리테일러와 브랜드에 강력한 기능을 제공하는 이커머스 플랫폼 중 하나인 마젠토(Magento)는 전 세계적으로 가장 널리 사용되는 플랫폼입니다. 하지만 강력한 기능만큼 안전한 이커머스 운영을 위한 보안 관행 준수라는 책임도 커집니다. 안타깝게도 마젠토는 신용카드 사기와 사용자 인증 정보 탈취 공격의 주요 표적이 되는 플랫폼 중 하나로, 무려 62%의 스토어에서 최소 한 개 이상의 보안 취약점이 발견된 것으로 알려져 있습니다. 마젠토 보안은 스토어 운영자에게 최우선 과제가 되어야 하지만, 현실은 그렇지 못한 경우가 많습니다. 상당수 운
전 세계 약 7,500만 개의 웹사이트를 구동하며 가장 사랑받는 CMS로 자리 잡은 WordPress는 온라인 비즈니스를 운영하는 대부분의 셀러와 기업가들이 선택하는 플랫폼입니다. 즉시 사용 가능한 템플릿, SEO 친화성, 모바일 호환성 등의 강점 덕분에 그 인기는 날로 높아지고 있습니다.현재 수많은 WordPress 플러그인이 출시되어 있으며, 이 플러그인들은 웹사이트 작업의 상당 부분을 대신 처리해 줍니다. 플러그인은 웹사이트에 추가 기능을 손쉽게 더할 수 있게 해주는데, 이것이 바로 WordPress가 폭넓은 사랑을 받는 핵심
전 세계 10억 개 이상의 웹사이트를 구동하는 최강의 CMS 워드프레스(WordPress)는 TechCrunch, The New Yorker, Sony, MTV 등 수많은 유명 사이트에서 사용되고 있지만, 웹사이트 보안 측면에서 취약점으로부터 완전히 자유롭지는 못합니다. 최근에는 워드프레스에서 가장 인기 있는 플러그인 중 하나인 WP Statistics에서 결함이 발견되어, 약 30만 개의 웹사이트가 온라인 공격자에게 노출될 위험에 처하게 되었습니다. WP Statistics 플러그인에서 최근 SQL 인젝션(SQL Injection
Magecart란 무엇인가? 2016년, 결제 정보 탈취 스크립트로 악명 높은 Magecart 인프라는 전자상거래 업계 전반에 큰 파장을 일으켰습니다. Magecart라는 이름은 Magento, Powerfront CMS, OpenCart 등 전자상거래 플랫폼을 주요 표적으로 삼은 데서 유래했으며, 이들 쇼핑몰에서 막대한 양의 신용카드 정보가 유출되었습니다. 그러나 1년이 지난 지금도 Magecart 위협은 사그라지지 않았으며, 전자상거래 소프트웨어를 제때 업데이트하지 않거나 정기적인 보안 점검을 소홀히 하는 기업에게는 여전히 심각
지난 몇 달간 저희는 오픈카트(OpenCart)와 워드프레스(WordPress) 웹사이트를 표적으로 삼는 특정 악성코드 감염을 지속적으로 추적해 왔습니다. 이 악성코드는 통상 pub2srv 멀웨어로 알려져 있으며, 웹사이트 방문자를 아래와 같은 악성 도메인으로 강제 리디렉션시킵니다. go.pub2srv[.]com go.mobisla[.]com go.oclaserver[.com] deloton.com/afu.php?zoneid= 사이트 Dolohen.com 뿐만 아니라 구글은 웹사이트에 악성 링크가 존재한다는 이유로 광고 계정을
데스크톱과 모바일 웹사이트를 모두 악성 링크로 강제 리디렉션하는 OpenCart·Magento 악성코드가 최근 급속히 확산되고 있습니다. 지난주 이후 저희 팀은 이 악성코드로 인한 감염 사례를 수차례 접했습니다. 특정 버전만 표적으로 삼는 것이 아니라, Magento와 OpenCart의 다양한 버전에서 광범위하게 감염이 확인되었으므로 각별한 주의가 필요합니다. 악성 리디렉션의 유형별 특징과 대응 방법이 궁금하다면, 관련 상세 가이드도 함께 참고하시길 권장합니다. 감염 시 어떤 증상이 나타날까? 블랙프라이데이와 사이버먼데이 세일 시즌
워드프레스(WordPress) 4.7.0 및 4.7.1 버전에서 심각한 권한 상승(privilege escalation) 취약점이 보고되었습니다. 이 취약점을 악용하면 인증되지 않은 해커도 별도의 로그인 없이 워드프레스 사이트의 페이지나 게시물 내용을 임의로 수정할 수 있습니다. 해당 취약점은 최근 워드프레스에 새롭게 추가된 REST API에서 발견되었으며, 발견 즉시 워드프레스 보안팀이 패치 작업에 착수해 4.7.2 업데이트로 배포했습니다. 여전히 방치된 수천 개의 취약 사이트 패치와 공격 방법이 이미 공개된 상태임에도 불구하
미국 법무부 국가안보국(National Security Division)을 총괄하는 존 칼린(John Carlin)은 미국 선거 과정에서 드러난 웹 보안 취약점과 함께, 유럽 선거 역시 다양한 해킹 시도로 조작될 위험이 있다고 경고했습니다. 지난해 선거에서의 해킹 대응에 대해 오바마 행정부 출신 관료들을 포함한 여러 민주당 인사들이 비판적인 입장을 밝힌 바 있으며, 실제로 민주당 서버가 해킹당해 당 내부의 업무 흐름과 조직 구조가 외부에 유출되는 사태가 벌어졌습니다. 올해 프랑스, 독일, 네덜란드에서 열리는 선거 역시 비슷한 위협에
Uber, Fitbit, OkCupid, 1Password 등 세계 유수 기업의 사용자 데이터가 수주 동안 유출 위험에 노출되는 사건이 발생했습니다. 원인은 클라우드블리드(Cloudbleed) 버그로, 서버가 버퍼를 초과해 실행되면서 개인 정보가 담긴 메모리를 그대로 반환하면서 생긴 문제입니다. 2014년에 보고된 하트블리드(Heartbleed) 버그와 유사한 사례입니다. 이 취약점은 구글 보안 연구원 테비스 오맨디(Tavis Ormandy)가 처음 발견해 보고했습니다. CloudFlare의 CTO 존 그레이엄 커밍(John Gra
최근 Magento(매젠토)는 결제 보안 시스템을 노리는 악성 공격이 잇따르면서 여러 차례 업계 뉴스에 오른 바 있습니다. 실제로 최근 발생한 공격 사례에서는 신용카드 스크래퍼(card scraper)가 Magento 스토어의 결제 보안 시스템을 표적으로 삼아 핵심 신용카드 정보를 탈취하려 시도했습니다. 이에 따라 Magento 측은 시스템 내 취약점에 각별히 주의를 기울이고 있으며, 향후 공격에 선제적으로 대비하기 위해 정기적으로 보안 패치를 배포하고 있습니다. 가장 최근에는 Zend 프레임워크 1과 2의 이메일 컴포넌트에서 발
몇 주 전, 저희 팀은 마젠토(Magento) 쇼핑몰을 운영하는 고객사를 대상으로 보안 취약점 점검을 진행했습니다. 웹사이트 감사 과정에서 저희 팀은 Affiliate Plus 모듈에서 심각한 취약점을 발견했습니다. Affiliate Plus 공식 웹사이트에 따르면 7,000개 이상의 스토어가 해당 확장 프로그램을 사용하고 있으며, 이번에 발견된 XSS 취약점으로 인해 다수의 마젠토 스토어가 공격에 노출될 위험에 처해 있습니다. Affiliate Plus 마젠토 모듈 XSS 취약점 개요 마젠토 스토어에 제휴사(Affiliate)
‘페이스북’이라는 단어를 들으면 어떤 것이 떠오르시나요? 아마 ‘소셜 네트워크’, ‘친구’ 같은 단어가 먼저 떠오를 겁니다. 하지만 많은 사용자에게 페이스북은 두 가지 다른 의미도 함께 갖고 있습니다. 바로 끊임없는 변화와 개인정보 우려입니다.페이스북을 사용하면서 배운 한 가지가 있다면, 그것은 플랫폼 측이 우리의 취향이나 프라이버시에 크게 신경 쓰지 않는다는 사실입니다. 그렇다면 개인정보 보호는 결국 우리 사용자 각자의 책임이자 최선의 이익이라고 할 수 있습니다.수많은 변화 중 대부분은 무덤덤하게 받아들여지고, 새로운 기능과 인터
10년이 채 되지 않아 10억 명 이상의 사용자를 확보한 페이스북. 사용자들은 자신의 삶에 대한 방대한 정보를 공유합니다. 어디에 살고, 누구와 어울리고, 무엇을 좋아하는지까지 말이죠. 한 회사가 이토록 많은 정보를 쥐고 있다는 사실 때문에 페이스북은 잠재적인 보안 문제로 언론의 주목을 거듭 받아왔습니다.그럼에도 아무도 페이스북 사용을 멈추지 않았습니다. 지금 이 글을 읽고 있는 당신 역시 사용자 중 한 명일 가능성이 높습니다. 그렇다면 과연 걱정해야 할까요?보안(Security)과 프라이버시(Privacy)는 다르다페이스북은 오랫
혹시 구글에 자신의 이름이나 다른 사람의 이름을 검색해 본 적이 있으신가요? 저는 약 2년 전 친구의 이름을 검색한 적이 있습니다. 여행 사진을 찾아볼 생각이었는데, 발견한 것은 그의 전과 기록이었습니다. 그것도 구글 첫 페이지 최상단에 말이죠. 정말 충격적인 순간이었습니다.그가 겪은 일에 대해서는 이미 이야기를 들은 상태였지만, 재판 과정의 세부 사항까지 모두 담긴 실제 서류를 직접 보는 것은 완전히 다른 차원의 경험이었습니다. 충격에서 벗어나기까지 한참이 걸렸고, 그 후에야 이것이 그에게 어떤 의미인지 깨달았습니다. 그는 직장과
페이스북이 친구에 대해 더 많은 정보를 알려주는 새로운 기능을 선보일 때마다 많은 사람들은 자신의 개인정보 설정이 더 이상 충분하지 않다는 사실을 깨닫곤 합니다. 최근 공개된 페이스북 그래프 검색(Graph Search)도 예외는 아닙니다. 어떤 정보가 누구에게 노출될지 몰라 불안해하는 사용자들이 적지 않습니다.다행히도 그래프 검색의 작동 방식만 조금 이해하면, 그에 맞게 개인정보 설정을 조정할 수 있습니다. 이번 글에서는 그래프 검색이 정확히 무엇인지, 모르는 사람들이 우리에 대해 어떤 정보를 찾을 수 있는지 자세히 살펴본 뒤,
프라이버시가 중요하신가요? 웹이 자신에 대해 알고 있는 정보를 일일이 확인하려고 애쓰고 계신가요? 아주 잘하고 계신 겁니다. 프라이버시는 온라인 생활에서 가장 중요하면서도 가장 소홀히 다뤄지는 부분 중 하나이며, 어떤 대가를 치르더라도 지켜야 할 가치가 있습니다. 프라이버시 하면 보통 먼저 떠오르는 것은 끊임없이 바뀌는 개인정보 설정으로 골치를 아프게 하는 페이스북이지만, 정작 모바일 앱이 여러분에 대해 어떤 정보를 수집할 수 있는지 진지하게 생각해 본 적이 있으신가요? iOS의 개인정보 보호 설정은 많이 개선되었지만, 각 앱이 정
다소 무거운 주제지만, 현실적으로 우리는 디지털 불멸의 시대에 살고 있습니다. 육신은 사라져도 우리의 온라인 프로필은 자동 발송되는 이메일, 알림, 심지어 광고 속에서 계속 등장하죠. 살아남은 사람들에게 이런 모습은 씁쓸하게 느껴질 수 있습니다. 실제로 할아버님이 돌아가셨을 때 저는 가족들의 마음을 지키기 위해 가장 먼저 페이스북 계정을 삭제했습니다.하지만 유족들이 남겨진 뒤의 정리 과정을 조금이라도 수월하게 하려면 어떻게 해야 할까요? 죽음 이후 데이터는 어떻게 되는 걸까요? 모든 일을 자연스럽게 흘러가게 둘 건가요? 아니면 사후
모든 것이 영원히 인터넷에 남아 있어야 하는 것은 아닙니다. 때로는 인터넷이 지나치게 답답하게 느껴지기도 합니다. 예를 들어 포럼에 이메일 주소를 올려본 적이 있다면, 그 글이 포럼에서 구글 검색 결과로 넘어가고, 다시 스패머와 데이터 수집 프로그램의 손에 들어가 웹 전체로 퍼져나가는 과정을 짐작할 수 있을 것입니다. 캐싱과 아카이빙 때문에 온라인에 게시된 거의 모든 콘텐츠는 오랫동안 텍스트 형태로 남습니다.다만 이는 외부의 제3자, 즉 검색 엔진의 크롤러나 스파이더가 접근할 수 있을 때 이야기입니다. 콘텐츠를 비공개로 유지하고 접
컴퓨터를 함께 사용하는 가족이나 동료에게 내 온라인 활동이 노출되는 것이 걱정되시나요? 그렇다면 Anti Tracks Free라는 프로그램을 꼭 확인해 보시기 바랍니다.Anti Tracks Free란 무엇인가?Anti Tracks Free는 윈도우 운영체제에서 사용할 수 있는 무료 소프트웨어입니다. 설치 파일 용량은 약 4MB로 매우 가벼우며, 이 프로그램의 핵심 기능은 컴퓨터에 로컬로 저장된 온라인 활동의 모든 흔적을 깨끗하게 삭제해 주는 것입니다.사실 인터넷 활동 흔적은 생각보다 훨씬 다양한 형태로 저장됩니다. 웹 브라우저의 방
개인 브라우징 모드는 브라우저마다 부르는 이름이 조금씩 다릅니다. 크롬에서는 시크릿 모드, 인터넷 익스플로러에서는 InPrivate 브라우징이라고 하죠. 어떤 이들은 이 기능을 포르노 모드라고 부르기도 하지만, 사실 개인 브라우징 모드는 그보다 훨씬 다양하고 실용적인 용도로 쓸 수 있습니다. 항공권이나 쇼핑 사이트가 나에게만 비싼 가격을 보여주는지 확인하는 것부터 살펴볼까요? 개념부터 간단히 짚고 가겠습니다. 개인 브라우징 모드는 방문한 사이트 목록이나 흔적을 기억하는 쿠키를 저장하지 않은 채 웹을 탐색할 수 있게 해주는 기능입니다