KPI뉴스 - 구글·삼성 스마트폰, 사진·영상·통화 유출 위험 발견

  • 흐림추풍령21.7℃
  • 흐림의성22.7℃
  • 비여수22.2℃
  • 흐림김해시21.3℃
  • 흐림진도군23.5℃
  • 흐림정읍25.3℃
  • 흐림거창21.4℃
  • 흐림임실23.1℃
  • 흐림산청21.5℃
  • 흐림완도23.1℃
  • 흐림영천20.9℃
  • 구름많음보은22.8℃
  • 흐림의령군22.4℃
  • 맑음파주27.7℃
  • 구름많음대전24.5℃
  • 비울산18.5℃
  • 흐림문경23.1℃
  • 흐림남원22.5℃
  • 흐림광양시22.4℃
  • 흐림영덕19.5℃
  • 흐림남해22.1℃
  • 흐림태백17.8℃
  • 흐림해남23.9℃
  • 흐림영광군25.0℃
  • 구름많음서산26.3℃
  • 흐림백령도21.1℃
  • 흐림고흥21.1℃
  • 흐림장흥23.0℃
  • 흐림부여24.9℃
  • 흐림강진군23.7℃
  • 비서귀포22.0℃
  • 흐림합천22.4℃
  • 흐림목포23.9℃
  • 흐림부안26.5℃
  • 흐림순창군23.2℃
  • 흐림천안24.9℃
  • 비제주20.8℃
  • 구름많음홍성25.6℃
  • 흐림충주26.5℃
  • 구름많음세종24.3℃
  • 맑음강화26.9℃
  • 흐림경주시19.8℃
  • 흐림전주25.9℃
  • 흐림정선군22.1℃
  • 흐림강릉20.8℃
  • 흐림대관령16.0℃
  • 흐림북강릉20.0℃
  • 흐림창원22.4℃
  • 흐림진주22.6℃
  • 구름많음흑산도21.1℃
  • 흐림대구21.7℃
  • 흐림밀양22.2℃
  • 맑음이천27.5℃
  • 구름많음청주25.3℃
  • 흐림제천24.3℃
  • 맑음철원27.2℃
  • 구름많음춘천26.3℃
  • 구름많음울릉도19.8℃
  • 흐림군산24.9℃
  • 흐림영월24.7℃
  • 구름많음서청주24.7℃
  • 흐림함양군22.0℃
  • 흐림고창25.3℃
  • 흐림고산21.6℃
  • 구름많음인제23.7℃
  • 흐림장수21.4℃
  • 구름많음북춘천26.7℃
  • 흐림거제19.5℃
  • 흐림구미23.7℃
  • 흐림고창군25.0℃
  • 흐림동해20.7℃
  • 구름많음금산23.7℃
  • 흐림포항20.8℃
  • 흐림순천22.1℃
  • 흐림안동22.1℃
  • 구름많음원주28.1℃
  • 구름많음수원27.5℃
  • 흐림보성군23.2℃
  • 맑음동두천28.1℃
  • 흐림보령26.3℃
  • 흐림성산21.4℃
  • 흐림상주24.2℃
  • 흐림북부산21.4℃
  • 구름많음홍천26.4℃
  • 흐림청송군20.6℃
  • 흐림봉화20.5℃
  • 비부산20.4℃
  • 흐림양산시20.8℃
  • 흐림북창원22.6℃
  • 흐림속초20.3℃
  • 흐림통영20.1℃
  • 흐림광주24.0℃
  • 맑음인천28.9℃
  • 맑음서울28.6℃
  • 흐림울진20.3℃
  • 흐림영주22.3℃
  • 구름많음양평27.0℃

구글·삼성 스마트폰, 사진·영상·통화 유출 위험 발견

김들풀
기사승인 : 2019-11-21 14:54:51
이스라엘 보안 회사 체크막스 'CVE-2019-2234'라는 취약점 발견
안드로이드 9 탑재 구글 '픽셀 2 XL'·'픽셀3'과 삼성 스마트폰서
구글 픽셀(Pixel)폰과 삼성전자 안드로이드 스마트폰에서 무단으로 카메라로 사진이나 영상을 찍고, 심지어 통화 음성을 녹음까지 할 수 있는 취약점이 발견됐다.

이스라엘 보안 회사 체크막스(Checkmarx)는 보고서를 통해 "구글과 삼성 안드로이드 스마트폰에서 사용자 몰래 무단으로 카메라와 마이크를 사용할 수 있는 취약점을 발견했다"고 19일(현지시간) 발표했다.

▲ 이스라엘 보안 회사 체크막스(Checkmarx)는 보고서를 통해 "구글과 삼성 안드로이드 스마트폰에서 사용자 몰래 무단으로 카메라와 마이크를 사용할 수 있는 취약점을 발견했다"고 19일(현지시간) 발표했다. [Checkmarx]

'CVE-2019-2234'라고 불리는 이 취약점은 현재 구글과 삼성에 의해 수정됐다. 하지만 두 회사뿐만 아니라, 안드로이드 기반 다른 스마트폰에도 같은 취약점이 숨어 있을 가능성이 높다.

체크막스가 데모용으로 설계된 가짜 날씨 앱을 이용해 취약점을 검증한 스마트폰은 안드로이드 9를 탑재한 'Pixel 2 XL'과 'Pixel 3'다. 또 같은 버전이 탑재된 삼성전자 스마트폰도 똑같은 상황으로 확인됐다.

이 앱은 설치될 때 저장소에 대한 접근 허용만 사용자에게 요구한다. 이후 저장소 접근 권한을 받기만 하면 카메라 앱을 마음대로 조정할 수 있게 된다.

이 취약점을 악용하면 사진뿐 아니라 영상이나 통화 중 음성, 심지어 SD 카드에 저장된 미디어 파일에 마음대로 접근해 훔치는 것도 가능하다. 또 공격자 서버에 업로드 할 수 있어 GPS 데이터가 포함된 이미지나 비디오를 통해 공격자가 스마트폰의 실제 위치까지 추적할 수 있다.

이러한 취약점을 이용한 악성 앱은 이전에도 있었지만, 대부분 사용자에게 카메라 및 마이크, 위치정보, 저장소 등에 대한 접근 권한을 모두 요청해야만 가능했다. 하지만 'CVE-2019-2234' 취약점은 한 가지만 요구하고 있어 사용자가 쉽게 알아차릴 수 없다.

체크막스는 "지난 7월에 이 같은 취약점을 구글에 알렸고, 구글은 곧바로 카메라 업데이트를 통해 수정했다"며 "삼성 역시 취약점을 수정했다고 밝혔지만, 언제 발표했는지는 확실하지 않다"고 밝혔다.

체크막스는 다른 제조업체의 안드로이드 스마트폰도 취약할 수 있다고 지적했다. 특정 제조업체 및 모델은 아직 공개하지 않았다.

KPI뉴스 / 김들풀 전문기자 itnews@kpinews.kr

[저작권자ⓒ KPI뉴스. 무단전재-재배포 금지]