debug random = 2

1. 네이버 전자화폐 관련 카페에서 사냥감을 찾는다.

 - 타겟찾는법 : 글 쓴사람 아이디 클릭해서 블로그 들어가보면 전체 아이디가 노출되는데 아이디가 abcd 라면 해당 타겟의 이메일은 [email protected] 이다.

 

2. 사냥감의 네이버 비번을 해킹한다.

 - 네이버 자체가 해킹으로 털릴 가능성은 거의 0 퍼센트지만 귀찮다고 모든 다른 사이트들의 비번을 공통으로 쓰는 사람들은 다른 사이트가 해킹당할 경우 공통 비번이 충분히 털릴 수 있습니다. 

 - 저도 이런식으로 공통비번이 털린 상태였습니다... 뭔가 다른 듣보잡 사이트에서 털린거겠죠. 작은 쇼핑몰 사이트나 일반 커뮤니티같은..

 

3. 해커가 사냥감의 네이버 로긴을 공통비번으로 성공했으면 빗썸을 같은 아이디 비번으로 시도해본다.

 

4. 보통 이런 사냥감들은 빗썸도 똑같은 공통 비번을 쓰기 때문에 빗썸도 로긴이 가능해진다.

 

5. 빗썸 로긴 성공후, 사냥감의 휴대전화와 통신사를 알아내서 통신사 홈페이지에 같은 아이디 비번으로 로긴을 시도한다.

 

6. 역시 이런 사냥감들은 통신사 아이디 비번도 똑같이 쓸 확률이 매우 높다.

 

7. 만약 사냥감이 빗썸에서 OTP 를 안쓰고 있는 경우 이제는 거의 백프로 해킹당한다고 보면 된다.

 

8. 해커는 통신사 아이디로 착신전환 기능을 통해 걸려오는 모든 전화와 문자를 해커의 개인대포폰으로 오게 만든다.

 

9. 해커는 빗썸에 들어있는 모든 코인을 현금화하고 그것을 다시 비트코인을 사서 해커의 개인지갑으로 보낸다.

 

10. SMS 인증은 어차피 착신전환이 되어 있기 때문에 해커가 보고 입력  가능하다.

 

11. 해킹완료

 

 

 

다행히 계좌에 돈이 없어 피해는 없었지만 일주일동안 해킹시도를 두번 당했습니다.(빗썸, 코인원)

 

저 나름대로 대기업 정보보안팀에 근무하는데

 

대부분 사이트의 비밀번호를 공통비번으로 썼다는게 실수 였습니다. 

 

지금 이순간에도 중국해커들이 네이버 비트코인 관련 카페에서 타겟들 찾아서

 

겁나게 해킹시도 하고 있는것 같습니다. 

 

벌써 몇억 피해보신 분들도 나오고 있구요.

 

 

 

피해를 안당하려면

 

1. 사이트마다 비번을 다르게 설정(특히, 네이버, 통신사, 코인 거래소, 은행등)

 

2. OTP 사용

 

 

이 두가지를 기억해주시기 바랍니다.

 

 

 

 

진짜 해커 개새키들 피해자들 피눈물 나는데 너무 하네요.

 

이런 전자화폐 해킹피해가 코인시장의 독처럼 될꺼같네요.

 

==============================

 

 

 

제 생각에 해킹이라는게 사실 별거 없는거 같습니다.

이미 20년도 훨씬전에 당시 최고의 해커 리차드 스톨만이 말했죠.

"나에게 전화기 한대와 예쁜목소리의 비서 직원 한명만 준다면 어떤 기업의 시스템도 해킹할수 있다"

 

최근 몇년간 수천억의 피해를 낸 보이스피싱이라는 기술은 이미 20년전에 나와 있었습니다.

다만 굳이 기업을 저런 사회공학적ㅎ ㅐ킹방법으로 해킹해봤자 남는것이 별로 없는데

최근에는 온라인 뱅킹, ATM 의 보급화로 일반인을 저런식으로 해킹해도 돈이 되기 때문에

성행하는것일뿐이죠.

 

사실 일반 인터넷의 작은 커뮤니티에서 가입을 할때 운영자는 비밀번호를 일방향 암호화해서

보관해야하고 우리는 당연히 그렇게 할것이라고 짐작하고 있지만

의무적으로 감사를 받아야하는 대기업 포털 사이트와 달리 작은 사이트들은 감사를 안받기 때문에

일방향 암호화를 하고있는지 안하고 있는지 저희가 알길이 없죠.

 

사실 과거에는 대부분 사이트에서 비밀번호 복잡도를 검사하지 않았습니다. 즉 비밀번호를 1로 해도 가입이 잘 됐었는데요.

금융권 공인인증서, 금융 관련 사이트 부터 복잡도 및 길이 조건을 넣더니

그다음은 포털

최근에는 일반 작은 커뮤니티나 쇼핑몰까지 복잡도와 길이를 조건으로 내겁니다. 비밀번호 1로 가입이 불가능하죠.

 

저역시 과거에는 금융쪽 사이트나 포털쪽 사이트랑

일반 작은 쇼핑몰이나 커뮤니티같은경우는 비번을 다르게 설정하여 사용했었습니다.

이유는 금융쪽은 비밀번호 복잡도와 길이를 조건으로 내걸었고

일반 커뮤니티는 그냥 가입이 됐기 때문에 쉽고 빠르게 타이핑 할수 있는걸로 사용했었죠.

 

즉 저에게는 공통 비밀번호가 2개였었습니다. 

1. 길이가 길고 대소문자 특수문자가 조합된 강력한 비밀번호

2. 엄청 취약한 비밀번호 (예를들면 asdfqwer 같은)

 

예전에는 사실 작은 커뮤니티에서 비밀번호가 털려도 저에게 큰 피해는 없었을겁니다.

왜냐하면 굵직굵직한 대기업 포털이나 금융관련 사이트는 강력한 공통 비밀번호를 썼었으니까요.

 

근데 최근 들어서부터는 별 듣보잡 사이트들 까지 전부 복잡도및 길이를 조건으로 내세우기 시작했습니다.

저는 그냥 귀찮기도 해서 어느순간 부터 작은 사이트들에 가입할때도 1번 강력한 공통 비밀번호를 쓰기 시작했습니다.

 

이런식으로 1~2년 사용하다보니 저의 강력한 공통 비밀번호가 털렸고

결국 빗썸도 1차 로긴은 털렸습니다. (네이버 비번이랑 빗썸 비번이랑 같았으니까)

 

 

제가 진짜 여러분의 비트코인을 노리는 해커라고 가정합시다.

 

저는 아마 이렇게 할것 같네요.

 

1. 아주 괜찮은 비트코인 관련 커뮤니티 사이트를 만든다.(네이버 카페 빼고)

 

2. 회원 비밀번호를 저장시킬때 암호화를 안시키고 그냥 텍스트로 디비에 저장한다.

 

3. 회원 가입후 이메일 인증을 하여야지만 서비스를 사용할수 있도록 한다.

 

4. 만약 이메일을 네이버 메일로 인증 받은 사람이라면 DB에 그냥 텍스트로 저장된 비밀번호를 통해서 네이버에 로긴을 시도해본다.

 

5. 네이버 로긴이 잘되면 빗썸에도 로긴을 시도해본다.

 

 

 

 

다들 주의하시기 바랍니다~ ㅎㅎ

 

댓글 44
  • profile
    꿀맨 2017.06.22 09:31

    저도 예전에 마비노기(게임) 계정이 털린적이 있었죠.. 한 10년쯤 전,..
    몇년만에 로그인 해서 가보니 옷이 홀랑 다 벗겨져 있더라구요..
    뭐 아이템 현질은 안하는 스타일이라 뭐 팔아봐야 한끼 식사비 정도밖에 안되는 것들이었지만,...

  • profile
    WEBUS 2017.06.22 09:46
    to 꿀맨 :
    ㅋㅋㅋㅋ 옷이 홀라당~
  • profile
    꿀맨 2017.06.22 10:06
    to WEBUS :
    다행히 남캐였음,...
    여캐 아니었음.
  • profile
    쌍둥아빠 2017.06.22 10:22
    to 꿀맨 :
    아, 부끄러워라... ㅎㅎ
  • profile
    꿀맨 2017.06.22 10:33
    to 쌍둥아빠 :
    여캐였음 아마 캐도 납치당했을듯,...
  • ?
    콩나라팥나라 2017.06.22 09:44
    조심 조심해야 되겠습니다.
  • profile
    꿀맨 2017.06.22 10:05
    추천글로 보내주세요.~~~~
  • ?
    때굴때굴 2017.06.22 10:20
    무섭네요..얼마 안되지만..ㅋㅋ
  • ?
    하얀구르미 2017.06.22 10:37
    Opt는 공인인증서 처럼 꼭해야 됩니다. 짜증나는 공인인증서....ㅡㅡ
  • ?
    제3땅굴 2017.06.22 10:42

    아주 어렸을 적에(15년전) 취미로 웹사이트들 털고 다녔던적이 있는데, 인젝션 버그랑 정규식 버그가 유명하지 않을때..
    그때 꽤 유명한 커뮤니티,온라인 서점들도 종종 털렸는데요. 그사이트가 목적이라기 보단 다른 곳의 계정을 탈취하기 위한 목적이 큽니다. 위에서 언급한 저방법을 제일 많이 쓰구요
    해쉬된 패스워드들도, 단어+숫자+특수문자 조합으로 생각보다 금방 찾고요. 그후부터는 저는 단어 중간에 특수문자를 넣습니다.

  • ?
    침팬치 2017.06.22 10:44
    to 제3땅굴 :
    저도 당시에 공부좀 했는데

    혹시 해커즈랩 출신 아니신가용 ㅎㅎ
  • ?
    제3땅굴 2017.06.22 10:46
    to 침팬치 :
    따로 적을 두고 뛰진 않았어요
  • ?
    제3땅굴 2017.06.22 10:45
    해쉬된 패스워드를 찾아낸다음 목록을 만들고, 게임사이트에 로그인하는 봇을 만들어 돌립니다. 그러면 몇개 계정이 쉽게 나오죠ㅎㅎㅎ 딱히 실제로 타인의 아이템을 훔친적은 없지만요. (죄를 고하자면.. 철없던 시절이 여친 메일계정 열어볼려고.... 근데 패스워드가 "다시러" 더군요..)
  • profile
    이더리움신 2017.06.22 11:04

    otp 의 중요성을 알리는데는 동의합니다. 하지만 해커가 저정도 실력이면 상당히 깜찍한 수준이군요 ^^

  • ?
    쉼쉼이 2017.06.22 11:23
    네이버 전용로그인 아이디 신청해서 쓰시면됩니다.
    메일이 [email protected]이면 아이디 abcd 이지만
    로그인전용아이디 신청하시면 로그인할때 로그인아이디 다른걸로 사용가능합니다.
  • ?
    침팬치 2017.06.22 11:41
    to 쉼쉼이 :
    좋은 방법이고 추천하는 방법이긴한데 (네이버 이메일이 털리진 않겠죠)

    이렇게 해도 비트코인 네이버 카페에서 활동하면

    네이버 계정이 어떤건지는 털리긴 합니다..

    젤 좋은거는 그냥 네이버 전자화폐관련 카페 탈퇴하는겁니다.
  • profile
    하마 2017.06.22 11:32
    와.....충분히 가능한 상황이네요 ...ㅎㄷㄷㄷㄷㄷ
  • ?
    공부하자 2017.06.22 11:56
    무섭네요
  • profile
    90감자 2017.06.22 11:57
    솔직히 대부분의 사람들이 계정 비번은 동일하게 사용할거 봅니다. 어차피 개인정보야 이미 유출될대로 됐다고보고요. 중요한건 돈이랑 연관된 싸이트는 OTP를 꼭 걸어두셔야 할것같습니다. 최소한 이런 사이트만은 조금 불편하더라도 피해를 예방하는 길이라 생각합니다.
  • profile
    유우 2017.06.22 12:14
    저는 네이버와 구글메일에 지갑 개인키를 넣어뒀습니다. 해커가 메일을 보고 이게 왠 떡이냐? 하고 눌러보겠죠. 그리고 해커는 0 ETH란 결과를 보며 뭐야 이거 그지잖아? 하면서 돌아가겠죠... 진짜는 따로 있습니다 ㅎㅎ
  • ?
    YouareTheGod 2017.06.22 12:26
    전 메일의 비번은 다르게 해놓습니다
    Naver 비번은 저도 모릅니다
    까먹어서 로긴을 안해요
    ㅋㅋ
  • profile
    빗트 2017.06.22 12:47

    보안설정을 꼭 해야겠네여. 흐미미

  • profile
    꿀맨 2017.06.22 13:22
    귀찮다고 보안을 허술하게 하시면, 언젠가는 땅을 치고 후회하게 됩니다.
    보안은 원래 귀찮습니다. 하지만, 내 돈을 지킬 수 있습니다.
  • ?
    일개미 2017.06.22 15:05
    20년전에 바람의나라해킹처음당했죠저는
    그후 네이버해킹 카폐차단 아프리카해킹 로그인차단 이정도당해서 해킹이 남일같지가 않네요
  • profile
    허여멀건 2017.06.22 17:37

    지난 1월 해킹사고 때도 비슷해요..
    가상화폐 커뮤니티에서 아이디를 찾아서
    구글 계정을 털고, 크롬으로 로그인해서 크롬에 저장되어 있는 비번을 자유자재로 이용을 하더라구요.
    적어도 가상화폐 거래소(빗썸, 코인원, 코빗 등)의 비번은 브라우저에 저장하지 마시고 사용하길 권고 드립니다.

  • ?
    동양무술 2017.06.22 17:53
    네이버도 otp있습니다. 설정해두시길 권장합니다.
  • profile
    평택촌놈 2017.06.22 17:56
    이제 네이버도OTP 걸어두셔야되요..
  • ?
    젠키 2017.06.22 19:05
    제 와이프가 sk통신사 콜센터 근무하는데 요즘 연변말 쓰는 사람들이 전화가 너무 자주 온답니다.
    문자 착신전환 해줄때까지 전화가 계속 온다고합니다 민증위조까지해서 팩스로 보낸다고합니다.
    조심들하세요.
  • ?
    땡글땡글삼 2017.06.23 01:00
    전부 otp 걸어야 게쎄요.
  • ?
    INal 2017.06.23 02:58
    가입한 주요 사이트들에는 otp를 한 상태라 조금 걱정이 덜하네요.
  • ?
    채굴해봐요 2017.06.23 03:34
    OTP 는 필수군요
  • profile
    GOBLIN 2017.06.23 19:29
    빗썸 로그인 도용방지 (한달 1000원) 이용하고 있어욤~
  • ?
    GTR35 2017.06.24 02:27
    무서운 세상이네요 ㅎㄷㄷ...
  • ?
    돼지코인 2017.06.25 22:25
    OTP.. 무조건 해야겠어요 ㄸ
  • ?
    메시맘 2017.06.26 10:17
    크롬에서 Last Pass 쓰고 있는데 가입시 15자리의 무작위 암호를 만들어줘서 편합니다.
    OTP도 모든 사이트에서 사용하고 있구요.
  • profile
    양산짱돌 2017.06.26 23:03
    차라리 빗썸 sql 인젝션 공격하고 말지 요새 크래커누가 합니까... 너무 노가다 좋아하네요..
  • ?
    침팬치 2017.06.28 13:52
    to 양산짱돌 :
    뭔소리인지...
  • ?
    슈팅스타 2017.06.27 12:58
    정보감사합니다
  • ?
    카미 2017.06.27 20:37
    OTP는 왜 안쓰는지 원..
  • ?
    비트코인현실 2017.06.29 02:12
    추천드립니다. otp는 필수죠..
  • ?
    bithumbcustomer 2017.06.30 19:12
    빗썸 개인정보 유출 "From [email protected], 010-9885-8380"
  • ?
    도대체가 2017.07.19 22:07
    구글 otp에 문자 2차 인증까지 했는데 핸드폰이 해킹 당해서 다 털렸어요 구글 비밀번호 찾기란에 질문 응답 할게 별로 없네요
    이거 어떻게 구글 이메일 비밀번호 찾는지 아시는분? 도움 쫌 주세요 급합니다 ㅜ_ㅜ
  • ?
    침팬치 2017.07.20 15:45
    to 도대체가 :
    휴대폰 원격조정해주는 방식으로 털리셨나 보네요 ㅠ

List of Articles
번호 제목 추천 수 조회 수 글쓴이 날짜
공지 [Air Drop 이벤트] 게시판을 신설합니다 11 file 19456
땡글운영위원회
2019.05.17
공지 [땡글] (주)이에스엔운영 채용공고 15 file 2 3136
ESN운영
2019.05.14
[AD] [AD] ESN으로만 신청 가능한 광고자리입니다. 14 11904
관리자
2019.01.02
6341 고수분들에게 질문있습니다. *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 4 833
짜장
2017.06.22
6340 iota의 발행은 어떻게 이루어지나요? *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 7 2809
로우앤하이
2017.06.22
6339 이번 이더 송금지연 사태와 POS전환 이번 이더 송금지연 사태로 인해서, 많은 분들이 멘붕이실것 같습니다. 하지만, 아마도 이 사태로 인해서 어쩌면 이더재단을 비롯한 관계자들이 POS로의 전환이 더 이상 미뤄져서는 안된다고 생각하지 않을까 싶습니... 6 3175
꿀맨
2017.06.22
» 해커들이 네이버로 빗썸 해킹하는 방법 1. 네이버 전자화폐 관련 카페에서 사냥감을 찾는다.  - 타겟찾는법 : 글 쓴사람 아이디 클릭해서 블로그 들어가보면 전체 아이디가 노출되는데 아이디가 abcd 라면 해당 타겟의 이메일은 [email protected] 이다.   2. ... 44 29 37489
침팬치
2017.06.22
6337 그래도 노는 저어야죠. 6월~8월 주목할 ICO 5종 *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 11 6 7167
leftsword
2017.06.22
6336 이더 13달러? 코인베이스 차트보면 오늘 새벽 04:30분에 약 8000개 가량의 이더가 시장가로 매도처리된 것으로 보입니다. 13달러까지 쳐박았네요. 혹시 어디서 800개 해킹당했고 해커가 그거 처분한게 아닌가 싶습니다. 들은 소식... 23 2 3534
꿀맨
2017.06.22
6335 Iota가 이번 사태로 더 주목받게 되지 않을까요? *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 12 1 2350
내일부턴열심히
2017.06.22
6334 폴로닉스 티켓 위치좀 알려주세요 입금, 출금 죄다 홀딩인데. 티켓보내야되는데 어디있는지 못찾겠는데 위치좀 알려주세요. 2 971
땡빗
2017.06.22
6333 폴로니스에서 보낸 이더 트랜젝션 검색이 안됩니다 폴로에서 보낸 이더리움이 전송이 안되고 폴로에서는 전송완료라고 이더 잔액이 사라졌는데요 트랜젝션이 검색도 안되고 지갑에는 당연히 이더가 안들어왔습니다   이더 네트워크 때문에 그런거 같은데 이거 네트워크... 5 1293
akai
2017.06.22
6332 기가 막히는 코인원 서버 터지는 시점 *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 5 file 3 2711
CROCE1
2017.06.22
6331 Status 코인 ICO 여파로 이더 네트워크 다운된 기사, 200시간 걸려야 회복이면 며칠 죽음일 듯 *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 5 2 2989
leftsword
2017.06.22
6330 지금 혹시라도 이더 가지고 있는분 있으면 손절이라도... 김프 30프로 넘었습니다.   지금 이더 시세 제정상이 아닙니다.   살아나오세요 비상입니다.         14 2 3728
채굴꿈나무
2017.06.22
6329 Ico 하실때 스캠 주의하세요 *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 6 1 1843
scv123
2017.06.22
6328 랜딩봇 이제 시작했는데.. *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 6 file 1 2134
리옵크자
2017.06.22
6327 bitfinex에서 지갑은 어떻게 만드나요? *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 979
로우앤하이
2017.06.22
6326 비트 코인 전송 질문 드립니다. *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 2 528
신읫손
2017.06.22
6325 허헣... 1.2만원이 3천원이 되버렸네요. *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 7 3581
EON
2017.06.22
6324 21:57분 CIVIC ICO 크라우드 세일 방금 시작(7일간), 참여 방법은 이전 창 글에 있어요. *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 29 1951
leftsword
2017.06.21
6323 재미삼아 마진거래소액으로 4마넌벌었는데 *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 2 1774
나마죠죠
2017.06.21
6322 상승장, 뜨거울 때 적당히 이익실현 하세요. *** 답변 댓글이 있을 때 글 내용 삭제시 경고 없이 계정이 정지됩니다. *** *** 개인정보가 포함된 경우 혹은 불법적인 요소의 수정은 가능합니다.*** -----------------------------------------------------------... 12 2922
leftsword
2017.06.21
목록
Board Pagination Prev 1 ... 644 645 646 647 648 649 650 651 652 653 ... 966 Next
/ 966