인기 글
모든 글
- 사람인지 확인하라더니 터미널을 열라고? 가짜 CAPTCHA 구별법 사람 확인 화면이 터미널이나 PowerShell을 열고무언가를 붙여넣으라고 하면, 그 단계에서 멈추세요.웹사이트에 들어갔더니 “사람인지 확인해 주세요”라는 화면이 뜹니다. 여기까지는 익숙하죠. 그런데 다음 안내가 조금 이상합니다. 컴퓨터의 명령 입력 창을 열고, 복사된 내용을 붙여넣으라고 합니다.이때는 확인 버튼을 더 누르기보다 창을 닫는 편이 안전합니다. 사용자가 직접 악성 명령을 실행하게 만드는 ClickFix라는 수법일 수 있기 때문입니다. [2][4]그림 1. 위험 신호를 설명하기 위해 만든 가상 화면입니다. 실제 공격 화면이나 특정 서비스의 UI가 아닙니다.겉모양보다 중요한 것은 무엇을 하라고 시키는지입니다. 낯선 명령을 실행하라는 요구를 알아보는 것만으로도 이 수법의 핵심 연결고리를 끊을 수 .. 2026.10.07
- AI에게 요약만 부탁했는데, 문서 속 명령까지 따른다고? AI 생성 개념 일러스트 · 문서 속 지시가 요약 결과에 영향을 주는 상황을 표현했습니다긴 문서를 AI에게 건네며 “핵심만 요약해 줘”라고 부탁합니다. 그런데 답변 끝에 문서 내용과 관계없는 단어가 붙는다면 어떨까요? 내가 요청하지 않은 문장을 문서 작성자가 AI에게 시켰을 수도 있습니다.이런 식으로 AI가 읽는 자료에 지시를 끼워 넣어, 사용자가 원한 작업에서 벗어나게 만드는 공격을 프롬프트 인젝션이라고 합니다. 문서나 웹페이지를 통해 들어오는 경우에는 ‘간접 프롬프트 인젝션’이라고 부릅니다. AI로 자료를 읽고 정리하는 사람이라면 알아 둘 만한 문제입니다.문서 한 줄이 지시로 바뀌는 순간간단한 가상 상황을 생각해 보겠습니다. 아래 문서와 답변은 원리를 설명하기 위해 만든 예시이며, 특정 AI에서 실행.. 2026.10.04
- [CVE] Log4Shell (CVE-2021-44228) 상세 분석 및 Alpine Linux 환경 공격 시나리오 1. 들어가며본 포스팅은 보안 연구 및 학습 목적으로 작성되었습니다. 실습은 반드시 격리된 가상 환경 또는 본인이 소유한 장비에서만 진행해야 하며, 허가받지 않은 타인의 시스템을 대상으로 하는 공격 시도는 정보통신망법 등에 의해 법적 처벌을 받을 수 있습니다. 작성자는 본 내용을 불법적으로 악용하여 발생하는 결과에 대해 책임지지 않습니다. Log4Shell(CVE-2021-44228)은 이미 널리 알려진 취약점이지만 실제 환경 구성에 따라 공격 벡터가 달라질 수 있다는 점이 흥미로워 심층 연구를 진행했다.이번 연구의 핵심은 대상 시스템이 Docker Container 기반의 Alpine Linux라는 점이다. 보통 실습 예제에서 많이 다루는 Ubuntu나 CentOS와 달리, Alpine은 초경량화된 O.. 2026.01.15
- 아이폰 단축어로 ChatGPT API 활용하기 (맞춤법 검사 단축어 공유) 인공지능(AI)의 발전으로 우리의 일상은 점점 더 편리해지고 있습니다. 예전에는 맞춤법을 검사하려면 교정 사이트를 찾아가거나 앱을 실행해야 했지만 이제는 AI가 알아서 해결해 주는 시대가 되었습니다.특히 글을 작성할 때 빠르게 맞춤법과 문장을 교정하고 싶다면 AI 자동화 기능을 활용하는 것이 가장 효율적입니다. 이에 아이폰 단축어와 ChatGPT API를 결합해 복사한 문장을 자동으로 검사하고 수정된 내용을 클립보드에 저장하는 단축어를 만들어 공유하고자 합니다. 이 단축어는 맞춤법 검사 기능을 중점적으로 다루고 있지만 Prompt를 변경하면 복사한 내용을 요약하거나 핵심만 정리하는 등 다양한 방식으로 활용할 수도 있습니다. 1. GPT API 발급하기단축어를 활용하려면 ChatGPT API 키가 필요합.. 2025.02.22
- [Web] SSRF 취약점 분석 및 모의해킹 시나리오 본 내용에서는 SSRF (Server-Side Request Forgery) 취약점을 활용한 시나리오 기반 모의 해킹을 진행하고자 합니다.(취약점 진단을 진행한 홈페이지는 자체 제작된 페이지로, 허가 없이 이러한 공격을 시도할 경우 법적 문제가 발생할 수 있습니다.) 1. SSRF (Server-Side Request Forgery) 란?SSRF 취약점은 웹 서버가 외부 또는 내부 서버에 요청을 보낼 수 있는 기능을 악용하여 악의적인 요청을 보내는 공격입니다. 이 취약점은 웹 애플리케이션이 사용자로부터 입력받은 데이터를 신뢰하고 이를 외부 리소스에 요청할 때 발생합니다. 주로 서버가 외부나 내부 리소스에 접근할 수 있도록 설계된 경우에 발생하며, 공격자는 사용자 입력을 통해 의도하지 않은 서버나 서비스에.. 2024.11.20