Android에서 트래픽을 유출하는 또 다른 방법 발견

5 days ago 17

Android 네트워크 스택에서 악성 앱이 VPN 터널 밖으로 트래픽을 전송할 수 있는 문제가 발견됐으며, VPN 없는 모든 연결을 차단하는 설정을 켜도 발생함 공격에 특별한 권한이 필요하지 않으며, 기기의 실제 IP 주소가 인터넷에 노출돼 추적이나 감시에 이용될 가능성이 있음 하드웨어로 오프로딩한 UDP 연결 유지 패킷이 VPN 경유 검사를 우회하는 방식으로, 악성 앱은 인터넷의 임의 서버에 포트 4500으로 패킷을 보낼 수 있음 근본적인 수정에는 Android 시스템 변경이 필요하며, 발견 연구원에 따르면 신고는 조치 없이 종결됐으나 GrapheneOS는 수정을 진행 중임 하드웨어의 연결 유지 용량을 미리 채우는 완화책은 이론적이며 효과를 보장하지 못함. 신뢰할 수 있는 앱만 설치하고, 가능하다면 GrapheneOS 같은 보안과 개인정보 보호 중심 Android 포크 사용을 권고함 VPN 차단 설정을 우회하는 방식과 수정 상황 최근 발견된 취약점은 Block all connections without VPN 설정이 활성화돼도 악성 앱이 VPN 터널 밖으로 트래픽을 보내도록 허용함 공격에는 특별한 권한이 필요하지 않음 터널 밖으로 나간 트래픽은 실제 IP 주소를 노출하며, 추적이나 감시에 이용될 가능성이 있음 공격은 Android에 UDP 연결 유지(keep-alive) 연결을 생성하도록 요청하고 이를 Wi-Fi 또는 셀룰러 칩으로 오프로딩하는 기능을 악용함 본래 목적은 NAT 통과를 돕는 것이지만, 악성 앱은 이를 이용해 인터넷의 임의 서버에 포트 4500으로 UDP 패킷을 전송할 수 있음 네트워크 하드웨어가 패킷을 직접 보내므로 모든 트래픽이 VPN을 경유해야 한다는 검사를 우회함 근본적인 해결에는 Android 시스템 수정이 필요함 발견 연구원은 Android Vulnerability Reward Program에 신고했으나, 연구원에 따르면 조치 없이 종결됐음 신고 내용은 비공개이며, Mullvad는 이 정보를 근거로 Google이 조치할 가능성이 낮다고 판단함 GrapheneOS는 문제를 인지하고 수정을 진행 중임 이론적 완화책의 한계와 권고 네트워크 하드웨어가 동시에 지원하는 연결 유지 연결 수는 제한적이므로, 다른 앱이 자체 연결로 용량을 모두 채우면 악성 앱의 추가 연결 생성을 막을 수 있다는 이론적 완화책이 있음 Mullvad는 이 완화책을 직접 제공할 계획이 현재 없음 목적지가 Mullvad ...

Read Entire Article