페이팔, 보안 취약점 확인 후 윤리적 해커에게 포상금 지급

사용자 비밀번호가 해커에게 노출될 수 있는 보안 침해를 신고한 윤리적 해커 알렉스 브리산에게 페이팔은 1만 5천 300달러의 버그 바운티를 지급했습니다. 페이팔은 연구원인 브리산이 해당 침해를 발견하고 보고했다는 사실을 공개적으로 인정했습니다.
브리산은 1월 8일에 해당 정보 유출 사실을 신고했지만, 페이팔은 이미 12월에 그 오류를 수정했음에도 불구하고 브리산에게 보상을 지급했습니다.
윤리적 해커(화이트햇 해커라고도 함)는 정보 보안 전문가로서, 소유자의 허가를 받아 컴퓨터 시스템, 네트워크, 애플리케이션 또는 기타 컴퓨팅 리소스에matic으로 침투하여 악의적인 해커가 악용할 수 있는 보안 취약점을 찾아내는 역할을 합니다.
브리산은 공개 성명에서 이번 사건은 페이팔에서 가장 많이 방문하는 페이지 중 하나인 로그인 양식에 영향을 미치는 심각한 버그에 관한 것이라고 밝혔습니다 . 그는 페이팔의 주요 인증 흐름을 조사하던 중 이 침해 사실을 발견했습니다.
페이팔의 허점
브리산에 따르면, 그는 자바스크립트(JS) 파일에 교차 사이트 요청 위조(CSRF) 토큰과 세션 ID로 보이는 내용이 포함되어 있다는 사실에 주목했습니다. 브리산은 유효한 자바스크립트 파일 내에 세션 데이터를 제공하면 공격자가 해당 데이터를 탈취할 수 있다고 말했습니다.
이와 관련하여 PayPal은 ReCaptcha 구현에 사용되는 JavaScript 파일에서 민감한 고유 토큰이 유출되고 있음을 확인했습니다. 특정 상황에서 사용자는 인증 후 CAPTCHA 문제를 풀어야 했는데, PayPal은 유출된 토큰이 CAPTCHA를 풀기 위한 POST 요청에 사용되었다고 지적했습니다.
페이팔은 캡차를 해결한 후에도 사용자가 다른 (악성) 사이트로 이동하여 페이팔 계정dent를 입력해야 한다는 사실을 확인했습니다. 이렇게 하면 해커가 보안 인증을 완료하고 비밀번호를 보여주는 인증 요청 응답을 생성할 수 있습니다.
페이팔은 또한 이러한 노출은 사용자가 악성 사이트의 로그인 링크를 클릭했을 경우에만 발생한다고 설명했습니다.
윤리적 해커들을 위한 연결 플랫폼
사이버 보안을 증진하기 위해 HackerOne 이라는 단체는 윤리적 해커와 소프트웨어, 서비스 또는 제품에서 발견된 취약점에 대해 보상을 지급하는 기업을 연결하는 플랫폼을 제공하고 있습니다..
한 해커가 HackerOne 플랫폼 자체를 해킹하여 2만 달러를 벌어들였다고 합니다.
이 밖에도 윤리적 해커들이 보안 취약점을 찾아내는 데 참여하도록 장려하는 해킹 대회가 있습니다. 그중 하나인 Pwn2Own 해킹 대회는 3월에 열리는데, 테슬라 모델 3 전기차를 해킹하는 데 성공한 사람에게는 70만 달러의 상금과 새 테슬라 모델 3가 상품으로 주어집니다.
애플은 아이폰을 해킹하는 사람에게 150만 달러의 보상금을 지급할 것이라고 밝혔습니다.
대표 이미지: 픽사
이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.

무하이민 올로워포로쿠
무하이민은 암호화폐 애호가일 뿐만 아니라 암호화폐 뉴스를 쓰는 것을 좋아합니다. 그는 문제를 분석하고 전 세계에서 일어나는 일들을 사람들에게 알리는 데 탁월한 재능을 가지고 있습니다. 그는 블록체인과 암호화폐가 지금까지 고안된 가장 유용한 상호 신뢰 시스템이라고 믿습니다.
화폐 속성 강좌
- 어떤 암호화폐로 돈을 벌 수 있을까요?
- 지갑으로 보안을 강화하는 방법 (그리고 실제로 사용할 만한 지갑은 무엇일까요?)
- 전문가들이 사용하는 잘 알려지지 않은 투자 전략
- 암호화폐 투자 시작하는 방법 (어떤 거래소를 사용해야 하는지, 어떤 암호화폐를 사는 것이 가장 좋은지 등)













