주의2026년 3월 26일· TheHackerNews
WebRTC 스키머, CSP 우회하여 전자상거래 사이트에서 결제 데이터 탈취
핵심 요약
WebRTC 데이터 채널을 악용하여 CSP(Content-Security-Policy)를 우회하고 전자상거래 사이트에서 결제 데이터를 탈취하는 새로운 결제 스키머가 발견되었습니다. 이 멀웨어는 일반적인 HTTP 요청이나 이미지 비콘 대신 WebRTC 데이터 채널을 페이로드 수신 및 탈취된 데이터 유출 수단으로 사용하여 기존 보안 통제를 회피합니다. 이는 웹 애플리케이션 보안, 특히 클라이언트 측 스크립트 무결성 및 데이터 전송 채널에 대한 심층적인 보안 검토가 필요함을 시사합니다. IT 감사인은 전자상거래 환경에서 WebRTC와 같은 비표준 데이터 채널의 보안 취약점과 CSP 우회 기술에 대한 이해를 바탕으로, 기존 보안 통제의 효과성을 재평가하고 잠재적인 데이터 유출 경로를 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치전자상거래 웹 애플리케이션에 대한 CSP(Content-Security-Policy)를 강화하고, WebRTC 데이터 채널을 포함한 모든 비표준 데이터 전송 채널에 대한 모니터링 및 통제 정책을 수립 및 적용해야 함을 권고함.
- ✔기술적 조치결제 페이지에 로드되는 모든 서드파티 스크립트에 대해 SRI(Subresource Integrity)를 적용하고, 스크립트 변경 여부를 실시간으로 탐지할 수 있는 솔루션(예: Client-side Protection, Web Application Firewall)을 도입하여 무결성을 강화할 것을 권고함.
- ✔관리적 조치전자상거래 및 핀테크 서비스 환경에서 WebRTC와 같은 새로운 기술 스택의 보안 취약점을 주기적으로 평가하고, 이에 대응하는 보안 통제 및 감사 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치결제 데이터 유출 사고 발생 시 신속하게 대응하고 피해를 최소화하기 위한 비상 계획 및 복구 절차를 수립하고, 정기적인 모의 훈련을 통해 실효성을 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →