모이자 앱 | | 모바일버전
뉴스 > 문화/생활 > 문화생활일반
  • 작게
  • 원본
  • 크게

정상앱을 악성앱으로 만드는 취약점 등장

[기타] | 발행시간: 2014.07.30일 10:32
구글, 안드로이드 페이크ID 보안 조치

(지디넷코리아=손경호 기자) 안드로이드용 애플리케이션(앱)을 수정할 수 있게 하는 개발자용 ID를 악용해 정상 앱에 악성코드를 주입시켜 정보를 빼내거나 조작하는 일명 '페이크ID(FakeID)'라는 취약점이 수년째 방치됐다가 최근에야 보안조치가 이뤄졌다.

29일(현지시간) 미국 지디넷은 보안회사 블루박스 시큐리티에 올라온 자료를 인용해 이 같이 보도했다.

해당 내용에 따르면 이 취약점은 2010년 처음 공개된 안드로이드 2,1 이클레어에서부터 등장하기 시작한 것으로 안드로이드 4.3 젤리빈 버전까지 적용되는 것으로 확인됐다. '구글 버그 13678484'로 기록된다. 구글은 올해 4월에서야 정식 보안패치를 내놨다.



▲ 안드로이드 4.3 젤리빈 버전까지 적용될 수 있는 `페이크ID`라는 취약점이 공개됐다.

이 취약점은 안드로이드 앱이 갖고 있는 고유의 암호화된 ID와 앱 개발사의 개발자 ID를 매칭시켜 앱에 대한 관리자 권한을 가질 수 있다는 점을 악용했다. 안드로이드 시스템 상에서 한 개 앱에 대한 디지털서명이 이뤄지면 이 서명이 다른 정상 앱에서도 메타 데이터 API를 활용해 유효하누 서명으로 인정된다.

블루박스는 해당 취약점이 실제로 구현되는지에 대해 개념증명(POC)을 했다. 실제 테스트 결과 이 취약점을 악용하면 어도비 시스템 웹뷰 플러그인에 대한 권한을 상승시킨다. 이를 통해 다른 일반 앱들 내부에 트로이목마 악성코드를 주입시켜 해당 앱의 기능을 마음대로 조작할 수 있게 한다. 예를 들어 모바일뱅킹앱이라고 하면 앱 내에 저장된 모든 데이터를 보거나 조작할 수 있게 하는 것이다. 이 취약점은 어도비 웹뷰 플러그인 뿐만 아니라 웹뷰 내에 콤포넌트도 바꿀 수 있게 한다.

구글월렛에서 NFC 결제 관련 데이터를 빼내는 일도 가능해진다. 심지어는 안드로이드에서 제공되는 기업용 엔터프라이즈 모빌리티 매니지먼트(EMM) 플랫폼 중 하나인 '박스톤 3LM'이라는 모바일 보안앱 역시 이 취약점에 노출될 수 있는 것으로 나타났다.

이와 관련 구글 대변인은 "우리는 블루박스가 해당 취약점을 찾아 알려줬다는 사실에 대해 감사한다"며 "서드파티 연구는 사용자들을 위해 안드로이드를 더 강하게 만든다"고 말했다. 이어서 "안드로이드 오픈소스 프로젝트(AOSP)를 포함한 여러 파트너들에게 빠르게 취약점에 대한 보안패치를 배포했다"고 밝혔다.

또한 대변인은 "구글 플레이 스토어 내에 올라온 정상앱들 역시 이를 통해 보호되도록 했으며, 현재까지는 구글 및 서드파티에서 제공되는 앱스토어에서 해당 취약점을 악용한 실제 공격은 확인되지 않았다"고 덧붙였다.

현재 이 취약점은 안드로이드 4.4 킷캣 버전에서는 적용되지 않는 것으로 확인된 만큼 사용자들 입장에서 가장 빠른 대처법은 OS를 업그레이드 시키는 방법이다.


손경호 기자 (sontech@zdnet.co.kr)

ZDNet Korea

뉴스조회 이용자 (연령)비율 표시 값 회원 정보를 정확하게 입력해 주시면 통계에 도움이 됩니다.

남성 0%
10대 0%
20대 0%
30대 0%
40대 0%
50대 0%
60대 0%
70대 0%
여성 100%
10대 0%
20대 0%
30대 100%
40대 0%
50대 0%
60대 0%
70대 0%

네티즌 의견

첫 의견을 남겨주세요. 0 / 300 자

- 관련 태그 기사

관심 많은 뉴스

관심 필요 뉴스

"흑룡강의 인기는 일시적인 인기가 아니라 성, 시 각급 정부가 시장 질서를 규제하고 관광 품질을 향상시키기 위한 부단한 노력의 결과이며 결국은 흑룡강의 빈틈없는 서비스 그리고 이곳의 아름다운 산과 강, 경치가 그림같은 우수한 관광자원 공급에 의해서이다." 6월
1/3
모이자114

추천 많은 뉴스

댓글 많은 뉴스

1/3
"마음 많이 다쳤다" 강형욱, 직접 전한 심경 들어보니...

"마음 많이 다쳤다" 강형욱, 직접 전한 심경 들어보니...

동물훈련사 강형욱이 퇴사했던 직원들과 마찰이 있었던 것과 관련해 직접 자신의 SNS에 장문의 심경글을 남겨 화제다. 지난 26일, 강형욱은 자신의 SNS에 긴 글을 남겼다. 그는 "지난 한달여간 많은 일을 겪으며 제 삶을 깊이 돌아보는 시간을 가졌다."며 입을 열었다.

"황재균 이혼했대" 야구 중계 중 뜬금발언, 지연 '사실무근'

"황재균 이혼했대" 야구 중계 중 뜬금발언, 지연 '사실무근'

걸그룹 티아라 출신 '지연'과 프로야구 선수 황재균의 이혼설이 제기됐지만 지연이 '사실무근' 이라는 입장을 밝히며 헤프닝으로 끝났다. 두 사람의 이혼설은 지난 25일 저녁 부산, 경남권 KNN 야구 경기 중계중에 벌어졌다. 이날 중계진은 경기를 중계하던 중 황재균

"우월한 유전자만 쏙쏙" 송일국, 삼둥이 대한·민국·만세 '유퀴즈' 근황 깜짝

"우월한 유전자만 쏙쏙" 송일국, 삼둥이 대한·민국·만세 '유퀴즈' 근황 깜짝

사진=나남뉴스 배우 송일국의 삼둥이 아들 대한, 민국, 만세 군이 '유 퀴즈 온 더 블럭'에 출연하며 오랜만에 브라운관 나들이에 나선다. 이날 26일 tvN '유 퀴즈 온 더 블럭' 공식 인스타그램에는 송일국과 삼둥이 모습이 담긴 짧은 영상 한 편이 올라왔다. 제작진은

모이자 소개|모이자 모바일|운영원칙|개인정보 보호정책|모이자 연혁|광고안내|제휴안내|제휴사 소개
기사송고: news@moyiza.kr
Copyright © Moyiza.kr 2000~2024 All Rights Reserved.
모이자 모바일
광고 차단 기능 끄기
광고 차단 기능을 사용하면 모이자가 정상적으로 작동하지 않습니다.
모이자를 정상적으로 이용하려면 광고 차단 기능을 꺼 두세요.
광고 차단 해지방법을 참조하시거나 서비스 센터에 글을 남겨주세요.