자격 증명 소

2020년 5월 7일 | 사이버 자격 증명 소


자격 증명 채우기 사이버 용어

크리덴셜 스터핑(Credential Stuffing) 은 탈취한 사용자 이름과 비밀번호 를 웹 인증 기능에 무단 으로 주입하여 사용자 계정에 접근하는 공격입니다. 계정 로그인이 성공하면 공격자는 빠르게 계정을 장악합니다. 이 시점에서 해커는 부정 금융 거래를 시도할 수 있으며, 이메일 계정의 경우 보낸 편지함과 삭제된 메일 폴더에서 확보 가능한 모든 이메일 주소를 수집합니다. 그런 다음, 해킹당한 계정의 소유자를 사칭하여 새로운 피싱 공격을 시도할 가능성이 높습니다.

해커들은 일반적으로 사용자들이 피싱 공격 링크를 클릭하고 가짜 웹사이트 로그인에 계정 정보를 입력하도록 유도하여 탈취한 계정 정보를 얻습니다. 또는 다크 웹에서 사용자 이름과 비밀번호 데이터베이스를 구매하기도 합니다. 마지막으로, 전문 해커들은 유명 웹사이트를 해킹하여 비밀번호 데이터베이스를 탈취하는데, 이때 해당 데이터베이스가 솔트(salt)와 반복 해시(iterative hashing)를 사용하여 제대로 암호화되지 않았을 가능성을 이용합니다.

출처: Secret Security Wiki

추가 자료: 자격증명 도용의 진화하는 위협

관련 용어: 피싱 , 스피어피싱 , 트로이 목마

중소기업으로서 무엇을 해야 할까요?

크리덴셜 스터핑은 적절한 사이버 보안 교육과 인식을 통해 완화할 수 있는 또 다른 사이버 공격입니다. 직원 교육을 실시하고 CyberHoot의 새로운 피싱 테스트를 활용하면 사용자가 악성 사이트에 로그인 정보를 입력하여 보안 침해가 발생할 가능성을 줄일 수 있습니다. 이러한 유형의 공격을 방어하는 가장 좋은 방법은 적절한 비밀번호 관리와 직원/직원 교육을 통해 피싱의 위험성을 인지시키는 것입니다. 적절한 비밀번호 관리는 다음 단계를 통해 간소화할 수 있습니다.

  • 직원들에게 다음을 사용하도록 요구합니다. 비밀번호 관리자;
  • 직원들에게 14자 이상의 고유하고 복잡한 비밀번호를 사용하도록 요구하거나 암호문 사용하는 각 계정에 대해
  • 요구 두 요소 인증 모든 인터넷 계정에서
  • 직원들에게 고유하지 않은 모든 계정의 비밀번호를 변경하도록 요구합니다.
  • CyberHoot의 다크 웹 검색 도구를 사용하세요(여기에서 확인하세요) 온라인 웹사이트 침해로 인해 귀하의 계정이 노출되었는지 확인하세요.

Credential Stuffing에 대해 자세히 알아보려면 이 5분짜리 짧은 영상을 시청하세요.

귀하의 사업을 보호하기 위해 충분한 노력을 하고 계신가요?

오늘 CyberHoot에 가입하고 더 나은 수면을 취하세요.

직원들은 사이버 훈련을 받고 경계태세를 갖추고 있습니다!


오늘 가입하십시오!

최근 블로그

최신 정보를 놓치지 마세요 보안 통찰력

최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.

SonicWall의 제로데이 취약점: 중소기업이 INC 랜섬웨어에 대해 알아야 할 사항

SonicWall의 제로데이 취약점: 중소기업이 INC 랜섬웨어에 대해 알아야 할 사항

저자: 크레이그 테일러 저는 커피숍에 갈 수도 없고, 골프를 칠 수도 없고, 누군가와 친근한 대화를 나눌 수도 없습니다...

더보기
여러분의 팀은 이미 AI와 소통하고 있습니다. IT 보안을 유지하는 방법을 알려드립니다.

여러분의 팀은 이미 AI와 소통하고 있습니다. IT 보안을 유지하는 방법을 알려드립니다.

AI 도구들이 놀라울 정도로 빠르게 우리의 일상 업무에 들어왔습니다! 팀원 중 누군가가 ChatGPT를 사용해서 이메일을 작성하고 있죠...

더보기
플록 카메라가 모든 기업에게 데이터와 신뢰에 대해 가르쳐주는 것

플록 카메라가 모든 기업에게 데이터와 신뢰에 대해 가르쳐주는 것

전에 본 적 있으시죠? 교차로 근처 전봇대에 설치된 작고 검은색 카메라, 꼭대기에 태양광 패널이 달린 채 조용히...

더보기