Categories: News

WebRTC 스키머, CSP 우회 이커머스 결제 데이터 대량 탈취 공격 확산

WebRTC 기술 악용 스키머가 콘텐츠 보안 정책 우회로 글로벌 이커머스 사이트에서 카드 정보 실시간 탈취

  • 최신 WebRTC 스키머는 브라우저의 WebRTC API를 이용해 CSP(Content Security Policy)를 완전 우회하며, 악성 JavaScript 실행 없이 결제 폼 데이터를 실시간으로 외부 서버에 전송합니다.
  • 이 공격은 HTTPS 쇼핑몰을 타깃으로 하며 WebRTC P2P 연결을 위장해 입력된 카드 번호, CVV, 주소 정보를 캡처하고 있으며 수백만 사용자 노출 위험이 있습니다.
  • 스키머는 magstripe 데이터 형식으로 변환해 판매 가능하며, 기존 DOM 조작 탐지 솔루션을 무력화하는 신규 벡터로 이커머스 보안의 근본 한계를 드러냅니다.
  • PCI DSS 준수 사이트조차 취약하며, 공격자들은 CDN과 유사한 도메인을 사용해 탐지를 회피하고 있으며 글로벌 결제 게이트웨이의 대응이 시급합니다.
  • 이번 기법은 WebRTC의 보안 모델 결함을 악용하며, 브라우저 벤더와 W3C가 API 권한 재설계를 검토 중입니다.

이번 공격은 결제 보안의 새로운 우회 벡터를 제시한 점에서 주목할 필요가 있다. 단기적으로는 이커머스 사이트 WebRTC 차단을, 중장기적으로는 PCI 표준 개정을 지원해야 한다.

출처: The Hacker News

ajken

Recent Posts

RapidFort, Billington 사이버보안 서밋 골드 스폰서로 공급망 위협 대응 부각

RapidFort, Billington 사이버보안 서밋 골드 스폰서로 소프트웨어 공급망 방어 전략 부각RapidFort는 17회 Billington CyberSecurity Summit에서…

1일 ago

CodeSupply, 오픈소스 소프트웨어 보안 R&D 보조금 공고

EU 지원 코드서플라이, 오픈소스 소프트웨어 공급망 보안 R&D 보조금 신설CodeSupply는 NLnet Foundation이 주관하는 EU 자금…

1일 ago

악성 npm 패키지, 런타임 악성코드로 설치 스크립트 방어 우회

npm 공급망 공격, 런타임 악성코드로 설치 스크립트 차단 우회Checkmarx가 분석한 ‘indexed-btree’ npm 패키지 캠페인은 정상…

1일 ago

Cisco, ‘Secure Email Gateway’ 0-day 악용 패치

사칭 이메일로 Cisco Secure Email Gateway의 0-day가 악용되다Cisco는 Secure Email Gateway의 'CVE-2026-76461' 0-day가 실제 악용됐다고…

1일 ago

연구진, OpenAI ‘Codex’ 샌드박스 탈출로 호스트 명령 실행 취약점 노출

보안 연구진, OpenAI 'Codex' 샌드박스 두 가지 방식으로 탈출해 호스트 명령 실행 취약점 노출Accomplish AI…

1일 ago

AI·디지털 프라이버시·암호화폐 거버넌스 강화 노력 부각

AI·디지털 프라이버시·암호화폐를 둘러싼 초국적 빅테크 지배 구조가 민주적 거버넌스와 공적 주권을 약화시키는 구조적 위협으로 부각되며,…

1일 ago