#하노버메세

아카마이 “검색 엔진 순위 조작하는 웹 공격 발견”

– SQL 인젝션 기법 이용한 공격으로 검색 엔진 순위 조작 … 기업 수익과 평판에 타격

콘텐츠 전송 네트워크(CDN) 분야의 글로벌 리더 아카마이코리아(대표 손부한, www.akamai.co.kr)는 목표 웹사이트에 SQL 인젝션(SQL Injection) 기법을 이용한 정교한 검색엔진최적화(SEO) 공격을 확인하고 이와 관련된 웹 보안 위협 경고를 14일 발표했다. 이 공격에 감염된 웹사이트는 검색엔진 봇을 교란하고 페이지 순위에 오류를 일으키는 숨겨진 HTML 링크를 유포한다. 관련 위협 경고 보고서는 웹사이트(http://www.stateoftheinternet.com/seo-attacks)에서 다운받을 수 있다.

아카마이는 2015년 3분기 2주에 걸쳐 아카마이 인텔리전트 플랫폼에서 수집한 데이터를 분석해 3800개 이상의 웹사이트 공격과 다양한 공격에 참여한 348개 고유 IP 주소를 확인했다. 확인 결과 상당 수의 웹사이트가 훼손된 것으로 것으로 드러났다. 아카마이는 SEO 공격에 이용된 HTML 링크를 인터넷에서 검색한 결과 악성 링크를 포함한 수백여 웹 애플리케이션을 발견했다.

검색 엔진 결과를 조작하는 공격도 발견됐다. ‘부정(Cheat)’, ‘이야기(Story)’처럼 흔히 사용하는 단어의 조합을 검색한 결과 ‘부정 이야기(Cheating Stories)’라는 애플리케이션이 주요 검색 엔진의 첫 페이지에 나타났다. 아카마이는 알렉사(Alexa) 애널리틱스를 검토했고 ‘부정 이야기’ 애플리케이션 순위가 3개월 간 급증한 사실을 확인했다.

검색 엔진은 특정 알고리즘을 사용해 웹사이트 페이지 순위와 인덱싱을 결정하며, 웹 애플리케이션으로 전송하는 링크 수와 평판이 페이지 순위에 영향을 미친다. SEO 공격은 웹에서 부정과 외도 이야기로 연결하는 일련의 외부 링크를 생성, 정상적인 웹 콘텐츠를 모방하고 검색 엔진 알고리즘에 영향을 미친다.

스튜어트 스콜리 아카마이 보안사업부 수석 부사장 겸 총괄책임자는 “페이지 순위 조작은 공격자에게 흥미로운 사업이다. 공격이 성공하면 인터넷을 사용하는 많은 기업 및 조직에게 수익은 물론 무엇보다 평판에 타격을 입힐 수 있다”고 말했다.

SEO 공격자들은 검색 엔진 운영 방식을 잘 알고 있으며 따라서 아카마이는 다음과 같은 보안 방식을 권고한다.

– 웹 애플리케이션 개발자는 백엔드 데이터베이스(DB) 쿼리에 사용될 모든 사용자 제공 데이터에 대한 입력값 검증 검사를 적절히 시행했는지 확인한다
(참고: https://www.owasp.org/index.php/Input_Validation_Cheat_Sheet).

– 사용자가 제공한 데이터를 기반으로 SQL 쿼리를 생성할 때 매개변수 쿼리와 ‘준비된 명령문(prepared statement)’만을 사용한다
(참고: https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet).

– 웹 애플리케이션 보안 담당자는 SQL 인젝션 공격을 차단 모드로 설정한 웹 애플리케이션 방화벽을 구축한다. 웹 링크 수 증가와 같은 큰 변화가 있는지 확인하기 위해 HTML 응답 바디(response body) 포맷에 대한 프로파일링과 모니터링을 고려한다.

아카마이는 SQL 인젝션 기반의 SEO 공격을 지속적으로 모니터링하고 있다. 보다 자세한 정보는 웹사이트(http://www.stateoftheinternet.com/seo-attacks)에서 확인 가능하다.

아이씨엔 매거진 news@icnweb.co.kr

뉴스레터 구독하기

아이씨엔매거진은 AIoT, IIoT 및 피지컬 AI, 디지털트윈을 통한 제조업 디지털전환 애널리틱스를 제공합니다.
테크리포트: 자율제조, 전력전자, 모빌리티, 로보틱스, 스마트농업

AW2026 expo
ACHEMA 2027
전시회 세미나 선물 준비는 기프트랩스
오윤경 기자
오윤경 기자http://icnweb.co.kr
아이씨엔매거진 온라인 뉴스 에디터입니다. 오토메이션과 클라우드, 모빌리티, 공유경제, 엔지니어 인문학을 공부하고 있습니다. 보도자료는 아래 이메일로 주세요. => news@icnweb.co.kr
fastech EtherCAT
as-interface
GiftLabs

Related Articles

Stay Connected

440FansLike
407FollowersFollow
224FollowersFollow
120FollowersFollow
372FollowersFollow
152SubscribersSubscribe
GiftLabs
spot_img
InterPACK
spot_img
SPS 2026
automotion
Power Electronics Mag

Latest Articles

Related Articles

PENGUIN Solutions
글로벌 표준 설계자 서울 집결… 피지컬 AI 로드맵 공개

글로벌 표준 설계자 서울 집결… 피지컬 AI 로드맵 공개

0
글로벌 표준 설계자들이 오는 5월 서울에 모여 피지컬 AI 시대를 위한 산업용 네트워크 전략을 논의한다. PROFINET 포럼을 통해 자율 공장 구현을 위한 고정밀 제어 및 보안 기술의 미래를 직접 확인할 수 있다.
WindEnergy
InterPACK

Related Articles

fastech EtherCAT
as-interface
ADI, 차세대 ‘A²B 2.0’ 양산… 케이블 경량화로 차량 연비 혁신 이끈다

ADI, 차세대 ‘A²B 2.0’ 양산… 케이블 경량화로 차량 연비 혁신 이끈다

0
ADI의 A²B 2.0은 배선 복잡도를 75% 줄이는 경량화 설계를 통해 차량 연비 경쟁력을 높이는 동시에, 고대역폭 이더넷 통합으로 SDV 시대의 프리미엄 오디오 인프라를 선점하고 있다
콩가텍, 엔트리급 에지 AI 시장 겨냥한 ‘conga-TC300’ 모듈 출시

콩가텍, 엔트리급 에지 AI 시장 겨냥한 ‘conga-TC300’ 모듈 출시

0
콩가텍의 conga-TC300은 엔트리급 저전력 모듈에 하이엔드급 NPU 기술을 통합함으로써, 중소규모 산업 현장에서도 비용 효율적으로 고성능 에지 AI 솔루션을 도입할 수 있는 새로운 시장 표준을 제시했다
벡터코리아, 전기차 충전 보안 잡는 ‘CANoe Test Package EV – Security’ 출시

벡터코리아, 전기차 충전 보안 잡는 ‘CANoe Test Package EV – Security’...

0
벡터의 신규 보안 테스트 솔루션은 전기차 충전 시장의 글로벌 표준인 ISO 15118 보안 검증을 자동화함으로써, 제조사의 사이버 보안 리스크 관리 비용을 절감하고 차별화된 충전 서비스 경쟁력을 확보하게 한다.
ST, 저저항 Smart STripFET F8 MOSFET으로 자동차 전력 혁신 선도

ST, 저저항 Smart STripFET F8 MOSFET으로 자동차 전력 혁신 선도

0
ST의 신규 MOSFET 시리즈는 업계 최저 수준의 저항과 소형화된 패키징 기술을 통해 전기차의 에너지 효율을 개선하고 제조 공정의 신뢰성을 높임으로써 차세대 모빌리티 시장의 기술적 우위를 제공한다.
마우저, 진동 데이터를 클라우드로 직결하는 암페놀 ‘VDS130’ 공급

마우저, 진동 데이터를 클라우드로 직결하는 암페놀 ‘VDS130’ 공급

0
마우저가 공급하는 암페놀 VDS130은 기존 아날로그 진동 센서 자산을 유지하면서도 현장 데이터를 MQTT 클라우드로 즉시 연결해 주어, 산업 현장의 디지털 전환 비용과 시간을 획기적으로 줄여준다
피닉스컨택트, 유지보수·보안성 강화한 실외용 스마트 이더넷 박스 출시

피닉스컨택트, 유지보수·보안성 강화한 실외용 스마트 이더넷 박스 출시

0
피닉스컨택트가 실외에서 사용하는 똑똑한 통신 상자인 스마트 이더넷 박스를 업그레이드했다. 가장 큰 장점은 고장이 났을 때 복잡한 광케이블을 다시 연결할 필요 없이 상자 본체만 갈아 끼울 수 있어 복구 시간이 매우 짧다는 것
- Our Youtube Channel -Engineers Youtube Channel

Latest Articles