이미지 출처: Hatena Bookmark
마이크로소프트는 7월 31일 조직이 공공·숙박시설의 네트워크 기반을 신뢰할 수 없을 가능성을 전제로 해야 한다고 경고했음. 그런데 기사 제목은 ‘윈도우 사용자는 호텔 와이파이를 쓰지 말라’는 식으로 뽑혔음. 댓글에서는 마이크로소프트가 호텔 와이파이 사용을 전면 금지한 것은 아니며, 핵심은 인증 페이지를 악용한 공격이라는 지적이 나왔음.
공격자는 침해된 게스트 네트워크의 캡티브 포털을 통해 가짜 Microsoft 365 로그인 화면이나 인증 절차를 보여 줄 수 있다고 함. 윈도우 업데이트처럼 꾸민 웹페이지에서 프로그램 설치를 유도해 계정 정보와 악성코드를 노리는 수법이라는 설명이 있었음.
윈도우만의 문제는 아니라는 반응도 나왔음. 안드로이드나 맥도 공격 대상이 될 수 있고, 호텔뿐 아니라 맥도날드·고속철도 같은 공공 와이파이의 인증 페이지도 악용될 수 있다는 얘기임. 유선이면 안전하다고 생각했다가 업무용 PC를 그대로 노출할 수 있다는 경험담도 있었음.
다만 와이파이에 연결만 하면 바로 피해를 보는 공격은 아니라는 의견도 있었음. 수상한 페이지나 링크를 열지 않으면 실제 피해가 없을 수 있다는 반응임. DNS를 바꿔도 정상 인증서가 없으면 경고가 뜰 것이라는 의견과 HTTPS만 믿어서는 안 된다는 의견이 맞섰고, 더 자세한 설명이 필요하다는 지적도 나왔음.
출장 중 회사 업무에 호텔의 개방된 와이파이를 쓰게 하는 곳이 많다며 VPN을 기본으로 사용해야 한다는 지적도 있었음. 비밀번호를 직접 입력하지 말고 비밀번호 관리자가 반응하는지 확인하라는 조언도 나왔음. Microsoft 365 로그인 주소를 겨냥한 DNS 오염 가능성과 OAuth 2.0 기기 코드 방식의 위험을 거론한 댓글도 있었음. 대책으로 패스키를 쓰고 그 외 로그인 방식은 막자는 의견도 있었음.
공격자는 침해된 게스트 네트워크의 캡티브 포털을 통해 가짜 Microsoft 365 로그인 화면이나 인증 절차를 보여 줄 수 있다고 함. 윈도우 업데이트처럼 꾸민 웹페이지에서 프로그램 설치를 유도해 계정 정보와 악성코드를 노리는 수법이라는 설명이 있었음.
윈도우만의 문제는 아니라는 반응도 나왔음. 안드로이드나 맥도 공격 대상이 될 수 있고, 호텔뿐 아니라 맥도날드·고속철도 같은 공공 와이파이의 인증 페이지도 악용될 수 있다는 얘기임. 유선이면 안전하다고 생각했다가 업무용 PC를 그대로 노출할 수 있다는 경험담도 있었음.
다만 와이파이에 연결만 하면 바로 피해를 보는 공격은 아니라는 의견도 있었음. 수상한 페이지나 링크를 열지 않으면 실제 피해가 없을 수 있다는 반응임. DNS를 바꿔도 정상 인증서가 없으면 경고가 뜰 것이라는 의견과 HTTPS만 믿어서는 안 된다는 의견이 맞섰고, 더 자세한 설명이 필요하다는 지적도 나왔음.
출장 중 회사 업무에 호텔의 개방된 와이파이를 쓰게 하는 곳이 많다며 VPN을 기본으로 사용해야 한다는 지적도 있었음. 비밀번호를 직접 입력하지 말고 비밀번호 관리자가 반응하는지 확인하라는 조언도 나왔음. Microsoft 365 로그인 주소를 겨냥한 DNS 오염 가능성과 OAuth 2.0 기기 코드 방식의 위험을 거론한 댓글도 있었음. 대책으로 패스키를 쓰고 그 외 로그인 방식은 막자는 의견도 있었음.
출처: Hatena Bookmark
번역 및 요약 과정에서 일부 내용에 오류가 있을 수 있습니다.









해외반응 22
수집된 해외 반응입니다.