전(前) 애드블록 플러스 개발자 블라디미르 팔란트 씨가 첫 번째 글에서 예고한 대로
지난번 라온시큐어의 TouchEn Nxkey에 이어
오늘은 인터리젠에서 개발한 프로그램 IPinside (IP 주소 수집 프로그램)에 대한 분석 내용을 본인 블로그에 게시했습니다.
IPinside: Korea’s mandatory spyware
제목은 'IPinside: 한국의 필수 설치 스파이웨어'
https://palant.info/2023/01/25/ipinside-koreas-mandatory-spyware/
정작 초토화 당하고 있는 당사자는 당하고 있는지도 모르는 것 같은 분위기네요
나만 구멍 난게 아니라 다른 곳도 구멍이 뻥뻥 뚫렸네요...
북한에 위험한 정보를 공개한 무개념 해커라고 내수 여론 관리용 보도자료 뿌리면서 신문에 광고 넣어주면 되죠
간단 요약하면
1. 사용자 식별을 목표로, IP 이외에도 엄청나게 많은 정보를 수집
2. 이걸 localhost의 웹서버를 통해 은행 서버와 통신
3. 이 과정에서 암호화를 하긴 하는데, 30년 전에도 이미 깨진 수준의 파라미터를 갖는 RSA, 키가 박혀있는 AES, IV가 고정인 CBC 등을 이용해서 암호화
4. localhost의 웹서버의 기능을 reverse enginering하는데 일주일 걸림. (무려 일주일이나 걸렸다고 반어적으로 얘기했으나,
하고 싶은 이야기는 능숙한 해커가 이 기능을 알아내어 구현하는 데에 그다지 많이 걸리지 않는다는...)
5. 사실 reverse engineering도 필요없음: replay attack에 대한 대비가 일체 없으므로 해커가 자신을 익명화하고 싶으면 그냥 멀쩡한 세션을 레코딩해서 나중에 복붙하면 끝.
6. 결과적으로, 사용자의 시스템에 대한 정보를 엄청 자세히 노출시켜 위험도를 높이나, 그 정보를 취급 시 제대로 보호하지 못하고 있으며, 정작 해커가 맘먹고 자신을 숨기기로 작정하면 이를 전혀 막지 못함
지금까지 안 털린 건 언어의 장벽 때문이 아닐까 싶은 수준;
한국의 해커들이 이런 결과를 자체적으로 낼 능력이 없다고는 생각되지 않거든요.
관련 법령에 대해 무지하지만, 잠깐 찾아보니 기본적으로 정당한 권한을 가지고 있는 사람이 다른 프로그램과의 호환,
혹은 보안성을 조사하기 위한 목적으로는 역공학을 허용하기는 하네요.
문제는 '정당한 권한을 가진 자'의 의미인 것 같습니다. 보안 연구자가 역공학을 하는 것은 괜찮은지?
아니면 보안 연구를 직업으로 삼은 사람은 아닌데, 그냥 호기심에 역공학을 하는 것은 괜찮은지?
보안성 분석 허가를 맡고 MOU 써야 정당한 것인지?
보안 사고 나면 보안 회사나 업체 책임은 미미하고 항상 소비자 개인의 책임으로 돌리는 한 한국보안시스템은 재기능을 하기 어려울 듯 합니다.
요즘 보면 나쁜 건 항상 법쪽이 문제인 거 같아요.
GPL 위반 코드 쓴다고요?(…)
엘림넷 판례인가 이후 나무위키 생긴지도 한참 지났는데 지금까지도 오픈소스 알려진 판례가 존재하지를 않는 건가요?
저도 비슷한 생각을 해왔었습니다(팔란트 씨 이전에도)
뭐 설치하는 대신에 설치하면 다 금융기업 책임이고
설치 안시키는 솔루션은 브라우저에서 허용하는 보안만이라도 충족하는 2웨이로 했으면 어떨까 하는..
아마존도 별다른 설치 없이 안털리는걸 보면 괜찮은거 아닐까요? (아니라면 문송합니다..)
이글을 부칸이 💙😁💚💯🤩
결국….
한국의 보안업체들도
충분히 분석할 가능성이 있지만
주옥같은 법 때문에…
외국인이 오히려 분석하는군여
이번기회로 브라우징 만으로
뱅킹이 가능했으면 좋겠네여
자꾸만 충돌나서 짜증나는데여
실무자들의 능력이 모자라서가 아니라 기업의 책임이 크지 않기에 중요하다고 보지 않는겁니다.
한번 걸릴때마다 몇십억 단위로 배상금 나가면 알아서 보안은 좋아집니다.
진짜 필요하지않은악 인데 강요해서 설치해야 하는 악인 것들이죠.
방통위? 나 금융위가 윰직이지 않으면요
국회도 국정조사? 해야죠 손 놓고 있지말고요
이정도면 요새 스마트폰으로 비밀키 찾는데 하루도 안걸리겠네요.. (본문에도 본인 pc로 3시간이 채 안걸린 모양이네요)
1. 정보를 전달하는 암호화 자체에 문제가 있기 때문에 암호화 방식을 완전히 고쳐야 하는데 인터리젠이 앱(exe)의 수정 버전을 배포해도 고객사가 웹쪽 코드도 수정을 해야 하기 때문에 업데이트 적용이 매우 오래 걸릴 가능성이 큽니다.
2. KISA(KrCERT)에 문제점을 알려줬는데, 인터리젠은 3달이 지난후에야 받았다고 합니다.
저도 KISA를 통해서 보안 문제를 몇번 받은적이 있는데, 문서를 살펴보니 사용자에게서 KISA가 전달받은지 몇달 후더군요.
3. 아직도 EUC-KR 을 쓰는건 슬프네요. 가끔 영문 윈도우에서 은행 사이트 들어가보면 유니코드로 빌드 안해서 한글 깨져 보이는 EXE 가 종종 보입니다.
4. https://www.hometax.go.kr/html/pp/veraport/html/nx_veraportView.html 에서 IPinside 설치 파일 다운로드 받아 설치 파일 열어 보니 2017/8 이후 업데이트가 없었나 봅니다.