18 Views970 file
    Read More
  11. No Image

    이란, 코로나19에 '외출 방지용' 공짜인터넷 100GB 제공

    제목만 보면 한국에서도 저렇게 해주면 좋을거라고 생각이 들지만, 그 안을 보면 전혀 그렇지 않습니다. 1. ADSL 가입자에게 100G 용량 제공. 외출을 자제하는 게 목적이니 스마트폰/무선/셀룰러가 아니라 유선 인터넷을 제공 2. 이란은 ...
    Date2020.03.09 소식 By낄낄 Reply6 Views857
    Read More
  12. No Image

    Antutu Benchmark, Google Play스토어에서 삭제

    최근 구글이 안드로이드의 대표적 벤치마크앱 Antutu Benchmark를 Play스토어에서 내려버린것이 확인되었습니다 이는 Antutu를 소유한 Cheeta Mobile의 불법적인 행위(권한남용,스캠성 광고,리뷰조작)들이 문제가 된것으로 보이며,Quickpi...
    Date2020.03.09 소식 ByElsanna Reply8 Views2861
    Read More
  13. No Image

    Google OTP 앱의 번호를 훔치는 악성코드 발견

    이제 OTP와 같은 2단계 인증은 웬만한 웹 서비스에서는 기본이 되었습니다. 구글은 지난 2010년부터 OTP 앱을 제공하고 있었고, 이 앱은 가장 널리 쓰이는 스마트폰 OTP 앱이라고 해도 과언이 아닙니다. 그런데 이 앱에서 어이없는 취약점...
    Date2020.03.09 소식 By쮸쀼쮸쀼 Reply10 Views1733
    Read More
  14. 원래 기가급 인터넷이라도 한 포트에서만 되는가 보군요?

      배전반에 요 친구라 있습니다.  포트가 1~4 순서대로 거실-안방-침실1-부엌으로 되어 있습니다. 근데 500 메가급  속도는 거실의 포트에서만 나오더군요.    혹시 기가급 인터넷이라 하더라도 포트에 부하가 동시에 걸리면 한 곳에서만...
    Date2020.03.08 질문 By쿨피스엔조이 Reply26 Views3788 file
    Read More
  15. 손상된 윈도우 이미지... 다시 받아야하는데 너무 귀찮네요

    윈도우 서버 2016으로 간단한 테스트해볼게 있어서 날밤 지세우며 이미지를 겨우 받았습니다. (사실 고생은 서버로 굴리고있는 장비가 다 했죠)   그리고 오늘, 다운로드가 아까 막 끝났다기에 VM으로 테스트하려고 ISO 이미지를 마운트하...
    Date2020.03.07 일반 ByRetribute Reply7 Views699 file
    Read More
목록
Board Pagination Prev 1 ... 364 365 366 367 368 369 370 371 372 373 ... 579 Next
/ 579

AMD
더함
한미마이크로닉스
MSI 코리아

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소