안드로이드 10을 포함한 모든 안드로이드 시스템을 위협할 보안 취약점이 발견되어 사용자들의 주의가 요구된다.

promon에 따르면 해당 취약점은 안드로이드의 멀티태스킹 기능에서 발견된 것으로, 공격자는 루트권한을 획득하지 않고도 시스템 장악이 가능하다.
이미 해당 취약점이 악용된 36개의 앱이 확인되었으며, 취약점이 악용될 경우 공격자는 시스템의 마이크와 카메라를 활용해 피해자의 통화 내용 감청 녹음, 사진 촬영을 비롯해 SMS 내용 확인 및 발신도 가능하다. 해당 기기에 저장된 개인적인 사진과 파일 접근, GPS 정보 및 주소록 취득도 가능하며, 로그인 인증서 피싱 시도 역시 가능하다.
이번에 보고된 안드로이드 시스템의 멀티태스킹 취약점을 악용할 경우 정상앱을 실행할 경우 악성앱이 정상앱처럼 위장 실행되므로, 사용자는 악성앱이 요구하는 권한을 정상앱이 요구하는 것으로 착각해 피해 당하기 쉽다.
promon에 따르면 구글 플레이 스토어의 악성앱 감지 시스템인 '플레이 프로텍트'에 해당 취약점을 악용한 앱이 다수 검출되어 삭제되고 있지만 탐지 전 이미 수억건의 다운로드가 발생하였다고 전했다. 스트랜드호그(Stradnhogg)로 명명된 안드로이드 취약점은 아직 수정되지 않았으므로 사용자들은 앱 설치와 권한 허용에 각별한 주의가 필요하다.
|