- urlscan.io, Hybrid Analysis, Cloudflare Radar URL Scanner 같은 URL/악성코드 분석 서비스는 위협 인텔리전스 공유를 위해 링크를 저장하지만, 사용자 실수나 잘못 설정된 스캐너 때문에 민감 링크가 공개 데이터로 남을 수 있음
- Dropbox, iCloud, AWS S3, Zoom, OneDrive, Airtable, 비밀번호 재설정 링크, OAuth 로그인 링크처럼 URL 자체가 접근 권한처럼 쓰이는 서비스가 특히 영향을 받을 수 있음
- 모든 링크가 곧바로 노출되는 것은 아니지만, 세금 문서, 청구서, 사진, 업무 커뮤니케이션, onetimesecret 공유 비밀, 스마트홈·회의 녹화 같은 자료가 실제로 발견됨
- urlscan Pro는 Public뿐 아니라 Unlisted 스캔도 유료 고객에게 보여주며, TheHive의 Cortex-Analyzers 설정처럼 의도치 않게 unlisted로 제출되는 경로가 있을 수 있음
- 최근 24시간 urlscan.io 스캔 수는 Public 398,563건, Unlisted 328,147건, Private 955,432건이었고, 카나리 토큰 실험에서도 제출 후 1시간 내 접근이 확인돼 스캔 가시성 관리가 필요함
URL 분석 서비스에 남는 민감 링크
- urlscan.io, Hybrid Analysis, Cloudflare Radar URL Scanner는 URL과 악성코드 분석을 위해 많은 링크를 저장함
- 문제는 이 저장소에 비공개·민감 링크도 함께 들어갈 수 있다는 점임
- 사용자가 공개 정보가 된다는 점을 모르고 민감 링크를 스캔에 제출함
- 잘못 설정된 스캐너나 확장 기능이 이메일에서 스캔한 비공개 링크를 공개 데이터로 제출함
노출될 수 있는 링크와 자료
- 발견된 링크는 여러 서비스의 공유 URL과 인증 관련 URL을 포함함
- Dropbox, iCloud, Sync, Egnyte, Ionos Hidrive, AWS S3 같은 클라우드 저장소 파일 공유
- Western Digital Mycloud 같은 클라우드 연결 NAS
- Slido, Zoom, OneDrive, Airtable 같은 기업 커뮤니케이션 도구
- 비밀번호 재설정 링크와 OAuth 로그인 링크
- 이런 서비스는 보안을 위해 랜덤 식별자를 포함한 단일 비공개 링크로 접근을 허용하는 경우가 많음
- 일부 링크는 비밀번호나 패스프레이즈로 추가 보호되므로, 링크 접근만으로 곧바로 데이터가 노출되지는 않음
- 실제로 발견된 민감 콘텐츠는 다음과 같음
- 세금 문서, 청구서, 사진, 업무 커뮤니케이션 같은 비공개 파일
- onetimesecret로 공유된 비밀
- 스마트홈 기기 녹화
- 클라우드에 저장된 회의 녹화
제출 경로와 책임의 빈틈
- urlscan.io에서 확인된 많은 제출에는 falconsandbox 태그가 있었고, 이를 계기로 Hybrid Analysis까지 분석 범위가 넓어짐
- Cloudflare Radar도 더 널리 쓰일 가능성이 있으며, 이미 일부 비공개 링크를 공개 데이터로 포함하고 있음
- Hybrid Analysis 약관은 사용자 제출 콘텐츠를 분석·공개·공유할 수 있으며, 제출물이나 자동 생성 보고서에 우연히 포함된 정보에 책임지지 않는다고 밝힘
- urlscan.io 약관도 사용자 콘텐츠나 행위에 대한 책임을 지지 않으며, 계정 아래 게시된 콘텐츠와 활동은 사용자가 책임진다고 밝힘
- 기존 콘텐츠를 검토해 민감 링크를 표시하거나 제거하는 명확한 메커니즘은 없어 보이며, 이를 자동화하기도 간단하지 않을 수 있음
- Positive Security의 분석은 urlscan.io를 대상으로 카나리 토큰을 사용해 자동화된 출처를 탐지했고, 이메일의 악성 링크를 스캔하는 보안 도구가 원인일 수 있음을 다룸
- 같은 동작은 카나리 링크로도 검증됨
Unlisted 스캔과 urlscan Pro 접근
- urlscan Pro는 유료 사용자와 기업에게 Public뿐 아니라 Unlisted 스캔까지 더 넓은 범주의 스캔 접근을 제공함
- urlscan.io에서 Unlisted는 공개 페이지나 검색 결과에는 보이지 않지만, urlscan Pro 플랫폼 고객에게는 보이는 상태임
- urlscan Pro 고객은 검증된 보안 연구자나 평판 있는 기업으로 제한된다고 안내됨
- TheHive의 Cortex-Analyzers는 의도치 않은 노출 경로를 보여주는 예시임
- urlscan.io 분석기에서
public:on설정을 명시적으로 사용함 - 이 설정 때문에 urlscan 계정 가시성이 Private이어도 링크가 unlisted로 나타날 수 있음
- 관련 코드는 Cortex-Analyzers의 urlscan.py에 있음
- urlscan.io 분석기에서
- 이 경우 데이터가 완전히 공개되지는 않더라도 urlscan Pro 사용자에게 보일 수 있어, 더 민감한 정보가 노출될 가능성이 남음
스캔 수와 카나리 토큰 결과
- 최근 24시간 기준 urlscan.io 스캔 수는 다음과 같음
Public: 398,563건Unlisted: 328,147건Private: 955,432건
- 카나리 토큰으로 확인한 접근 결과는 다음과 같음
- urlscan.io에
unlisted로 제출한 링크가 제출 후 1시간 내 12회 접근됨 - Hybrid Analysis에 브라우저가 아닌
API로 제출한 링크가 제출 후 1시간 내 10회 접근됨 - 일부 IP 주소는 두 서비스에 제출된 고유 링크를 동시에 접근했고, 출발지 IP 익명화 서비스를 사용함
- urlscan.io에
- 해당 IP 주소 목록은 별도 파일로 공개됨
민감 링크 제거와 사용 시 주의점
- urlscan.io와 Hybrid Analysis는 링크를 신고해 제거할 수 있는 절차를 제공함
- Hybrid Analysis는 제거와 공유 범위가 더 복잡함
- Public Sandbox에 제출된 모든 파일은 검색 가능하며 전 세계에 제공됨
- “Do not share my sample with the community” 체크박스를 선택해도 스크린샷과 실제 보고서는 계속 제공됨
- “do not share”는 실제 입력 샘플에만 적용됨
- 서비스를 사용할 때는 스캔 가시성을 먼저 확인해야 함
- 이런 URL 데이터베이스에서 링크나 파일에 접근할 경우 피싱 시도, 실제 악성 파일, 악성 링크를 만날 수 있음
- 접근이 필요하다면 샌드박스 환경에서 확인해야 함