Security진행 중
SK Shieldus Rookies 32기 최종 프로젝트
자녀보호앱(Kidhack) 시나리오 기반 모의해킹
security/safety의 위협을 중심으로 진행되는 시나리오 기반 클라우드 모의해킹
- 기간
- 2026.08 – 2026.10
- 인원
- 10명
- 역할
- 시스템구축요구사항 정의, Android 개발, QA
- 취약점진단Web, Mobile, Infra
- 모의해킹API 취약점 기반 사회공학(납치·피싱) 및 금전탈취 시나리오
AWSAndroid시스템구축취약점진단모의해킹산출물작업
프로젝트 개요
위치추적·결제·채팅·모니터링 기능을 갖춘 가상의 자녀보호앱 Kidhack을 AWS 클라우드 환경에 직접 개발하고, 이를 대상으로 수행한 시나리오 기반 모의해킹 프로젝트입니다. 서비스를 직접 구축한 뒤 공격자 관점에서 진단함으로써, 자녀보호 서비스의 민감정보가 실제 위협으로 이어지는 과정을 웹·인프라, 모바일·클라우드, 모바일·API 세 가지 시나리오로 검증하였습니다.
수행 내역
가상 서비스 직접 개발
- 위치추적·결제·채팅·모니터링 기능을 갖춘 자녀보호앱(Android 앱 + 관리자 웹 + Spring Boot 백엔드)을 AWS 3-tier 환경에 구축
취약점 진단
- 웹·모바일·클라우드 영역을 각 평가기준(주요정보통신기반시설·전자금융기반시설·AWS 진단 가이드)에 따라 점검
웹·인프라 서버 장악
- SQL Injection·웹쉘 업로드·CVE 기반 도커 탈출로 호스트 권한을 획득하고, 레인보우 테이블·공급망 변조로 암호화 카드 정보까지 탈취
클라우드 자격증명 탈취 및 MITM
- SSRF로 IMDS에 접근해 EC2·SSM 자격증명을 탈취하고, ALB 재구성으로 공격자 프록시를 끼워 넣어 내부 평문 트래픽을 실시간 가로채기
API 악용 및 사회공학
- IDOR·Refresh 토큰 위조로 타 자녀 정보·세션을 탈취하고, 탈취 데이터로 딥페이크·딥보이스를 제작해 금전 탈취(환불 API 악용)까지 공격 체인 완성
대응방안 도출
- 취약점별 원인을 소스코드 레벨에서 분석하고 시큐어코딩 기반 대응방안을 정리해 진단 결과 보고서 3종 작성
핵심 성과
- 작성 중...
회고
진행 중입니다. 완료 후 진단 결과와 배운 점을 정리할 예정입니다.