피드로 돌아가기
Cloudflare BlogSecurity
원문 읽기
Announcing Cloudflare Account Abuse Protection: prevent fraudulent attacks from bots and humans
Cloudflare가 leaked credentials 감지, Account Takeover 탐지, disposable email 검증, Hashed User ID를 결합하여 자동화·인간 기반 계정 남용을 동시에 방어하는 Account Abuse Protection 출시
AI 요약
Context
계정 남용 위협이 자동화된 봇 공격을 넘어 인간과 자동화 도구를 결합한 하이브리드 공격으로 진화했다. 웹사이트 운영자는 '이것이 자동화된가'라는 질문을 넘어 '이것이 진짜 사용자인가'를 판단해야 한다. 누수된 자격증명 기반 대규모 계정 해킹, 가짜 계정 생성, 프로모션 악용이 산업화 수준으로 일어나고 있다.
Technical Solution
- Leaked Credentials Check: 사용자 비밀번호를 해시 변환하여 알려진 데이터 유출 데이터베이스와 비교, plaintext 비밀번호를 저장하지 않으면서 검증
- Account Takeover(ATO) Detection: 로그인 트래픽의 의심스러운 패턴을 탐지하고 Security analytics 대시보드에서 직접 시각화
- Disposable Email Check: throwaway 이메일 주소 사용자를 감지하여 가짜 계정 생성 방지
- Email Risk Assessment: 이메일 패턴과 인프라 기반으로 위험한 이메일 식별
- Hashed User ID: 사용자명을 암호화 해싱하여 도메인별 고유 식별자 생성, plaintext 사용자명을 저장하지 않으면서 사용자 수준의 활동 추적 가능
Impact
지난해 네트워크 전체 로그인의 41%가 누수된 자격증명을 사용했다. Black Friday 2024 분석에서 로그인 페이지 트래픽의 60% 이상이 자동화되었다. ATO 탐지가 네트워크 전체에서 일일 평균 69억 건의 의심스러운 로그인 시도를 적발했다.
Key Takeaway
계정 보안은 요청 단위의 자동화 탐지와 사용자 단위의 행동 이상 탐지를 계층화하여 접근해야 한다. 개인정보 보호를 유지하면서 사용자 활동의 전체 맥락을 파악하는 것(해싱, 암호화)이 하이브리드 공격 방어의 핵심이다.
실천 포인트
로그인 엔드포인트를 보호하는 서비스에서 유출된 자격증명 검증, 로그인 이상 탐지, 이메일 위험도 검사를 계층적으로 결합하고, 사용자명을 해시 처리하여 저장하면 plaintext 정보 노출 없이 사용자별 의심 활동 패턴을 추적하고 대응할 수 있다.