보안은 정말 어렵다

5 days ago 14

Cloudflare의 신규 Wallet 서비스는 공식 제품이지만 별도 도메인과 권한 요청 방식 때문에 정교한 동의 피싱 공격처럼 보였음 진입점인 cloudflare.pay는 cloudflare.com과 기술적 관계가 없고, .pay 도메인은 누구나 약 20달러에 등록할 수 있어 도메인만으로 신뢰를 판단하기 어려움 권한 화면의 녹색 체크 표시와 신고 링크 부재, 대시보드·문서에서 Wallet을 찾을 수 없는 상황에 더해 Cloudflare의 AI 에이전트마저 공격이라고 잘못 답함 보안 정보는 신뢰할 수 있는 위치에 표시하고, 새 도메인은 기존 공식 도메인에서 직접 연결하며, 권한 요청 화면에서 사기를 즉시 신고할 수 있어야 함 정상 사이트마저 피싱처럼 동작하면 사용자뿐 아니라 매주 수백만 개의 신규 사이트를 판별하는 Microsoft SmartScreen과 Google SafeBrowsing도 오탐 없이 악성 사이트를 차단하기 어려움 정상 서비스가 피싱처럼 보인 과정 원하는 @ericlaw 핸들을 선점하려는 긴박감 속에서 cloudflare.pay에 접속해 기존 Cloudflare 계정으로 로그인하고 신규 기능을 승인하려 했음 권한 요청 과정은 최근 유행한 동의 피싱 공격과 매우 유사했음 cloudflare.pay와 cloudflare.com 사이에는 본질적인 기술적 관계가 없음 .pay는 .bank처럼 엄격한 검증을 요구하지 않으며 누구나 약 20달러에 등록할 수 있음 권한 페이지는 자사 기능을 식별하지 못하는 듯했고, 녹색 체크 표시도 공격자가 앱 표시 이름에 넣은 이모지처럼 보였음 권한 페이지에는 의심스러운 요청 신고 링크가 없었고, Cloudflare 대시보드 사이드바와 문서 검색에서도 Wallet을 찾을 수 없었음 Cloudflare 채팅의 AI 에이전트는 처음부터 계정 접근을 요구했고, 읽기 전용보다 전체 제어 권한을 먼저 제안해 최소 권한 원칙에도 어긋나 보였음 읽기 권한을 허용한 뒤 Wallet에 관해 묻자 실제 공격이라고 답했지만, 이는 잘못된 판정이었음 추가 확인 결과 Wallet과 cloudflare.pay는 모두 정상적인 Cloudflare 서비스였음 녹색 체크 표시는 앱 표시 이름의 일부가 아니라, 마우스를 올려 보안 세부 정보를 확인하는 보안 UI 요소였으나 위치가 부적절했음 Cloudflare는 보안 문제를 HackerOne으로 접수하지만, 당시 HackerOne이 사용하는 Cloudf...

Read Entire Article