KPI뉴스 - 구글·삼성 스마트폰, 사진·영상·통화 유출 위험 발견

  • 흐림산청20.0℃
  • 흐림창원20.9℃
  • 흐림홍성24.1℃
  • 흐림안동20.7℃
  • 흐림세종22.5℃
  • 흐림부안24.2℃
  • 구름많음속초18.9℃
  • 흐림성산21.2℃
  • 맑음서울26.4℃
  • 흐림보은21.3℃
  • 구름많음추풍령19.8℃
  • 흐림거제19.3℃
  • 흐림고창군23.5℃
  • 흐림통영20.4℃
  • 흐림영천19.4℃
  • 흐림목포23.0℃
  • 구름많음대관령14.3℃
  • 맑음동두천23.9℃
  • 흐림광양시21.5℃
  • 흐림의성20.9℃
  • 흐림울진19.5℃
  • 흐림남원21.4℃
  • 구름많음군산23.4℃
  • 맑음양평25.4℃
  • 흐림경주시19.7℃
  • 흐림영덕19.2℃
  • 비제주19.8℃
  • 흐림청송군19.4℃
  • 흐림고흥21.7℃
  • 맑음강릉19.4℃
  • 흐림보령24.2℃
  • 맑음파주22.5℃
  • 흐림김해시20.4℃
  • 맑음수원24.9℃
  • 비부산20.2℃
  • 흐림양산시20.2℃
  • 맑음이천24.2℃
  • 흐림문경21.1℃
  • 흐림북부산20.7℃
  • 흐림밀양21.4℃
  • 흐림금산22.0℃
  • 흐림대구20.8℃
  • 흐림서귀포22.3℃
  • 흐림고창23.4℃
  • 구름많음흑산도19.8℃
  • 흐림고산20.5℃
  • 구름많음정선군18.4℃
  • 흐림거창20.3℃
  • 흐림영주20.3℃
  • 흐림의령군21.0℃
  • 흐림상주21.7℃
  • 흐림대전22.6℃
  • 비포항20.5℃
  • 구름많음제천21.2℃
  • 흐림북창원21.6℃
  • 맑음백령도18.1℃
  • 흐림순천20.3℃
  • 흐림해남22.6℃
  • 흐림함양군19.9℃
  • 흐림천안23.6℃
  • 흐림서청주23.2℃
  • 흐림봉화19.2℃
  • 흐림남해21.7℃
  • 흐림합천21.5℃
  • 흐림여수22.0℃
  • 맑음철원22.7℃
  • 맑음북강릉18.4℃
  • 맑음인천25.2℃
  • 흐림영월21.2℃
  • 흐림구미22.3℃
  • 흐림보성군22.6℃
  • 흐림임실22.0℃
  • 비울산18.6℃
  • 맑음북춘천23.5℃
  • 흐림순창군22.4℃
  • 구름많음정읍23.8℃
  • 맑음춘천23.2℃
  • 흐림태백15.7℃
  • 흐림영광군23.6℃
  • 구름많음진도군22.7℃
  • 맑음인제19.9℃
  • 흐림청주24.0℃
  • 구름많음원주24.6℃
  • 흐림충주23.0℃
  • 흐림강진군23.1℃
  • 흐림부여23.0℃
  • 흐림동해19.2℃
  • 흐림진주21.2℃
  • 흐림장수19.7℃
  • 맑음서산24.4℃
  • 흐림광주22.9℃
  • 구름많음완도21.7℃
  • 구름많음울릉도18.8℃
  • 맑음홍천23.3℃
  • 흐림전주23.4℃
  • 맑음강화21.1℃
  • 흐림장흥22.4℃

구글·삼성 스마트폰, 사진·영상·통화 유출 위험 발견

김들풀
기사승인 : 2019-11-21 14:54:51
이스라엘 보안 회사 체크막스 'CVE-2019-2234'라는 취약점 발견
안드로이드 9 탑재 구글 '픽셀 2 XL'·'픽셀3'과 삼성 스마트폰서
구글 픽셀(Pixel)폰과 삼성전자 안드로이드 스마트폰에서 무단으로 카메라로 사진이나 영상을 찍고, 심지어 통화 음성을 녹음까지 할 수 있는 취약점이 발견됐다.

이스라엘 보안 회사 체크막스(Checkmarx)는 보고서를 통해 "구글과 삼성 안드로이드 스마트폰에서 사용자 몰래 무단으로 카메라와 마이크를 사용할 수 있는 취약점을 발견했다"고 19일(현지시간) 발표했다.

▲ 이스라엘 보안 회사 체크막스(Checkmarx)는 보고서를 통해 "구글과 삼성 안드로이드 스마트폰에서 사용자 몰래 무단으로 카메라와 마이크를 사용할 수 있는 취약점을 발견했다"고 19일(현지시간) 발표했다. [Checkmarx]

'CVE-2019-2234'라고 불리는 이 취약점은 현재 구글과 삼성에 의해 수정됐다. 하지만 두 회사뿐만 아니라, 안드로이드 기반 다른 스마트폰에도 같은 취약점이 숨어 있을 가능성이 높다.

체크막스가 데모용으로 설계된 가짜 날씨 앱을 이용해 취약점을 검증한 스마트폰은 안드로이드 9를 탑재한 'Pixel 2 XL'과 'Pixel 3'다. 또 같은 버전이 탑재된 삼성전자 스마트폰도 똑같은 상황으로 확인됐다.

이 앱은 설치될 때 저장소에 대한 접근 허용만 사용자에게 요구한다. 이후 저장소 접근 권한을 받기만 하면 카메라 앱을 마음대로 조정할 수 있게 된다.

이 취약점을 악용하면 사진뿐 아니라 영상이나 통화 중 음성, 심지어 SD 카드에 저장된 미디어 파일에 마음대로 접근해 훔치는 것도 가능하다. 또 공격자 서버에 업로드 할 수 있어 GPS 데이터가 포함된 이미지나 비디오를 통해 공격자가 스마트폰의 실제 위치까지 추적할 수 있다.

이러한 취약점을 이용한 악성 앱은 이전에도 있었지만, 대부분 사용자에게 카메라 및 마이크, 위치정보, 저장소 등에 대한 접근 권한을 모두 요청해야만 가능했다. 하지만 'CVE-2019-2234' 취약점은 한 가지만 요구하고 있어 사용자가 쉽게 알아차릴 수 없다.

체크막스는 "지난 7월에 이 같은 취약점을 구글에 알렸고, 구글은 곧바로 카메라 업데이트를 통해 수정했다"며 "삼성 역시 취약점을 수정했다고 밝혔지만, 언제 발표했는지는 확실하지 않다"고 밝혔다.

체크막스는 다른 제조업체의 안드로이드 스마트폰도 취약할 수 있다고 지적했다. 특정 제조업체 및 모델은 아직 공개하지 않았다.

KPI뉴스 / 김들풀 전문기자 itnews@kpinews.kr

[저작권자ⓒ KPI뉴스. 무단전재-재배포 금지]