
위메프는 일반 사용자가 온라인 서비스를 통해 여행레저, 공연티켓, 신선식품 등 다양한 상품을 구매할 수 있는 이커머스 플랫폼을 운영하고 있습니다. 온라인 서비스를 통해 상품을 구매하는 고객이 꾸준히 증가하고 있고, 최근 위메프가 마이데이터 서비스를 제공하게 되어 자체 보안성 향상을 위해 모의해킹 프로젝트를 진행하게 되었습니다.
점검 초기에는 내부 정보를 전혀 공개하지 않은 상태에서 블랙박스 테스팅을 진행하였습니다.
실제 공격자의 관점에서 온라인 쇼핑몰이라는 위메프 특유의 서비스 구조에 맞추어 다양한 점검이 이루어졌습니다. 프로젝트 도중, 모의해킹 진행의 효율성 향상을 위해 서비스 내부 구조를 일부분 제공하여 점검을 진행하는 Gray box 형태로 전환해서 추진하였습니다. 웹과 앱 서비스 모두 점검을 통해 취약점을 찾았고, 각 취약점의 상호 연계로 인해 서비스에 영향을 미칠 수 있는 시나리오를 구성하여 대응책을 마련했습니다.
모의해킹 프로젝트를 통해 위협이 될 수 있는 취약점을 확인할 수 있었습니다. 또한 향후 발생할 수 있는 잠재적 공격 시나리오를 확인할 수 있었습니다. 특히, 제공받은 공격 시나리오를 통해 최근 많이 발생하고 있는 보이스 피싱 등 사회공학적 공격 기법도 충분히 위협이 될 수 있다고 판단하였습니다.
취약점을 패치를 통해 이러한 공격으로부터 위메프를 이용하고 있는 약 수백만 명의 고객 정보를 안전하게 지킬 수 있었습니다. 나날이 발전하는 해킹 공격에 대한 선제적 대응을 위해 앞으로도 꾸준히 모의해킹 프로젝트를 진행할 계획입니다.


