RadarURL

조회 수 408 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

예전부터 USB 메모리를 통한 바이러스 전파문제가 있었습니다. 하지만 최근에 더 치명적인 약점이 발견되었다는 소식입니다. 새로운 하드웨어가 나오지 않는 한 해결되지 않는다고 합니다. 먼저 Nohl과 Lell이 발견하여 BadUSB라고 이름을 붙였습니다. 하지만 상세한 내용은 공개하지는 않았었는데요, 다른 엔지니어가 말웨어 코드를 GitHub에 공개하였습니다. Adam Caudill와 Brandon Wilson가 공개한 이유는 감추어 봐야 소용이 없고 오히려 널리 알려서 대응책을 마련해야 한다는 의견입니다.

 

01.jpg

 

 

이번에 발견된 USB 설계의 치명적인 취약성을 활용한 해킹 공격수법인 "BadUSB"가 8월에 열린 개발자 회의 'Black Hat 2014 USA'에서 발표되었습니다. 먼저 공개한 기술자는 현재 대응책이 없다는 이유로 위험성 있는 코드를 공개하지 않았습니다. 하지만 DerbyCon 4.0의 강연에서 유사한 코드가 다른 발표자에 의해 공개었습니다.

 

보안 전문가 Nohl과 Lell의 강연은 아래 유튜브 영상에서 볼 수 있습니다. USB 펌웨어에 검출되지 않으면서 말웨어를 보낼 수 있다고 합니다. 그리고 이를 악용하는 해킹기법을 "BadUSB"라고 이름 붙였습니다.

 

 

USB단자를 이용하는 모든 단말기에는 전용 칩 펌웨어가 있어 디바이스를 인식할 수 있습니다. Nohl과 Lell은 펌웨어 설계의 취약성을 악용하여 고쳐 쓸 수 있음을 발견했습니다. 펌웨어를 수정하면 USB단자로 이루어진 메모리에 악성코드를 몰래 보내거나, 데이터를 조작하거나, 키보드를 조작할 수도 있습니다.

 

BadUSB의 취약성은 설계의 문제이기에 수정하는 것은 불가능하다고 합니다. 펌웨어에서 보안 대책안을 세울 수 있도록 새로운 USB규격이 필요하다는 의견입니다. 새로운 규격을 만드는 것은 몇년이 걸릴 것으로 예상되고 있습니다. 이것은 현재 우리가 사용하는 횟수를 감안하면 엄청난 피해를 줄 수 있다는 의미입니다. 그래서 Nohl과 Lell은 악영향이 너무 크기에 코드를 공개하지 않았습니다.

 

그러나 9월에 개최된 보안회의 Derbycon에서 Adam Caudill와 Brandon Wilson은 BadUSB를 리버스 엔지니어링 했다고 발표하였습니다. 또한 코드를 GitHub에 공개하였습니다. 실제로 취약성을 이용한 공격으로 USB키보드를 해킹하고 마음대로 글자를 입력하는 것을 보여주었다고 합니다. 이들의 강연도 아래 영상에서 볼 수 있습니다.

 

 

이들은 하드웨어 업체를 압박하기 위해 공개하였다고 합니다. 공개되지 않으면 관련 업계는 문제 해결에 열심을 다하지 않을 거라는 의견입니다. 그냥 숨기는 것보다 공개하여 대응책을 만들라고 압박을 해야 한다는 의견을 가진 겁니다. 그러나 반드시 이런 거창한 목적으로 공개했는지는 의문입니다. 명성 때문에 너무 위험한 발표를 한 것은 아닌가 생각되네요. 단지 몇개월만에 새로운 하드웨어가 나오기는 힘들죠. 당분간 관련 제품 사용에 대해 조심하시기 바랍니다.

 

 

참고: http://www.wired.com/2014/10/code-published-for-unfixable-usb-attack/

        http://www.theverge.com/2014/10/2/6896095/this-published-hack-could-be-the-beginning-of-the-end-for-usb

 

출처 : http://blog.naver.com/nardlove/220143065132

?

공부 게시판

공부에 도움되는 글을 올려주세요.

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
공지 [공지] 공부 게시판 입니다. 처누 2003.08.18 927562
47 보안 RBL(Real-time Blocking List) 사이트 - 메일서버 블랙리스트 등록 조회 JaeSoo 2016.09.22 310
46 보안 This is Ahnlab Decoy File은 무엇일까요? file JaeSoo 2016.06.23 336
» 보안 USB 메모리 설계의 치명적 취약성 발견되어 말웨어 코드 BadUSB 공개 file JaeSoo 2015.10.19 408
44 보안 신종 보안위협, 새로운 해킹 수단 BadUSB 예방법 file JaeSoo 2015.10.19 639
43 보안 정보시스템 재해복구 file JaeSoo 2015.05.16 573
42 보안 SSL VPN과 IPSec VPN file JaeSoo 2015.05.12 577
41 보안 빅데이터 시대, DB·데이터 암호화 솔루션 길라잡이 file JaeSoo 2015.04.29 414
40 보안 Packed/Upack 바이러스 JaeSoo 2015.01.14 353
39 보안 최강의 악성코드 제거 프로그램 'Malwarebytes Anti-Malware' file JaeSoo 2014.11.08 901
38 보안 무료 악성코드 제거 프로그램 Panda Cloud Cleaner file JaeSoo 2014.11.08 904
37 보안 CC 인증(IT 제품의 보안성 평가 기준)의 개요 JaeSoo 2013.12.30 2141
36 보안 공인인증서 논란과 해법 JaeSoo 2013.09.04 3372
35 보안 공인인증서 논란, 끝장을 봅시다 file JaeSoo 2013.09.04 3591
34 보안 패스워드 패턴화로 사이트마다 서로 다른 로그인 정보 사용 JaeSoo 2013.07.02 3562
33 보안 [연구보고서] 개인정보 보호기술 동향 보고서 file JaeSoo 2013.06.12 4775
32 보안 안전진단의 대안 ISMS의 허와 실 JaeSoo 2013.05.28 3745
31 보안 정보보호 안전진단이 왜 사라지나? JaeSoo 2013.05.28 3292
30 보안 정보통신기반보호 (KISA, 인터넷진흥원) JaeSoo 2013.05.28 2828
29 보안 정보보호관리체계 인증 (KISA, 인터넷진흥원) JaeSoo 2013.05.28 2924
28 보안 정보보호 안전진단지원 (KISA, 인터넷진흥원) JaeSoo 2013.05.28 3085
Board Pagination Prev 1 2 3 Next
/ 3


즐겨찾기 (가족)

JAESOO's HOMEPAGE


YOUNGAE's HOMEPAGE


장여은 홈페이지


장여희 홈페이지


장여원 홈페이지


즐겨찾기 (업무)

알리카페 홀릭

숭실대 컴퓨터 통신연구실 (서창진)

말레이시아 KL Sentral 한국인 GuestHouse


즐겨찾기 (취미)

어드민아이디

유에코 사랑회

아스가르드 좋은사람/나쁜사람

JServer.kr

제이서버 메타블로그

재수 티스토리


즐겨찾기 (강의, 커뮤니티)

재수 강의 홈페이지


한소리


VTMODE.COM


숭실대 인공지능학과


숭실대 통신연구실


베너