eBay는 보안 관행이 다소 미흡하다는 평판을 받아왔고, 안타깝게도 당분간 상황이 개선될 기미는 보이지 않습니다. 최근 공개된 보안 취약점이 일부 사용자를 위험에 빠뜨리고 있는데도, eBay는 완전한 패치가 아닌 부분적인 조치만 시행하기로 결정했습니다.
이번 글에서는 해당 취약점이 무엇인지, 어떤 방식으로 작동하는지, 그리고 어떻게 하면 안전하게 거래할 수 있는지 자세히 살펴보겠습니다.
액티브 콘텐츠, XSS, 그리고 eBay 사기 수법
이번 문제가 된 보안 취약점은 판매자가 상품 페이지에 삽입할 수 있는 '액티브 콘텐츠(active content)'와 관련이 있습니다. 액티브 콘텐츠는 상품 설명을 더 흥미롭거나 유용하게 만들기 위해 다양한 기술을 활용합니다. 작은 플래시 앱, 자바스크립트 메뉴, 웹 설문조사 등 페이지에 내장되어 상호작용하는 요소라면 무엇이든 가능합니다. 아래 광고에서는 판매자의 다른 상품을 함께 구매하도록 유도하는 'xsellgalleryscript'라는 스크립트가 사용되었습니다.

대부분의 경우 액티브 콘텐츠는 약간 번거로울 뿐 전혀 위험하지 않습니다. 하지만 크로스 사이트 스크립팅(XSS) 공격이 결합되면 이야기가 달라집니다. 외부 사이트에 저장된 스크립트가 eBay 페이지에서 실행될 수 있고, 그 스크립트는 무엇이든 될 수 있습니다. 악성코드를 다운로드하거나, 사용자 인증 정보를 낚아채는 피싱을 시도하거나, 각종 혼란을 일으킬 수 있습니다. 물론 이런 공격은 매우 흔하기 때문에 eBay 역시 이를 차단하는 필터를 운영하고 있습니다.
그러나 불행히도 누군가 필터를 뚫는 방법을 찾아냈습니다. 바로 'JSF*ck'이라 불리는 기술입니다. 놀랍게도 대괄호 두 개, 소괄호 두 개, 느낌표 하나, 플러스 기호 하나, 단 여섯 가지 문자([]()!+)만으로 모든 자바스크립트 코드를 만들어 실행할 수 있습니다.

Brainf**k 프로그래밍 언어처럼 재미있는 코딩 연습이기도 하지만, 동시에 eBay의 필터를 우회하는 데 악용될 수 있습니다.
사이버보안 업체 Check Point가 이 취약점을 처음 발견해 보고했으며, 데스크톱 웹사이트나 iOS·Android 앱을 통해 악성코드를 다운로드하거나 사용자를 피싱 페이지로 유도해 인증 정보를 탈취하는 데 악용될 수 있다고 밝혔습니다. 실제 공격 장면을 담은 영상은 다음과 같습니다.
Check Point는 2015년 12월 eBay에 이 취약점을 시연하고 보고했으며, eBay가 소프트웨어를 업데이트해 익스플로잇을 차단해 줄 것으로 기대했습니다. BBC에 따르면 eBay는 1월 Check Point에 이 취약점을 수정할 계획이 없다고 답했지만, 2월에는 부분적인 수정을 시행했습니다. 왜 부분적인 수정에 그쳤을까요? eBay는 BBC에 "우리 마켓플레이스에 악성 콘텐츠가 존재하는 경우는 극히 드물다"라고 밝혔습니다.
eBay가 이런 공격의 위험이 극히 낮다고 주장했음에도, 보안 업체 Netcraft는 이 취약점이 잠재 구매자의 이메일 주소를 낚아채고 가짜 에스크로 서비스를 통해 결제를 완료하도록 유도하는 데 실제로 악용되고 있다고 보고했습니다. 그리고 그 사기는 실제로 성공했습니다. Netcraft는 eBay, 경찰, 은행 어디에서도 도움을 받지 못했다며 호소하는 한 피해 사용자의 글 스크린샷을 공개하기도 했습니다.
eBay XSS 취약점으로부터 스스로를 보호하는 방법
eBay가 이 문제를 완전히 해결하지 않는 한, 사기꾼이 조작한 상품 목록에 노출될 위험은 언제든 존재합니다. 하지만 몇 가지 조치만으로 피해 가능성을 크게 줄일 수 있습니다.
가장 먼저 할 일은 브라우저의 클릭 투 플레이(click-to-play) 기능을 활성화하는 것입니다. Chrome은 이 기능이 기본 내장되어 있고, Firefox는 NoScript 확장 프로그램을, Safari 사용자는 JS Blocker 5를 설치하면 됩니다. 이렇게 하면 직접 허용하기 전까지는 어떤 스크립트도 로드되지 않습니다. eBay에서는 굳이 스크립트를 실행할 필요가 없지만, 필요하다면 한 번의 클릭으로 허용할 수 있습니다.

플러그인을 허용했다면 더욱 경계심을 늦추지 말아야 합니다. eBay에서 Buy It Now(즉시 구매), Make Offer(가격 제안), Bid(입찰) 버튼을 누르기 전에 반드시 브라우저 주소창의 URL이 ebay.com인지 확인하세요. 피싱당하고 있다면 도메인이 ebay.com이 아닌 다른 주소일 것입니다.
모바일 앱을 사용한다면 링크된 페이지의 URL을 반드시 이중으로 확인하세요. 특히 eBay 로그인 정보를 요구하는 페이지라면 더욱 그렇습니다. 그리고 절대 다른 앱을 추가로 다운로드하지 마세요! eBay 앱은 다른 앱 설치를 권유하지 않습니다. 최고의 보안 블로거 중 한 명인 브라이언 크렙스(Brian Krebs)가 '온라인 안전을 위한 3가지 기본 규칙'에서 말했듯이, 직접 찾아보지 않은 프로그램은 설치하지 않는 것이 원칙입니다!

이 외에도 온라인 마켓플레이스의 기본적인 안전 수칙을 지키면 됩니다. 어떤 경우에도 이메일이 아닌 사이트 내 메시지로만 소통하세요. eBay를 사칭한 이메일이 있을 수 있으니 이메일 속 링크를 클릭하지 말고 직접 ebay.com에 접속하세요. 사이트 내 링크를 클릭하기 전에 안전한지 확인하고, 강력한 비밀번호를 사용하며 정기적으로 변경하세요. 평소 강조해 온 '온라인 안전 수칙'이 모두 여기에도 그대로 적용됩니다.
eBay 크로스 사이트 스크립팅 사기에 걸리지 않으려면
eBay에서 사기를 예방하려면 약간의 경계심과 선제적인 대비가 필요합니다. 스크립트 차단 브라우저나 확장 프로그램을 사용하고, 의심스러운 URL을 주의 깊게 살피고, 낯선 다운로드나 요청을 경계하는 것만으로 충분히 안전할 수 있습니다. eBay가 이 취약점을 수정하지 않더라도(당분간 수정하지 않을 가능성이 높지만) 말입니다. 몇 가지 간단한 조치를 취한 후, eBay 쇼핑으로 알뜰한 소비를 계속 즐기시기 바랍니다!
여러분은 eBay에서 쇼핑하시나요? 보안 취약점에 대한 소극적인 대응이 걱정되시나요? 이번 취약점 신고에 제대로 대응하지 않은 점 때문에 이용을 망설여지시나요? 아래에 여러분의 생각을 공유해 주세요!