Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://www.zdnet.com/article/google-cou...years-ago/

이제 OTP와 같은 2단계 인증은 웬만한 웹 서비스에서는 기본이 되었습니다. 구글은 지난 2010년부터 OTP 앱을 제공하고 있었고, 이 앱은 가장 널리 쓰이는 스마트폰 OTP 앱이라고 해도 과언이 아닙니다. 그런데 이 앱에서 어이없는 취약점이 발견되었습니다.
 

네덜란드의 보안업체 ThreatFabric이 발견한 바에 따르면, 은행 잔고를 빼내는 Cerberus라는 트로이목마 악성코드의 변종에서 구글 OTP 앱의 코드를 훔치는 기능이 발견되었습니다. 이 기능은 어이없을 정도로 간단한 원리로 작동하는데, 바로 OTP 앱에 코드가 나타나면 그것을 캡쳐하여 원격 서버로 전송하는 방식입니다. 이는 구글 OTP 앱에 캡쳐 방지 기능이 설정되어 있지 않기 때문에 가능합니다.
 

안드로이드 앱의 설정 중에는 FLAG_SECURE라는 플래그가 있는데, 이 플래그를 켜면 안드로이드 OS가 다른 앱이 스크린샷을 찍는 것을 자동으로 막아줍니다. 그런데 정작 안드로이드 OS를 개발하는 구글의 OTP 앱에 이 기능이 설정되어 있지 않은 것이지요. 이 문제점은 이미 2014년 10월경 Github에서도 지적되었으나 5년 이상 지난 지금까지도 아직 해결되지 않았습니다. 보안업체 측에 따르면 악성코드에서 이런 식으로 실제 피해를 발생시킨 흔적은 지난 2월 말까지는 발견되지 않았다고 하지만, 이는 문제의 변종 악성코드 개발이 완전히 다 끝나지 않아서인 것으로 보입니다. 따라서 빠른 해결이 시급합니다.
 

p.s.
참고로 저는 예전부터 Google OTP 앱 대신 Authy라는 다른 앱을 쓰고 있습니다. 이 앱은 해당 문제점이 없습니다. QR코드를 찍는 방식의 OTP 앱은 회사가 달라도 호환되기 때문에, 구글이 아닌 MS나 다른 회사에서 만든 OTP 앱을 구글 웹사이트에서 써도 아무 지장이 없습니다. 참고로 MS에서 만든 OTP 앱에서도 해당 문제점이 있다고 하는데, 지금은 어떤지 모르겠네요.
 



  • ?
    달가락 2020.03.09 11:50
    Google OTP에서 Authy로 갈아타고 싶긴 했는데, 막상 다시 등록해야 할 걸 생각하니 엄두가 안나더라구요. iOS라 저 문제에는 해당사항이 없지만.. 다음에 여유 있을 때 꼭 해야겠어요.
  • profile
    쮸쀼쮸쀼 2020.03.09 12:03
    저는 Authy로 넘어갈 때 하루 날 잡고 한번에 다 바꿨습니다. 일단 하고 나니 편하더라고요.
  • profile
    슬렌네터      Human is just the biological boot loader for A.I. 2020.03.09 12:47
    authy로 갈아타야겟군요
  • profile
    늘푸른해리      히후미 귀여워요 히후미 2020.03.09 15:29
    MS OTP도 여전히 캡쳐 방지가 없는것 같네요. 멀티테스킹 화면에서도 OTP 화면이 계속 보이네요.
  • profile
    title: 폭8애옹      뿅! 2020.03.09 16:28
    전 시작할때부터 Authy로 시작했습니다
    역시 첫단추를 잘 끼워야 하죠
  • profile
    미야™      ガルル〜っぽい 2020.03.09 18:47
    저는 백업/멀티 디바이스 기능이 있어서 authy로 쓰고 있었어요. (보안에서 손해를 볼 수도 있는 기능이지만)
    확실히 스크린샷 찍으려고 하니까 "보안 정책에 따라 화면 캡처를 할 수 없어요" 라고 안내가 나오네요.
  • profile
    쿠민      나나니지 // MacBook Pro (14", M3 Pro) 2020.03.09 19:14
    이 글을 보고 Authy로 갈아탔습니다
  • profile
    라데니안 2020.03.09 20:40
    MS OTP 쓰고 있는데 혹시 모르니 옮겨 타봐야겠네요. 다행히 등록 계정이 몇 개 안 되어 금방 옮길 수 있겠습니다.
  • ?
    실핀 2020.03.09 20:50
    OTP 복구 비밀번호를 어디다 저장할지 질문글 올리려다가 이 글을 봤네요. 구글에서 갈아타야겠어요..
    Authy로 가려다 andOTP로 왔습니다. 캡쳐방지와 자동 야간모드 변경되는 인증앱은 못찾겠네요.
  • profile
    Touchless 2020.03.10 23:19
    OTP 앱도 이런 보안 문제가 있어서
    구글이나 마이크로소프트가 2FA 하드웨어 키를 도입하는 건가 싶습니다.

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    MS 코파일럿, 40TOPS의 NPU가 있는 시스템에서 로컬 실행 가능

    MS 코파일럿은 최소 40TOPS의 성능을 내는 NPU가 장착된 시스템에서 로컬 실행이 가능합니다. 혖재 코파일럿은 사용자가 쿼리나 프롬프트를 입력했을 때 클라우드 AI로 보내지만, 나중에는 로컬에 탑재된 NPU를 써서 실행할 수 있게 됩니...
    Date2024.03.30 소식 By낄낄 Reply1 Views688
    Read More
  2. No Image

    압축 라이브러리 xz/liblzma에 백도어가 들어있음

    해커뉴스: https://news.ycombinator.com/item?id=39865810   오픈소스 압축 라이브러리에 주요 메인테이너가 직접 백도어를 심어서 대부분의 배포판에 퍼졌고, 압축 라이브러리다보니 로그 압축이 필요한 systemd에 링크될 수 있는데... ...
    Date2024.03.30 소식 Bytitle: 부장님Neons Reply5 Views2092
    Read More
  3. 투명 png 파일 만드는 법

    *.jpg 파일이 있습니다. 흰 부분을 투명으로 만들고 싶은데... 그림판으로는 당연히 안되는 작업이죠...;;;     이런 파일이라고 예를 들면 저 검은색 부분만 따고 흰 부분은 투명으로 만들어서 어느 이미지 위에 붙여넣기를 해도 저 검은...
    Date2024.03.30 질문 By투명드래곤 Reply10 Views615 file
    Read More
  4. No Image

    역시 클라우드는 국내가 짱인가봐요..

    모 대형 커뮤니티가 터지고, 대체 커뮤니티를 직접 구축한 커뮤니티가 있는데,     그 커뮤니티가 GCP를 사용중에 있는데, 과도한 트래픽이 갑자기 발현되서 DDoS공격으로 간주되, 72시간 안에 소명하라고 하는군요...   근데 이거 하려고...
    Date2024.03.29 일반 By뚜찌`zXie Reply6 Views815
    Read More
  5. 윈도우 언어설정?? 질문드립니다.

    안녕하세요   회사 컴퓨터르 바꾸면서 언어추가가 이상하게 되었는지 아래 사진처럼 중국어로 표기가 되는 현상이 있는데 혹시 비슷한 증상을 경험해 보신분이 계실까요?    
    Date2024.03.28 질문 By염마 Reply1 Views403 file
    Read More
  6. No Image

    구글, 스냅드래곤+윈도우에 최적화된 크롬을 출시

    구글이 스냅드래곤 X 엘리트 프로세서에서 실행하는 Arm 버전 윈도우에 최적화된 크롬 브라우저를 출시합니다. x86 에뮬레이트 버전보다 성능이 크게 향상됐다고 합니다.
    Date2024.03.28 소식 By낄낄 Reply22 Views888
    Read More
  7. No Image

    T우주 유튜브 프리미엄 요금 인상

    6월 1일부터 T우주 구독 서비스에서 유튜브 프리미엄을 이용할 경우 요금이 인상됩니다   T우주에서 유튜브 프리미엄을 이용할 수 있는 구독은 총 3종 - 우주패스 all - 우주패스 life - 우주패스 with YouTube Premium   이 중 all의 경...
    Date2024.03.28 소식 By메이드아리스 Reply6 Views838
    Read More
  8. No Image

    AI 워크로드에 대한 최초의 대규모 공격

    https://www.ray.io/   AI 워크로드와 더불어 자격 증명을 저장하는 수천대의 서버가 Ray 프레임워크에 대한 대규모 공격에 털렸습니다. 정확하겐 CVE-2023-48022라는 Ray 프레임워크의 취약점으로 이를 뚫어뻥 했는데요...   최소 7개월...
    Date2024.03.28 소식 Bytitle: 폭8책읽는달팽 Reply6 Views622
    Read More
  9. No Image

    구글 드라이브를 너무 믿으면 안되겠어요

    테스트용 컴퓨터 3대, 작업실의 메인 시스템, 집에 있는 서브 컴퓨터를 오가면서 파일 동기화하는 용도로 구글 드라이브를 매우 잘 쓰고 있습니다. 요새는 날이 추워서 작업할 게 있을 때만 작업실을 쓰고, 어지간하면 메인 시스템에서 다...
    Date2024.03.28 일반 By낄낄 Reply4 Views923
    Read More
  10. NVIDIA, 문장을 3D 모델로 만드는 생성 AI 공개

    NVIDIA가 문장을 제시하면 그걸로 3D 모델을 만드는 AI 모델 기술인 LATT3D를 공개했습니다. 1초만에 완전한 3D 모델을 만들어 준다고 합니다. 지오메트리와 텍스처를 따로 만들어 사실적인 모델을 생성하고, 문장을 모델로 만드는 시간...
    Date2024.03.26 소식 By낄낄 Reply1 Views833 file
    Read More
  11. No Image

    F1 레이싱 팀의 자재 관리를 엑셀에서 전용 시스템으로 교체

    James Vowles는 메르세데스 F1 팀에서 윌리엄스 F1 팀의 최고 기술 책임자로 이직했습니다. 그리고 이 팀이 부품 관리에 엑셀을 사용한다는 사실을 발견했습니다. F1 레이싱 카의 기술은 매년 업그레이드되어 맞춤 부품의 사용량이 갈수...
    Date2024.03.26 소식 By낄낄 Reply1 Views729
    Read More
  12. No Image

    MS, 러시아 기업용 클라우드 서비스 폐쇄

    마이크로소프트는 작년 12월에 EU 규제 부서에서 발표한 러시아 제재에 다라, 3월 말에 러시아 기업에 제공하던 50개 이상의 클라우드 서비스를 폐쇄합니다. 원래 24년 3월 20일에 실행될 예정이었으나 대체제를 찾는데 필요한 시간을 주...
    Date2024.03.26 소식 By낄낄 Reply0 Views405
    Read More
  13. [GDC 2024]다이렉트X - 'State of The Union''(다이렉트 슈퍼 해상도)' 기술 소개 내용

        ▶ 마이크로소프트, 'GDC 2024' 컨퍼런스'에서 발표된 '다이렉트X 기술' 발표[Direct Super Resolution(다이렉트 슈퍼 해상도) ☞ 기술 발표 설명자 ① 마이크로소프트 : Shawn Hargreaves(다이렉트3D 개발 매니저), Austin Kinross(PIX...
    Date2024.03.24 소식 By블레이더영혼 Reply2 Views592 file
    Read More
  14. Procyon에 AI 이미지 생성 벤치마크 추가

    UL 솔루션이 Procyon 벤치마크에 AI 이미지 생성 측정 기능인 AI Image Generation Benchmark을 추가해 25일에 출시합니다. 인텔 OpenVINO, NVIDIA의 TensorRT, ONNX Runtime with DirectML을 지원하며 GPU를 사용하는 걸 염두에 둔 테스...
    Date2024.03.24 소식 By낄낄 Reply3 Views401 file
    Read More
  15. No Image

    에픽 게임즈, iOS에서 윈도우와 똑같은 수수료를 매김

    에픽 게임즈가 애플 앱스토어 대신 iOS의 자체 앱스토어를 통해 판매하는 앱에서 12%의 수수료를 부과합니다. 윈도우/맥 버전과 똑같이 처음 6개월 동안은 수수료가 없고 이후부터 12%를 징수합니다. 다른 세부 규칙도 대충 같습니다. htt...
    Date2024.03.24 소식 By낄낄 Reply0 Views593
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 11 ... 578 Next
/ 578

최근 코멘트 30개
오쿠소라아야네
20:19
빈도
20:08
이피리아
20:08
Induky
20:08
니코다이스키
20:06
니코다이스키
20:05
니코다이스키
20:04
유입입니다
20:03
가네샤
20:02
슈베아츠
19:58
먀먀먀
19:58
스와마망
19:56
까마귀
19:55
DoTheJihun
19:54
슈베아츠
19:52
유입입니다
19:51
슈베아츠
19:50
유입입니다
19:50
DoTheJihun
19:49
유입입니다
19:49
강제
19:48
유입입니다
19:47
까마귀
19:46
마초코
19:46
까마귀
19:45
까마귀
19:44
포인트 팡팡!
19:43
마초코
19:43
마초코
19:41
빈도
19:38

한미마이크로닉스
MSI 코리아
더함
AMD

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소