악성 라이브러리 포함한 iOS 앱 대거 포착

2015-11-17 16:57
  • 카카오톡
  • 네이버 블로그
  • url
‘IBACKDOOR’ 기능 활성화해 악용 가능성 커

[보안뉴스 김태형] 추후 백도어로 악용 가능한 광고 라이브러리가 앱스토어를 통해 배포된 정황이 포착됐다. 이는 약 2,846개의 앱에 영향을 미칠 것으로 보여 사용자들의 주의가 필요하다. 또한, 해당 백도어를 활성화하려는 서버 접속 시도가 900번에 이르러 실제 백도어 기능이 활성화될 가능성 농후한 것으로 밝혀졌다.


▲ 모비세이즈 SDK 백도어의 핵심 구성요소
지능형 사이버 공격 방어 전문 기업 파이어아이(지사장 전수홍, www.fireeye.kr)가 애플 앱스토어에서 백도어(Backdoor)로 활용될 수 있는 악성 광고 라이브러리가 포함된 수 천 개의 iOS앱을 발견했다고 밝혔다. 공격 그룹은 감염된 라이브러리를 통해 사용자 및 기기 정보에 악의적으로 접근할 수 있으며, 현재까지 2,846개의 iOS 앱이 해당 라이브러리를 포함하고 있는 것으로 조사됐다.

이 악성 라이브러리는 중국 기반 광고 회사인 애드세이즈(adsage)의 모바일 광고사인 모비세이즈(mobisage)의 SDK(Software Development Kit)에서 발견됐다. 해당 SDK는 일반적으로 iOS 개발자들이 앱에서 광고를 게재하기 위해 활용한다. 파이어아이는 모비세이즈 SDK의 5.3.3~6.4.4버전에 걸쳐 총 17개 버전에서 악성 광고 라이브러리가 포함된 것을 확인했다고 전했다. 가장 최신 버전인 7.0.5 버전에서는 발견되지 않았다. 파이어아이는 배후 조직에 관해, 애드세이즈가 직접 악성 광고 라이브러리를 자사의 SDK에 추가했는지 혹은 또 다른 서드 파티에 의한 소행인지 여부는 아직까지 밝혀지지 않았다고 전했다.

현재까지 밝혀진 바에 따르면, 2,846개의 iOS 앱에서 악성 라이브러리가 포함된 모비세이즈 SDK가 발견됐다. 또한 백도어를 제어하는 자바 스크립트 코드를 받기 위한 원격 서버로의 접속이 900번 이상 포착됐다. 아직까지 원격 서버로부터 음성 녹음 혹은 민감 정보를 유출하려는 악성 명령은 전달되지 않았지만, 감염된 앱들이 계속해서 새로운 자바스크립트 코드를 받기 위한 접속을 시도하고 있어 결국 백도어 기능이 활성화될 가능성을 배제할 수 없다는 게 파이어아이 측의 설명이다.

악성 라이브러리의 잠재적인 백도어는 원격 서버에서 자바 스크립트 코드가 로드되면 다음과 같은 기능을 수행한다.
-음성 및 스크린샷 캡쳐
-디바이스 위치 정보 모니터링 및 업로드
-앱 데이터 컨테이너 내 파일 읽기/삭제/생성/수정
-앱의 키체인(Keychain) 읽기/쓰기/리셋
-암호화된 데이터를 원격 서버에 게시
-기기에 설치된 다른 앱 식별 및 실행을 위한 URL 실행
-사용자로 하여금 설치 버튼을 누르게 유도하여 비공식 스토어에서 앱 사이드 로드

모비세이즈의 악성 광고 라이브러리는 각각 오브젝티브-C와 자바 스크립트에서 실행되는 두 가지 구성 요소인 ‘msageCore’ 와 ‘masageJS’를 통해 iOS기기를 대상으로 해킹을 시도한다. 오브젝티브-C 요소, 즉, msageCore는 백도어의 기본이 되는 기능을 설치하고, 웹뷰(WebView)를 통해 자바스크립트 콘텍스트에 인터페이스를 노출시킨다. 한편, 자바스크립트 요소인 masageJS는 msageCore에 의해 노출된 인터페이스를 작동시켜 백도어를 생성한다.

이에 대해 파이어아이 코리아의 전수홍 지사장은 “감염된 앱의 수가 대규모이고, 이들이 계속해서 백도어 생성을 위한 서버 접속을 시도함에 따라, 많은 iOS기기들이 백도어를 통한 해킹 위협에 처해 있다”며 “파이어아이는 더 이상의 피해를 막기 위해 감염된 앱 리스트와 기술적인 정보를 애플에 공유한 상태”라고 덧붙였다. 이에 관한 보다 자세한 정보는 파이어아이 공식 블로그(www.fireeye.com/blog/threat-research/2015/11/ibackdoor_high-risk.html)에서 확인할 수 있다.
[김태형 기자(boan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 지인테크

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 지오멕스소프트

    • 원우이엔지

    • HS효성인포메이션시스템

    • TVT코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 홍석

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 유니뷰

    • 비전정보통신

    • 아이원코리아

    • 인터엠

    • 위트콘

    • 성현시스템

    • 한국씨텍

    • 투윈스컴

    • 스피어AX

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 경인씨엔에스

    • 디비시스

    • 트루엔

    • 세연테크

    • 프로브디지털

    • 동양유니텍

    • 포엠아이텍

    • 넥스트림

    • 핀텔

    • 위즈코리아

    • 삼오씨엔에스

    • 벨로크

    • 피앤피시큐어

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • (주)일산정밀

    • 아이엔아이

    • 새눈

    • 미래시그널

    • 인빅

    • 유투에스알

    • 에이티앤넷

    • 케비스전자

    • 한국아이티에스

    • 엣지디엑스

    • 네티마시스템

    • 에이앤티글로벌

    • 이엘피케이뉴

    • 와이즈콘

    • 현대틸스
      팬틸트 / 카메라

    • 제네텍

    • 구네보코리아주식회사

    • 창성에이스산업

    • 에이앤티코리아

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 티에스아이솔루션

    • 엔에스티정보통신

    • 엔시드

    • 포커스에이아이

    • 넥스텝

    • 엘림광통신

    • 메트로게이트
      시큐리티 게이트

    • 레이어스

    • 주식회사 에스카

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기