왓츠앱 메타데이터 유출 비상... 안드로이드·iOS 식별 맞춤 해킹 가능해져

2026-01-06 09:50
  • 카카오톡
  • 네이버 블로그
  • url
OS별 키 생성 패턴 차이, 해커에 기기 식별 단서 제공
암호화 키 메타데이터, 정찰 공격의 새로운 표적


[보안뉴스 김형근 기자] 30억명 이상의 사용자를 보유한 왓츠앱의 멀티 디바이스 암호화 프로토콜에서 사용자 기기 정보를 유출하는 결함이 발견됐다. 이 취약점은 해커가 사용자 기기가 안드로이드인지, iOS인지 식별하는 핑거프린팅을 가능하게 한다.


[자료: gettyimagesbank]

사용자가 메시지를 보낼 때 각 수신 기기와 개별 세션을 생성하는 과정에서 발생하는 메타데이터의 차이가 정보 유출의 원인으로 알려졌다. 특히 암호화 키 ID인 ‘서명된 프리키’(Signed Pre-Key)와 일회용 프리키(One-Time Pre-Key)의 생성 방식이 OS마다 다르다는 점이 악용됐다.

공격자가 사용자 몰래 왓츠앱 서버에 세션 키를 요청하는 방식으로 작동하며, 이 과정에서 사용자는 아무런 알림을 받지 못했다. 해커들은 이를 통해 목표 기기의 OS를 미리 파악하고 그에 맞는 정교하게 약점을 공략하거나 악성코드를 전달하는 정찰 단계로 활용했다.

2024년 보안 기업 젠고의 탈 베리 연구원이 이러한 취약점의 실체를 처음 발표한 이후, 2025년에는 비엔나 대학과 SBA 리서치 공동 연구진에 의해 안드로이드의 키 ID가 0부터 서서히 증가한다는 구체적인 패턴까지 추가로 밝혀졌다.

메타는 최근 이 문제를 수정했다. 하지만 이들 연구진은 메타의 패치에도 불구하고 여전히 일회용 프리키(OTPK)의 생성 패턴이 운영체제(OS)별로 뚜렷하게 차이 난다는 점을 근거로, 이번 조치가 결코 완전한 해결책이 아님을 지적했다.

최근 메타는 안드로이드의 키 ID를 무작위 값으로 할당하도록 ‘조용히’ 패치를 진행해 문제의 경로를 차단한 것으로 확인됐다. 그러나 보안 업계에선 메타가 이 문제를 해결하면서도 보안 취약점 번호(CVE)를 부여하지 않거나 버그바운티를 제대로 알리지 않는 등 투명성이 부족하다고 비판해 왔다.

이러한 취약점은 주로 지능형 지속 위협(APT) 그룹이 특정 인물을 감시하거나 스파이웨어를 심기 위한 교두보로 악용될 수 있다. 실제로 과거 파라곤 스파이웨어 사례 등에서 왓츠앱은 주요 공격 통로 중 하나로 지목됐다.

전문가들은 모든 플랫폼에서 키 ID 생성 방식을 완전히 무작위화 해야 왓츠앱을 쓰는 수십억 사용자를 보호할 수 있다고 강조했다. 현재의 패치 상황으론 고도화된 공격 도구를 사용하는 해커들의 분석을 완전히 막아내기엔 역부족이라는 평가다.

사용자들은 자신의 계정에 연결된 기기 목록을 수시로 확인하고, 불필요한 기기 연결은 해제하는 등 자구책이 필요하다. 결국 기술적 보안 못지않게 보안 이슈를 대하는 기업의 윤리와 공개 원칙이 중요하다는 점이 다시 한번 부각됐다.

[김형근 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 다후아

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 지오멕스소프트

    • 웹게이트

    • 씨엠아이텍

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 스마트시티코리아

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 제이더블유씨네트웍스

    • 시큐인포

    • 미래정보기술(주)

    • 한국씨텍

    • 주원

    • 트루엔

    • 경인씨엔에스

    • 세연테크

    • 성현시스템

    • 지엠케이정보통신

    • 다후아테크놀로지코리아

    • 포엠아이텍

    • 진명아이앤씨

    • 위트콘

    • 안랩

    • 시큐아이

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 이지에이아이

    • 아이엔아이

    • 미래시그널

    • 윈투스시스템

    • 인빅

    • 인더스비젼

    • 새눈

    • 주식회사 에스카

    • 솔디아

    • 일산정밀

    • 케비스전자

    • 현대틸스
      팬틸트 / 카메라

    • 네티마시스템

    • 넥스트림

    • 더플러스

    • 구네보코리아

    • 혜성테크원

    • 레이어스

    • 에이앤티글로벌

    • 레이튼

    • 디멘션

    • 미래시그널

    • 동양유니텍

    • 동곡기정

    • 태양테크

    • 엔에스티정보통신

    • 와이즈콘

    • 엘림광통신

    • 엔시드

    • 이엘피케이뉴

    • 메트로게이트
      시큐리티 게이트

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

IP NEWS

회원가입

Passwordless 설정

PC버전

닫기