KPI뉴스 - 구글·삼성 스마트폰, 사진·영상·통화 유출 위험 발견

  • 맑음구미14.3℃
  • 맑음의령군12.3℃
  • 맑음추풍령11.5℃
  • 맑음거제15.4℃
  • 맑음임실11.1℃
  • 맑음경주시14.5℃
  • 맑음제천9.8℃
  • 맑음문경12.5℃
  • 맑음통영15.7℃
  • 맑음흑산도15.8℃
  • 맑음영광군15.1℃
  • 맑음순천10.9℃
  • 맑음포항15.9℃
  • 맑음서귀포19.2℃
  • 맑음파주10.1℃
  • 맑음울진18.2℃
  • 맑음북창원16.8℃
  • 맑음밀양12.8℃
  • 맑음봉화8.9℃
  • 맑음정선군7.6℃
  • 맑음이천11.5℃
  • 맑음서청주11.2℃
  • 맑음합천11.7℃
  • 맑음울산15.8℃
  • 맑음대전13.6℃
  • 맑음완도16.1℃
  • 맑음태백15.3℃
  • 맑음상주12.0℃
  • 맑음세종11.9℃
  • 맑음홍성15.9℃
  • 맑음영천13.1℃
  • 맑음고산17.1℃
  • 흐림동두천11.0℃
  • 맑음양산시15.9℃
  • 맑음의성10.7℃
  • 맑음남원11.6℃
  • 맑음청주12.6℃
  • 맑음광양시15.5℃
  • 맑음북강릉20.0℃
  • 흐림철원8.8℃
  • 맑음천안11.8℃
  • 맑음고창15.8℃
  • 맑음동해20.4℃
  • 맑음청송군12.1℃
  • 맑음산청9.9℃
  • 맑음서울12.9℃
  • 맑음보성군13.8℃
  • 맑음금산10.6℃
  • 맑음장수9.3℃
  • 맑음대관령11.3℃
  • 맑음수원15.0℃
  • 맑음부안14.7℃
  • 맑음보은9.2℃
  • 맑음김해시15.1℃
  • 맑음속초19.8℃
  • 맑음남해14.4℃
  • 맑음고창군16.2℃
  • 흐림백령도12.7℃
  • 맑음대구14.7℃
  • 맑음안동12.8℃
  • 맑음강진군12.7℃
  • 맑음거창10.2℃
  • 맑음진도군16.7℃
  • 맑음제주16.5℃
  • 맑음인제9.0℃
  • 맑음충주10.6℃
  • 맑음전주16.0℃
  • 맑음울릉도15.6℃
  • 맑음영주11.6℃
  • 맑음양평10.1℃
  • 맑음보령17.4℃
  • 맑음영월10.6℃
  • 맑음목포15.0℃
  • 맑음서산16.4℃
  • 맑음북부산15.6℃
  • 맑음부여11.5℃
  • 맑음춘천9.5℃
  • 맑음북춘천9.4℃
  • 맑음창원15.2℃
  • 맑음군산14.5℃
  • 맑음인천15.0℃
  • 맑음강릉19.9℃
  • 맑음영덕16.9℃
  • 맑음순창군11.9℃
  • 맑음함양군9.7℃
  • 맑음해남15.1℃
  • 맑음홍천8.9℃
  • 맑음여수14.4℃
  • 맑음정읍16.0℃
  • 맑음원주10.3℃
  • 맑음장흥13.2℃
  • 맑음진주11.5℃
  • 맑음성산18.1℃
  • 맑음강화13.2℃
  • 맑음고흥14.6℃
  • 맑음광주14.7℃
  • 맑음부산16.7℃

구글·삼성 스마트폰, 사진·영상·통화 유출 위험 발견

김들풀
기사승인 : 2019-11-21 14:54:51
이스라엘 보안 회사 체크막스 'CVE-2019-2234'라는 취약점 발견
안드로이드 9 탑재 구글 '픽셀 2 XL'·'픽셀3'과 삼성 스마트폰서
구글 픽셀(Pixel)폰과 삼성전자 안드로이드 스마트폰에서 무단으로 카메라로 사진이나 영상을 찍고, 심지어 통화 음성을 녹음까지 할 수 있는 취약점이 발견됐다.

이스라엘 보안 회사 체크막스(Checkmarx)는 보고서를 통해 "구글과 삼성 안드로이드 스마트폰에서 사용자 몰래 무단으로 카메라와 마이크를 사용할 수 있는 취약점을 발견했다"고 19일(현지시간) 발표했다.

▲ 이스라엘 보안 회사 체크막스(Checkmarx)는 보고서를 통해 "구글과 삼성 안드로이드 스마트폰에서 사용자 몰래 무단으로 카메라와 마이크를 사용할 수 있는 취약점을 발견했다"고 19일(현지시간) 발표했다. [Checkmarx]

'CVE-2019-2234'라고 불리는 이 취약점은 현재 구글과 삼성에 의해 수정됐다. 하지만 두 회사뿐만 아니라, 안드로이드 기반 다른 스마트폰에도 같은 취약점이 숨어 있을 가능성이 높다.

체크막스가 데모용으로 설계된 가짜 날씨 앱을 이용해 취약점을 검증한 스마트폰은 안드로이드 9를 탑재한 'Pixel 2 XL'과 'Pixel 3'다. 또 같은 버전이 탑재된 삼성전자 스마트폰도 똑같은 상황으로 확인됐다.

이 앱은 설치될 때 저장소에 대한 접근 허용만 사용자에게 요구한다. 이후 저장소 접근 권한을 받기만 하면 카메라 앱을 마음대로 조정할 수 있게 된다.

이 취약점을 악용하면 사진뿐 아니라 영상이나 통화 중 음성, 심지어 SD 카드에 저장된 미디어 파일에 마음대로 접근해 훔치는 것도 가능하다. 또 공격자 서버에 업로드 할 수 있어 GPS 데이터가 포함된 이미지나 비디오를 통해 공격자가 스마트폰의 실제 위치까지 추적할 수 있다.

이러한 취약점을 이용한 악성 앱은 이전에도 있었지만, 대부분 사용자에게 카메라 및 마이크, 위치정보, 저장소 등에 대한 접근 권한을 모두 요청해야만 가능했다. 하지만 'CVE-2019-2234' 취약점은 한 가지만 요구하고 있어 사용자가 쉽게 알아차릴 수 없다.

체크막스는 "지난 7월에 이 같은 취약점을 구글에 알렸고, 구글은 곧바로 카메라 업데이트를 통해 수정했다"며 "삼성 역시 취약점을 수정했다고 밝혔지만, 언제 발표했는지는 확실하지 않다"고 밝혔다.

체크막스는 다른 제조업체의 안드로이드 스마트폰도 취약할 수 있다고 지적했다. 특정 제조업체 및 모델은 아직 공개하지 않았다.

KPI뉴스 / 김들풀 전문기자 itnews@kpinews.kr

[저작권자ⓒ KPI뉴스. 무단전재-재배포 금지]