크리덴셜 스터핑(Credential Stuffing) 은 탈취한 사용자 이름과 비밀번호 를 웹 인증 기능에 무단 으로 주입하여 사용자 계정에 접근하는 공격입니다. 계정 로그인이 성공하면 공격자는 빠르게 계정을 장악합니다. 이 시점에서 해커는 부정 금융 거래를 시도할 수 있으며, 이메일 계정의 경우 보낸 편지함과 삭제된 메일 폴더에서 확보 가능한 모든 이메일 주소를 수집합니다. 그런 다음, 해킹당한 계정의 소유자를 사칭하여 새로운 피싱 공격을 시도할 가능성이 높습니다.
해커들은 일반적으로 사용자들이 피싱 공격 링크를 클릭하고 가짜 웹사이트 로그인에 계정 정보를 입력하도록 유도하여 탈취한 계정 정보를 얻습니다. 또는 다크 웹에서 사용자 이름과 비밀번호 데이터베이스를 구매하기도 합니다. 마지막으로, 전문 해커들은 유명 웹사이트를 해킹하여 비밀번호 데이터베이스를 탈취하는데, 이때 해당 데이터베이스가 솔트(salt)와 반복 해시(iterative hashing)를 사용하여 제대로 암호화되지 않았을 가능성을 이용합니다.
추가 자료: 자격증명 도용의 진화하는 위협
크리덴셜 스터핑은 적절한 사이버 보안 교육과 인식을 통해 완화할 수 있는 또 다른 사이버 공격입니다. 직원 교육을 실시하고 CyberHoot의 새로운 피싱 테스트를 활용하면 사용자가 악성 사이트에 로그인 정보를 입력하여 보안 침해가 발생할 가능성을 줄일 수 있습니다. 이러한 유형의 공격을 방어하는 가장 좋은 방법은 적절한 비밀번호 관리와 직원/직원 교육을 통해 피싱의 위험성을 인지시키는 것입니다. 적절한 비밀번호 관리는 다음 단계를 통해 간소화할 수 있습니다.
최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.
저자: 크레이그 테일러 저는 커피숍에 갈 수도 없고, 골프를 칠 수도 없고, 누군가와 친근한 대화를 나눌 수도 없습니다...
더보기
AI 도구들이 놀라울 정도로 빠르게 우리의 일상 업무에 들어왔습니다! 팀원 중 누군가가 ChatGPT를 사용해서 이메일을 작성하고 있죠...
더보기
전에 본 적 있으시죠? 교차로 근처 전봇대에 설치된 작고 검은색 카메라, 꼭대기에 태양광 패널이 달린 채 조용히...
더보기