MS, 보안 정보 보고서 발표…여전히 액티브X 문제 드러나

Gregg Keizer | Computerworld 2008.11.04
MS 3일 보안 정보 보고서(SIR)을 발표하고 , 윈도우 비스타가 XP보다 악성코드의 영향을 덜 받지만, 액티브X 플러그인을 통한 공격에는 여전히 취약하다고 밝혔다.

MS
SIR에 따르면, 윈도우 XP SP2는 비스타 SP1보다 맬웨어에 감염될 위험이 세 배 높고 , 윈도우 XP SP3는 비스타SP1에 비해 두 배 높다. 지난 1월부터 6개월간 MSRT(Malicious Software Removal Tool)로 수 천 번 비스타 SP1을 검사한 결과 3대의 PC에서만 악성코드를 발견할 수 있었다. 반면, 같은 시기 윈도우 XP SP210, XP SP3 8대에서 악성코드가 발견됐다.

MS
제품 보안과 보안 엔지니어링 담당 조지 스타하코폴로스(George Stathakopoulos)는 새로운 운영체제일수록 더 많은 보안코드가 삽입되었다는 점을 언급하면서, MS의 보안 개발 프로세스가 성과를 거두었다고 평가했다. 스타하코폴로스는 점점 발전해가고 있는 MS 보안기능에 만족한다라면서도, “그러나 점점 인터넷 사용자가 늘어나면서 문제가 발생하고 있다고 덧붙였다.

이는 지난 6개월의 MS 데이터가 뒷받침하는데, 2008년 상반기에 있었던 상위 10개의 브라우저 기반 공격 중 반이 윈도우 XP 공격에 성공했으나, 비스타는 하나도 성공하지 못했다. 대신 압도적으로 많은 브라우저 공격이 서드파티 업체의 액티브X 컨트롤에 있는 버그를 타깃으로 비스타를 공격했다.

상반기 발생한 상위 10개의 브라우저 기반 공격 중 8개가 액티브X의 취약점을 이용했는데, 나머지 중 하나는 다른 방법 중에서 액티브X를 통해 공격한 것으로 알려졌다.

8
개의 액티브X 취약점 중 2개는 리얼네트웍스(RealNetworks)의 리얼플레이어(RealPlayer) 미디어 플레이어 플러그인과 애플 퀵 타임 플레이어이다. 두 업체 모두 올해 자사 프로그램을 반복적으로 패치했는데, 애플은 2008 5번의 업데이트를 통해 총 30개의 퀵타임 취약점을 패치했다.

한편, 시만텍(Symantec) 2007년 하반기에 전체 브라우저 플러그인 중 액티브X 버그가 76%라고 보고한 바 있다.

스타하코폴로스는 브라우저를 잘 사용하려면, 애드온을 사용해야만 한다라며, “문제는 브라우저의 기능을 확대하는 동시에, 액티브X 컨트롤을 개발하는 개발자들에게 보안에 관련된 가이드를 제공하는가 하는 것이다라고 말했다.

문제는 특히 중국인데, MS는 중국 사용자들 중 47% 2008년 상반기 동안 브라우저 기반 공격에 피해를 입었다고 밝히면서, 이를 중국 개발자의 탓으로 돌렸다. 스타하코폴로스는 제대로 보안교육을 받지 못한 개발자들과 급격하게 커지고 있는 중국시장이 합쳐져 피해가 커진 것이라고 지적했다.

한편, 미국 사용자 중 브라우저 공격에 피해를 입은 비율은 23%에 불과하다.

스타하코폴로스는 MS가 더 안전한 코드를 쓰기 위해서 개발자들을 도와주고 있다고 전했다. 지난 9월에는 ‘SDL 프로 네트워크(SDL Pro Network)’로 알려진 무료 프로그램을 공개했고 , 또한 이번 달 SDL 작업을 단순화한 무료 툴을 공개할 예정이다.

또한, 스타하코폴로스는 IE에서 액티브X를 설치하려면 반드시 사용자의 동의를 얻도록 한 것이 큰 효과를 얻었다고 전했다. 현재 베타서비스 중인 IE8에는 회사 인트라넷 등 특정 도메인을 선택해 액티브X 컨트롤을 제한하는 기능도 추가됐다. 이와 관련해 시만텍은 올해 초 IE7이 수 많은 액티브X 공격에 큰 영향을 받지 않았다고 밝힌 바 있다.

스타하코폴로스는 서드파티 업체가 더 안전한 코드를 작성하도록 도와줄 것이라면서도, “장기적인 작업이 될 것이라고 전했다.
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.