2014.04.14

하트블리드 결함, 모바일 앱에도 영향을 미친다...트렌드마이크로

Jaikumar Vijayan | Computerworld
보안 개발업체인 트렌드마이크로는 최근 안드로이드와 iOS 모바일 애플리케이션이 웹사이트처럼 하트블러드 버그에 취약할 수 있다고 경고했다.

이 위협으로 인해 사용자들은 하트블러드 버그가 완전히 해결될 때까지 자신의 모바일 기기를 통한 인앱 구매(in-app purchases)를 피해야 한다고 말했다.

트렌드마이크로에 따르면, 구글 플레이에 있는 약 39만 개 애플리케이션을 검사한 결과, 1,300개 앱이 하트블러드에 취약한 서버로 연결됐다.

그 위험에 노출된 앱 가운데에는 10개 이상의 뱅킹 앱, 40개의 지불결제 앱, 그리고 10개의 온라인 쇼핑 앱이 포함되어 있었다.

트렌드마이크로는 "취약한 상태인 서버에 연결되는 여러 개의 인기있는 앱들을 발견했다"고 말했다.

좋든, 싫든 모바일 앱은 다양한 기능의 웹서비스를 구현하기 위해 종종 서버에 연결되는데, 이 때 서버가 취약점을 가진 것이라면 사용자는 위험에 노출된다.
트렌드마이크로는 "취약점에 영향을 받는 서버에 접속하는 모바일 앱의 숫자는 상당하다"고 말했다.

트렌드마이크로는 "인스턴트 메시징 앱, 헬스케어 앱, 키보드 입력 앱 등과 같은 많은 사용자들이 매일 사용하고 있는 여러 유명한 앱들을 발견했는데, 가장 우려되는 점은 모바일 지불결제 앱도 포함되어 있다는 사실"이라고 밝혔다.

이 앱들은 민감한 개인정보와 금융정보를 사용하고 있어 사이버범죄자들의 좋은 먹이감이 될 수 있다.

트렌드마이크로 기술 및 솔루션 부문 부사장 JD 셰리는 "트렌드마이크로는 애플 스토어에 있는 앱들을 대상으로는 유사한 검사를 하지 않았지만 여기에서도 많은 수의 앱들이 위험에 빠져있음은 의심할 여지가 없다"고 말했다.

많은 전문가들은 하트블리드 취약점이 오랫동안 심각한 인터넷 위협 가운데 하나가 될 것이라고 보고 있다.

이는 오픈SSL 내 1.0.1 버전에서 1.0.1f까지 포함되어 있는 이 취약점은 다양한 브라우저, 운영체제, 그리고 모바일 앱에서 데이터를 암호화하는 데 사용되는 기본적인 프로그래밍 에러로부터 기인한 것이기 때문이다.

이 결함은 공격자로 하여금 비밀번호와 같은 기밀 데이터나 시스템 세션 키를 획득할 수 있게끔 한다.

트렌드마이크로에 따르면, 인앱 구매를 지원하는 모바일 앱은 하트블러드 버그에 영향을 받는 서버에 연결될 수 있다. 사이버범죄자들이 해당 서버들을 표적으로 하트블러드 버그를 악용한다면 정보들을 획득할 수 있다. 이는 간단하고 쉽다.

심지어 인앱 구매를 지원하지 않는 모바일 애플리케이션조차도 취약한 온라인 서버에 연결된다면 위험에 봉착할 수 있다. 예를 들어 자신의 앱이 소셜 네트워크에서 '좋아요'나 '팔로우'를 요구함으로써 취약점을 가진 서버에 사용자를 유인할 수 있다.

하트블러드는 많은 조직들이 고민하고 있는 BYOD 과제를 더욱 복잡하게 만들었다. 셰리는 "하트블러드는 좀더 많은 의문과 과제를 만들어냈다"고 말했다. editor@itworld.co.kr


2014.04.14

하트블리드 결함, 모바일 앱에도 영향을 미친다...트렌드마이크로

Jaikumar Vijayan | Computerworld
보안 개발업체인 트렌드마이크로는 최근 안드로이드와 iOS 모바일 애플리케이션이 웹사이트처럼 하트블러드 버그에 취약할 수 있다고 경고했다.

이 위협으로 인해 사용자들은 하트블러드 버그가 완전히 해결될 때까지 자신의 모바일 기기를 통한 인앱 구매(in-app purchases)를 피해야 한다고 말했다.

트렌드마이크로에 따르면, 구글 플레이에 있는 약 39만 개 애플리케이션을 검사한 결과, 1,300개 앱이 하트블러드에 취약한 서버로 연결됐다.

그 위험에 노출된 앱 가운데에는 10개 이상의 뱅킹 앱, 40개의 지불결제 앱, 그리고 10개의 온라인 쇼핑 앱이 포함되어 있었다.

트렌드마이크로는 "취약한 상태인 서버에 연결되는 여러 개의 인기있는 앱들을 발견했다"고 말했다.

좋든, 싫든 모바일 앱은 다양한 기능의 웹서비스를 구현하기 위해 종종 서버에 연결되는데, 이 때 서버가 취약점을 가진 것이라면 사용자는 위험에 노출된다.
트렌드마이크로는 "취약점에 영향을 받는 서버에 접속하는 모바일 앱의 숫자는 상당하다"고 말했다.

트렌드마이크로는 "인스턴트 메시징 앱, 헬스케어 앱, 키보드 입력 앱 등과 같은 많은 사용자들이 매일 사용하고 있는 여러 유명한 앱들을 발견했는데, 가장 우려되는 점은 모바일 지불결제 앱도 포함되어 있다는 사실"이라고 밝혔다.

이 앱들은 민감한 개인정보와 금융정보를 사용하고 있어 사이버범죄자들의 좋은 먹이감이 될 수 있다.

트렌드마이크로 기술 및 솔루션 부문 부사장 JD 셰리는 "트렌드마이크로는 애플 스토어에 있는 앱들을 대상으로는 유사한 검사를 하지 않았지만 여기에서도 많은 수의 앱들이 위험에 빠져있음은 의심할 여지가 없다"고 말했다.

많은 전문가들은 하트블리드 취약점이 오랫동안 심각한 인터넷 위협 가운데 하나가 될 것이라고 보고 있다.

이는 오픈SSL 내 1.0.1 버전에서 1.0.1f까지 포함되어 있는 이 취약점은 다양한 브라우저, 운영체제, 그리고 모바일 앱에서 데이터를 암호화하는 데 사용되는 기본적인 프로그래밍 에러로부터 기인한 것이기 때문이다.

이 결함은 공격자로 하여금 비밀번호와 같은 기밀 데이터나 시스템 세션 키를 획득할 수 있게끔 한다.

트렌드마이크로에 따르면, 인앱 구매를 지원하는 모바일 앱은 하트블러드 버그에 영향을 받는 서버에 연결될 수 있다. 사이버범죄자들이 해당 서버들을 표적으로 하트블러드 버그를 악용한다면 정보들을 획득할 수 있다. 이는 간단하고 쉽다.

심지어 인앱 구매를 지원하지 않는 모바일 애플리케이션조차도 취약한 온라인 서버에 연결된다면 위험에 봉착할 수 있다. 예를 들어 자신의 앱이 소셜 네트워크에서 '좋아요'나 '팔로우'를 요구함으로써 취약점을 가진 서버에 사용자를 유인할 수 있다.

하트블러드는 많은 조직들이 고민하고 있는 BYOD 과제를 더욱 복잡하게 만들었다. 셰리는 "하트블러드는 좀더 많은 의문과 과제를 만들어냈다"고 말했다. editor@itworld.co.kr


X