최근 몇 년 동안, 폼재킹과 메이지카트 공격은 전자상거래와 디지털 결제 분야에서 지배적인 위협으로 급증했습니다. 이러한 클라이언트 측 공격은 조직의 서버에는 전혀 영향을 미치지 않으면서 신용카드 번호, 로그인 자격 증명, 개인 식별 정보(PII) 등의 민감한 데이터를 사용자 브라우저에서 직접 은밀하게 빼돌립니다. 이러한 공격은 악성 JavaScript를 타사 스크립트나 프런트엔드 코드에 직접 주입함으로써 기존의 경계 및 서버 측 방어를 우회합니다.
폼재킹은 악성 JavaScript를 온라인 양식에 주입하여 브라우저 수준에서 사용자 입력을 캡처하는 수법입니다. 이러한 공격은 종종 타사 스크립트나 CDN(콘텐츠 전송 네트워크)의 취약점을 악용하여 수행되므로 서버 측 보안 도구를 사용하여 감지하기 어렵습니다.
메이지카트는 웹 스키밍을 전문으로 하는 사이버범죄 집단을 통칭하는 용어입니다. 이러한 사이버범죄 집단은 일반적으로 결제 과정에서 결제 데이터를 훔치는 JavaScript 코드를 삽입하여 전자상거래 사이트를 침해합니다. 도난당한 데이터는 공격자가 제어하는 도메인으로 유출되는데, 종종 난독화되거나 합법적인 요청처럼 보이는 아래에 숨겨집니다.
두 가지 공격 유형 모두 브라우저라는 공통 벡터를 공유합니다. 그리고 그들의 성공은 조직이 클라이언트 측에서 실제로 무엇을 실행하는지에 대한 가시성이 얼마나 낮은지에 달려 있습니다.
PCI DSS(Payment Card Industry Data Security Standard) v4.0.1 이 출시됨에 따라, PCI 보안 표준 위원회는 클라이언트 측 공격의 증가하는 위협에 직접 대처하고 있습니다. PCI SSC는 이 새로운 공격 벡터를 직접 해결하기 위해 2025년 3월 31일부터 적용되는 두 가지 클라이언트 측 요구 사항을 처음으로 포함했습니다.
요구 사항 6.4.3: 소비자의 브라우저에 로드되어 실행되는 모든 결제 페이지 스크립트는 다음과 같이 관리됩니다.
요구 사항 11.6.1 – 변경 및 변조 감지 메커니즘은 다음과 같이 배포됩니다.
이러한 새로운 명령은 근본적인 진실을 인정합니다. 클라이언트 측 스크립트는 이제 PCI 공격 표면의 중요한 부분입니다. 하지만 많은 조직에서 이러한 요구 사항을 충족하는 것은 운영 및 기술적 장애물로 작용합니다. 특히 JavaScript 생태계의 역동적인 특성과 타사 서비스에 대한 의존성을 고려할 때 더욱 그렇습니다.
기존의 웹 애플리케이션 방화벽(WAF), 보안 정보 및 이벤트 관리 솔루션(SIEM), 엔드포인트 도구는 서버나 네트워크 경계에서 작동합니다. 이들은 최종 실행 환경, 즉 사용자 브라우저에 대한 가시성이 부족합니다. 악성 코드가 삽입되면(손상된 태그 관리자, CDN 또는 타사 공급망 공격을 통해) 서버 측 도구는 종종 침해를 전혀 감지하지 못합니다. F5 분산 클라우드 클라이언트 측 방어가 여기에 있습니다. 들어간다.
서버 측 도구와 달리, 분산 클라우드 클라이언트 측 방어는 브라우저 자체에서 작동하여 실시간 모니터링, 무결성 검증, 악성 동작 발생 시 경고 기능을 제공합니다. 최근 PCI DSS v4.0.1 요구 사항 6.4.3 및 11.6.1에 명시된 위협을 해결하도록 특별히 구축된 서비스를 업데이트했습니다.
F5 분산 클라우드 클라이언트 측 방어는 PCI DSS v4.0.1에 명시된 클라이언트 측 요구 사항을 충족하도록 특별히 제작되었습니다.
도움이 되는 방법은 다음과 같습니다.
브라우저 기반 위협이 기존 방어 수단을 앞지르면서 단순히 규정 준수 체크 박스를 체크하는 것만으로는 충분하지 않습니다. 조직에서는 최종 사용자 경험에서 실제로 무슨 일이 일어나고 있는지에 대한 가시성을 제공하는 동시에 향후 위협에 대한 회복력을 구축하는 보안 제어를 채택해야 합니다. F5 분산 클라우드 클라이언트 측 방어는 폼재킹 및 Magecart 위협보다 앞서 나가는 데 필요한 관찰성, 제어 및 자동화를 제공하는 동시에 PCI DSS v4.0.1의 새로운 요구 사항을 긴밀히 준수합니다.
자세한 내용은 F5 분산 클라우드 클라이언트 측 방어 웹페이지를 참조하세요. 올해 RSA 컨퍼런스에 참석할 계획이라면 4월 29일 세션인 " 더 강한 함께"에 참석하세요. 앱 보안 및 제공에 대한 통합적 접근 방식 ”에 대한 자세한 내용을 알아보고 부스 N-4335를 방문하세요.