아이폰 노리는 표적형 공격, 오픈소스 MDM 솔루션 사용한다

2018-07-16 14:40
  • 카카오톡
  • 네이버 블로그
  • url
공개된 MDM 솔루션 사용해 아이폰 13대 제어 성공
동기나 정확한 공격 기법은 아직 파악 안 돼...피해자 전부 인도에 있어


[보안뉴스 문가용 기자] 아이폰 사용자들을 겨냥한 사이버 공격 캠페인이 발견됐다. 주목할 것은 오픈소스 모바일 기기 관리(MDM) 시스템이 사용된다는 것이라고 시스코 탈로스 팀이 밝혔다.


[이미지 = iclickart]

아이폰 사용자들을 공격하는 방법은 1) 물리적 접근을 통한 기기 감염과 2) 소셜 엔지니어링으로 나뉠 수 있다. 하지만 탈로스는 공격자들이 둘 중 어떤 방법을 주로 사용하고 있는지는 정확히 밝혀내지 못했다. “고도의 표적형 공격이긴 합니다. 또한 공격자들은 표적이 된 아이폰 내 앱을 악성 앱으로 교체하고 사용자 데이터를 가로채려고 부단한 노력을 기울인 것도 분명합니다.”

공격자들은 오픈소스 MDM 솔루션을 이용해 다섯 개의 애플리케이션을 13개의 기기에 설치했다. 모두 인도에 있는 기기들이었다. 이를 통해 공격자들은 문자 메시지를 훔치고, 기기의 위치 정보를 탐색할 수 있었으며, 다양한 데이터를 빼돌릴 수 있었다. 이 공격에 대하여 애플에도 보고가 들어갔으며, 공격자들이 사용하고 있는 인증서에 대한 조치를 취했다.

탈로스의 보안 전문가들은 공격자자들이 왓츠앱(WhatsApp)이나 텔레그램(Telegram) 등 기존 정상 애플리케이션들에 추가 기능을 마음대로 더하는 것을 발견했다. 이 때 공격자들이 사용한 건 봅션즈(BOptions)라는 사이드로딩 기법이다. 그런 후 MDM을 사용해 기능을 추가한 앱을 표적이 된 기기에 설치했다.

주입된 악성 코드는 전화번호, 시리얼 번호, 위치, 연락처, 사용자 사진, 문자, 텔레그램 및 왓츠앱 등의 채팅 메시지와 같은 정보를 훔쳐내고 수집하는 기능을 가지고 있다고 한다.

MDM 서버나 C&C 서버 등을 추적했을 했을 때 이 코드는 최소 2015년 8월부터 사용되어 온 것으로 보인다. 탈로스는 해당 서버들을 추가 분석했고, 이를 통해 공격자가 인도에 위치해 있는 걸 알 수 있었다고 한다.

공격자들은 MDM 서버 두 개를 통해 다수의 기기들을 제어할 수 있었는데, 여기에는 앱 설치 및 삭제, 인증서 설치 및 삭제, 기기 잠금, 비밀번호 변경 등이 포함된다. 하지만 감염된 기기를 MDM에 등록하는 과정에서는 사용자의 행위를 필요로 했다. 이 때문에 시스코 팀은 공격의 과정 중에 소셜 엔지니어링이 최소 한 번은 동원됐다고 분석한다.

“아무래도 공격자들은 피해자들에게 특수한 인증서를 설치하도록 유도한 것으로 보입니다. ios-certificate-update.com과 같은 이름의 도메인을 사용해 사람들을 속이지 않았을까 예상합니다.”

공격자들이 사용한 인증서는 2017년 9월에 발행된 것이었다. 러시아의 어떤 이메일 앞으로 발행되어 있었다. 아무래도 공격자의 진짜 위치인 인도를 속이기 위한 것으로 보인다. 또한 인증서는 공격자들 스스로 서명을 했건, 코모도(Comodo)라는 CA의 서명을 받은 것으로 보인다.

탈로스에 의하면 이번 공격에 영향을 받은 기기들은 모두 인도에 있다. 모델별로 분류하면
iPhone 5.4, iPhone 7.2, iPhone 8.1, iPhone 8.2, iPhone 9.3, iPhone 9.4이고 OS 버전별로 분류하면 10.2.1, 10.3.1, 10.3.2, 10.3.3, 11.0, 11.0.3, 11.2.1, 11.2.5, 11.2.6이다. 그러나 MDM에 공격받은 13개 기기들이 어떤 식으로 등록되어 있는지는 미지수다.

공격의 목적은, 현재로서는, 정보 수집인 것으로 보인다. “아직까지 공격의 표적이 된 사람들이 어떤 기준으로 선택되었는지는 확실하지 않습니다. 이 장비 13대를 공격한 것만으로 어떤 목적을 명확히 이뤘는지도 분명히 이해되지 않고 있습니다.”
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 지인테크

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 인피닉

    • 웹게이트

    • 판빌코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 엔토스정보통신

    • 원우이엔지

    • 지오멕스소프트

    • 에스엠시스템즈

    • 이화트론

    • 다후아테크놀로지코리아

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 홍석

    • 시큐인포

    • 미래정보기술(주)

    • 씨엠아이텍

    • 제이더블유씨네트웍스

    • 유니뷰코리아

    • 경인씨엔에스

    • 한국씨텍

    • 성현시스템

    • 렉스젠

    • 파인트리커뮤니케이션

    • 티비티

    • HS효성인포메이션시스템

    • 진명아이앤씨

    • 한국표준보안

    • 트루엔

    • 지엠케이정보통신

    • 세연테크

    • 스마트시티코리아

    • 포엠아이텍

    • 넥스트림

    • 이스온

    • 로그프레소

    • 쿼리시스템즈

    • 레드펜소프트

    • 시큐리티스코어카드

    • 이레산업

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 제네텍

    • 세이프네트워크

    • 네티마시스템

    • 아이엔아이

    • 뷰런테크놀로

    • 인더스비젼

    • 혜성테크원

    • 주식회사 에스카

    • 솔디아

    • 일산정밀

    • 미래시그널

    • 새눈

    • 누리콘

    • 윈투스시스템

    • 스마컴

    • 창성에이스산업

    • 아이에스앤로드테크

    • 현대틸스
      팬틸트 / 카메라

    • 티에스아이솔루션

    • 케비스전자

    • 크랜베리

    • 구네보코리아

    • 에이앤티코리아

    • 미래시그널

    • 태양테크

    • 엘림광통신

    • 메트로게이트
      시큐리티 게이트

    • 엔에스티정보통신

    • 엔시드

    • 동곡기정

    • 와이즈콘

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

회원가입

Passwordless 설정

PC버전

닫기