Skip to main content
QUICK REVIEW

[논문 리뷰] Hiding Malicious Content in PDF Documents

Dan-Sabin Popescu|arXiv (Cornell University)|2012. 01. 01.
Advanced Steganography and Watermarking Techniques참고 문헌 1인용 수 7
한 줄 요약

이 논문은 디지털 서명에서 WYSIWYS(What You See Is What You Sign, 당신이 보는 그대로를 서명한다) 원칙의 실패를 악용하는 개념 증명 공격을 시연한다. 구체적으로 악성 콘텐츠—특히 TIFF 이미지—를 PDF 문서 내에 숨기는 방식이다. 공격자는 서명 시에는 정상적인 PDF처럼 보이는 다형성 파일을 제작하지만, 서명 후 파일 확장자를 .tiff로 변경하면 숨겨진 콘텐츠가 드러나며, 비트가 수정되지 않았기 때문에 여전히 유효한 서명을 유지한다. 이는 전자정부 및 전자상거래 시스템에 심각한 취약점을 노출시킨다.

ABSTRACT

This paper is a proof-of-concept demonstration for a specific digital signatures vulnerability that shows the ineffectiveness of the WYSIWYS (What You See Is What You Sign) concept. The algorithm is fairly simple: the attacker generates a polymorphic file that has two different types of content (text, as a PDF document for example, and image: TIFF - two of the most widely used file formats). When the victim signs the dual content file, he/ she only sees a PDF document and is unaware of the hidden content inside the file. After obtaining the legally signed document from the victim, the attacker simply has to change the extension to the other file format. This will not invalidate the digital signature, as no bits were altered. The destructive potential of the attack is considerable, as the Portable Document Format (PDF) is widely used in e-government and in e-business contexts.

연구 동기 및 목표

  • 디지털 서명에서 사용되는 WYSIWYS 원칙의 심각한 취약점을 입증하는 것.
  • 서명된 비트를 변경하지 않고도 악성 콘텐츠를 PDF 문서 내에 숨길 수 있음을 보여주는 것.
  • 서명된 문서의 신뢰성에 대해 파일 확장자나 시각적 렲영 방식에 의존하는 위험을 드러내는 것.
  • PDF가 널리 사용되는 전자정부 및 전자상거래 환경에서 이 결함이 초래하는 실제 영향을 강조하는 것.
  • 서명 후 파일 포맷을 조작할 경우 디지털 서명이 콘텐츠 무결성을 보장하지 못함을 설명하는 것.

제안 방법

  • 공격자는 두 가지 다른 콘텐츠 유형—PDF 문서와 TIFF 이미지—를 포함한 다형성 파일을 생성한다.
  • 서명자에게 표준 PDF처럼 보이도록 제출하여, 비주얼 콘텐츠가 합법적이고 신뢰할 수 있는 것처럼 보이게 한다.
  • 디지털 서명이 파일 전체에 적용되며, 이는 PDF와 함께 숨겨진 TIFF 콘텐츠를 포함한다.
  • 서명 후 공격자는 파일 확장자를 .pdf에서 .tiff로 변경하여 파일을 TIFF 이미지처럼 보이게 한다.
  • 확장자 변경 과정에서 파일의 비트가 변경되지 않았기 때문에 디지털 서명이 여전히 유효하다.
  • 공격자는 이제 서명된 파일을 TIFF로 간주하여 배포할 수 있으며, 이는 감지되지 않은 채 악성 콘텐츠로 실행되거나 처리된다.

실험 결과

연구 질문

  • RQ1악성 콘텐츠가 서명 과정 중에 감지되지 않도록 PDF 문서 내에 숨길 수 있는가?
  • RQ2파일 포맷 해석과 콘텐츠 렌더링 간의 분리가 발생할 경우 WYSIWYS 원칙은 어느 정도 실패하는가?
  • RQ3디지털 서명 후 파일의 확장자를 변경하면 서명이 무효가 되는가? 이는 서명된 문서에 대한 신뢰에 어떤 영향을 미치는가?
  • RQ4다형성 파일 구조가 PDF 및 TIFF와 같은 널리 사용되는 형식에서 디지털 서명 검증을 우회하는 데 어떻게 악용될 수 있는가?
  • RQ5전자정부 및 전자상거래 시스템에서 이 공격이 초래하는 실제 보안적 영향은 무엇인가?

주요 결과

  • 공격은 서명자가 PDF 콘텐츠만 보지만 실제로는 악성 데이터가 숨겨진 파일을 서명하므로 WYSIWYS 가정을 성공적으로 우회한다.
  • 서명 후 확장자만 .pdf에서 .tiff로 변경해도 디지털 서명이 무효가 되지 않으며, 이는 파일 비트가 변경되지 않았기 때문이다.
  • 악성 콘텐츠(TIFF 이미지)는 서명된 상태가 되더라도, .tiff로 열었을 때 완전히 실행되거나 처리될 수 있다.
  • 이 공격은 파일 확장자나 시각적 렌더링 방식을 통해 콘텐츠 무결성을 판단하는 시스템에 심각한 결함을 드러낸다.
  • 전자정부 및 전자상거래 환경에서 PDF가 공식 문서 교환 수단으로 널리 사용됨에 따라 이 취약성은 특히 위험하다.
  • 논문은 파일 포맷 해석이 엄격히 시행되지 않으면 디지털 서명만으로는 콘텐츠의 진위성을 보장할 수 없다고 결론 내린다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.