본문 바로가기

Home > 열린마당 > 공개SW 소식

공개SW 소식

오픈소스 코드 및 패키지 위협하는 철자 오류

OSS 게시글 작성 시각 2016-08-08 21:12:45 게시글 조회수 3568
2016년 8월 8일 (월)
ⓒ 보안뉴스


[보안뉴스 문가용] 개발자들이 보안에 더욱 유의해야 할 이유가 한 가지 더 생겼다. 바로 눈에 거의 띄지 않는 철자오류를 통한 공격인 타이포스쿼팅(typosquatting)이 코드 리포지토리를 겨냥할 가능성이 높아지고 있기 때문이다. 

이 현상을 이해하려면 먼저 타이포스쿼팅이 무엇인지 알아야 한다. 정식 주소 및 표현에 의도적인 철자오류를 일으켜 눈속임을 하는 것으로, 얼른 봤을 때 비슷한 글자로 대체하거나 사소한 부분의 철자 순서를 바꾸거나, 반복되는 단어를 한 개 정도 빼놓는 것을 말한다. 리포지토리는 유용한 오픈소스 코드들이 저장되어 있는 공간이다.

최근 정보 시스템을 전공하고 있는 니콜라이 샤셰르(Nikolai Tschacher)라는 대학원생이 학위논문을 위해 타이포스쿼팅과 관련된 실험을 진행했다. 몇몇 코드 레지스트리에 패키지를 추가하되 몇몇 패키지 이름의 철자를 일부러 틀리게 한 것이다. 얼마 후 1만 7천여대의 컴퓨터에서 진짜 패키지가 아니라 이 철자 틀린 가짜 패키지가 실행되었다. 게다가 이 중 7천 5백여대에서는 관리자 권한 내에서 스크립트가 실행되었다.
(생략)


[원문출처 : http://www.boannews.com/media/view.asp?idx=51475&kind=4]
맨 위로
맨 위로