Skip to main content
QUICK REVIEW

[논문 리뷰] Automated Password Extraction Attack on Modern Password Managers

Raúl Iván Herrera González, Eric Yawei Chen|arXiv (Cornell University)|2013. 09. 05.
User Authentication and Security Systems참고 문헌 7인용 수 5
한 줄 요약

이 논문은 HTTP에서 HTTPS로의 리디렉션과 iframe 기반 폼 인젝션을 악용하여 현대 웹 브라우저의 비밀번호 관리자에 저장된 비밀번호를 자동으로 추출하는 네트워크 기반 공격인 Lupin을 제시한다. 이 공격은 HTTPS 암호화를 우회하며, 45,000개의 상위 웹사이트 중 28%의 비밀번호를 35초 이내로 추출하여 브라우저 비밀번호 관리자 히우리스틱의 심각한 취약성을 입증하고, HSTS 유사 보호 조치와 향상된 브라우저 수준 방어를 촉구한다.

ABSTRACT

To encourage users to use stronger and more secure passwords, modern web browsers offer users password management services, allowing users to save previously entered passwords locally onto their hard drives. We present Lupin, a tool that automatically extracts these saved passwords without the user's knowledge. Lupin allows a network adversary to obtain passwords as long as the login form appears on a non-HTTPS page. Unlike existing password sniffing tools, Lupin can obtain passwords for websites users are not visiting. Furthermore, Lupin can extract passwords embedded in login forms with a destination address served in HTTPS. To determine the number of websites vulnerable to our attack, we crawled the top 45,000 most popular websites from Alexa's top website list and discovered that at least 28% of these sites are vulnerable. To further demonstrate the feasibility of our attack, we tested Lupin under controlled conditions using one of the authors' computers. Lupin was able to extract passwords from 1,000 websites in less than 35 seconds. We suggest techniques for web developers to protect their web applications from attack, and we propose alternative designs for a secure password manager.

연구 동기 및 목표

  • 현대 비밀번호 관리자가 HTTP 및 HTTPS 웹 페이지 간에 자격 정보를 처리하는 방식에서 발생하는 심각한 취약점을 식별하고 악용하는 것.
  • 사용자 상호작용 없이도 직접 대상 사이트에 접근하지 않고도 네트워크 공격자가 저장된 비밀번호를 자동으로 추출할 수 있음을 입증하는 것.
  • 이 공격의 실제 영향을 분석하기 위해 상위 45,000개의 웹사이트에서의 확장성과 성공률을 측정하는 것.
  • 사용성과 보안의 균형을 고려한 웹 개발자와 브라우저 제조사를 위한 실용적인 방어 조치를 제안하는 것.

제안 방법

  • Lupin은 ARP 스푸핑을 수행하여 피해자의 네트워크 게이트웨이로 위치를 설정한다.
  • 기본 제공되지 않는 HTTP 응답에 악성 iframe을 삽입하여 각각 다른 웹사이트의 로그인 폼을 가리키도록 한다.
  • 피해자가 HTTP 페이지를 방문할 경우, 브라우저 자동완성 기능을 통해 비밀번호를 캡처할 수 있도록 임의의 로그인 폼을 제공한다.
  • JavaScript 코드는 브라우저의 자동완성 메커니즘으로부터 비밀번호를 추출하고 공격자에게 유출한다.
  • 공격은 일반적으로 HTTP에서 HTTPS 로그인 페이지로 리디렉션하는 관행을 활용하여, HTTPS로 보호되는 사이트의 비밀번호조차도 도용할 수 있다.
  • 이 도구는 제어된 환경에서 테스트되었으며, 성능을 검증하기 위해 1,000개의 웹사이트에서 속도와 신뢰성을 측정했다.

실험 결과

연구 질문

  • RQ1네트워크 공격자가 대상 웹사이트에 직접 접근하지 않고도 브라우저 비밀번호 관리자가 저장한 비밀번호를 자동으로 추출할 수 있는가?
  • RQ2HTTPS로 보호되는 로그인 폼이 HTTP 페이지에 내장되었을 때 비밀번호 추출에 취약한 이유는 무엇인가?
  • RQ3인기 있는 웹사이트 중 얼마나 많은 비율이 이 자동 비밀번호 추출 기법에 취약한가?
  • RQ4이러한 공격이 다수의 웹사이트에 걸쳐 스케일링하여 얼마나 빠르게 실행될 수 있는가?
  • RQ5웹 개발자와 브라우저 제조사가 사용성 손실 없이 이 위협을 완화하기 위해 구현할 수 있는 방어 조치는 무엇인가?

주요 결과

  • 제어된 테스트 동안 Lupin은 35초 이내로 1,000개의 웹사이트에서 비밀번호를 성공적으로 추출했다.
  • 조사한 상위 45,000개의 웹사이트 중 28%가 HTTP 페이지에서 HTTPS 로그인 폼으로 리디렉션하는 방식으로 인해 공격에 취약하다.
  • 최종 로그인 폼이 HTTPS로 제공되더라도 공격이 작동하여 암호화된 연결의 보안을 우회한다.
  • 이 취약성은 비밀번호 관리자가 URL 원본 기반으로 폼을 자동완성하고, 대상 프rotocol 검증이 부족하기 때문이다.
  • 기존 방어 조치인 자동완성 비활성화 또는 HSTS 단독 사용은 공격을 완전히 완화하지 못한다.
  • HSTS 유사 강제 적용과 더불어 엄격한 원본 및 대상 검증을 결합한 하이브리드 방어 조치가 사용자 중심 보안 솔루션으로 제안된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.