← 프로젝트 목록
Security진행 중

SK Shieldus Rookies 32기 최종 프로젝트

자녀보호앱(Kidhack) 시나리오 기반 모의해킹

security/safety의 위협을 중심으로 진행되는 시나리오 기반 클라우드 모의해킹

기간
2026.08 – 2026.10
인원
10명
역할
  • 시스템구축요구사항 정의, Android 개발, QA
  • 취약점진단Web, Mobile, Infra
  • 모의해킹API 취약점 기반 사회공학(납치·피싱) 및 금전탈취 시나리오
AWSAndroid시스템구축취약점진단모의해킹산출물작업

프로젝트 개요

위치추적·결제·채팅·모니터링 기능을 갖춘 가상의 자녀보호앱 Kidhack을 AWS 클라우드 환경에 직접 개발하고, 이를 대상으로 수행한 시나리오 기반 모의해킹 프로젝트입니다. 서비스를 직접 구축한 뒤 공격자 관점에서 진단함으로써, 자녀보호 서비스의 민감정보가 실제 위협으로 이어지는 과정을 웹·인프라, 모바일·클라우드, 모바일·API 세 가지 시나리오로 검증하였습니다.

수행 내역

가상 서비스 직접 개발

  • 위치추적·결제·채팅·모니터링 기능을 갖춘 자녀보호앱(Android 앱 + 관리자 웹 + Spring Boot 백엔드)을 AWS 3-tier 환경에 구축

취약점 진단

  • 웹·모바일·클라우드 영역을 각 평가기준(주요정보통신기반시설·전자금융기반시설·AWS 진단 가이드)에 따라 점검

웹·인프라 서버 장악

  • SQL Injection·웹쉘 업로드·CVE 기반 도커 탈출로 호스트 권한을 획득하고, 레인보우 테이블·공급망 변조로 암호화 카드 정보까지 탈취

클라우드 자격증명 탈취 및 MITM

  • SSRF로 IMDS에 접근해 EC2·SSM 자격증명을 탈취하고, ALB 재구성으로 공격자 프록시를 끼워 넣어 내부 평문 트래픽을 실시간 가로채기

API 악용 및 사회공학

  • IDOR·Refresh 토큰 위조로 타 자녀 정보·세션을 탈취하고, 탈취 데이터로 딥페이크·딥보이스를 제작해 금전 탈취(환불 API 악용)까지 공격 체인 완성

대응방안 도출

  • 취약점별 원인을 소스코드 레벨에서 분석하고 시큐어코딩 기반 대응방안을 정리해 진단 결과 보고서 3종 작성

핵심 성과

  • 작성 중...

회고

진행 중입니다. 완료 후 진단 결과와 배운 점을 정리할 예정입니다.