Cloudflare의 신규 Wallet 서비스는 공식 제품이지만 별도 도메인과 권한 요청 방식 때문에 정교한 동의 피싱 공격처럼 보였음 진입점인 cloudflare.pay는 cloudflare.com과 기술적 관계가 없고, .pay 도메인은 누구나 약 20달러에 등록할 수 있어 도메인만으로 신뢰를 판단하기 어려움 권한 화면의 녹색 체크 표시와 신고 링크 부재, 대시보드·문서에서 Wallet을 찾을 수 없는 상황에 더해 Cloudflare의 AI 에이전트마저 공격이라고 잘못 답함 보안 정보는 신뢰할 수 있는 위치에 표시하고, 새 도메인은 기존 공식 도메인에서 직접 연결하며, 권한 요청 화면에서 사기를 즉시 신고할 수 있어야 함 정상 사이트마저 피싱처럼 동작하면 사용자뿐 아니라 매주 수백만 개의 신규 사이트를 판별하는 Microsoft SmartScreen과 Google SafeBrowsing도 오탐 없이 악성 사이트를 차단하기 어려움 정상 서비스가 피싱처럼 보인 과정 원하는 @ericlaw 핸들을 선점하려는 긴박감 속에서 cloudflare.pay에 접속해 기존 Cloudflare 계정으로 로그인하고 신규 기능을 승인하려 했음 권한 요청 과정은 최근 유행한 동의 피싱 공격과 매우 유사했음 cloudflare.pay와 cloudflare.com 사이에는 본질적인 기술적 관계가 없음 .pay는 .bank처럼 엄격한 검증을 요구하지 않으며 누구나 약 20달러에 등록할 수 있음 권한 페이지는 자사 기능을 식별하지 못하는 듯했고, 녹색 체크 표시도 공격자가 앱 표시 이름에 넣은 이모지처럼 보였음 권한 페이지에는 의심스러운 요청 신고 링크가 없었고, Cloudflare 대시보드 사이드바와 문서 검색에서도 Wallet을 찾을 수 없었음 Cloudflare 채팅의 AI 에이전트는 처음부터 계정 접근을 요구했고, 읽기 전용보다 전체 제어 권한을 먼저 제안해 최소 권한 원칙에도 어긋나 보였음 읽기 권한을 허용한 뒤 Wallet에 관해 묻자 실제 공격이라고 답했지만, 이는 잘못된 판정이었음 추가 확인 결과 Wallet과 cloudflare.pay는 모두 정상적인 Cloudflare 서비스였음 녹색 체크 표시는 앱 표시 이름의 일부가 아니라, 마우스를 올려 보안 세부 정보를 확인하는 보안 UI 요소였으나 위치가 부적절했음 Cloudflare는 보안 문제를 HackerOne으로 접수하지만, 당시 HackerOne이 사용하는 Cloudf...
Related
Rails는 DHH 없이도 Rails일 수 있을까
1 hour ago
1
LLM은 PCB 배선을 어디까지 할 수 있을까? 숙련자와 Net 단위로 비교해봤습니다
1 hour ago
1
Hanami - Rails를 대체하는 Ruby 프레임워크
3 hours ago
2
Show GN: 프리터뷰 - 가입 없이 포트폴리오부터 채점해보는 AI 모의면접
3 hours ago
2
Show GN: 공공데이터 통합검색 x AI
3 hours ago
2
Needle 2 - 스마트폰·웨어러블·스마트홈·로봇을 위한 14MB 에이전트 LLM
4 hours ago
2
Show GN: TLcube — 세 면의 휘도 순서에 데이터를 싣는 2.5D 바코드
4 hours ago
1
Show GN: 알뜰계산기를 소개합니다
5 hours ago
2
Tips
click
Popular
What's New in SAP S/4HANA Cloud Public Edition 2608 | Releas...
3 weeks ago
209
Codex 사용량 한도 리셋 추적
3 weeks ago
88
NVIDIA·CoreWeave·Nebius가 만든 GPU 붐의 순환 금융 구조
4 weeks ago
62
'킬러들의 쇼핑몰2' 감독 "시즌3 고민 중"⋯이동욱 "시키면 ...
3 weeks ago
57
© Clint IT 2026. All rights are reserved

5 days ago
14








English (US) ·