• 제목/요약/키워드: MITB

검색결과 7건 처리시간 0.017초

전자금융거래에서의 문서변조 취약점 분석 및 대응방법 고찰

  • 맹영재;신동오;김성호;양대헌
    • 정보보호학회지
    • /
    • 제20권6호
    • /
    • pp.17-27
    • /
    • 2010
  • 전자금융거래는 사용자의 컴퓨터에 악성 프로그램이 설치될 수 있다는 환경에서도 신뢰성 있는 서비스가 요구된다. 하지만 국내의 전자금융거래는 아직까지 MITB(Man-In-The-Browser)공격에 취약한 상태이다. 이 논문에서는 MITB 공격의 동작원리와 그 대응방법에 대해 논의하며, 이를 바탕으로 QR코드를 활용한 승인방법을 제안한다.

스마트 보안패드를 이용한 안전한 인터넷 서비스 제공 모델에 관한 연구 (A Study on a Secure Internet Service Provider Model Using Smart Secure-Pad)

  • 이재식;김형주;전문석
    • 한국산학기술학회논문지
    • /
    • 제14권3호
    • /
    • pp.1428-1438
    • /
    • 2013
  • 인터넷 환경에서 이루어지는 서비스는 사용자와 서비스 제공자 사이에 신뢰관계를 형성하고 서비스를 제공한다. 이를 위하여 아이디/비밀번호와 같은 간단한 사용자 인증에서부터, 공개키 기반구조의 공인인증서를 이용한 인증까지 다양한 인증방안이 제안되고 있다. 또한, 전자금융거래의 경우 거래내역의 무결성 및 부인방지 기능도 제공하고 있다. 이처럼 인터넷 환경에서 제공되는 서비스들은 서비스의 안전성을 보장하기 위한 다양한 방법들을 활용하고 있다. 하지만 웹브라우저의 메모리영역을 조작하는 MITB 공격과 같은 기존의 보안기술을 이용하여 예방하기 어려운 공격들이 등장하고, 피싱/파밍과 같은 사회공학적 공격들이 등장하면서 새로운 보안기술의 적용이 필요하게 되었다. 본 논문에서는 스마트 보안패드라는 개념을 제안하고, 이를 활용하여 사용자와 서비스 제공자 사이에 신뢰관계를 안전하게 형성하고, 전송되는 데이터의 안전성을 보장하는 모델을 제안한다. 제안하는 모델은 보안성 평가 결과 기존의 보안기술이 예방하기 어려운 MITB 및 피싱/파밍과 같은 공격에 안전함을 보인다. 또한, 제안하는 모델을 적용한 대표적인 서비스 예시를 통하여 서비스를 제공하는 사업자가 쉽게 해당 모델을 적용하여 안전한 환경에서 인터넷 서비스를 제공할 수 있다.

안전한 인터넷 뱅킹을 위한 트랜잭션 서명기법에 관한 연구 (Enhanced Transaction Signing-based Authentication Scheme for Secure Internet Banking)

  • 임형진;이정근;김문성
    • 인터넷정보학회논문지
    • /
    • 제9권6호
    • /
    • pp.73-79
    • /
    • 2008
  • 현재 전세계에서는 다양한 인증기법을 통해 인터넷 뱅킹을 하고 있다. 특히 강한 사용자 인증 기법으로 OTP(One Time Password)기반의 멀티팩터 인증기법을 사용하고 있으나 정교한 공격에 여전히 취약하다 본 논문은 인터넷 뱅킹 트랜잭션에 부인방지 및 MITB(Man In the Browser Attack)에 대응할 수 있는 서명 기반 프로토콜을 제안하고 있다. 본 프로토콜은 PKI 기반 인증서 및 OTP의 장점을 결합함으로서 정교한 공격에 대응할 수 있는 주요 기능을 제시하고 있으며, 이는 다양한 형태로 현실에 응용될 수 있을 것이다.

  • PDF

PUF를 이용한 OTP 기반 거래 검증 프로토콜 (OTP-Based Transaction Verification Protocol Using PUFs)

  • 이종훈;박민호;정수환
    • 한국통신학회논문지
    • /
    • 제38B권6호
    • /
    • pp.492-500
    • /
    • 2013
  • One-Time Password(OTP) 발생기는 현재 은행이나 증권 회사에서 전자금융 거래 시에 안전한 거래를 보장하기 위해 multi-factor 인증으로 사용되고 있다. 국내 OTP 기반 전자금융 거래 검증 프로토콜은 OTP 인증 정보를 통해 사용자에 대한 신원을 확인함으로써 안전한 거래를 보장하며, 또한 Man-in-the-Browser(MITB) 공격, 메모리 해킹 공격 등에 대처하기 위해 사용된다. 하지만 지능적인 피싱, 파밍, 사회공학 공격들을 통해 OTP 생성 단말에 대한 정보를 수집하여 활용한다면 동일한 OTP 값을 생성할 수 있는 가능성이 있다. 그러므로 이와 같은 위협에 대응할 수 있는 대책이 필요하며 본고에서는 앞에서 언급한 문제점을 해결하기 위해 Physical Unclonable Functions(PUFs)을 이용한 새로운 기법을 제안한다. 먼저, 물리적으로 PUFs를 복제할 수 없는 특성은 동일한 OTP 값을 생성하는 것을 불가능하게 만든다. 또한 하드웨어적으로 OTP 발생기를 복제하는 것이 불가능하다. 결론적으로 제안된 프로토콜은 PUFs를 추가함으로써 이전 프로토콜보다 강력하고 안전한 인증 프로토콜을 제공한다.

모바일 뱅킹에서 비밀퍼즐을 이용한 비밀증명방법과 거래승인방법 (Password Authentication and Transaction Confirmation Method Using Secret Puzzle on Mobile Banking)

  • 맹영재;양대헌;이경희
    • 정보보호학회논문지
    • /
    • 제21권1호
    • /
    • pp.187-199
    • /
    • 2011
  • 모바일뱅킹에서 사용자인증과 거래승인을 보호하는 것은 매우 중요하다. 스마트폰에 설치된 악성 프로그램은 사용자가 입력하는 비밀을 얻어내거나 거래내용을 조작하여 사용자에게 승인하도록 유도할 수도 있다. 이 논문에서는 사용자의 비밀과 거래승인을 보호하기 위한 연구들의 보안성과 편의성을 분석하고, 이를 바탕으로 사용자의 비밀을 보호하고 문서의 내용을 조작하는 공격에 대응하는 방법을 제안한다.

CA Arcot VPS의 취약점 분석 (The Vulnerability Analysis of CA Arcot VPS)

  • 이상호;김성호;양대헌;이경희
    • 정보보호학회논문지
    • /
    • 제23권5호
    • /
    • pp.825-830
    • /
    • 2013
  • 미국의 Arcot사는 가상 세션을 이용하여 트랜잭션 변경 사항을 표시하는 안전한 온라인 금융 거래 서비스 솔루션을 판매 중이며, 해당 기술의 특허를 출원 중이다. 하지만 VPS(Virtual Private Session)가 제공하는 캡챠의 구성 방식에 의해 취약점을 갖는다. VPS가 제공하는 캡챠는 색상정보를 이용한 공격이 가능함을 보였고, 이는 VPS 또한 안전성을 확신할 수 없음을 시사한다. 이 논문에서는 VPS의 공격 방법을 제시하고 유사 VPS를 만들어 앞서 제시한 방법으로 모의 공격을 통한 취약점을 알아본다.

콘텐츠 기반 캡차를 이용한 인터넷 뱅킹 서비스의 보안성 향상 기법 (A Method of Enhancing Security of Internet Banking Service using Contents-Based CAPTCHA)

  • 이상호;김성호;강전일;변제성;양대헌;이경희
    • 정보보호학회논문지
    • /
    • 제23권4호
    • /
    • pp.571-583
    • /
    • 2013
  • 인터넷 뱅킹은 시간에 얽매이지 않는 편리성 때문에 널리 사용되고 있다. 하지만 인터넷 뱅킹 서비스가 자동화 프로그램에 의해 공격이 가능해 진다면 수많은 계좌가 공격의 위험에 노출될 것이며, 그로 인한 피해는 천문학적인 금액이 될 것으로 예상된다. 이와 같은 공격에 대응하기 위하여 Arcot사와 MS사는 각각 VPS와 MS 워터마크를 고안하였고, 이는 계좌 이체 정보를 이용하여 문자열 기반 캡차를 생성하고 있다. 이 논문에서는 위 기술들이 국내 인터넷 뱅킹 서비스에 적용되었을 시 발생할 수 있는 취약점을 살펴보고, 기존의 기술을 개선시킨 대응방법과 사용자와 서버사이에 알려진 계좌 이체 정보를 이용하는 콘텐츠 기반 캡차 생성을 통해 인터넷 뱅킹의 안전성을 강화하는 기법을 제안한다.