디시인사이드 갤러리

갤러리 이슈박스, 최근방문 갤러리

갤러리 본문 영역

안드로이드 서명키 유출, 멀웨어에 사용 돼...

ㅇㅇ(185.76) 2022.12.06 17:45:01
조회 20497 추천 143 댓글 182

2cee8921f3dc6bff68e784be04897d69a92355c2c5a6bf923d6cc4a4ad1c316eb08de0d187


며칠 전인 11월 30일 구글 APVI 이슈 트래커에 상당히 좋지 않은 소식이 올라옴.

(안드로이드 파트너 취약점 이니셔티브, 2년 전에 구글이 안드로이드 관련 타 업체들 보안 취약점 파악 및 빠른 해결을 위해 운영 시작)
apvi.png 안드 외부 apk 설치 주의!.. 삼성 LG 미디어텍 플랫폼 인증서가 유출돼 있던 상태

https://bugs.chromium.org/p/apvi/issues/detail?id=100

안드로이드 진영과 관련된 여러 제조사들의 플랫폼 인증서가 유출되어 있는 상태였고,

이를 악용해 마치 유출된 신분증으로 타인을 사칭하듯이,

제조사가 서명한 정상적인 앱인 것처럼 위장할 수 있는 악성 apk 파일들도 실제로 여럿 존재했다는 내용임.

들어가 보면 문제가 되는 유출된 각 인증서들의 해시값,

그리고 각 인증서들을 악용한 악성 apk들 중 하나의 해시값이 대표로 제시되어 있음.

안드로이드는 같은 인증서로 서명된 앱들끼리는 같은 사용자 id로 동작할 수 있는데,

플랫폼 인증서는 앱이 아주 높은 권한을 갖는 시스템 id로 동작할 수 있게 해 주기 때문에

간단히 말해 어떤 앱이든 이런 플랫폼 인증서 서명을 받기만 하면

그 앱은 안드로이드 시스템에 아주 깊숙히 접근할 수 있음.

Virustotal은 원하는 파일을 여러 보안 프로그램들로 한번에 검사해

악성 파일인지 여부를 쉽게 확인하는 웹 서비스로 현재는 구글이 운영 중인데,

이를 이용해 파일에 서명된 구체적인 인증서 정보까지도 확인 가능하며


실제로 악성 apk들의 해시값을 바이러스토탈에서 조회해 보면

인증서가 유출된 회사 목록에 삼성, LG, 미디어텍도 포함되어 있으며,


이는 삼성, LG, 미디어텍이 배포하는 정상적인 앱처럼 위장하고

몰래 시스템에 접근할 수 있는 강력한 권한을 갖는 악성 앱들이

얼마든지 존재 가능하다는 것을 의미함.




삼성 인증서가 사용된 악성 apk 바이러스토탈 결과

https://www.virustotal.com/gui/file/b1f191b1ee463679c7c2fa7db5a224b6759c5474b73a59be3e133a6825b2a284

LG 인증서가 사용된 악성 apk 바이러스토탈 결과

https://www.virustotal.com/gui/file/0251bececeffbf4bf90eaaad27c147bb023388817d9fbec1054fac1324c6f8bf

미디어텍 인증서가 사용된 악성 apk 바이러스토탈 결과

https://www.virustotal.com/gui/file/19c84a2386abde0c0dae8661b394e53bf246f6f0f9a12d84cfc7864e4a809697 외 여러 개





디테일 탭을 눌러보면 Certificate 항목에 Samsung, LGE, Mediatek (또는 MTK)이 보임.

인증서가 악용된 악성 앱들을 대체로 많은 보안 업체들,

그리고 구글까지 이미 악성 파일로 파악하여 차단 중인 것은 다행.

그러나 바이러스토탈 결과 페이지에서 History를 보면

이렇게 확인된 악성 apk가 최초로 바이러스토탈에 업로드되어 검사된 연도가

2016년인 경우도 존재한다는 게 더 무서운데,


인증서 유출이 최근에 있었던 것도 아니고

이미 오래 전에 이루어져 꾸준하게 조용히 악용되어 왔다고 추정할 수 있음.

그나마 다행히 소프트웨어 업데이트에 사용되는 인증서는 별개라고 하며,

유출됐다는 언급이 없음.



삼성 인증서가 사용된 악성 apk


2ca88225efdf3bff3ee8c3b118d57d3e90ad377652b88752e0bd59b7a25bf49339a6bf


삼성, LG의 인증서는 경로는 알 수 없지만

늦어도 이미 2016년부터 유출되어 악의적인 공격자들에 의해 사용되어 왔다고 추정해 볼 수 있음.


미디어텍 인증서로 서명 받은 것으로 보이는 apk들도

2019, 2020년에 최초로 바이러스토탈에 업로드된 것으로 나옴.

그나마 플레이 스토어에서 설치하는 앱의 경우

제조사들이 정식으로 올린 앱 정보를 구글이 갖고 있기 때문에

제조사들이 올린 앱이 아닌데 유출된 인증서가 사용된 경우

구글 선에서 차단이 가능하지만 (악성 앱을 걸러내는 Play Protect라는 기능도 있음)


외부에서 apk를 받아서 설치하는 경우,

그 apk가 폰의 보안 프로그램도 진단하지 못하는 악성 파일이라면 큰 피해가 발생할 수 있음.

구글에서 이 사실을 대외에 공개하기 전에

플랫폼 인증서가 유출된 회사들에 미리 통보하여 조치를 취했다고는 하고,

이슈 트래커에도 Fixed라고 되어 있지만,


유출된 삼성 인증서 SHA256값을 apk 파일 공유 사이트인 apkmirror에서 검색해 보면

당장 이번 달에 올라와 있는,

삼성 제조 앱 같아 보이는 apk들도 여전히 유출된 인증서로 서명되어 있다고 조회됨.



75e4d433edc32fa339ed87b044d531359899c5fdbf01992727ac1271dfff46677b161c


진짜 삼성 앱 apk를 사람들이 단순히 추출해서 올린 거여서

삼성이 아직도 인증서를 교체 안 한 상황인 것이어도 문제고,


위 apk들이 삼성이 만든 게 아니지만

삼성 인증서로 서명되어 버젓이 삼성 앱인 것마냥 올라와 있는 것이어도 문제인 상황.

안드로이드 폰 사용자들은 외부 apk 설치, 특히 삼성 앱 순차배포 못 기다리겠다고

apk 남이 올린 거 덜컥 설치했다가 정상 인증서로 서명된 악성 앱이 설치되는 일이 있을 수도 있으니

앱은 스토어에서만 설치하는 게 강하게 권장됨.



---------------------------------------------------------------------------------------




개발자의 암호화 서명 키는 Android 보안의 주요 핵심 요소 중 하나입니다.


Android에서 앱을 업데이트할 때마다 휴대전화에 있는 이전 앱의 서명 키가

설치 중인 업데이트의 키와 일치해야 합니다.


일치하는 키는 업데이트가 원래 앱을 만든 회사에서 실제로 제공되고

악의적인 하이재킹 음모가 아닌지 확인합니다.


개발자의 서명 키가 유출되면 누구나 악성 앱 업데이트를 배포할 수 있으며

Android는 이를 합법적이라고 생각하고 기꺼이 설치합니다.



삼성은 XDA Developers의 Adam Conway 에게 다음과 같은 성명을 발표했습니다 .


"삼성은 갤럭시 기기의 보안을 중요하게 생각합니다.

2016년부터 해당 문제를 인지하고 보안 패치를 진행하였으며,

현재까지 해당 취약점과 관련된 보안 사고는 알려진 바 없습니다.

항상 최신 소프트웨어 업데이트로 장치를 최신 상태로 유지하는 것이 좋습니다."


솔직히 그 말은 말이 안 됩니다.

삼성이 이 사실을 수년 동안 알고 있었다면 왜 여전히 손상된 키를 사용하고 있습니까?


이미 판매된 휴대폰을 업데이트하는 데 있어

삼성이 처리하고 싶지 않은 일부 업무 조직에 관한 문제가 있을 수 있지만,

삼성은 2016년부터 현재까지 많은 새 기기를 만들었습니다.

새 전화기에서 새 키로 새 OS 빌드를 만드는 것은 몇 년 전에 했어야 할 일처럼 보입니다.


OEM이 실제로 해야 할 일은 손상된 키를 사용하여 앱을 보호하는 것을 중지하는 것입니다.

삼성이 계속해서 키를 사용하는 이유는 명확하지 않습니다.


Android의 APK 서명 체계 V3 를 사용하면 개발자가 업데이트만으로 앱 키를 변경할 수 있습니다.

새 키와 이전 키로 앱을 인증하고 새 키만 업데이트에 지원됨을 나타냅니다.


이는 Play 스토어 앱의 요구 사항이지만

OEM의 시스템 앱에는 Play 스토어 규칙이 적용되지 않으므로

일부 OEM은 여전히 이전 v2 서명 체계를 사용하고 있습니다.





7ce4837fb0856ef438ec83e3439f3433ab3cf3ee2007858fc207df2d357b



https://arstechnica.com/gadgets/2022/12/samsungs-android-app-signing-key-has-leaked-is-being-used-to-sign-malware/



출처: 스마트폰 갤러리 [원본 보기]

추천 비추천

143

고정닉 25

38

댓글 영역

전체 댓글 0
등록순정렬 기준선택
본문 보기

하단 갤러리 리스트 영역

왼쪽 컨텐츠 영역

갤러리 리스트 영역

갤러리 리스트
번호 제목 글쓴이 작성일 조회 추천
설문 너무 센 악역 캐릭터로 현실에서도 욕먹은 스타는? 운영자 23/03/27 - -
공지 실시간베스트 갤러리 이용 안내 [1027/2] 운영자 21.11.18 1211182 263
126443 [U갤] 이근에 대한 구제역의 답장 ㅋㅋㅋㅋㅋㅋㅋㅋ . jpg [20] ㅇㅇ(154.28) 12:15 2373 76
126442 [야갤] "부채 펴며 신호" 민노총·北 접선영상 ㄷㄷ [119] ㅇㅇ(211.36) 12:10 6621 335
126441 [싱갤] 해야갤 야카오톡 레전드 [50] ㅇㅇ갤로그로 이동합니다. 12:05 5984 18
126439 [롯데] 국대 김민재 발언수위 높네요 ㄷ ㄷ ㄷ [160] ㅇㅇ(211.36) 12:00 12693 276
126437 [여갤] 태국 유흥업소 방송 '오빠 유튜버들' JTBC 방송 내용 정리 [92] ㅇㅇ(175.204) 11:50 8368 134
126435 [4갤] 어제자 모 대학 예비군 레전드 ㅋㅋ [164] ㅋㅋ(118.235) 11:45 9243 168
126434 [국갤] 어제자 법사위 TV조선 ㅈㄴ 웃기네 ㅋㅋㅋ ㅋㅋㅋ [105] 스노크갤로그로 이동합니다. 11:40 7784 362
126433 [싱갤] 싱글벙글 전역식하고 집가는데 다시 잡혀서 군생활 [79] ㅇㅇ갤로그로 이동합니다. 11:35 11878 101
126431 [특갤] 오늘자 구글 AI 이벤트 요약 (상당히 좋음) [61] Youchan갤로그로 이동합니다. 11:30 8165 86
126430 [부갤] 싱글벙글 똥서울 설거지 포기한 요즘 2030들 마인드 ㄷㄷ.jpg [476] ㅇㅇ(182.208) 11:25 16040 355
126429 [주갤] 8년만난 남친이 비혼주의라 헤어진 여자 [472] ㅇㅇ(223.62) 11:20 17098 488
126427 [해갤] 에밀리아노 특별법 발의 [163] ㅇㅇ(124.53) 11:15 13861 315
126426 [코갤] 셀리버리 주주총회 레전드네 ㅋㅋㅋㅋ [69] Boeing.Co갤로그로 이동합니다. 11:10 8691 117
126425 [싱갤] 부릉부릉 람보르기니 아벤타도르 후속 모델 레부엘토 공개 [130] ㅇㅇ갤로그로 이동합니다. 11:05 8751 59
126422 [주갤] 30대 한녀, 이웃 주민 차에 불 지름 ㄷㄷ [283] ㅇㅇ(59.10) 10:55 14783 313
126421 [해갤] 세훈신 한강개발 레전드…jpg [247] ㅇㅇ(223.38) 10:50 16400 482
126419 [군갤] 북한이 대한민국 컴퓨터 1천만대의 취약점을 알아내서 해킹중 [270] 인내김아완족갤로그로 이동합니다. 10:45 18842 164
126418 [싱갤] 싱글벙글 엄마 보이스피싱 아니라고 나라고 [213] 양민욱갤로그로 이동합니다. 10:40 34225 366
126417 [미갤] 황영웅 성행위 [275] ㅇㅇ(223.62) 10:35 26306 452
126415 [야갤] 공직자 재산 공개!!, 대부업체 대주주 강남구청장 532억 1위!! [208] ㅇㅇ(223.38) 10:30 9647 85
126414 [카연] 옆자리 여자애가 엘프가 된 만화 18.manhwa [37] 토끼귀남자갤로그로 이동합니다. 10:25 6600 97
126413 [교갤] 블루서멀 성지순례 [29] 오뚜기신갤로그로 이동합니다. 10:20 3292 27
126411 [국갤] 국정감사에서 유동규 임명관련 구라친 이재명.jpg [122] 간첩찢즈메의입단속(111.171) 10:15 8262 311
126409 [싱갤] 싱글벙글 현재 권도형이 머무르고 있는 감옥 [150] ㅇㅇ갤로그로 이동합니다. 10:05 34071 221
126407 [인갤] 댕댕이 서바이벌 #12 - Hp / Sp [46] 태보미코갤로그로 이동합니다. 10:00 2398 14
126406 [야갤] 인터넷에 화제가 됐던 호롤롤로 할머니 근황 [210/1] ㅇㅇ갤로그로 이동합니다. 09:50 21845 295
126404 [원갤] 3D 프린터로 만든 원피스 미호크 십자가 목걸이 [53] 엑스칼리버메이커(58.126) 09:40 14520 67
126402 [중갤] 요청작 만들어옴.besiege [93] No_Tella갤로그로 이동합니다. 09:30 16761 190
126401 [주갤] 대기업 못생긴남은 언제든 만날 수 있다는 한녀 ㅋㅋㅋㅋ [631] ㅇㅇ(211.234) 09:20 32106 761
126399 [로갤] 초스압, 국토종주, 기타) 자장구 입문 18개월 [47] 삼각만두갤로그로 이동합니다. 09:10 3673 57
126397 [L갤] 20살 엘붕이 이벤트 참여한다 [37] 산곡동밀탱크갤로그로 이동합니다. 09:00 5129 36
126396 [카연] 초고도비만 다이어트하는 manhwa 5~7화 + 특별편 [127] 푸른곰팡갤로그로 이동합니다. 08:50 7805 111
126394 [루갤] 3월의 산천어 계류낚시 조행기 중류편(1) 스압 [15] 고정닉이라능갤로그로 이동합니다. 08:40 2223 25
126391 [그갤] 오랜만에 새로운 컨셉 작업(스크래치 드로잉) [20] bittersweet(115.91) 08:20 3879 20
126389 [군갤] 군사지리 더 알기: 소이산에서 바라본 철의 삼각지대 (지명 설명 추가) [31] 울라불라갤로그로 이동합니다. 08:10 5250 37
126386 [싱갤] 싱글벙글 덤블링 지구촌..gif [108] ㅇㅇ갤로그로 이동합니다. 08:00 18325 76
126385 [카연] (키180cm 여중생의 일상) 민들레 행진곡 -5화- [46] 치밥갤로그로 이동합니다. 07:50 9497 66
126383 [디갤] 저는 할레이션에 미친 사람입니다 (12장) [48] 스캔갤로그로 이동합니다. 07:40 4662 21
126381 [카연] 사람 자체가 선한 사람 만화 [282] 무선혜드셋갤로그로 이동합니다. 07:30 18071 287
126380 [이갤] 지금까지 코스한거 모아둠!!! [177] ㅇㅇ(211.178) 07:20 18175 61
126378 [싱갤] 싱글벙글 아동애니 전개 레전드 [227] 배신자-캬루갤로그로 이동합니다. 07:10 49033 266
126376 [부갤] 최태원 회장 이혼에 대한 SK직원 분위기 [488] ㅇㅇ갤로그로 이동합니다. 07:00 28372 202
126373 [기갤] 새벽에 딸한테 전화가 왔다는 탁재훈 [445] ㅇㅇ갤로그로 이동합니다. 01:45 42810 237
126371 [위갤] [위위리]의식의 흐름으로 와일드터키 레어브리드 리뷰 [37] 니헤갤로그로 이동합니다. 01:35 7022 25
126369 [싱갤] 오싹오싹 통과하면 2000만원 주는 귀신의 집 [777] ㅇㅇ갤로그로 이동합니다. 01:25 60671 331
126367 [프갤] 제 1회 코딩문학제 수상작들 [276] ㅇㅇ(211.234) 01:15 28004 89
126365 [기갤] 그동안 만든 아티산 모음 (약후) [135] 해리김갤로그로 이동합니다. 01:05 11415 58
126361 [야갤] 공포의 80년대 공고 클라스....JPG [1130] 코브라카이갤로그로 이동합니다. 00:45 54610 1024
126359 [야갤] [미개] 직원들 월급도 주기 어렵다?! 실상은?! [306] ㅇㅇ(45.131) 00:35 31216 625
갤러리 내부 검색
제목+내용게시물 정렬 옵션

오른쪽 컨텐츠 영역

실시간 베스트

1/8

뉴스

디시미디어

디시이슈

1/2

힛(HIT)NEW

그때 그 힛

1/3